ms-ai-architect/skills/ms-ai-governance/references/norwegian-public-sector-governance/digdir-ai-governance-structure.md
Kjell Tore Guttormsen 53ea2cd716 chore(ms-ai-architect): KB refresh complete — 23 files (high batch 2) [skip-docs]
Last batch in HIGH bucket. Combined with d60bbd4 (critical 9 + high batch 1, 21 files), this finishes the critical+high KB-refresh sweep for v1.12.0.

Substantive edits (3 files):
- security-copilot-integration.md: M365 E5/E7 inclusion auto-provisioning, agents-first landing experience, role-based onboarding (Verified MCP 2026-05)
- entra-agent-id-zero-trust.md: Ignite 2025-utvidelser — Conditional Access for agenter, Risky agents, 3 nye Agent ID-roller, Microsoft Agent Identity Platform, Copilot Studio blueprint principal
- ai-center-of-excellence-setup.md: Ny "Oppdateringer 2026-05"-seksjon — tre-roller-modell (platform/workload/CoE), agent-ferdighetsområder, sentralisert→rådgivende operasjonsmodell

Date-bump (20 files):
- HIGH-bucket filer der MCP-fetch viste kosmetiske endringer (forrige sesjons lærdom replikert)

Tests: validate-plugin.sh PASS 219.
2026-05-05 14:52:42 +02:00

13 KiB

Digdirs styringsstruktur for AI

Last updated: 2026-05 Status: Gjeldende Category: Norwegian Public Sector AI Governance


Introduksjon

Digitaliseringsdirektoratet (Digdir) har en sentral rolle i koordinering og veiledning rundt ansvarlig bruk av kunstig intelligens i norsk offentlig sektor. Denne kunnskapsreferansen beskriver Digdirs styringsstruktur for AI, ansvarsområder, og hvordan dette integreres med Microsoft-teknologi.

Digdir etablerte i august 2024 KI Norge som en nasjonal arena for å legge til rette for innovativ og ansvarlig utvikling og bruk av kunstig intelligens i offentlig og privat sektor. Dette representerer en forsterket satsing på AI-koordinering og kompetansedeling.

Digdirs ansvarsområder

Digdir har flere kritiske roller i AI-økosystemet for offentlig sektor:

1. Veiledning og retningslinjer

  • AI-veiledning i "åpen beta": Digdir utvikler og vedlikeholder veiledning for ansvarlig bruk og utvikling av kunstig intelligens, lansert i mai 2023 og sist oppdatert oktober 2025
  • Innhold: Veiledningen dekker de viktigste vurderingene som må gjøres for ansvarlig utvikling og bruk av teknologien, supplert med temasider om transparens, risikovurderinger og generativ AI
  • Konkrete råd: Veiledningen gir praktiske råd for utvikling og bruk av AI i offentlig sektor i henhold til regelverk
  • Samarbeid med NORA.ai: Utviklet i samarbeid for oversikt over kunstig intelligens i offentlig sektor

Målgruppe: Direktorater, etater og kommuner som utvikler eller tar i bruk AI-løsninger.

2. Koordinering og samordning

Riksrevisjonen (2023-2024) har påpekt at Digitaliserings- og forvaltningsdepartementet ikke har ivaretatt rollen som samordningsdepartement i tilstrekkelig grad, og at samordningen er svak.

Digdirs koordineringsansvar:

  • Leder forsknings- og utviklingssatsningen på kunstig intelligens
  • Fagansvarlig for KI Norge, den nasjonale satsingen på innovativ og ansvarlig bruk av AI
  • Fungerer som bindeledd mellom sentrale AI-aktører i offentlig sektor, næringsliv, forskning og akademia
  • Samarbeider med Nkom (koordinerende tilsyn) og Datatilsynet om felles veiledning og reguleringssandkasse

Kritisk behov: For å lykkes må offentlig sektor samordnes på en helt annen måte enn tidligere, med en mye tydeligere felles tilnærming.

