Last batch in HIGH bucket. Combined with d60bbd4 (critical 9 + high batch 1, 21 files), this finishes the critical+high KB-refresh sweep for v1.12.0.
Substantive edits (3 files):
- security-copilot-integration.md: M365 E5/E7 inclusion auto-provisioning, agents-first landing experience, role-based onboarding (Verified MCP 2026-05)
- entra-agent-id-zero-trust.md: Ignite 2025-utvidelser — Conditional Access for agenter, Risky agents, 3 nye Agent ID-roller, Microsoft Agent Identity Platform, Copilot Studio blueprint principal
- ai-center-of-excellence-setup.md: Ny "Oppdateringer 2026-05"-seksjon — tre-roller-modell (platform/workload/CoE), agent-ferdighetsområder, sentralisert→rådgivende operasjonsmodell
Date-bump (20 files):
- HIGH-bucket filer der MCP-fetch viste kosmetiske endringer (forrige sesjons lærdom replikert)
Tests: validate-plugin.sh PASS 219.
13 KiB
Digdirs styringsstruktur for AI
Last updated: 2026-05 Status: Gjeldende Category: Norwegian Public Sector AI Governance
Introduksjon
Digitaliseringsdirektoratet (Digdir) har en sentral rolle i koordinering og veiledning rundt ansvarlig bruk av kunstig intelligens i norsk offentlig sektor. Denne kunnskapsreferansen beskriver Digdirs styringsstruktur for AI, ansvarsområder, og hvordan dette integreres med Microsoft-teknologi.
Digdir etablerte i august 2024 KI Norge som en nasjonal arena for å legge til rette for innovativ og ansvarlig utvikling og bruk av kunstig intelligens i offentlig og privat sektor. Dette representerer en forsterket satsing på AI-koordinering og kompetansedeling.
Digdirs ansvarsområder
Digdir har flere kritiske roller i AI-økosystemet for offentlig sektor:
1. Veiledning og retningslinjer
- AI-veiledning i "åpen beta": Digdir utvikler og vedlikeholder veiledning for ansvarlig bruk og utvikling av kunstig intelligens, lansert i mai 2023 og sist oppdatert oktober 2025
- Innhold: Veiledningen dekker de viktigste vurderingene som må gjøres for ansvarlig utvikling og bruk av teknologien, supplert med temasider om transparens, risikovurderinger og generativ AI
- Konkrete råd: Veiledningen gir praktiske råd for utvikling og bruk av AI i offentlig sektor i henhold til regelverk
- Samarbeid med NORA.ai: Utviklet i samarbeid for oversikt over kunstig intelligens i offentlig sektor
Målgruppe: Direktorater, etater og kommuner som utvikler eller tar i bruk AI-løsninger.
2. Koordinering og samordning
Riksrevisjonen (2023-2024) har påpekt at Digitaliserings- og forvaltningsdepartementet ikke har ivaretatt rollen som samordningsdepartement i tilstrekkelig grad, og at samordningen er svak.
Digdirs koordineringsansvar:
- Leder forsknings- og utviklingssatsningen på kunstig intelligens
- Fagansvarlig for KI Norge, den nasjonale satsingen på innovativ og ansvarlig bruk av AI
- Fungerer som bindeledd mellom sentrale AI-aktører i offentlig sektor, næringsliv, forskning og akademia
- Samarbeider med Nkom (koordinerende tilsyn) og Datatilsynet om felles veiledning og reguleringssandkasse
Kritisk behov: For å lykkes må offentlig sektor samordnes på en helt annen måte enn tidligere, med en mye tydeligere felles tilnærming.
3. Standardisering og digital samhandling
Digdir jobber med felles økosystem for nasjonal digital samhandling og tjenesteutvikling:
- Arkitektur- og standardiseringsrådet (ASR): Gir råd og anbefalinger til Digdir om alle aspekter av samhandlingsevne — juridisk, organisatorisk, semantisk og teknisk
- Governance: ASR dekker også governance-aspektet ved digital samhandling
- Koordinering: Kommunal- og distriktsdepartementet (KDD) har ansvar for å koordinere statlige og kommunale interesser i et felles økosystem
4. KI Norge — nasjonal satsing
Etablert: August 2024 Formål: Nasjonal arena for innovativ og ansvarlig AI i offentlig og privat sektor
Funksjoner:
- Ny og utvidet kompetansemiljø i Digdir med en pådriver- og rådgiverrolle
- Tilbyr sammen med Nkom og Datatilsynet felles veiledning og reguleringssandkasse for AI
- Fungerer som kontaktpunkt mellom sentrale AI-aktører
Ambisjon: Norge skal ha en nasjonal infrastruktur for kunstig intelligens på plass innen 2030, med Norge i forkant av etisk og sikker bruk av AI.
