# AI-etikk i norsk offentlig sektor **Last updated:** 2026-02 **Status:** Gjeldende **Category:** Norwegian Public Sector AI Governance **Type:** methodology --- ## Innhold - [Introduksjon](#introduksjon) - [Norsk AI-etisk landskap](#norsk-ai-etisk-landskap) - [Etiske prinsipper for AI i offentlig sektor](#etiske-prinsipper-for-ai-i-offentlig-sektor) - [Digitaliseringsdirektoratets retningslinjer](#digitaliseringsdirektoratets-retningslinjer) - [Datatilsynets rolle](#datatilsynets-rolle) - [Teknologirådets anbefalinger](#teknologirådets-anbefalinger) - [Microsoft Responsible AI i norsk kontekst](#microsoft-responsible-ai-i-norsk-kontekst) - [For arkitekten](#for-arkitekten) - [Kilder og verifisering](#kilder-og-verifisering) ## Introduksjon AI-etikk i norsk offentlig sektor befinner seg i en transformasjonsfase. Med EU AI Act som blir norsk lov fra sommeren 2026, og en økende bevissthet om ansvarlig AI, etableres nå rammeverk som skal sikre at kunstig intelligens brukes på en måte som respekterer grunnleggende verdier, rettigheter og samfunnsansvar. Norske offentlige virksomheter må navigere et komplekst landskap av: - EU AI Act (implementeres i Norge via EØS-avtalen) - Norske personvernregler (Datatilsynet) - Forvaltningsloven og utredningsinstruksen - Digitaliseringsdirektoratets retningslinjer - Sektorspesifikke reguleringer Dette dokumentet gir en oversikt over etiske prinsipper, aktørroller og praktiske implikasjoner for arkitekter som designer AI-løsninger for norsk offentlig sektor. --- ## Norsk AI-etisk landskap ### Nasjonale aktører og roller | Aktør | Rolle | Ansvar | |-------|-------|--------| | **Digitaliseringsdirektoratet (Digdir)** | Nasjonal koordinator for AI i offentlig sektor | Utvikler veiledning for ansvarlig AI, driver KI-inkubator, samler oversikt over AI-bruk | | **Datatilsynet** | Personvernmyndighet | Håndhever personvernregler, driver "regulatory sandbox" for AI, vurderer GDPR-komplians | | **Nkom** | Tilsynsmyndighet for teknologi og infrastruktur | Samarbeider med Digdir og Datatilsynet om AI-tilsyn | | **Teknologirådet** | Rådgivende organ for Stortinget | Utarbeider teknologivurderinger, anbefaler policy-tiltak for AI | | **NORA.ai** | Nasjonalt AI-forskningskonsortium | Samarbeider med Digdir om oversikt over offentlig AI-bruk | ### EU AI Act i norsk kontekst **Timeline:** - Sommer 2026: EU AI Act implementeres i Norge via EØS-avtalen - Norsk lov sendt på høring høsten 2025 - Samtidig innføring i Norge og EU (hovedforordningen) **Risikobasert tilnærming:** | Risikokategori | Eksempler i offentlig sektor | Krav | |----------------|------------------------------|------| | **Forbudt AI** | Social scoring, sanntids biometrisk identifikasjon i offentlige rom | Totalforbud | | **Høyrisiko-AI** | Velferdstjenester, helsevurderinger, rekruttering, saksbehandling | Strenge krav til transparens, dokumentasjon, menneske-i-løkka | | **Begrenset risiko** | Chatbots, AI-assistenter | Informasjonsplikt (brukere skal vite de snakker med AI) | | **Minimal risiko** | Søkemotorer, anbefalingssystemer | Frivillige best practices | **Kravene til offentlig sektor:** - Systemer skal være **transparente, forklarbare og dokumenterte** - Innbyggere har **rett til å vite** når de samhandler med AI - Myndigheter må kunne **forklare beslutninger** tatt av eller med støtte fra AI - **AI skal aldri erstatte menneskeansvar** i saker med store konsekvenser (ytelser, helse, rettigheter) --- ## Etiske prinsipper for AI i offentlig sektor ### 1. Rettferdighet (Fairness) **Prinsipp:** AI-systemer skal behandle alle rettferdig og unngå diskriminering. **Norsk kontekst:** - Likhet for loven (Grunnloven § 98) - Likebehandlingsprinsippet (Forvaltningsloven) - Ingen diskriminering basert på alder, kjønn, etnisitet, funksjonsnedsettelse **Implikasjoner:** - Tren modeller på **representative, norske datasett** (ikke bare amerikanske/engelske) - Test for bias mot sårbare grupper (minoriteter, personer med funksjonsnedsettelse, eldre) - Overvåk for "disparate impact" i automatiserte beslutninger - Etabler klageordninger for AI-beslutninger ### 2. Transparens (Transparency) **Prinsipp:** Innbyggere skal forstå hvordan AI-systemer påvirker dem. **Norsk kontekst:** - Offentlighetsloven (innsyn i offentlige dokumenter) - Forvaltningsloven (rett til begrunnelse for vedtak) - GDPR Art. 13-14 (informasjonsplikt) og Art. 22 (automatiserte enkeltvedtak) **Implikasjoner:** - Dokumenter modellvalg, treningsdata, evalueringsresultater - Lag forklaringer tilpasset ulike målgrupper (borgere, jurister, teknisk personale) - Bruk **Explainable AI (XAI)** for høyrisiko-beslutninger - Publiser "AI-faktaark" for systemer som påvirker innbyggere ### 3. Ansvarlighet (Accountability) **Prinsipp:** Mennesker, ikke maskiner, skal være ansvarlige for AI-beslutninger. **Norsk kontekst:** - Ministrenes konstitusjonelle ansvar (parlamentarisme) - Forvaltningsrettslige ansvarsprinsipper - Ingen "algoritme-sovepute" (man kan ikke skylde på AI for feilaktige vedtak) **Implikasjoner:** - Etabler klare **roller og ansvarsdeling** (hvem kan overstyre AI?) - Implementer **menneske-i-løkka** for høyrisiko-beslutninger - Opprett **AI-etikkråd** eller godkjenningsprosesser i virksomheten - Loggfør alle AI-assisterte beslutninger med sporbarhet til ansvarlig person ### 4. Menneskesentrert design (Human-Centered Design) **Prinsipp:** AI skal støtte, ikke erstatte, menneskelig dømmekraft og autonomi. **Norsk kontekst:** - Digitaliseringsstrategiens mål: "enkelt, effektivt og trygt" - Brukersentrert offentlig sektor (Digdir-prinsipper) **Implikasjoner:** - Involver **sluttbrukere tidlig** (både saksbehandlere og innbyggere) - Test universell utforming (WCAG-krav gjelder AI-grensesnitt) - Gi brukere kontroll over personalisering og anbefalinger - Unngå "dark patterns" (manipulerende design) ### 5. Personvern og sikkerhet (Privacy & Security) **Prinsipp:** AI må beskytte persondata og være robust mot angrep. **Norsk kontekst:** - Personopplysningsloven (norsk GDPR) - Nasjonal sikkerhetsmyndighet (NSM) sine grunnprinsipper - Datasikkerhet i offentlig sektor (forskrift om informasjonssikkerhet) **Implikasjoner:** - **Privacy by Design** (innebygd personvern fra start) - Databehandlingsavtaler for all skydatabehandling (Azure, AWS, etc.) - Vurder data residency (norske datasenter vs. utenlands) - Implementer teknisk beskyttelse mot prompt injection, model poisoning, data leakage ### 6. Inkludering og tilgjengelighet (Inclusiveness) **Prinsipp:** AI skal være tilgjengelig for alle, også minoriteter og sårbare grupper. **Norsk kontekst:** - Diskriminerings- og tilgjengelighetsloven - Universell utforming (WCAG 2.1 AA-krav) - Språklige rettigheter (nynorsk, samisk) **Implikasjoner:** - Test for minoritetsspråk (samisk, norsk tegnspråk, innvandrerspråk) - Tilpass for ulike digitale ferdigheter - Sørg for alternative kanaler (telefon, fysisk oppmøte) for de som ikke kan/vil bruke AI --- ## Digitaliseringsdirektoratets retningslinjer Digdir har utviklet [veiledning for ansvarlig utvikling og bruk av kunstig intelligens i offentlig sektor](https://www.digdir.no/kunstig-intelligens/rad-ansvarlig-utvikling-og-bruk-av-kunstig-intelligens-i-offentlig-sektor/4272), som dekker: ### Generelle råd for AI-bruk: 1. **Risikovurdering før bruk** — identifiser potensielle skadevirkninger 2. **Menneske-i-løkka** — AI skal støtte, ikke erstatte, fagfolk 3. **Test for bias** — evaluer fairness før og under drift 4. **Dokumentasjon** — sørg for sporbarhet og etterprøvbarhet 5. **Klageadgang** — gi brukere mulighet til å utfordre AI-beslutninger ### Spesielt for generativ AI: - **Faktasjekk output** — LLMer kan generere feilinformasjon ("hallusinasjoner") - **Unngå sensitiv informasjon** — ikke del taushetsbelagte data med eksterne LLMer - **Informer brukere** — gjør det tydelig at innhold er AI-generert - **Overvåk