ms-ai-architect/skills/ms-ai-governance/references/responsible-ai/ai-impact-assessment-framework.md
Kjell Tore Guttormsen ddce43d8b2 feat(ms-ai-architect): Spor 1 — Port-1-substrat migrert på 4 ikke-advisor-skills (243 Source + 327 Type + 325 TOC + stale-verified poison fjernet) [skip-docs]
Steg 9 (R4): unified migrate-corpus.mjs --write over engineering/governance/
infrastructure/security. 327 filer mutert, verified=null, prosa byte-identisk
(fra første ## seksjon), advisor urørt (0 endringer).

To applier-fixes oppdaget under kjøring (TDD, RED→GREEN):
- insertHeaderFields: anker faller nå tilbake når en meta-linje selv passerer
  500B (2 filer pakket et avsnitt i **Status:** → Type/Source landet utenfor
  scan-vinduet, applierens post-write-assertion fanget + restaurerte).
- normalizeStaleVerified: fjerner nå ALLE stale non-date **Verified:** i
  500B-vinduet, inkl. stray body-dup rett under --- (9 mlops-genaiops-filer var
  ellers falskt "verified"/fresh, droppet fra worklist). Operatør-godkjent
  utvidelse av carve-out; kun stray metadata-linjer, aldri prosa.

test-transform-criterion: precondition oppdatert til post-migrasjons-sannhet
(fila bærer nå Source). Suite 728/728 grønn.
2026-07-04 10:19:11 +02:00

28 KiB
Raw Blame History

AI Impact Assessment - Evaluating Organizational and Societal Impact

Last updated: 2026-05 Status: GA Category: Responsible AI & Governance Type: methodology


Innhold

Introduksjon

AI Impact Assessment er en systematisk tilnærming for å evaluere potensielle konsekvenser av AI-systemer før, under og etter implementering. Microsoft har utviklet både en veiledning (AI Impact Assessment Guide) og et praktisk verktøy (AI Impact Assessment Template) som del av Responsible AI Standard v2.

Impact Assessment er ikke et engangs-steg, men en kontinuerlig prosess gjennom hele AI-livssyklusen. Den hjelper organisasjoner å:

  • Identifisere potensielle skader (harms) før de oppstår
  • Vurdere impact på ulike interessentgrupper
  • Sikre alignment med organisasjonens verdier og regulatoriske krav
  • Dokumentere beslutninger for accountability

Innenfor Microsoft Responsible AI Standard er Impact Assessment definert som det primære drivverket ("the main driving force") for å oppfylle målkrav ("goals requirements").

Hvorfor Impact Assessment er kritisk

Impact Assessment adresserer tre fundamentale behov:

  1. Risikoidentifikasjon tidlig i livssyklusen — jo tidligere potensielle skader identifiseres, desto mer effektiv kan mitigering være
  2. Multi-stakeholder alignment — sikrer at tekniske team mottar rettidig tilbakemelding fra ikke-tekniske interessenter (etikk, jus, compliance, forretning)
  3. Auditability og etterprøvbarhet — dokumentasjon for revisorer, tilsynsmyndigheter og etiske komiteer

Confidence marker: Verified (fra microsoft.com/ai/tools-practices og Microsoft Learn)


Kjernekomponenter

1. Microsoft AI Impact Assessment Framework

Rammeverket følger NIST AI Risk Management Framework (AI RMF) og består av fire kjernefaser:

Fase Formål Aktiviteter
Govern Etablere roller, ansvar og retningslinjer • Responsible AI Standard compliance
• Pre-deployment reviews
• Transparensmaterialer
• Cross-functional collaboration
Map Identifisere og prioritere risikoer • Responsible AI Impact Assessment
• Privacy & security review (threat modeling)
• AI red teaming
• Stakeholder konsultasjon
Measure Evaluere risikoer mot definerte metrikker • Safety evaluations
• Content safety scoring
• Groundedness & relevance testing
• Performance metrics
Manage Implementere mitigering og monitorere • Continuous monitoring
• Incident response
• Model retraining
• Performance degradation detection

Viktig prinsipp: Impact Assessment starter i Map-fasen, men informerer alle fire faser gjennom hele livssyklusen.

