Steg 9 (R4): unified migrate-corpus.mjs --write over engineering/governance/ infrastructure/security. 327 filer mutert, verified=null, prosa byte-identisk (fra første ## seksjon), advisor urørt (0 endringer). To applier-fixes oppdaget under kjøring (TDD, RED→GREEN): - insertHeaderFields: anker faller nå tilbake når en meta-linje selv passerer 500B (2 filer pakket et avsnitt i **Status:** → Type/Source landet utenfor scan-vinduet, applierens post-write-assertion fanget + restaurerte). - normalizeStaleVerified: fjerner nå ALLE stale non-date **Verified:** i 500B-vinduet, inkl. stray body-dup rett under --- (9 mlops-genaiops-filer var ellers falskt "verified"/fresh, droppet fra worklist). Operatør-godkjent utvidelse av carve-out; kun stray metadata-linjer, aldri prosa. test-transform-criterion: precondition oppdatert til post-migrasjons-sannhet (fila bærer nå Source). Suite 728/728 grønn.
22 KiB
Responsible AI Framework - Microsoft's Core Principles
Last updated: 2026-04 Status: GA Category: Responsible AI & Governance Type: reference Source: https://learn.microsoft.com/azure/machine-learning/concept-responsible-ai
Innhold
- Introduksjon
- Kjernekomponenter / Nøkkelegenskaper
- Arkitekturmønstre
- Beslutningsveiledning
- Integrasjon med Microsoft-stakken
- Offentlig sektor (Norge)
- Kostnad og lisensiering
- For arkitekten (Cosmo)
- Kilder og verifisering
Introduksjon
Microsoft Responsible AI Framework er et omfattende rammeverk for å utvikle, vurdere og deploye AI-systemer på en trygg, etisk og tillitsskapende måte. Rammeverket bygger på seks kjerneprinsippers: fairness, reliability and safety, privacy and security, inclusiveness, transparency og accountability.
Responsible AI er ikke bare teknologi — det omfatter menneskene som bruker det, de som påvirkes av det, og miljøet det deployes i. Microsoft har utviklet Responsible AI Standard (v2), som detaljerer hvordan disse prinsippene integreres i engineering-team, AI-livssyklusen og verktøy.
Relevans: Gjelder alle Microsoft AI-tjenester — Microsoft Foundry, Copilot Studio, M365 Copilot, Power Platform AI, Azure OpenAI, Azure Machine Learning.
Confidence: ✅ High — Basert på offisiell Microsoft-dokumentasjon fra 2025-2026.
Kjernekomponenter / Nøkkelegenskaper
De seks prinsippene (RAI Standard v2)
| Prinsipp | Beskrivelse | Azure ML-verktøy | Viktig for offentlig sektor |
|---|---|---|---|
| Fairness | AI skal behandle alle rettferdig, unngå å påvirke lignende grupper forskjellig (f.eks. kjønn, etnisitet, alder) | Fairness assessment i RAI Dashboard | ✅ Kritisk — likhetsprinsippet, diskrimineringsvern |
| Reliability and Safety | AI skal operere pålitelig, trygt, konsistent, respondere sikkert på uventede forhold, motstå manipulasjon | Error Analysis i RAI Dashboard | ✅ Kritisk — sikkerhet for publikum, etterrettelighet |
| Privacy and Security | Beskytte data og modeller, respektere personvern, overholde personvernlovgivning (GDPR, etc.) | Azure ML security config, SmartNoise (differential privacy), Counterfit (adversarial testing) | ✅ Kritisk — GDPR, Schrems II, nasjonale krav |
| Inclusiveness | AI skal styrke alle, engasjere mennesker, inkludere hele spekteret av samfunn | Data Analysis (representasjon i datasett) | ✅ Viktig — universell utforming, tilgjengelighetskrav |
| Transparency | AI skal være forståelig, gi nyttige forklaringer på hvordan beslutninger tas | Model Interpretability, Counterfactual What-If | ✅ Kritisk — innsyn, klagerett, forvaltningslov |
| Accountability | Mennesker skal være ansvarlige for AI-systemer, trackingbare beslutninger | MLOps (model registry, lineage, monitoring), RAI Scorecard | ✅ Kritisk — ansvarliggjøring, revisjon, dokumentasjonsplikt |
Responsible AI Standard (RAIS) — 14 Goals
RAI Standard dekker seks domener og 14 mål for å redusere AI-risiko og skade. Hvert mål består av requirements — konkrete steg for å bygge AI i henhold til domenene.
