ms-ai-architect/skills/ms-ai-advisor/references/copilot-extensibility/copilot-prompt-engineering-governance.md
Kjell Tore Guttormsen 03d596e4ec docs(ms-ai-architect): KB-refresh tema-b — Foundry-navnesveip «Azure AI Foundry»→«Microsoft Foundry» (233 filer)
Verifisert mot offisiell MS-doc (juni 2026): «Microsoft Foundry» er det
gjeldende produkt-/portalnavnet; «Foundry (classic)» = gamle «Azure AI Foundry»
(/azure/foundry/ vs /azure/foundry-classic/). Premiss bekreftet før sveip.

Multi-regel, IKKE naiv s/Azure AI Foundry/Microsoft Foundry/ — MS dropper
«Azure AI» (legger IKKE til «Microsoft») for to produktvarianter:
- «Azure AI Foundry Agent[ Service|s]» → «Foundry Agent Service/Agents» (MS-form)
- «Azure AI Foundry Models» → «Foundry Models» (i «Azure OpenAI in Foundry Models»)
- «Azure AI Foundry SDK» → «Microsoft Foundry SDK» (operatør-valg)
- «Azure AI Foundry portal/project» + generisk → «Microsoft Foundry»
- Pre-eksisterende «Microsoft Foundry Models» (4) normalisert → «Foundry Models»

Bevart: «Azure OpenAI», «Azure AI Inference SDK», «Azure AI Search»,
«Azure AI Services», kode-IDer. Historisk ref «(tidligere Azure AI Foundry)»
i model-catalog-2026.md beskyttet via lookbehind. URL /azure/ai-foundry/→
/azure/foundry/ kun i owasp-llm-top10 (KB-ref); docs/-filer deferred.

Scope: skills (inkl. 3 SKILL.md) + commands + agents + README + CLAUDE.
Ekskludert: docs/ (interne), playground/+tests/ fixtures (testdata),
CHANGELOG.md (historisk logg), STATE.md (gitignored).

3 SKILL.md endret (advisor/engineering/security) → judge-cache teknisk
invalidert for disse, men scorer uendret: advisor 91, eng/gov/infra/sec 96
(alle ≥90). validate 239/0. 0 «Azure AI Foundry» igjen (utenom bevart ref).

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
2026-06-23 21:00:27 +02:00

599 lines
27 KiB
Markdown
Raw Blame History

This file contains ambiguous Unicode characters

This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.

# Prompt Engineering and Governance for Copilot
**Last updated:** 2026-06-19
**Status:** GA
**Category:** Copilot Extensibility & Integration
---
## Introduksjon
Prompt engineering er prosessen med å designe instruksjoner som gir presise og relevante responser fra large language models (LLMs) som ligger til grunn for Microsoft Copilot. I bedriftskontekst handler det ikke bare om å skrive gode prompts, men også om å etablere styring (governance) som sikrer at Copilot-interaksjoner er sikre, overholdende og sporbare.
Microsoft tilbyr prompt engineering-verktøy på tvers av hele Copilot-økosystemet fra Copilot Studio og declarative agents i Microsoft 365 Copilot, til prompt builder i Power Platform og Microsoft Foundry. Samtidig er det kritisk å etablere governance-rammer som definerer hvem som kan opprette prompts, hvordan de valideres, og hvordan de monitoreres i produksjon.
Denne guiden dekker både tekniske beste praksis for å skrive effektive prompts, og organisatoriske kontroller for å sikre ansvarlig bruk av Copilot i virksomheten.