Styringsmodell for AI
Roller og ansvar
Selv om alle sektorer og departementer har et ansvar for å sikre måloppnåelse på AI-området, er ansvarsfordelingen i praksis uklar:
| Rolle | Aktør | Ansvar |
|---|---|---|
| Samordningsdepartement | Digitaliserings- og forvaltningsdepartementet | Overordnet ansvar (kritisert av Riksrevisjonen for svak samordning) |
| Fagansvarlig | Digdir | Forsknings- og utviklingssatsning, KI Norge |
| Koordinerende tilsyn | Nasjonal kommunikasjonsmyndighet (Nkom) | Tilsynskoordinering |
| Personvern og databeskyttelse | Datatilsynet | Tilsyn med GDPR og personvernlovgivning |
| Samarbeid | Digdir, Nkom, Datatilsynet | Felles veiledning og reguleringssandkasse |
Beslutningsprosesser
Manglende klarhet: Det er i dag ikke tydelig nok definert:
- Hvem som eier AI-løsningen i et gitt prosjekt
- Hvem som har ansvar for vurderinger og dokumentasjon
- Hvilke kontrollpunkter som er nødvendige
Krav for suksess:
- Tydelige roller
- Gode kontrollpunkter
- Dokumentasjon underveis
- Kompetanse i organisasjonen
Tilsyn og kontroll
Nkom får rollen som koordinerende tilsyn for AI.
Utfordringer:
- Fragmentert tilsynsstruktur
- Uklare ansvarslinjer mellom departementer og etater
- Behov for mye tydeligere felles tilnærming
Microsoft-integrasjon
Microsoft AI-plattformene tilbyr styringsverktøy som kan støtte Digdirs veiledning og krav:
1. AI Governance Framework (Azure)
Microsoft har en delt ansvarsmodell for AI-styring:
| Ansvar | Microsoft | Kunde (offentlig virksomhet) |
|---|---|---|
| SaaS (Microsoft Copilot) | Full application stack, modell-lifecycle, plugin governance, sikkerhetssystemer | Policies, brukeropplæring, output-validering |
| PaaS (Azure AI) | Plattformsikkerhet, underliggende tjenester | Modelldesign, tuning, integrasjon |
| IaaS | Infrastruktur | Modelldesign, implementasjon, drift |
Kundeansvar uavhengig av modell:
- Etablere AI governance og tilsynsmekanismer
- Brukerpolicies, review-prosesser, opplæring
- Identitets-, enhets- og tilgangsstyring
- Data governance-rammeverk (klassifisering, beskyttelse, livssyklus)
- Mapping til compliance-krav (GDPR, EU AI Act, etc.)
2. Azure Policy og Microsoft Purview
Automatisert policy enforcement:
- Reduserer menneskelig feil
- Sikrer konsistent policyapplisering på tvers av alle AI-deployments
- Sanntidsmonitorering og umiddelbar respons på policybrudd
Manuell enforcement for komplekse scenarioer som krever menneskelig vurdering.
3. AI Center of Excellence (AI CoE)
Microsoft anbefaler en tverrgående styringsmodell:
AI CoE-ansvar:
- Definere AI-strategi
- Utvikle AI-kompetanse
- Lede pilotprosjekter
- Definere og håndheve AI-standarder
- Opprette intake- og prioriteringsworkflows
- Utvikle gjenbrukbare assets
- Måle og rapportere resultater
- Administrere AI-tjenester (valgfritt)
Roller i AI CoE:
- Representanter fra juridisk, sikkerhet, produkt og engineering
- Eksekutiv sponsing og klar myndighet til å håndheve policies
- Konsultativ støtte fremfor gatekeeper-rolle
Evolusjon: Fra sentralisert kontroll til rådgivende rolle når AI-governance er innebygd i plattformoperasjoner.
4. Responsible AI Standard
Microsoft sitt Responsible AI-rammeverk er basert på seks prinsipper:
- Fairness (rettferdighet)
- Reliability and Safety (pålitelighet og sikkerhet)
- Privacy and Security (personvern og sikkerhet)
- Inclusiveness (inkludering)
- Transparency (transparens)
- Accountability (ansvarlighet)
Disse prinsippene er direkte sammenlignbare med Digdirs veiledning om ansvarlig AI.