for uønsket innhold** — implementer content filtering --- ## Datatilsynets rolle Datatilsynet har etablert flere mekanismer for ansvarlig AI: ### Regulatory Sandbox - Pilotordning hvor virksomheter kan teste AI i en "sandkasse" - Datatilsynet gir veiledning underveis om personvernkrav - Eksempel: Simplifai testet "digitale arkivarbeidere" for offentlig sektor ### Veiledning om GDPR og AI - AI-systemer må ha **rettslig grunnlag** for personopplysningsbehandling (Art. 6 GDPR) - **DPIA (Data Protection Impact Assessment)** er påkrevd for høyrisiko-AI (Art. 35) - Rett til **innsyn, sletting, retting** gjelder også data brukt i AI-systemer (Art. 15-17) - Rett til **ikke å bli underlagt automatiserte enkeltvedtak** (Art. 22) — unntatt hvis nødvendig for vedtak hjemlet i lov --- ## Teknologirådets anbefalinger Teknologirådet la i 2024 frem [anbefalinger for generativ AI i Norge](https://teknologiradet.no/en/publication/generative-artificial-intelligence-in-norway/): ### For offentlig sektor: 1. **Opprette nasjonal AI-inkubator** — under Digdir, med utvidet mandat for offentlig forvaltning 2. **Etablere innholdsmerkingsregler** — norske myndigheter bør utvikle retningslinjer for transparens om AI-generert innhold 3. **Styrke faktasjekking** — skalere opp faktisk.no eller etablere nasjonalt senter for kildeverifisering 4. **Regler for AI i valg** — før stortingsvalget 2029 bør det etableres regler for generativ AI i valgkamper 5. **Styrke AI-sikkerhet** — nasjonal kapasitet til å analysere trusler og utvikle risikoscenarier --- ## Microsoft Responsible AI i norsk kontekst Microsoft har seks kjerneprinsipper for ansvarlig AI, som er godt alignet med norske krav: ### Microsofts 6 prinsipper: | Microsoft-prinsipp | Norsk offentlig sektor-fokus | |-------------------|------------------------------| | **Fairness** | Likebehandling, antidiskriminering | | **Reliability & Safety** | Robust drift, risikovurdering | | **Privacy & Security** | GDPR-komplians, NSM-prinsipper | | **Inclusiveness** | Universell utforming, språklig mangfold | | **Transparency** | Offentlighetsloven, forklarbarhetsrett | | **Accountability** | Menneskeansvar, sporbarhet | ### Verktøy fra Microsoft: - **AI Impact Assessment Template** — systematisk evaluering av potensielle konsekvenser - **Human-AI eXperience (HAX) Toolkit** — design av menneske-AI-samhandling - **Responsible AI Maturity Model** — målstyring og modenhetsvurdering - **Azure AI Content Safety** — filter for skadelig innhold - **Azure Machine Learning Responsible AI Dashboard** — overvåking av fairness, forklarbarhet, feilanalyse ### Azure Machine Learning RAI-verktøy: - **Fairness assessment** — evaluerer modellrettferdighet på tvers av sensitive grupper (kjønn, etnisitet, alder) - **Explainability tools** — feature importance, SHAP values, counterfactual explanations - **Error analysis** — identifiserer subgrupper med høy feilrate - **Model monitoring** — overvåker for data drift og performance degradation --- ## For arkitekten Når du designer AI-løsninger for norsk offentlig sektor, bruk disse spørsmålene som etisk sjekkliste: ### 1. Risikovurdering - **Hvilken risikokategori** (EU AI Act) faller løsningen i? Høyrisiko (velferd, helse, rekruttering)? Begrenset risiko (chatbots)? Minimal risiko? - Hva er **worst-case scenario** hvis systemet feiler eller gir feil output? - Er det et **rettslig grunnlag** for personopplysningsbehandling? (GDPR Art. 6) ### 2. Fairness og representativitet - Er treningsdataene **representative for norsk befolkning**? (Ikke bare amerikanske/engelske datasett) - Har vi testet for **bias** mot minoriteter, eldre, personer med funksjonsnedsettelse? - Finnes det mekanisme for å **oppdage og korrigere diskriminering** i produksjon? ### 3. Transparens og forklarbarhet - Kan vi **forklare output** til en gjennomsnittlig innbygger? Til en jurist? Til en revisor? - Er det **dokumentert** hvilke data som er brukt, hvordan