## Kjernekomponenter
### Prompt Engineering-verktøy i Microsoft-stakken
| Verktøy | Plattform | Bruksområde | Kapabiliteter |
|---------|-----------|-------------|---------------|
| **Declarative agent instructions** | Microsoft 365 Copilot | Custom agents i Teams/M365 Copilot | Definerer agent-personlighet, workflow, og step-by-step logikk (maks 8 000 tegn) |
| **Prompt builder** | Copilot Studio, Power Apps, Power Automate | Custom prompts for AI Builder | Visuell editor, prompt library med templates, input variables, knowledge integration |
| **Prompt node** | Copilot Studio topics | Custom logic i agent-dialoger | Agent-level eller topic-level prompts med custom instructions |
| **Azure Copilot prompts** | Azure Portal | Resource management, troubleshooting | Natural language interface til Azure-ressurser |
| **Microsoft Foundry** | Azure AI Studio | Custom model deployment | Full kontroll over system prompts, temperature, grounding |
### Governance-komponenter (Copilot Control System)
| Komponent | Beskrivelse | Lisenskrav | Kapabiliteter |
|-----------|-------------|------------|---------------|
| **Data security** | Kontroller for dataflyt og grunndata | A3/E3/G3 (foundational), A5/E5/G5 (optimized) | Sensitivity labels, DLP for Copilot, oversharing-kontroll |
| **AI security** | Beskyttelse mot AI-spesifikke trusler | Built-in (gratis), A5/E5/G5 (advanced) | Prompt injection-blokkering, harmful content filter, protected material detection |
| **Compliance and privacy** | Logging, audit, retention | A3/E3/G3 (foundational), A5/E5/G5 (optimized) | Purview Audit, eDiscovery, Communication Compliance, Legal Hold |
| **Data loss prevention** | Forhindre lekkasje av sensitiv info | Power Platform DLP policies (admin center) | Blokkering av spesifikke data types, connector restrictions. Enforcement er nå aktivt for alle tenants (MC973179) — exemption-unntak støttes ikke lenger |
| **Access controls** | Hvem kan bruke/publisere Copilot-features | Microsoft 365 admin center, Power Platform admin center | Tenant-level toggles, environment-level policies, role-based publishing |
### Prompt Engineering Best Practices
#### 1. Klar og spesifikk språkbruk
**Do:**
- Bruk presise verb: "ask", "search", "send", "check", "use"
- Fokuser på hva agenten **skal gjøre**, ikke hva den skal unngå
- Definer alle ikke-standardiserte begreper
**Don't:**
- Vage instruksjoner ("vær hjelpsom")
- Negative formuleringer ("ikke gjør X")
- Antagelser om implisitt kunnskap
**Eksempel:**
```markdown
❌ BAD: "Hjelp brukere med IT-problemer"
✅ GOOD: "Når bruker rapporterer IT-problem:
1. Spør én avklarende oppfølgingsspørsmål om problemet
2. Sjekk ServiceNow for kjente utfall (field: 'sys_outage')
3. Hvis utfall funnet: del detaljer og ETA
4. Hvis ikke funnet: søk ServiceNow KB for løsning"
```
#### 2. Step-by-step workflows med transitions
Bryt komplekse workflows ned i modulære steg med tydelige overgangskriterier:
```markdown
## Step 1: Gather Basic Details
- **Goal:** Identify the user's issue
- **Action:**
- If description is clear, proceed
- If unclear, ask one focused question
- **Transition:** Once clear, proceed to Step 2
## Step 2: Check for Outages
- **Goal:** Rule out known outages
- **Action:** Query `ServiceNow` for current outages
- **Transition:**
- If outage found → share details and end
- If none → proceed to Step 3
```
**Hvorfor dette fungerer:**
- Modellen forstår hvor den er i prosessen
- Reduserer hallucinations ved å eliminere tvetydighet
- Lar deg debugge spesifikke steg
#### 3. Bruk Markdown for struktur
- `#`, `##`, `###` for section headers
- `-` for unordered lists, `1.` for ordered lists (bare når rekkefølge er kritisk)
- **Bold** for kritiske instruksjoner
- `` `backticks` `` for tool/system-navn
#### 4. Eksplisitt referanse til capabilities og actions
```markdown
❌ "Finn relevant informasjon"
✅ "Bruk `ServiceNow KB` connector for å søke i artikler"
❌ "Hent brukerdata"
✅ "Bruk people capability for å hente brukers UPN (email)"
```
**Tilgjengelige capabilities i declarative agents:**
- Actions (API plugins)
- Copilot connector knowledge (ServiceNow, Jira, etc.)