2. Responsible AI Principles som risikovurderingsrammeverk

Microsoft bruker sine seks Responsible AI-prinsipper som strukturert utgangspunkt for risikoidentifikasjon:

Prinsipp Risikovurderingsspørsmål
Privacy & Security Hvordan kan AI-systemet håndtere sensitive data eller bli sårbart for sikkerhetsbrudd?
Reliability & Safety I hvilke situasjoner kan systemet feile eller produsere upålitelige resultater?
Fairness Hvordan kan systemet føre til ulik behandling eller utilsiktet bias?
Inclusiveness Hvordan kan visse grupper bli ekskludert eller stilt dårligere i design eller deployment?
Transparency Hvilke aspekter ved AI-beslutninger kan være vanskelige å forstå eller forklare?
Accountability Hvor kan ansvarlighet være uklar eller vanskelig å etablere?

Praktisk anvendelse:

  • Bruk disse spørsmålene som checkliste i workshops med tverrfaglige team
  • Dokumenter svar for hvert prinsipp i Impact Assessment-dokumentet
  • Involver stakeholders fra ulike avdelinger for å avdekke risikoer tekniske team kan overse

3. AI Impact Assessment Template

Microsofts offisielle template (tilgjengelig på microsoft.com/ai/tools-practices) strukturerer vurderingen i følgende seksjoner:

A. System Overview

  • Formål og scope — hva skal systemet gjøre?
  • Datakilder — hvor kommer treningsdata og input fra?
  • Intended outcomes — hvilke beslutninger eller handlinger skal systemet støtte?
  • Assumptions & limitations — hvilke begrensninger er kjent?

B. Stakeholder Impact Analysis

  • Primære brukere — hvem skal interagere med systemet?
  • Sekundære stakeholders — hvem påvirkes indirekte?
  • Vulnerable populations — finnes det sårbare grupper som kan rammes spesielt hardt?

C. Risk Identification per Principle

For hvert av de seks prinsippene:

  • Liste potensielle skader (harms)
  • Vurdere sannsynlighet (likelihood) og alvorlighet (severity)
  • Beregne risikoscore (typisk: likelihood × severity)

D. Mitigation Strategies

  • Tekniske tiltak — f.eks. fairness-testing, safety filters, explainability
  • Prosessuelle tiltak — f.eks. human-in-the-loop, eskalering, audit trails
  • Organisatoriske tiltak — f.eks. opplæring, retningslinjer, governance

E. Monitoring & Review Plan

  • Metrics — hvilke KPIer skal overvåkes?
  • Frequency — hvor ofte skal systemet re-evalueres?
  • Responsibility — hvem er ansvarlig for kontinuerlig overvåking?

Confidence marker: Verified (template lenket fra microsoft.com/ai/tools-practices)

4. Komplementære verktøy

Verktøy Formål Når brukes
Human-AI eXperience (HAX) Toolkit Planlegge og designe human-centered AI Design-fasen, før Impact Assessment
Responsible AI Maturity Model Vurdere organisasjonens modenhet på Responsible AI Strategisk nivå, årlig assessment
AI Red Teaming Proaktivt identifisere sårbarheter gjennom simulert angrep Map-fasen, etter initial Impact Assessment
Threat Modeling Sikkerhetsfokusert risikoanalyse Parallelt med Impact Assessment

Arkitekturmønstre

Pattern 1: Pre-Deployment Impact Assessment

Scenario: Ny AI-løsning skal lanseres (f.eks. kundeservice-chatbot med GPT-4).

Steg:

  1. Kickoff workshop (2-4 timer) med tverrfaglig team:
    • Product manager, data scientist, legal, security, compliance, UX
  2. Fyll ut Impact Assessment Template:
    • System overview
    • Stakeholder mapping
    • Risk scoring per Responsible AI-prinsipp
  3. Red teaming session (1-2 dager):
    • Simuler misuse-scenarioer
    • Test for prompt injection, bias, hallucinations
  4. Dokumenter mitigation plan:
    • Tekniske tiltak (f.eks. Azure AI Content Safety)
    • Prosess (f.eks. human review for high-risk queries)
  5. Pre-deployment review:
    • Presentasjon til governance-komité
    • Sign-off fra legal og compliance

Output:

  • Godkjent Impact Assessment-dokument
  • Liste over mandatory controls før launch
  • Monitoring plan for production

Pattern 2: Continuous Impact Monitoring

Scenario: Eksisterende AI-system i production (f.eks. recommendation engine).