Drivkraften: Responsible AI Impact Assessment — utviklingsteamet dokumenterer utfall for hvert målkrav.
Spesielle krav:
- Privacy & Security: Følge eksisterende privacy-, security- og accessibility-programmer hos Microsoft + AI-spesifikk veiledning.
- Inclusiveness: Sikre at AI-systemet inkluderer mangfoldige datasett og interessenter fra ulike bakgrunner.
Arkitekturmønstre
AI Development Lifecycle (NIST AI RMF-aligned)
Microsoft følger en iterativ, risikofokusert ramme som alignes med NIST AI Risk Management Framework. Fire kjernefaser:
┌──────────────────────────────────────────────────────────────┐
│ GOVERN → MAP → MEASURE → MANAGE (iterativ loop) │
└──────────────────────────────────────────────────────────────┘
| Fase | Aktiviteter | Verktøy/Praksis |
|---|---|---|
| Govern | Etablere roller, ansvar, policyer for AI-utvikling og deployment. Pre-deployment reviews, transparency materials. | RAI Standard, Responsible AI Council (lederskap), Office of Responsible AI (ORA), Product Terms |
| Map | Identifisere og prioritere risikoer. Responsible AI Impact Assessment, privacy/security review (threat modeling), AI red teaming. | RAI Impact Assessment, Threat Modeling, AI Red Teaming |
| Measure | Evaluere risikoer systematisk med definerte metrikker: groundedness, relevance, content safety, harmful content likelihood. | Azure AI Studio safety evaluations, adversarial test datasets |
| Manage | Implementere mitigations, kontinuerlig overvåking, staged rollouts, incident response. Model-level: fine-tuning, content filters. App-level: grounding, UI design, disclosures. | Prompt Shield (jailbreak defense), Content Credentials (provenance), MLOps monitoring |
Shared Responsibility Model for AI
Ansvar varierer etter deployment-type (IaaS, PaaS, SaaS):
| Aspekt | Microsoft (PaaS/SaaS) | Kunde (alle modeller) |
|---|---|---|
| Infrastruktur | Azure AI compute, model hosting, security practices (SDL, threat modeling) | Identity/access management (Entra ID), device management |
| Model | Foundation models (GPT-4, etc.), safety systems (RAG, metaprompt engineering, abuse detection) | Model design (PaaS/IaaS), prompt engineering, fine-tuning, integration |
| Data | Zero data retention (Azure OpenAI), no training on customer data without consent | Data governance, classification, lifecycle, compliance mapping |
| Application | Full stack (SaaS: M365 Copilot), plugin governance | Application safety systems, usage policies, user training |
| Governance | RAI Standard, pre-deployment reviews, transparency docs | AI governance policies, review processes, regulatory compliance (GDPR, AI Act) |
Nøkkelprinsipp (SaaS): Microsoft styrer hele applikasjonsstack, men kunden er ansvarlig for brukspolicyer, review av output, tilgangskontroller.
Nøkkelprinsipp (PaaS/IaaS): Kunden har mer ansvar for modelldesign, integrasjon, sikkerhet, men Microsoft leverer sikker plattform.