- SharePoint/OneDrive knowledge
- Email messages
- Teams messages
- Code interpreter (for charts/data analysis)
- People knowledge (org chart, contact info)
#### 5. Few-shot prompting for komplekse scenarios
For enkle oppgaver: eksempler er unødvendig
For komplekse oppgaver: gi 2-3 eksempler som dekker edge cases
```markdown
## Valid Example
**User:** "I can't connect to VPN."
**Assistant:**
- "Are you seeing a specific error?"
(User: "DNS server not responding.")
- "Let me check for outages."
(No outage.)
- "Searching knowledge base..."
(Finds articles. Asks: "Are you on office Wi-Fi or home?")
## Invalid Example
- "Here are 15 articles I found..." (Overwhelms the user)
```
### Vanlige prompt-feil og løsninger
| Problem | Symptom | Løsning |
|---------|---------|---------|
| **Over-eager tool use** | Modellen kaller API uten nødvendige inputs | Legg til: "Only call the tool if necessary inputs are available; otherwise, ask the user." |
| **Repetitive phrasing** | Modellen gjenbruker eksempel-setninger ordrett | Varierte eksempler (few-shot prompting), eller fjern eksempel for å spare tokens |
| **Verbose explanations** | Over-forklarer eller bruker mye formattering | Begrens verbosity eksplisitt: "Keep responses concise, 2-3 sentences max." |
| **Hallucinations** | Oppfinner data som ikke finnes | Legg til exit-strategi: "Respond with 'not found' if the answer isn't present in the data." |
## Arkitekturmønstre
### Mønster 1: Agent-level prompts (Copilot Studio)
**Bruksområde:** Global oppførsel for agent på tvers av alle topics
**Implementasjon:**
1. Gå til agent → **Tools****New tool****Prompt**
2. Definer custom instructions (system prompt)
3. Konfigurer model settings (temperature, grounding, reasoning)
4. Test med sample inputs
**Fordeler:**
- Konsistent agent-personlighet på tvers av alle interaksjoner
- Enklere å vedlikeholde (ett sted)
- Kan bruke prompt library-templates som startpunkt
**Ulemper:**
- Mindre granularitet (kan ikke variere per topic)
- Token-limit påvirker alle interaksjoner (vær konsis)
**Når bruke:**
- Agent har tydelig single purpose (e.g., "IT helpdesk agent")
- Samme tone/stil ønskes i alle dialoger
### Mønster 2: Topic-level prompts (Copilot Studio) *(Verified MCP 2026-04)*
**Bruksområde:** Spesialisert logikk for én spesifikk dialog-flow
**Oppdatert implementasjon (nlu-prompt-node):**
- Prompts kan legges til på agent-nivå (Tools → New tool → Prompt) eller topic-nivå (Add node → Add a tool → New prompt)
- Prompts kan også legges til som noder i agent flows (Insert new action → AI capabilities → Run a prompt)
- Prompt-editoren støtter: manuell instruksjonsskrift, Copilot-genererte instruksjoner, og preset-maler fra prompt library
- Konfigurerbart: modell (inkl. Microsoft Foundry-modeller), temperature, knowledge retrieval, code interpreter, reasoning
- Agenter konfigurert for anonym bruk (no auth) kan ikke bruke Dataverse som knowledge source i prompts
**Implementasjon:**
1. Åpne topic → **Add node****Add a tool****New prompt**
2. Definer prompt med context fra topic variables
3. Bruk dynamic inputs fra tidligere steg i dialogen
**Fordeler:**
- Finkornet kontroll per use case
- Kan bruke topic-spesifikk context som input
- Enklere å teste isolert
**Ulemper:**
- Kan bli fragmentert hvis mange topics deler samme logikk
- Høyere vedlikeholdsbyrde
**Når bruke:**
- Agent har flere distinkte workflows (e.g., "Onboarding", "Offboarding", "Password reset")
- Hvert workflow krever unik prompt-logikk
### Mønster 3: Declarative agents med step-by-step instructions (Microsoft 365 Copilot)
**Bruksområde:** Custom agents i Microsoft 365 Copilot/Teams
**Implementasjon:**
1. Bruk Microsoft 365 Agents Toolkit eller Copilot Studio
2. Definer instructions (maks 8 000 tegn) i manifest
3. Struktur i seksjoner: Purpose → Guidelines → Skills → Workflows → Examples
**Fordeler:**
- Ingen UI ren tekst-basert konfigurasjon (versionerbar, code-review-bar)
- RAI-validering built-in (Responsible AI checks)
- Kan kombinere med API plugins for external actions
**Ulemper:**
- Token-limit (4 096 tokens for context + response)
- Grounding-limit (50 items)
- Timeout (45 sekunder)
- Ikke egnet for komplekse multi-step operations med looping
**Når bruke:**
- Agent skal være tilgjengelig i Microsoft 365 Copilot/Teams
- Workflow er lineær (single grounding + external tool call)
**Eksempel-struktur:**
```markdown
# OBJECTIVE
Guide users through issue resolution by gathering info, checking outages, and creating tickets.