Steg:

  1. Quarterly risk re-assessment:
    • Review performance metrics (error rate, bias metrics, user feedback)
    • Vurder om nye use cases har endret risikoprofilen
  2. Automated monitoring:
    • Azure AI Content Safety for real-time filtering
    • Responsible AI Dashboard for model drift-deteksjon
  3. Incident response:
    • Dokumenter alle safety/fairness-incidents
    • Root cause analysis
    • Update Impact Assessment med nye lærdommer
  4. Annual independent review:
    • Ekstern auditor eller uavhengig intern reviewer
    • Valider compliance med Responsible AI Standard

Output:

  • Oppdatert Impact Assessment (levende dokument)
  • Incident log og mitigations
  • Annual audit report

Pattern 3: Multi-Region Deployment Impact Assessment

Scenario: AI-løsning skal deployes i flere land med ulike regulatoriske krav.

Steg:

  1. Baseline Impact Assessment:
    • Global risikovurdering basert på kjerneprinsippene
  2. Region-specific addendums:
    • EU: GDPR, EU AI Act compliance
    • Norge: Personopplysningsloven, AI-strategi for offentlig sektor
    • USA: Sektorspesifikk regulering (HIPAA, FCRA, etc.)
  3. Data residency & sovereignty:
    • Dokumenter hvor data lagres og prosesseres
    • Vurder impact av grensekryssende dataoverføringer
  4. Cultural & language adaptations:
    • Vurder bias i trening på ikke-lokal data
    • Test for cultural appropriateness

Output:

  • Master Impact Assessment + region-specific appendices
  • Compliance matrix per jurisdiksjon
  • Deployment approval per region

Beslutningsveiledning

Når skal du gjennomføre Impact Assessment?

Trigger Assessment type Scope
Ny AI use case Full Impact Assessment Alle seks prinsipper
Major model upgrade (f.eks. GPT-3.5 → GPT-4) Incremental Assessment Fokus på endrede kapabiliteter
Ny data source Data-focused Assessment Privacy, Security, Fairness
Regulatorisk endring (f.eks. EU AI Act) Compliance-focused Assessment Alle relevante prinsipper for ny lov
Incident i production Post-incident Assessment Root cause + mitigations
Årlig review Full Re-assessment Alle prinsipper, refresh baseline

Hvem skal involveres?

Obligatoriske roller:

  • AI/ML Engineer — teknisk innsikt i modell og system
  • Product Manager — forretningsformål og use case
  • Legal — regulatorisk compliance
  • Security — threat modeling og sårbarhetsvurdering

Sterkt anbefalt:

  • Privacy Officer — GDPR/personvern
  • UX Researcher — user impact og inclusiveness
  • Domain Expert — f.eks. lege (healthcare), økonom (finance)
  • Etikk/Compliance — etiske vurderinger

Valgfritt (avhengig av use case):

  • HR — hvis systemet påvirker ansatte
  • Kunde-representant — user voice
  • Ekstern revisor — for høyrisiko-systemer

Impact scoring-rammeverk

Bruk følgende matrise for å prioritere risikoer:

Severity / Likelihood Lav (1) Middels (2) Høy (3)
Lav (1) Score 1 (Aksepter) Score 2 (Monitor) Score 3 (Reduser)
Middels (2) Score 2 (Monitor) Score 4 (Reduser) Score 6 (Mitigér)
Høy (3) Score 3 (Reduser) Score 6 (Mitigér) Score 9 (STOP/Redesign)

Handlingskrav per score:

  • 1-2: Aksepter med dokumentasjon, standard monitoring
  • 3-4: Implementer mitigering før launch, enhanced monitoring
  • 6: Mandatory mitigations + pre-deployment review + human oversight
  • 9: IKKE launch før fundamental redesign eller risk elimination

Integrasjon med Microsoft-stakken

Microsoft Foundry

Impact Assessment er integrert i deployment-pipeline:

  1. Pre-deployment review checkpoint i Microsoft Foundry Control Plane

    • Upload Impact Assessment-dokumentet som artifact
    • Blokkerer deployment til governance-godkjenning foreligger
  2. Automated risk evaluation med built-in evaluators:

    • builtin.violence — content safety
    • builtin.fluency — quality
    • builtin.task_adherence — alignment med intended purpose
    • builtin.groundedness — faktakorrekthet
  3. Continuous monitoring via Azure AI metrics:

    • Real-time dashboards for safety violations
    • Alerting ved degradering av performance metrics

Code example (Python SDK):

from azure.ai.foundry import AIProjectClient
from azure.identity import DefaultAzureCredential

# Define evaluation criteria aligned with Impact Assessment
testing_criteria = [
    {
        "type": "azure_ai_evaluator",
        "name": "violence_detection",
        "evaluator_name": "builtin.violence",
        "data_mapping": {"query": "{{item.query}}", "response": "{{sample.output_text}}"}
    },
    {
        "type": "azure_ai_evaluator",
        "name": "fairness_check",
        "evaluator_name": "builtin.fairness",
        "data_mapping": {"sensitive_attribute": "{{item.demographic}}", "response": "{{sample.output_text}}"}
    }
]

with AIProjectClient(endpoint=endpoint, credential=DefaultAzureCredential()) as client:
    eval_result = client.evals.create(
        name="Impact Assessment - Production Readiness",
        testing_criteria=testing_criteria
    )

Responsible AI Dashboard (Azure Machine Learning)

For ML-modeller (ikke bare LLM-er), bruk Responsible AI Dashboard som del av Impact Assessment:

Dashboard-komponent Mapper til IA-prinsipp
Fairness Assessment Fairness
Model Interpretability Transparency, Accountability
Error Analysis Reliability & Safety
Counterfactual Analysis Transparency, Fairness
Causal Inference Accountability
Data Analysis Privacy, Fairness

Workflow:

  1. Tren modell i Azure ML
  2. Generer Responsible AI Dashboard
  3. Eksporter Responsible AI Scorecard (PDF)
  4. Vedlegg Scorecard til Impact Assessment-dokumentet
  5. Del med non-technical stakeholders for review

Microsoft Purview

Impact Assessment informerer data governance policies:

  1. Sensitivity labels basert på risikovurdering:

    • High-risk AI systems → strengeste labels (f.eks. "Highly Confidential - AI Regulated")
    • Low-risk → standard labels
  2. Data Loss Prevention (DLP) policies:

    • Automatisk blokkering av sensitiv data i AI-prompts
    • Alert ved forsøk på å bruke regulerte data uten godkjenning
  3. Insider Risk Management (IRM):

    • "Risky AI usage"-policy template
    • Detekterer og scorer risikable prompts/responses

Azure Policy

Automatiser Impact Assessment-krav via Azure Policy:

Policy example: "All Azure OpenAI deployments must have approved Impact Assessment"

{
  "mode": "All",
  "policyRule": {
    "if": {
      "field": "type",
      "equals": "Microsoft.CognitiveServices/accounts"
    },
    "then": {
      "effect": "deny",
      "details": {
        "requiredTags": ["ImpactAssessmentApproved"]
      }
    }
  }
}

Resultat: Umulig å deploye AI-ressurs uten governance sign-off.


Offentlig sektor (Norge)

Norsk regulatorisk kontekst

Impact Assessment for offentlig sektor i Norge må adressere:

  1. Personopplysningsloven / GDPR:

    • DPIA (Data Protection Impact Assessment) er lovpålagt for høyrisiko AI
    • AI Impact Assessment bør integreres med DPIA, ikke kjøres separat
  2. Offentleglova:

    • Transparenskrav — innbyggere har rett til innsyn i AI-beslutninger
    • Dokumenter hvordan AI-systemet kan forklares til ikke-tekniske mottakere
  3. Forvaltningsloven:

    • Krav til forsvarlig saksbehandling
    • AI-beslutninger må kunne overprøves (human override)
  4. Digitaliseringsrundskrivet (R-115):

    • Skal-krav til risikovurdering av digitale tjenester
    • AI Impact Assessment oppfyller dette for AI-komponenter

Tilpasninger for norsk offentlig sektor

Standard IA-aktivitet Norsk offentlig sektor-tilpasning
Stakeholder mapping Inkluder: Datatilsynet, KS, Difi/Digdir, brukerombudet
Risk scoring Legg til: "Demokratisk påvirkning" som eget risikoområde
Transparency Krav til norskspråklig forklaring av AI-beslutninger
Accountability Navngi ansvarlig behandlingsansvarlig (GDPR-krav)
Data sources Vurder nasjonal datasuverenitet (kan data lagres i Norge?)