Beslutningsveiledning
Når skal du bruke RAI Dashboard (Azure Machine Learning)?
| Scenario | Anbefaling | Primære komponenter |
|---|---|---|
| Model debugging før deployment | ✅ Obligatorisk for ML-modeller (klassifikasjon/regresjon på tabulære data) | Error Analysis, Fairness Assessment, Model Overview |
| Fairness-vurdering | ✅ Bruk for å identifisere bias på tvers av sensitive grupper (kjønn, alder, etnisitet) | Fairness Assessment, Data Analysis |
| Forklare modellbeslutninger | ✅ Når innsyn kreves (forvaltningslov, GDPR Art. 22) | Model Interpretability (global/local explanations) |
| Counterfactual analysis | ✅ For å hjelpe brukere forstå "hva må endre for annet utfall?" | Counterfactual What-If |
| Causal inference | ✅ Når du trenger å forstå kausal effekt av intervensjoner (f.eks. policy-endringer) | Causal Analysis (EconML) |
| Generative AI-modeller (tekst/bilde) | ⚠️ Delvis støtte — bruk Responsible AI Toolbox for tekst/bilde | Åpen kildekode-alternativer |
Pre-Deployment Review-kriterier
Når kreves forhøyet scrutiny (Sensitive Use Counseling)?
- Biometriske data (ansiktsgjenkjenning, stemme)
- Kritisk infrastruktur (energi, transport, helse)
- Høyrisiko-beslutninger (kreditt, ansettelse, juridiske vurderinger)
- Public sector use cases med omfattende samfunnspåvirkning
Review-prosess:
- Impact Assessment — dokumenter potensiale for skade, mitigations
- Privacy/Security Review — threat modeling, compliance-sjekk
- AI Red Teaming — simuler adversarial/misuse-scenarioer
- Staged Rollout — gradvis utrulling med overvåking
- Kontinuerlig tilbakemelding — incident response, performance-tracking
Integrasjon med Microsoft-stakken
Microsoft Foundry / Azure AI Studio
- Safety Evaluations: Innebygd vurdering av groundedness, relevance, content safety før deployment
- Adversarial Test Datasets: Test mot jailbreak-forsøk, prompt injection
- Prompt Shield: Forsvar mot adversarial prompts
- Content Safety Service: Filtrering av skadelig innhold (tekst/bilde) i sanntid
Azure Machine Learning
- Responsible AI Dashboard: Samler error analysis, fairness, interpretability, counterfactuals, causal inference i én UI
- RAI Scorecard: Eksporter PDF-rapport med model health insights for deling med stakeholders/regulatorer
- MLOps: Model registry, lineage tracking, drift detection, alerts på ML lifecycle events
- Verktøy: SmartNoise (differential privacy), Counterfit (adversarial testing)
Microsoft 365 Copilot
- Grounding: Retrieval-Augmented Generation (RAG) mot Microsoft Graph (e-post, dokumenter, chat) — kun data brukeren har tilgang til
- Access Control: Microsoft Entra ID styrer tilgang, Copilot overskriver ikke eksisterende rettigheter
- Data Storage: Copilot-interaksjoner lagres i Exchange Online mailbox, styres av Purview retention policies
- Zero Training: Copilot for M365 bruker IKKE kundedata til å trene foundation models (per Product Terms)
- Safety Filters: Post-processing content moderation før visning
Copilot Studio
- Custom Copilots: Low-code-verktøy for å bygge egne copilots, integrasjon med Microsoft Graph, Azure OpenAI
- Governance: Plugin-governance, scenario-spesifikke mitigations, meaningful human oversight
Power Platform AI
- AI Builder: Fairness-vurderinger for modeller bygget med AI Builder
- Power Automate: Responsible AI-vurderinger for workflows med AI-komponenter
- Monitoring: Drift/performance-tracking via Power Platform Admin Center
Compliance-verktøy
| Verktøy | Formål | RAI-relevans |
|---|---|---|
| Microsoft Purview | Dataklassifisering, governance, eDiscovery for AI-assets | Accountability, Privacy |
| Service Trust Portal | Compliance-dokumentasjon, ISO 42001-sertifikat, audit-rapporter | Transparency, Accountability |
| Compliance Manager | Vurdering mot regulatoriske krav (GDPR, AI Act, NIST AI RMF) | Compliance, Risk Management |
Offentlig sektor (Norge)
Hvorfor RAI Framework er kritisk for norsk offentlig sektor
- Forvaltningsloven: AI-beslutninger som berører enkeltpersoner må være etterprøvbare, forklare (§ 24-28 begrunnelsesplikt).