# RESPONSE RULES
- Ask one question at a time
- Present info as bullet points or tables
- Confirm before moving to next step
# WORKFLOW
## Step 1: Gather Details
- **Goal:** Identify issue
- **Action:** If unclear, ask clarifying question
- **Transition:** Proceed to Step 2
## Step 2: Check Outages
...
# EXAMPLES
[Valid + Invalid examples]
```
## Beslutningsveiledning
### Velge riktig prompt-verktøy
| Scenario | Anbefalt verktøy | Hvorfor |
|----------|------------------|---------|
| Custom agent i Microsoft Teams | Declarative agent (M365 Copilot) | Native Teams-integrasjon, RAI-validering |
| AI-powered Power Automate flow | Prompt builder (AI Builder) | Visual editor, prompt library, Dataverse knowledge |
| Custom logic i Copilot Studio topic | Prompt node (topic-level) | Tilgang til topic variables, finkornet kontroll |
| Global agent-oppførsel i Copilot Studio | Prompt tool (agent-level) | Konsistens på tvers av topics |
| Azure resource management | Azure Copilot (natural language) | Built-in, ingen konfigurasjon nødvendig |
### Governance decision tree
```
START: Skal vi tillate Copilot i virksomheten?
├─ Ja → Hvilke data kan Copilot få tilgang til?
│ ├─ Alt (default): Implement DLP policies for sensitiv data
│ ├─ Bare godkjente SharePoint sites: Configure knowledge sources
│ └─ Ingen ekstra data: Bruk bare pre-trained model knowledge
├─ Hvem kan publisere custom agents?
│ ├─ Bare IT: Disable publishing for users (Power Platform admin center)
│ ├─ Godkjente makers: Environment-level permissions, mandatory review
│ └─ Alle ansatte: Enable med pre-deployment RAI validation
└─ Hvordan monitorere bruk?