Offentlig sektor checklist (tillegg til standard IA)

  • DPIA gjennomført? (lovpålagt ved personopplysninger)
  • Universell utforming vurdert? (Diskriminerings- og tilgjengelighetsloven)
  • Språk: Kan systemet håndtere norsk (bokmål/nynorsk/samisk)?
  • Åpenhet: Er det planlagt offentlig dokumentasjon om AI-bruken?
  • Klageadgang: Hvordan kan innbyggere klage på AI-beslutninger?
  • Datasikkerhet: Oppfyller løsningen Normen for informasjonssikkerhet (NSM)?

Eksempel: AI-basert saksbehandling i NAV

  • Impact Assessment må vurdere:
    • Fairness: Diskriminerer systemet mot sårbare grupper (innvandrere, funksjonshemmede)?
    • Transparency: Kan saksbehandler forklare AI-anbefaling til søker?
    • Accountability: Hvem er ansvarlig hvis AI tar feil beslutning?
    • Privacy: Hvordan beskyttes sensitive helseopplysninger?
  • Mitigation:
    • Human-in-the-loop: AI gir anbefaling, saksbehandler tar endelig beslutning
    • Audit trail: Full logging av AI-input og -output
    • Bias testing: Kvartalsvise tester for diskriminering på demografi

Kostnad og lisensiering

Verktøykostnader

Verktøy Kostnad Lisens
AI Impact Assessment Template Gratis Open access (Microsoft.com)
AI Impact Assessment Guide Gratis Open access (Microsoft.com)
HAX Toolkit Gratis Open access (Microsoft Research)
Responsible AI Maturity Model Gratis Open access (Microsoft Research)
Azure AI Content Safety Pay-per-use ~$1/1000 transactions (text), ~$3/1000 (image)
Responsible AI Dashboard Inkludert i Azure ML Azure ML pricing (compute + storage)
Microsoft Purview Lisensbasert Fra M365 E5, eller separat Purview-lisens

Arbeidsinnsats (estimert)

Aktivitet Tidsinnsats Team size
Initial Impact Assessment (ny use case) 2-5 dager 4-6 personer (tverrfaglig)
Red teaming workshop 1-2 dager 3-4 personer (security + domain expert)
Quarterly review 4-8 timer 2-3 personer
Annual re-assessment 1-2 dager 4-6 personer
Incident post-mortem 0.5-1 dag 3-4 personer

TCO-betraktning:

  • Proaktiv Impact Assessment: 5-10 dagsverk initialt, deretter 2-4 dagsverk/kvartal
  • Reaktiv håndtering av incident: 20-100 dagsverk + omdømmetap + juridiske kostnader
  • ROI: Impact Assessment er billig forsikring mot kostbare feil

Lisensbehov for Microsoft-stakk

Komponent Minimum lisens Anbefalt lisens
Microsoft Foundry Pay-as-you-go Azure Enterprise Agreement for volum
Azure ML (RA Dashboard) Basic tier Standard tier for enterprise features
Microsoft Purview M365 E5 eller Purview standalone M365 E5 + Purview Premium
Azure Policy Inkludert i Azure-sub N/A

For arkitekten (Cosmo)

Når skal Cosmo foreslå Impact Assessment?

Triggers (alltid foreslå):

  • Kunde sier: "Vi skal lansere en ny AI-løsning"
  • Use case involverer høyrisiko-domene: helse, finans, offentlig sektor, HR/rekruttering
  • Systemet tar konsekvensfulle beslutninger som påvirker individer
  • Personopplysninger skal brukes som treningsdata eller input
  • Multinasjonalt deployment (ulike reguleringer)
  • Kunde nevner "compliance", "GDPR", "etikk", "fairness"

Rød flagg (MANDATORY Impact Assessment):

  • AI erstatter eksisterende menneskelig beslutningsprosess
  • Vulnerable populations påvirkes (barn, eldre, funksjonshemmede)
  • Automatiserte beslutninger med legal eller lignende effekt (GDPR Art. 22)
  • Offentlig sektor + myndighetsbeslutninger

Cosmos veiledningsstrategi

Fase 1: Problemforståelse

  • "Skal denne AI-løsningen ta beslutninger som påvirker enkeltpersoner direkte?"
  • "Finnes det eksisterende regulatoriske krav i din bransje?"
  • "Har dere gjennomført risikovurdering tidligere?"