3. Standardisering og digital samhandling

Digdir jobber med felles økosystem for nasjonal digital samhandling og tjenesteutvikling:

  • Arkitektur- og standardiseringsrådet (ASR): Gir råd og anbefalinger til Digdir om alle aspekter av samhandlingsevne — juridisk, organisatorisk, semantisk og teknisk
  • Governance: ASR dekker også governance-aspektet ved digital samhandling
  • Koordinering: Kommunal- og distriktsdepartementet (KDD) har ansvar for å koordinere statlige og kommunale interesser i et felles økosystem

4. KI Norge — nasjonal satsing

Etablert: August 2024 Formål: Nasjonal arena for innovativ og ansvarlig AI i offentlig og privat sektor

Funksjoner:

  • Ny og utvidet kompetansemiljø i Digdir med en pådriver- og rådgiverrolle
  • Tilbyr sammen med Nkom og Datatilsynet felles veiledning og reguleringssandkasse for AI
  • Fungerer som kontaktpunkt mellom sentrale AI-aktører

Ambisjon: Norge skal ha en nasjonal infrastruktur for kunstig intelligens på plass innen 2030, med Norge i forkant av etisk og sikker bruk av AI.

Styringsmodell for AI

Roller og ansvar

Selv om alle sektorer og departementer har et ansvar for å sikre måloppnåelse på AI-området, er ansvarsfordelingen i praksis uklar:

Rolle Aktør Ansvar
Samordningsdepartement Digitaliserings- og forvaltningsdepartementet Overordnet ansvar (kritisert av Riksrevisjonen for svak samordning)
Fagansvarlig Digdir Forsknings- og utviklingssatsning, KI Norge
Koordinerende tilsyn Nasjonal kommunikasjonsmyndighet (Nkom) Tilsynskoordinering
Personvern og databeskyttelse Datatilsynet Tilsyn med GDPR og personvernlovgivning
Samarbeid Digdir, Nkom, Datatilsynet Felles veiledning og reguleringssandkasse

Beslutningsprosesser

Manglende klarhet: Det er i dag ikke tydelig nok definert:

  • Hvem som eier AI-løsningen i et gitt prosjekt
  • Hvem som har ansvar for vurderinger og dokumentasjon
  • Hvilke kontrollpunkter som er nødvendige

Krav for suksess:

  • Tydelige roller
  • Gode kontrollpunkter
  • Dokumentasjon underveis
  • Kompetanse i organisasjonen

Tilsyn og kontroll

Nkom får rollen som koordinerende tilsyn for AI.

Utfordringer:

  • Fragmentert tilsynsstruktur
  • Uklare ansvarslinjer mellom departementer og etater
  • Behov for mye tydeligere felles tilnærming

Microsoft-integrasjon

Microsoft AI-plattformene tilbyr styringsverktøy som kan støtte Digdirs veiledning og krav:

1. AI Governance Framework (Azure)

Microsoft har en delt ansvarsmodell for AI-styring:

Ansvar Microsoft Kunde (offentlig virksomhet)
SaaS (Microsoft Copilot) Full application stack, modell-lifecycle, plugin governance, sikkerhetssystemer Policies, brukeropplæring, output-validering
PaaS (Azure AI) Plattformsikkerhet, underliggende tjenester Modelldesign, tuning, integrasjon
IaaS Infrastruktur Modelldesign, implementasjon, drift

Kundeansvar uavhengig av modell:

  • Etablere AI governance og tilsynsmekanismer
  • Brukerpolicies, review-prosesser, opplæring
  • Identitets-, enhets- og tilgangsstyring
  • Data governance-rammeverk (klassifisering, beskyttelse, livssyklus)
  • Mapping til compliance-krav (GDPR, EU AI Act, etc.)

2. Azure Policy og Microsoft Purview

Automatisert policy enforcement:

  • Reduserer menneskelig feil
  • Sikrer konsistent policyapplisering på tvers av alle AI-deployments
  • Sanntidsmonitorering og umiddelbar respons på policybrudd

Manuell enforcement for komplekse scenarioer som krever menneskelig vurdering.

3. AI Center of Excellence (AI CoE)

Microsoft anbefaler en tverrgående styringsmodell:

AI CoE-ansvar:

  • Definere AI-strategi
  • Utvikle AI-kompetanse
  • Lede pilotprosjekter
  • Definere og håndheve AI-standarder
  • Opprette intake- og prioriteringsworkflows
  • Utvikle gjenbrukbare assets
  • Måle og rapportere resultater
  • Administrere AI-tjenester (valgfritt)

Roller i AI CoE:

  • Representanter fra juridisk, sikkerhet, produkt og engineering
  • Eksekutiv sponsing og klar myndighet til å håndheve policies
  • Konsultativ støtte fremfor gatekeeper-rolle

Evolusjon: Fra sentralisert kontroll til rådgivende rolle når AI-governance er innebygd i plattformoperasjoner.