├─ Gratis: Purview Audit (A3/E3/G3) basic logging
├─ Standard: Purview eDiscovery + Communication Compliance (A5/E5/G5)
└─ Advanced: DSPM for AI + Insider Risk Management (A5/E5/G5)
```
### Vanlige feil
| Feil | Konsekvens | Unngå ved å |
|------|------------|-------------|
| **For lange prompts** | Latency, timeouts, token-limit overskridelse | Hold instructions under 2 000 tegn for Copilot Studio, under 8 000 for declarative agents |
| **Manglende exit-strategi** | Hallucinations, påstander om data som ikke finnes | Alltid inkluder: "If answer not found, respond with 'I don't have that information.'" |
| **Ingen RAI-validering** | Publisering av agents som bryter etiske retningslinjer | Bruk built-in RAI validation i Microsoft 365 Copilot, test med edge cases |
| **Oversharing av sensitiv data** | Compliance-brudd, GDPR-violations | Implement DLP policies **før** enabling Copilot, test med sensitive documents |
| **Manglende audit trail** | Kan ikke etterforske incidents | Enable Purview Audit for Copilot, configure retention policies |
### Røde flagg
- **Prompt spør om personlig identifiserbar informasjon (PII)** uten business justification → Risk for GDPR/privacy violations
- **Ingen versjonering av prompts** → Kan ikke roll back ved problemer
- **Prompt er skrevet av én person uten review** → Risk for bias, suboptimale resultater
- **Testing er begrenset til "happy path"** → Will fail in production edge cases
## Integrasjon med Microsoft-stakken
### Copilot Studio + Power Platform
**Prompt builder** i Copilot Studio er samme verktøy som i Power Apps og Power Automate (AI Builder). Dette gir:
- **Gjenbruk av prompts på tvers av plattformer:** Lag én prompt i Copilot Studio, bruk i Power Automate flow
- **Dataverse knowledge integration:** Prompt kan grunde i Dataverse tables (krever autentisering)
- **Prompt library:** 40+ pre-built templates for vanlige scenarios (document extraction, text transformation, content generation)
**Integrasjonsmønster *(Verified MCP 2026-04)*:**
1. Opprett prompt i Copilot Studio (Tools → New tool → Prompt)
2. Konfigurer input variables (text, image, document)
3. Legg til knowledge source (Dataverse table, SharePoint site)
4. Test med sample data
5. Bruk i topic (Add node → Add a tool → [din prompt])
**Prompt library (oppdatert):**
- Tilgjengelig via Copilot Studio (Tools → New tool → Prompt → Prompt library) eller AI Hub i Power Apps/Power Automate
- Maler dekker kategorier: Common, Customer service, Legal, Marketing, Communications, IT, Learning, HR, Finance, Architecture, Sales
- Oppgavetyper: Analyze, Classify, Create, Extract, Summarize
- Maler kan redigeres og lagres med nytt navn; støtter Text og JSON output-format
- Valg av GPT-modell og temperature per mal
### Microsoft 365 Copilot + Declarative Agents
Declarative agents bruker **app manifest** (JSON) til å definere instructions, knowledge sources, og actions (API plugins). Dette integrerer med:
- **Microsoft Graph:** Access til emails, Teams messages, calendar, org chart
- **SharePoint/OneDrive:** Custom knowledge sources (maks 50 items returned per grounding)
- **API plugins:** Custom APIs via OpenAPI spec (REST-baserte integrations)
**Governance-kontroll:**
- Admin kan disable publisering av agents via **Microsoft 365 admin center** → Settings → Copilot
- RAI validation er **mandatory** for alle agents publisert til Teams store
### Microsoft Foundry + Copilot Studio
For advanced scenarios kan du deploye custom model fra Microsoft Foundry og bruke i Copilot Studio:
1. Deploy model til Azure AI endpoint (Azure OpenAI eller Microsoft Foundry)
2. Konfigurer Copilot Studio til å bruke custom endpoint (Settings → AI capabilities → Generative AI)
3. Definer custom system prompt i Microsoft Foundry
4. Copilot Studio sender user prompts til din endpoint
**Fordeler:**
- Full kontroll over model, parameters, grounding
- Kan bruke Semantic Kernel for orchestration
- Bedre logging/telemetry via Azure Monitor
**Ulemper:**
- Høyere kompleksitet, krever Azure-kompetanse
- Ekstra kostnader (Azure AI compute)
## Offentlig sektor (Norge)
### GDPR og datasuverenitet
**Utfordring:** Copilot sender data til Azure OpenAI Service (multi-region). For offentlig sektor må data forbli i EU.
**Løsning:**
- **Copilot Studio:** Disable "data movement across geographic locations" (Settings → Security → Data residency)
- **Azure OpenAI:** Bruk Sweden Central eller West Europe region for deployment
- **Microsoft 365 Copilot:** Data residency sikres via Microsoft 365 Multi-Geo (krever E5-lisens)
**Viktig:** Prompts og responses lagres **ikke** for training av foundation models (per Microsoft's committment). Men de kan logges for audit purposes (Purview).