Fase 2: Kontekst og begrensninger

  • "Hvilke stakeholders vil bli påvirket — både direkte brukere og indirekte berørte?"
  • "Er det sårbare grupper som kan rammes spesielt hardt?"
  • "Hvilke juridiske rammer må dere forholde dere til? (GDPR, bransjeregulering, offentlig sektor-krav)"

Fase 3: Kapasitet og ambisjon

  • "Har dere et governance-team eller etisk komité som kan reviewe AI-risikoer?"
  • "Hvor mye ressurs (tid og folk) kan dere sette av til Impact Assessment?"
  • "Er dette første AI-prosjekt, eller har dere erfaring med Responsible AI-praksis?"

Fase 4: Kunnskapsvalidering

  • Cosmo validerer eget kunnskapsgrunnlag:
    • "Jeg vil nå søke etter oppdatert informasjon om [spesifikk regulering/domene]"
    • (Bruk MCP microsoft-learn for å hente nyeste guidance)

Fase 5: Kunnskapsintegrasjon

  • Cosmo kombinerer:
    • Microsoft AI Impact Assessment Template (baseline)
    • Kunde-spesifikk kontekst (bransje, geografi, use case)
    • Regulatoriske krav (GDPR, EU AI Act, norsk offentlig sektor)

Fase 6: Arkitekturforslag

  • Leveranse 1: Tailored Impact Assessment Template
    • Pre-populert med kundens use case
    • Seksjon for hvert Responsible AI-prinsipp med veiledende spørsmål
  • Leveranse 2: Assessment Roadmap
    • Timeline: workshops, red teaming, review, approval
    • Roller og ansvar
    • Integrasjon med deployment-plan
  • Leveranse 3: Mitigation Strategy
    • Tekniske tiltak (f.eks. Azure AI Content Safety)
    • Prosessuelle tiltak (human-in-the-loop, audit logging)
    • Monitoring plan (metrics, frequency, escalation)

Fase 7: Visualisering

  • Mermaid diagram 1: Impact Assessment Workflow
    graph TD
      A[Kickoff Workshop] --> B[Stakeholder Mapping]
      B --> C[Risk Scoring per Principle]
      C --> D[Red Teaming Session]
      D --> E[Mitigation Plan]
      E --> F[Pre-Deployment Review]
      F --> G{Approval?}
      G -->|Yes| H[Deploy with Monitoring]
      G -->|No| I[Redesign/Additional Mitigations]
      I --> C
    
  • Mermaid diagram 2: Risk Matrix (visualiser likelihood × severity)
  • Tabell: Mitigation action plan med owner, deadline, status

Cosmos spørsmål for å utdype

Hvis kunde sier "Vi har allerede gjort en risikovurdering":

  • "Var dette en generell IT-risikovurdering, eller AI-spesifikk?"
  • "Ble de seks Responsible AI-prinsippene dekket?"
  • "Ble eksterne AI-avhengigheter (tredjepartsmodeller, API-er) vurdert?"

Hvis kunde er usikker på scope:

  • "La oss starte med en pilot Impact Assessment på én use case. Hvilken use case er mest kritisk eller risikoful?"

Hvis kunde spør om timing:

  • "Ideelt gjennomføres Impact Assessment før utvikling starter, men vi kan også gjøre en post-hoc assessment for eksisterende systemer. Hva er deres situasjon?"

Red flags Cosmo skal varsle om

  • Manglende legal/compliance involvement → "Jeg anbefaler sterkt at dere involverer juridisk avdeling i Impact Assessment. Skal jeg hjelpe med å formulere en invitasjon til dem?"
  • Ingen plan for monitoring → "Impact Assessment er ikke engangs-aktivitet. Hva er deres plan for kontinuerlig overvåking etter launch?"
  • Sårbare grupper identifisert, men ingen spesielle tiltak → "Jeg ser at [gruppe] kan bli påvirket. Dette krever ekstra oppmerksomhet på fairness og inclusiveness. Kan vi definere konkrete mitigations?"