5. Governance for AI Agents
Miljøpreparering:
- Governed application landing zones for PaaS/IaaS
- Konfigurasjon av identitet, tilgang og data governance for SaaS (Copilot Studio)
Data governance:
- Isolering av konfidensiell data
- Restriksjoner på datatilgang og permissions
- Standardisering av kunnskaps- og tool-integrasjoner
- Mandatory transparency om AI-involvering
Auditing og transparency:
- Planlagte audits av deployede AI-agenter
- Monitoring for model drift, bias, risikoprofiler
- Incident response protocols
- Public transparency reports
6. Continuous Risk Monitoring
Prosedyrer:
- Kvartalsvis risikovurdering for høyrisiko AI-workloads
- Årlige vurderinger for lavrisiko systemer
- Strukturert måleplan (både kvantitative metrics og kvalitative indikatorer)
- Standardiserte rapporter til stakeholders
- Uavhengige reviews (eksterne auditører eller interne reviewere)
For arkitekten (Cosmo)
Når du vurderer AI-governance for norsk offentlig sektor, bruk disse spørsmålene:
-
Ansvarsklargjøring: Hvem i virksomheten eier AI-løsningen? Er roller og ansvar dokumentert? Er det tydelig hvem som har ansvar for vurderinger og dokumentasjon?
-
Digdir-veiledning: Er Digdirs AI-veiledning integrert i prosjektets governance-prosess? Dekker løsningen kravene til transparens, risikovurderinger og ansvarlig bruk?
-
Koordinering med KI Norge: Kan løsningen dra nytte av veiledning eller reguleringssandkasse fra KI Norge/Nkom/Datatilsynet? Bør prosjektet rapportere til eller koordineres med nasjonale AI-initiativer?
-
Microsoft-verktøy: Hvilke Azure governance-verktøy (Azure Policy, Purview) er relevante? Trenger virksomheten et AI Center of Excellence? Er det behov for PaaS/IaaS landing zones med governance-controls?
-
Compliance-mapping: Hvordan skal løsningen tilfredsstille GDPR, Forvaltningsloven, Utredningsinstruksen og eventuelt EU AI Act? Er data governance-rammeverk etablert?
-
Samordning: Hvordan sikrer vi at løsningen er del av en tydelig felles tilnærming på tvers av sektorer? Er det behov for koordinering med andre departementer eller etater?
-
Monitoring og audit: Hvilke KPIer og metrics skal brukes for å måle AI-pålitelighet, bias, compliance? Hvor ofte skal løsningen auditeres?
-
Incident response: Er det etablert klare incident response-prosedyrer? Hvem kan ta beslutninger om å ta en AI-løsning offline? Hvordan varsles berørte brukere?
-
Transparency: Hvordan kommuniseres AI-involvering til sluttbrukere? Er det tilgjengelige feedback-mekanismer for å rapportere bekymringer?
-
Risk tolerance: Hva er virksomhetens risikotoleranse for AI? Er det behov for ekstra sikkerhetstiltak utover Digdirs veiledning gitt virksomhetens spesifikke kontekst (f.eks. helse, rettsvesen, forsvar)?
Kilder og verifisering
Digdir-kilder:
- Utnytte mulighetene i kunstig intelligens | Digdir
- Digdir etablerer KI Norge | Digdir
- Veiledning for ansvarlig bruk og utvikling av kunstig intelligens | Digdir
- Veiledning for KI i offentlig sektor | Digdir
- Kunstig intelligens | Digdir
- Vi leder an i ansvarlig og innovativ bruk av data og kunstig intelligens | Digdir
- Om Digdirs KI-veiledning | Digdir
- Råd for ansvarlig utvikling og bruk av kunstig intelligens i offentlig sektor | Digdir
- Felles økosystem for nasjonal digital samhandling og tjenesteutvikling | Digdir
- Samordning og koordinering | Digdir
Andre norske kilder:
- Staten henger etter på kunstig intelligens | Riksrevisjonen
- KI vil gi gevinster | KS
- Kunstig intelligens | data.norge.no
Microsoft Learn-kilder:
- Artificial Intelligence overview — Compliance | Microsoft Learn
- Govern AI — Cloud Adoption Framework | Microsoft Learn
- Establishing responsible AI policies for AI agents across organizations | Microsoft Learn
- Governance and security for AI agents across the organization | Microsoft Learn
- Establish an AI Center of Excellence | Microsoft Learn
Sist verifisert: 2026-02-05