### Schrems II og cloud act
**Risiko:** US Cloud Act gir amerikanske myndigheter rett til å kreve tilgang til data hostet av US-selskaper, også i EU.
**Mitigering:**
- Bruk **EU Data Boundary** (Microsoft 365 E5 feature) som begrenser dataflyt til EU
- For sensitive prompts: Deploy custom model i **Azure Switzerland** (Swiss privacy laws)
- Implementer **Customer Lockbox** for å kreve godkjenning før Microsoft-ansatte får tilgang til data
### AI Act (EU)
**Klassifisering:** Copilot-baserte HR- eller rekrutteringssystemer kan være **high-risk AI systems** under EU AI Act.
**Compliance-krav:**
- Dokumentere prompt engineering-prosess (versjonering, testing, validation)
- Bias-testing for prompts som påvirker ansettelser/evalueringer
- Transparency: Informer brukere om at de interagerer med AI
- Human oversight: Ikke la AI ta endelige HR-beslutninger uten menneskelig review
**Microsoft compliance-verktøy:**
- **Responsible AI Impact Assessment** (template fra Microsoft)
- **Purview Communication Compliance** for å detektere bias/uetisk bruk
- **Fairness-evaluering** i Azure AI Studio (test prompts for demographic bias)
### Forvaltningsloven og saksbehandling
**Problem:** Hvis Copilot brukes i saksbehandling (e.g., "generer vedtaksbrev"), må prosessen være sporbar og etterprøvbar.
**Governance-krav:**
- **Audit logging:** All Copilot-bruk i saksbehandling må logges (Purview Audit)
- **Versjonering av prompts:** Hver prompt-versjon må kunne knyttes til saker behandlet med den
- **Human-in-the-loop:** Vedtak må alltid godkjennes av saksbehandler (AI er bare kladd-generator)
**Best practice:**
- Bruk **watermark** i AI-genererte dokumenter ("Generated by Copilot, reviewed by [navn]")
- Lagre både prompt og output i saksbehandlingssystem (ikke bare ferdig dokument)
## Kostnad og lisensiering
### Prompt Engineering-verktøy
| Verktøy | Lisenskrav | Ekstra kostnad |
|---------|------------|----------------|
| Declarative agents (M365 Copilot) | Microsoft 365 Copilot-lisens | Ingen (inkludert i lisens) |
| Copilot Studio prompt builder | Power Apps/Power Automate-lisens | AI Builder credits (varierer per region) |
| Azure Copilot prompts | Azure-abonnement | Ingen (gratis preview per feb 2026) |
| Microsoft Foundry custom prompts | Azure-abonnement | Token-based pricing (GPT-4: $30/1M input tokens) |
### Governance-verktøy
| Komponent | Lisenskrav | Beskrivelse |
|-----------|------------|-------------|
| **Foundational governance** | Microsoft 365 A3/E3/G3 | Purview Audit, eDiscovery, SharePoint Advanced Management |
| **Optimized governance** | Microsoft 365 A5/E5/G5 | DLP for Copilot, Insider Risk Management, Communication Compliance, DSPM for AI |
| **Power Platform governance** | Power Platform admin access (ingen ekstra lisens) | DLP policies, environment-level publishing controls |
### Kostnadsoptimalisering
**1. Bruk prompt library i stedet for å skrive fra scratch**
- Spart tid = lavere utviklingskostnad
- Pre-tested templates = færre iterations
**2. Optimaliser token usage:**
- Hold instructions konsise (under 2 000 tegn for Copilot Studio)
- Bruk få eksempler (2-3, ikke 10)
- Unngå repetisjon i prompt
**3. Velg riktig model:**
- GPT-3.5 for enkle prompts (billigere)
- GPT-4 for komplekse reasoning-tasks
- Microsoft Foundry lar deg velge model per prompt
**4. Reuse prompts på tvers av agents:**
- Opprett "shared prompts" i Copilot Studio Tools (ikke topic-level)
- Reduserer duplikasjon og vedlikehold
## For arkitekten (Cosmo)
### Spørsmål å stille kunden
1. **Hvilket problem skal Copilot løse?**
- Generic productivity boost vs. spesifikk workflow-automatisering?