- GDPR (Personvernforordningen): Artikkel 22 — rett til ikke å bli underlagt automatiserte avgjørelser uten innsyn.
- Likestillingsloven / Diskrimineringsloven: AI må ikke diskriminere basert på kjønn, etnisitet, religion, etc. → Fairness-prinsippet.
- Universell utforming: AI-løsninger skal være tilgjengelige for alle (Likestillings- og diskrimineringsombudet) → Inclusiveness.
- Etterrettelighet/revisjon: Riksrevisjonen og interne revisjoner krever sporing av AI-beslutninger → Accountability.
Anbefalt tilnærming for norske etater
| Steg | Aktivitet | RAI-komponent |
|---|---|---|
| 1 | Adopter RAI-prinsipper som policy | Bruk Microsoft RAI Standard som baseline, tilpass til norske lovkrav |
| 2 | Gjennomfør Impact Assessment | RAI Impact Assessment + DPIA (GDPR Art. 35) |
| 3 | Velg riktige verktøy | Azure ML RAI Dashboard for ML-modeller, Microsoft Foundry for generative AI |
| 4 | Etabler governance | AI-governance-team (juridisk, etikk, teknisk), review-prosesser |
| 5 | Dokumenter for revisjon | RAI Scorecard, MLOps lineage, transparency materials |
| 6 | Tren ansatte | Obligatorisk RAI-opplæring for AI-utviklere og beslutningstakere |
| 7 | Overvåk kontinuerlig | Model drift detection, performance monitoring, incident response |
Eksempler på sensitive bruksområder (krever forhøyet scrutiny)
- NAV: Automatisert saksbehandling (trygd, uføretrygd) → Fairness, Transparency, Accountability
- Politiet: Biometrisk identifikasjon, risikovurderinger → Privacy, Reliability, Fairness
- Helsevesen: Diagnosestøtte, behandlingsanbefalinger → Reliability, Safety, Transparency
- Utdanning: Karaktersetting, eksamensanalyse → Fairness, Transparency, Accountability
Note: EU AI Act (gjeldende 2024+) vil påvirke norske krav via EØS — high-risk AI systems får strengere krav til dokumentasjon, testing, human oversight.
Kostnad og lisensiering
Azure Machine Learning RAI Dashboard
- Kostnad: Inkludert i Azure ML workspace-kostnader (compute for trening/inferens)
- Compute: RAI Dashboard-komponenter kjører på Azure ML compute instances (CPU/GPU)
- Estimat: ~500-2000 NOK/måned for small/medium workloads (depends on compute SKU, usage)
Microsoft Foundry Safety Evaluations
- Kostnad: Basert på token-bruk for safety evaluations (GPT-4-based evaluators)
- Estimat: ~0.02-0.10 NOK per evaluation (varies by model, evaluation depth)
Microsoft 365 Copilot
- Lisens: Microsoft 365 E3/E5 + Copilot-lisens (~300 NOK/bruker/måned)
- RAI-funksjoner: Inkludert (grounding, safety filters, zero data retention, Purview governance)
Copilot Studio
- Lisens: Per-user eller per-session (Message capacity: ~200-300 NOK/måned for 1000 sessions)
- RAI-funksjoner: Inkludert (Content Safety, plugin governance)
Gratis verktøy
- Fairlearn, InterpretML, DiCE, EconML: Open source (gratis) — kan kjøres lokalt eller i Azure ML
- SmartNoise, Counterfit: Open source (gratis)
Anbefaling: Start med open source-verktøy for prototyping, skaler til Azure ML RAI Dashboard for produksjon.
For arkitekten (Cosmo)
Hva du må vite om RAI Framework
1. RAI er ikke optional — det er compliance I offentlig sektor er RAI ikke "nice to have" — det er lovpålagt (GDPR, forvaltningsloven, likestillingsloven). Argumenter for RAI med compliance-risiko, ikke bare etikk.