modellen er trent, og hvordan den evalueres? - Kan brukere **få innsyn** i beslutningsgrunnlaget (GDPR Art. 15)? ### 4. Menneskeansvar - Hvem er **ansvarlig** hvis systemet tar en feil beslutning? - Har saksbehandlere **mulighet til å overstyre** AI-anbefalinger? - Er det **logget** hvem som godkjente AI-assisterte vedtak? ### 5. Personvern og sikkerhet - Er løsningen **GDPR-compliant**? (Databehandlingsavtaler, data residency, DPIA hvis nødvendig) - Er modellen **beskyttet mot prompt injection**, jailbreaking, model poisoning? - Er **sensitiv informasjon** (helse, religion, politisk ståsted) beskyttet? ### 6. Inkludering og tilgjengelighet - Er løsningen **universelt utformet** (WCAG 2.1 AA)? - Støtter den **minoritetsspråk** (samisk, nynorsk, tegnspråk)? - Finnes det **alternative kanaler** for de som ikke kan/vil bruke AI? ### 7. Governance og etterlevelse - Har virksomheten et **AI-etikkråd** eller godkjenningsprosess? - Er det etablert **rutiner for løpende monitorering** av fairness og performance? - Finnes det **klageordning** for brukere som mener de er diskriminert av AI? ### 8. Overvåking og læring - Hvordan **monitorerer** vi systemet for bias og feil over tid? - Er det etablert **feedback-loops** fra brukere og saksbehandlere? - Hva er **prosessen** for å ta systemet ut av drift hvis det oppstår alvorlige feil? --- ## Kilder og verifisering ### Norske kilder: - [Paving the way for safe and innovative use of AI in Norway](https://www.regjeringen.no/en/whats-new/gjor-norge-klar-for-trygg-og-innovativ-ki-bruk/id3093081/) — Regjeringen.no (2024) - [Lov om kunstig intelligens i Norge sendes nå på høring](https://www.regjeringen.no/no/aktuelt/lov-om-kunstig-intelligens-i-norge-sendes-na-pa-horing/id3113732/) — Regjeringen.no (2025) - [Råd for ansvarlig utvikling og bruk av kunstig intelligens i offentlig sektor](https://www.digdir.no/kunstig-intelligens/rad-ansvarlig-utvikling-og-bruk-av-kunstig-intelligens-i-offentlig-sektor/4272) — Digitaliseringsdirektoratet - [Retningslinjer for kunstig intelligens](https://teknologiradet.no/blogg/mens-vi-venter-pa-ai-act-retningslinjer-for-kunstig-intelligens/) — Teknologirådet - [Generative Artificial Intelligence in Norway](https://teknologiradet.no/en/publication/generative-artificial-intelligence-in-norway/) — Teknologirådet (2024) - [Regulatory privacy sandbox](https://www.datatilsynet.no/en/regulations-and-tools/sandbox-for-artificial-intelligence/) — Datatilsynet - [KI-regulatorisk oppdatering for Norge - oktober 2025](https://www.deloitte.com/no/no/services/legal/perspectives/ki-regulatorisk-oppdatering-for-norge-oktober-2025.html) — Deloitte Norge ### Microsoft kilder: - [Apply responsible AI principles](https://learn.microsoft.com/en-us/microsoft-copilot-studio/guidance/responsible-ai) — Microsoft Learn - [What is Responsible AI?](https://learn.microsoft.com/en-us/azure/machine-learning/concept-responsible-ai?view=azureml-api-2) — Azure Machine Learning - [Govern AI](https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/scenarios/ai/govern) — Cloud Adoption Framework - [Create your AI strategy](https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/scenarios/ai/strategy) — Cloud Adoption Framework - [Establishing responsible AI policies for AI agents](https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/ai-agents/responsible-ai-across-organization) — Azure Cloud Adoption Framework - [Microsoft Responsible AI Standard v2](https://blogs.microsoft.com/wp-content/uploads/prod/sites/5/2022/06/Microsoft-Responsible-AI-Standard-v2-General-Requirements-3.pdf) — Microsoft (2022) ### EU og internasjonale kilder: - [EU AI Act](https://eur-lex.europa.eu/eli/reg/2024/1689/oj) — Official Journal of the European Union - [NIST AI Risk Management Framework](https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf) — NIST (2023) **Verification status:** ✅ Alle kilder verifisert 2026-02 **Last audit:** 2026-02-05