- Hvis generic: declarative agent i M365 Copilot
- Hvis spesifikk workflow: Copilot Studio med custom prompts
2. **Hvor skal agenten være tilgjengelig?**
- Bare Microsoft Teams → declarative agent
- Også på web/mobile app → Copilot Studio med Bot Framework
- Embedded i Power App → Prompt builder i Power Apps
3. **Hvilke data skal agenten få tilgang til?**
- Bare M365 data (emails, Teams, SharePoint) → M365 Copilot knowledge sources
- Også eksterne systemer (SAP, ServiceNow) → API plugins + Copilot connectors
- Sensitive data → Implement DLP **før** enabling Copilot
4. **Hvem skal kunne publisere agents?**
- Bare IT → Disable publishing for users, centralized deployment
- Makers i citizen developer-program → Environment-level permissions, mandatory peer review
- Alle ansatte → Enable med RAI validation, monitor med Purview
5. **Hvordan skal bruk monitoreres?**
- Basic audit trail → Purview Audit (A3/E3/G3)
- Compliance-overvåking → Communication Compliance (A5/E5/G5)
- Security-incidents → Insider Risk Management + DSPM for AI (A5/E5/G5)
6. **Hva er compliance-krav?**
- GDPR → Data residency settings, EU Data Boundary
- AI Act → Bias testing, Responsible AI Impact Assessment
- Forvaltningsloven → Audit logging, human-in-the-loop
7. **Hva er budsjettet?**
- Gratis tier → Bruk M365 Copilot-lisenser kunden allerede har
- Standard tier → A3/E3/G3 for foundational governance
- Premium tier → A5/E5/G5 for advanced governance (DLP, Insider Risk)
8. **Hvilken modenhet har organisasjonen?**
- Low maturity → Start med declarative agents (enklere), disable publishing for users
- Medium maturity → Copilot Studio med governance-rammer, pilot med makers
- High maturity → Full self-service, monitoring med DSPM for AI
### Fallgruver å unngå
1. **Over-engineering av prompts**
- Symptom: 5 000-tegns instructions med 20 edge cases
- Konsekvens: Latency, confusion, token limits
- Unngå: Start med 500 tegn, iterer basert på real usage
2. **Under-engineering av governance**
- Symptom: "La oss teste Copilot uten policyer først"
- Konsekvens: Data leaks, compliance-brudd, skal skrus av i panikk
- Unngå: Implement DLP + Purview Audit **før** pilot
3. **Manglende testing av edge cases**
- Symptom: "Virker bra når jeg tester med vanlige spørsmål"
- Konsekvens: Fails i produksjon, brukere mister tillit
- Unngå: Test med adversarial inputs, uklare spørsmål, utenfor scope
4. **Ingen versjonering**
- Symptom: "Jeg bare overskriver instructions når jeg forbedrer"
- Konsekvens: Kan ikke roll back, ikke reproducerbart
- Unngå: Bruk git for declarative agents, Copilot Studio's versioning for prompts
5. **For mye hallucinations**
- Symptom: "Copilot svarer med feil informasjon"
- Konsekvens: Brukere slutter å stole på agenten
- Unngå: Alltid inkluder: "If answer not found, say 'I don't have that information.'"