2. Shared Responsibility Model avgjør arkitektur
- SaaS (M365 Copilot): Kunden har minst teknisk ansvar, men må fortsatt ha governance, brukspolicyer, output-review.
- PaaS (Microsoft Foundry, Azure ML): Kunden har mer ansvar for modelldesign, testing, safety systems.
- IaaS (custom models på VMs): Full ansvar for RAI-implementasjon — bruk open source-verktøy (Fairlearn, etc.).
3. RAI Dashboard er kritisk for ML-modeller i produksjon Hvis kunden deployer klassifikasjon/regresjon-modeller på tabulære data, SKAL du anbefale RAI Dashboard. Det er det eneste integrerte verktøyet som dekker alle seks prinsipper.
4. Generative AI krever ekstra lag
- Grounding: RAG for å redusere hallucinations
- Safety filters: Azure AI Content Safety for realtime-filtrering
- Prompt engineering: Metaprompts for å styre oppførsel
- Red teaming: Test mot adversarial prompts (Prompt Shield)
5. Privacy-krav for offentlig sektor
- Data residency: Azure Norway regions (Norway East/West) for GDPR compliance
- Zero data retention: Azure OpenAI har dette som default, men verifiser i Product Terms
- Differential privacy: Vurder SmartNoise hvis datasett inneholder sensitive persondata
6. Accountability = MLOps + RAI Scorecard Riksrevisjonen vil kreve:
- Model lineage (hvem deployerte hva, når, hvorfor?)
- Performance metrics over tid (drift detection)
- Bias/fairness-rapporter (RAI Scorecard)
- Incident response logs
7. Pre-deployment review er ikke-forhandlbart for high-risk AI Hvis use case er:
- Biometrics, critical infrastructure, high-stakes decisions → Krev formal review
- Ansiktsgjenkjenning i politiet → Krever Sensitive Use Counseling-ekvivalent internt
8. EU AI Act kommer (via EØS) High-risk AI systems (kreditt, ansettelse, rettshåndhevelse, kritisk infrastruktur) vil få krav om:
- Risikovurdering + dokumentasjon
- Data governance + kvalitetssikring
- Transparency + human oversight
- Post-market monitoring
9. Kostnad vs. risiko-trade-off RAI-verktøy koster (compute, lisensiering), men risikokostnaden ved å IKKE bruke dem er høyere:
- Rettslige søksmål (diskriminering)
- Omdømmetap (bias i media)
- Regulatoriske bøter (GDPR: inntil 4% av global omsetning)
10. Start enkelt, iterer Ikke prøv å implementere alle seks prinsipper på dag 1. Prioriter:
- Fairness + Transparency (compliance-kritisk)
- Accountability (sporbarhet)
- Privacy + Security (GDPR)
- Reliability + Inclusiveness (forbedre over tid)
Typiske spørsmål fra kunder (og svar)
Q: "Trenger vi RAI Dashboard for Copilot Studio-bots?" A: Nei for standard bots (safety filters inkludert). Ja hvis du bygger custom models med Azure ML som integreres i boten.
Q: "Hvordan dokumenterer vi RAI for Riksrevisjonen?" A: RAI Scorecard (PDF-eksport fra Azure ML) + MLOps lineage + Purview data governance-rapporter.
Q: "Kan vi bruke norske data i Azure OpenAI?" A: Ja, med Norway-regions + zero data retention. Verifiser i Product Terms at data ikke forlater Norge.
Q: "Hva er forskjellen på RAI Dashboard og Content Safety?" A: RAI Dashboard = ML-modeller (klassifikasjon/regresjon), post-training analysis. Content Safety = generative AI, realtime filtering av skadelig innhold.
Q: "Må vi kjøre AI Red Teaming?" A: Ja for high-risk use cases (biometrics, critical infrastructure). Nei for low-risk use cases (intern chatbot uten sensitive beslutninger).