Cosmos tonalitet

  • Aldri alarmistisk: "Dette er ikke om å stoppe AI, men å bygge tillit og sikre ansvarlig bruk."
  • Praktisk, ikke teoretisk: Fokuser på template, konkrete steg, timeline.
  • Empowerment: "Dere kan gjøre dette selv med Microsoft-verktøyene. Jeg hjelper dere å komme i gang."

Cosmos sjekkliste før avslutning

  • Har kunden fått Impact Assessment Template (lenke eller tilpasset versjon)?
  • Er roller og ansvar definert (hvem leder assessment-workshopen)?
  • Er timeline satt (når starter vi, når må assessment være ferdig)?
  • Er integrasjon med deployment-plan avklart (IA som gate før launch)?
  • Er monitoring-plan diskutert (hvordan følge opp etter launch)?

(Verified MCP 2026-04)

Purview SDK-integrasjon for AI-applikasjonstesting (Verified MCP 2026-04)

Microsoft Purview tilbyr nå API-basert integrasjon for AI-applikasjoner via Microsoft Graph, som muliggjør automatisert testing og compliance-verifisering av AI-systemer.

Test-oppsett (DSPM for AI)

For å teste Purview-integrasjon i AI-applikasjoner:

  1. Aktiver DSPM for AI — Enable 1-click policies i DSPM for AI Overview:

    • "DSPM for AI - Capture interactions for enterprise AI apps"
    • "DSPM for AI - Unethical behavior in AI apps" (Communication Compliance)
    • "DSPM for AI - Risky AI usage" (Insider Risk Management)
  2. Verifiser datafangst i Purview etter AI-interaksjoner:

    • Activity Explorer: Filtrer på "AI interaction" og "Sensitive info types"
    • Purview Audit: Søk på ConnectedAIApp i Workloads eller connectedAIAppInteraction i Activities
  3. Insider Risk Management: Opprett "Risky AI Usage (preview)"-policy med "Generative AI app → Enterprise AI apps" indikatorer

  4. eDiscovery: Søk med KQL ItemClass=IPM.SkypeTeams.Message.ConnectedAIApp.Entra.*{EntraAppID}* for å finne AI-interaksjoner

  5. Data Lifecycle Management: Opprett retention policy med location = "Enterprise AI app" for å definere hva som skal beholdes og hvor lenge

Relevans for Impact Assessment

Purview SDK-integrasjon gir:

  • Observerbarhet: Hvem spurte hva, når, og hvilke sensitive data ble eksponert
  • Etterprøvbarhet: eDiscovery-søkbarhet av AI-interaksjoner for juridiske prosesser
  • Risikodeteksjon: Automatisk identifisering av risikabel AI-bruk via IRM-policies
  • Compliance-dokumentasjon: Audit logs for AI Act Article 72 og Forvaltningsloven

Kilder og verifisering

Primary sources (Verified)

  1. Microsoft AI Impact Assessment Template

  2. Microsoft Responsible AI Standard v2

  3. Azure Cloud Adoption Framework - Govern AI

  4. NIST AI Risk Management Framework (AI RMF)

Supporting documentation (Verified)

  1. Responsible AI Dashboard - Azure Machine Learning

  2. Microsoft Foundry Evaluation

  3. Microsoft Purview AI Risk Management

Regulatory references (Baseline knowledge)

  1. EU AI Act — Baseline knowledge (modell trained før regulering finalisert)
  2. GDPR (Personopplysningsloven) — Verified via microsoft.com/ai compliance pages
  3. Offentleglova / Forvaltningsloven (Norge) — Baseline knowledge + offentlig sektor best practices

Confidence markers:

  • Verified: Informasjon hentet direkte fra Microsoft MCP-kilder (microsoft-learn)
  • Baseline: Informasjon basert på modellens treningsdata (pre-Jan 2025), men validert mot kjente Microsoft-rammeverk
  • Inferred: Logiske utledninger basert på verified sources, markert eksplisitt der det brukes

Sist oppdatert via MCP: 2026-02-04 MCP-kilder brukt: microsoft-learn (docs.microsoft.com, microsoft.com/ai) Antall dokumenter søkt: 4 (search queries) + 2 (deep fetch)