### Anbefalinger per modenhetsnivå
#### Level 1: Getting started (0-3 måneder Copilot-erfaring)
**Do:**
- Start med **declarative agents** (enklere enn Copilot Studio)
- Bruk **prompt library templates** i stedet for å skrive fra scratch
- Implement **basic governance:** Purview Audit + DLP for Copilot
- Disable publishing for users (admin-controlled deployment)
**Don't:**
- Bygg custom API plugins før du mestrer basic prompts
- Enable Copilot for hele organisasjonen uten pilot
- Ignorer RAI validation-feil ("vi fikser det senere")
**Success criteria:**
- 3-5 pilot-agenter deployed og brukt av 50-100 brukere
- Zero security incidents i pilot-perioden
- 80%+ user satisfaction score
#### Level 2: Scaling (3-12 måneder erfaring)
**Do:**
- Flytt til **Copilot Studio** for mer komplekse workflows
- Implement **environment-level governance** (dev, test, prod)
- Train makers i prompt engineering best practices
- Deploy **Communication Compliance** for å detektere misbruk
**Don't:**
- Gi alle tilgang til production-environment uten review
- Bygge agenter uten dokumenterte use cases
- Ignorer kostnader (monitor AI Builder credits)
**Success criteria:**
- 20+ agents i produksjon
- Documented governance-prosess (prompt review, publishing approval)
- 90%+ compliance score (ingen DLP-violations)
#### Level 3: Center of Excellence (12+ måneder erfaring)
**Do:**
- Etabler **CoE-team** med dedikerte prompt engineers
- Implement **DSPM for AI** for advanced monitoring
- Bruk **Microsoft Foundry** for custom models ved behov
- Bidra til **prompt library** med organisasjons-spesifikke templates
**Don't:**
- Bli rigid (bureaucracy kills innovation)
- Ignorer feedback fra makers (de vet hva som fungerer)
- Overse kostnader (optimize token usage, reuse prompts)
**Success criteria:**
- 100+ agents i produksjon
- Self-service publishing med automated RAI checks
- Documented ROI (time saved, costs avoided)
- Zero critical compliance incidents
## Kilder og verifisering
### Microsoft Learn-dokumentasjon (Verified via MCP 2026-02)
**Prompt engineering:**
- [Write effective instructions for declarative agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/declarative-agent-instructions) **Verified** (detailed best practices, example instructions)
- [Use prompts in Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/nlu-prompt-node) **Verified** (agent-level vs topic-level prompts) *(Verified MCP 2026-04)*
- [Write effective prompts for Azure Copilot](https://learn.microsoft.com/en-us/azure/copilot/write-effective-prompts) **Verified** (Azure-specific prompt guidance)
- [Prompt library in Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/prompt-library) **Verified** (40+ templates, job types) *(Verified MCP 2026-04)*
- [Best practices for declarative agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/declarative-agent-best-practices) **Verified** (component-level guidance)
**Governance:**
- [Copilot Control System security and governance](https://learn.microsoft.com/en-us/copilot/microsoft-365/copilot-control-system/security-governance) **Verified** (foundational vs optimized controls)
- [Copilot governance in Power Platform](https://learn.microsoft.com/en-us/power-platform/release-plan/2025wave1/power-platform-governance-administration/copilot-governance) **Verified** (admin capabilities, compliance)
- [Data loss prevention for Copilot Studio](https://learn.microsoft.com/en-us/microsoft-copilot-studio/admin-data-loss-prevention) **Verified** (DLP policies, tenant-level controls) *(Verified MCP 2026-04)*
- [Managed scheduled prompts for M365 Copilot](https://learn.microsoft.com/en-us/copilot/microsoft-365/scheduled-prompts) **Verified** (admin management)
**Responsible AI:**
- [RAI validation for agents](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/rai-validation) **Verified** (mandatory checks for Teams store)
- [Prompt Coach template](https://learn.microsoft.com/en-us/microsoft-365-copilot/extensibility/agent-template-prompt-coach) **Verified** (built-in agent for teaching prompt engineering)
### Konfidensnivå per seksjon
| Seksjon | Konfidens | Kilde |
|---------|-----------|-------|
| Prompt engineering best practices | **Verified** | Microsoft Learn docs (feb 2026), code samples |
| Governance-komponenter | **Verified** | Copilot Control System docs (feb 2026) |
| Arkitekturmønstre | **High** | Documented patterns + baseline model knowledge |
| Offentlig sektor (Norge) | **Baseline** | GDPR/AI Act requirements (public info), Microsoft Multi-Geo docs |
| Kostnadsestimat | **Baseline** | Azure pricing (public), AI Builder credits (documented) |
**Note:** "Verified" = hentet fra Microsoft Learn via MCP (feb 2026). "Baseline" = model knowledge + public sources (ikke MCP-verifisert).