(Verified MCP 2026-04)
Kilder og verifisering
Microsoft offisiell dokumentasjon (2025-2026)
-
What is Responsible AI? — https://learn.microsoft.com/en-us/azure/machine-learning/concept-responsible-ai Primærkilde for de seks prinsippene og Azure ML-implementasjon
-
Artificial Intelligence Overview — https://learn.microsoft.com/en-us/compliance/assurance/assurance-artificial-intelligence Governance-struktur, RAI Standard, AI lifecycle (Govern-Map-Measure-Manage)
-
Responsible AI Dashboard — https://learn.microsoft.com/en-us/azure/machine-learning/concept-responsible-ai-dashboard Komponenter: error analysis, fairness, interpretability, counterfactuals, causal inference
-
Microsoft Responsible AI Standard v2 (PDF) — https://blogs.microsoft.com/wp-content/uploads/prod/sites/5/2022/06/Microsoft-Responsible-AI-Standard-v2-General-Requirements-3.pdf Offisiell policy-dokument (juni 2022, gjeldende 2026)
-
Responsible AI Transparency Report 2025 (PDF) — https://cdn-dynmedia-1.microsoft.com/is/content/microsoftcorp/microsoft/msc/documents/presentations/CSR/Responsible-AI-Transparency-Report-2025.pdf Årlig rapport om hvordan Microsoft implementerer RAI
-
Establishing Responsible AI Policies for AI Agents — https://learn.microsoft.com/en-us/azure/cloud-adoption-framework/ai-agents/responsible-ai-across-organization Veiledning for organisatorisk AI-governance
-
Apply Responsible AI Principles (Copilot Studio) — https://learn.microsoft.com/en-us/microsoft-copilot-studio/guidance/responsible-ai RAI for Copilot Studio-bots
-
Responsible AI with .NET — https://learn.microsoft.com/en-us/dotnet/ai/evaluation/responsible-ai Safety evaluators for .NET-utviklere
Tredjepartsrammeverk
-
NIST AI Risk Management Framework — https://nvlpubs.nist.gov/nistpubs/ai/NIST.AI.100-1.pdf Microsoft alignes AI lifecycle med NIST RMF
-
EU AI Act — https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX:52021PC0206 Kommende EØS-regulering (high-risk AI systems)
-
ISO/IEC 42001 — https://www.iso.org/standard/81230.html AI management system-standard (Microsoft har ISO 42001-sertifikat for M365)
Open source-verktøy
| Verktøy | Repository | RAI-prinsipp |
|---|---|---|
| Fairlearn | https://fairlearn.org/ | Fairness |
| InterpretML | https://interpret.ml/ | Transparency |
| Error Analysis | https://erroranalysis.ai/ | Reliability |
| DiCE | https://github.com/interpretml/DiCE | Transparency |
| EconML | https://github.com/Microsoft/EconML | Accountability (causal inference) |
| SmartNoise | https://github.com/opendifferentialprivacy/smartnoise-core | Privacy |
| Counterfit | https://github.com/Azure/counterfit/ | Security |
Verifiseringsstatus
- ✅ Verified — All informasjon fra offisiell Microsoft-dokumentasjon (learn.microsoft.com, blogs.microsoft.com)
- ✅ Current — Dokumentasjon oppdatert 2025-2026
- ✅ Authoritative — Microsoft Product Terms, RAI Standard v2, Transparency Report 2025
Sist verifisert: 2026-02-03 MCP-søk utført: 3 søk (microsoft-learn) Sider hentet: 3 full-fetch (concept-responsible-ai, assurance-ai, concept-responsible-ai-dashboard)
For Cosmo: Dette er oversikten du trenger for å veilede kunder om Responsible AI. Bruk de seks prinsippene som utgangspunkt, match dem mot kundens compliance-krav (GDPR, forvaltningsloven), og anbefal konkrete verktøy basert på use case (RAI Dashboard for ML, Content Safety for generative AI, Purview for governance). Husk: RAI er ikke etikk-teater — det er lovpålagt risk management.