4. Responsible AI Standard

Microsoft sitt Responsible AI-rammeverk er basert på seks prinsipper:

  • Fairness (rettferdighet)
  • Reliability and Safety (pålitelighet og sikkerhet)
  • Privacy and Security (personvern og sikkerhet)
  • Inclusiveness (inkludering)
  • Transparency (transparens)
  • Accountability (ansvarlighet)

Disse prinsippene er direkte sammenlignbare med Digdirs veiledning om ansvarlig AI.

5. Governance for AI Agents

Miljøpreparering:

  • Governed application landing zones for PaaS/IaaS
  • Konfigurasjon av identitet, tilgang og data governance for SaaS (Copilot Studio)

Data governance:

  • Isolering av konfidensiell data
  • Restriksjoner på datatilgang og permissions
  • Standardisering av kunnskaps- og tool-integrasjoner
  • Mandatory transparency om AI-involvering

Auditing og transparency:

  • Planlagte audits av deployede AI-agenter
  • Monitoring for model drift, bias, risikoprofiler
  • Incident response protocols
  • Public transparency reports

6. Continuous Risk Monitoring

Prosedyrer:

  • Kvartalsvis risikovurdering for høyrisiko AI-workloads
  • Årlige vurderinger for lavrisiko systemer
  • Strukturert måleplan (både kvantitative metrics og kvalitative indikatorer)
  • Standardiserte rapporter til stakeholders
  • Uavhengige reviews (eksterne auditører eller interne reviewere)

For arkitekten (Cosmo)

Når du vurderer AI-governance for norsk offentlig sektor, bruk disse spørsmålene:

  1. Ansvarsklargjøring: Hvem i virksomheten eier AI-løsningen? Er roller og ansvar dokumentert? Er det tydelig hvem som har ansvar for vurderinger og dokumentasjon?

  2. Digdir-veiledning: Er Digdirs AI-veiledning integrert i prosjektets governance-prosess? Dekker løsningen kravene til transparens, risikovurderinger og ansvarlig bruk?

  3. Koordinering med KI Norge: Kan løsningen dra nytte av veiledning eller reguleringssandkasse fra KI Norge/Nkom/Datatilsynet? Bør prosjektet rapportere til eller koordineres med nasjonale AI-initiativer?

  4. Microsoft-verktøy: Hvilke Azure governance-verktøy (Azure Policy, Purview) er relevante? Trenger virksomheten et AI Center of Excellence? Er det behov for PaaS/IaaS landing zones med governance-controls?

  5. Compliance-mapping: Hvordan skal løsningen tilfredsstille GDPR, Forvaltningsloven, Utredningsinstruksen og eventuelt EU AI Act? Er data governance-rammeverk etablert?

  6. Samordning: Hvordan sikrer vi at løsningen er del av en tydelig felles tilnærming på tvers av sektorer? Er det behov for koordinering med andre departementer eller etater?

  7. Monitoring og audit: Hvilke KPIer og metrics skal brukes for å måle AI-pålitelighet, bias, compliance? Hvor ofte skal løsningen auditeres?

  8. Incident response: Er det etablert klare incident response-prosedyrer? Hvem kan ta beslutninger om å ta en AI-løsning offline? Hvordan varsles berørte brukere?

  9. Transparency: Hvordan kommuniseres AI-involvering til sluttbrukere? Er det tilgjengelige feedback-mekanismer for å rapportere bekymringer?

  10. Risk tolerance: Hva er virksomhetens risikotoleranse for AI? Er det behov for ekstra sikkerhetstiltak utover Digdirs veiledning gitt virksomhetens spesifikke kontekst (f.eks. helse, rettsvesen, forsvar)?

Kilder og verifisering

Digdir-kilder:

Andre norske kilder:

Microsoft Learn-kilder:

Sist verifisert: 2026-02-05