KB-currency refresh (high priority, 2026-06-19) via /architect:kb-update. 49 high-prioritets governance/security/monitoring-filer re-verifisert mot Microsoft Learn (MCP) — delegert til 8 parallelle Opus-subagenter gruppert etter delt kilde, verifisert i hovedkontekst (diff-review + tester). Hovedendringer (faktuelle korreksjoner + currency): - MITRE ATLAS-IDer korrigert (supply-chain): AML.T0050 -> AML.T0018.000 (Poison AI Model); AML.T0020 = Poison Training Data; T1195 Supply Chain Compromise. Gamle IDer var utdaterte (verifisert mot MCSB v2 AI-1). - OTel-sampling presisert (distributed-tracing): adaptive sampling = klassisk App Insights SDK; OTel-distroen sampler IKKE by default (fixed-rate/ rate-limited maa konfigureres); Functions parent-based sampling er default. - MCSB v2 AI-kontroller AI-1 -> AI-7 (risk-taxonomy three-pillar, scoring- framework, rubrics, red-team, adversarial); Defender for Cloud AI threat protection + AI-SPM (GA). - AI gateway (APIM) multi-provider: Anthropic Messages API v2-tiers, Google Vertex, unified model API (preview), MCP/A2A, Foundry-integrasjon; eksakte policy-navn (llm-emit-token-metric maks 5 dims, llm-semantic-cache-*, score-threshold = avstand, MS-eks. 0.15). - Purview Enterprise AI apps inkl. Anthropic Claude (Enterprise) + ChatGPT Enterprise; Security Dashboard for AI (Agent 365-inventar, MCP-servere, tredjepartsmodeller; Security Reader minimumsrolle). - Entra Agent ID: CA-lisenskrav (Entra ID P1/P2 + Agent 365), CA-scoping per tilgangsmoenster (on-behalf-of/app-only/agent-as-user), CA-grenser, connector-permissions som API-permissions. - Copilot DLP: Block SITs in web search (GA, Performing Web Searches) + Block external email (preview) som prompt injection-vern. - Azure AI Language PII: tre feature-typer, GA-API 2026-05-01; NOIdentityNumber bekreftet dedikert kategori for norske foedselsnummer. - Foundry Tools-rename forsterket paa tvers; alle 49 Last updated -> 2026-06-19. Discovery: 500 kandidater (alle Databricks-stoey) -> kun registry-kandidater, ingen nye skills/-filer -> 389-telling uendret. validate 239 PASS, kb-integrity 115/115 (262 orphan-warnings uendret), gitleaks clean. Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com> Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
15 KiB
Tilgjengelighetskrav (WCAG) for AI i Norge
Last updated: 2026-06-19 Status: Gjeldende Category: Norwegian Public Sector AI Governance
Introduksjon
Universell utforming av IKT er lovpålagt i Norge for både offentlig og privat sektor. AI-løsninger som chatbots, virtuelle assistenter og generative AI-verktøy må følge samme krav som andre digitale tjenester. Dette dokumentet dekker hvordan WCAG-standardene (Web Content Accessibility Guidelines) gjelder for AI-systemer i norsk kontekst, og hvordan Microsoft AI-plattformer kan brukes for å oppfylle disse kravene.
Hvorfor dette er kritisk for offentlig sektor:
- AI-systemer når stadig flere brukere (over 130 kommunale AI-prosjekter i 2026)
- Diskriminering på grunnlag av funksjonsnedsettelse er forbudt i norsk lov
- Offentlige tjenester må være tilgjengelige for alle innbyggere
- EU AI Act (i kraft 2026) krever transparens og forklarbarhet
Lovgrunnlag
Norsk regulering
Likestillings- og diskrimineringsloven Forbyr diskriminering på grunnlag av nedsatt funksjonsevne. Dette gjelder også digitale tjenester.
Forskrift om universell utforming av IKT (2013, revidert 2021)
- Gjelder nettsteder, apper og automater (inkludert AI-drevne løsninger)
- Både offentlig og privat sektor omfattes
- Offentlig sektor: 48 WCAG 2.1-krav (nivå AA)
- Privat sektor: 35 WCAG 2.1-krav
Lov om offentlige anskaffelser Universell utforming skal være innarbeidet i kravspesifikasjoner ved anskaffelse av IKT-systemer.
Tilsynsmyndighet
UU-tilsynet (Tilsynet for universell utforming av IKT)
- Administrativt underlagt Digitaliseringsdirektoratet (Digdir)
- Fører tilsyn med etterlevelse av UU-forskriften
- Kan gi pålegg og sanksjoner ved brudd
Europeisk standard
EN 301 549 (revideres 2026)
- Europeisk standard for tilgjengelighetskrav til IKT
- Inkluderer WCAG 2.1 som kjernekrav
- Norsk oversettelse ventes i løpet av 2026
- Referansedokument for offentlige anskaffelser
WCAG 2.1 (W3C)
WCAG er den internasjonale standarden som forskriften refererer til som juridiske krav.
Fire prinsipper (POUR):
- Perceivable (Oppfattbar) — Informasjon og grensesnittkomponenter må kunne oppfattes
- Operable (Manøvrerbar) — Brukergrensesnitt og navigasjon må kunne betjenes
- Understandable (Forståelig) — Informasjon og betjening må være forståelig
- Robust (Robust) — Innhold må tolkes pålitelig av varierte brukeragenter, inkludert hjelpemidler
Konformitetsnivåer:
- A (minimum)
- AA (påkrevd for offentlig sektor i Norge)
- AAA (ønsket nivå, ikke påkrevd)
AI-spesifikke tilgjengelighetskrav
1. Chatbots og konversasjonsagenter
Krav:
- Alternativ tekstbasert grensesnitt (hvis talebasert)
- Tastaturnavigasjon uten mus
- Skjermleser-kompatibilitet (ARIA-markering)
- Mulighet for å pause, stoppe eller justere responstid
- Klart skille mellom AI-generert og menneske-skrevet innhold (transparens)
WCAG-kriterier som gjelder:
- 1.1.1 Ikke-tekstlig innhold (A)
- 2.1.1 Tastatur (A)
- 2.2.1 Justerbar hastighet (A)
- 3.3.1 Feilidentifikasjon (A)
- 4.1.2 Navn, rolle, verdi (A)
Eksempel fra norsk offentlig sektor: Kommune-Kari (chatbot brukt av over 100 norske kommuner) har stemmebaserte tillegg planlagt for å gjøre kommunale tjenester mer tilgjengelige for eldre og personer med funksjonsnedsettelser.
2. Talegjenkjenning og taleteknologi
Krav:
- Tekstalternativer til talekommandoer
- Flerspråklig støtte (norsk bokmål, nynorsk, samisk)
- Mulighet for å justere talehastighet og volum
- Feilhåndtering som forklarer hva som gikk galt
WCAG-kriterier:
- 1.2.1 Bare lyd og bare video (forhåndsinnspilt) (A)
- 1.2.2 Teksting (forhåndsinnspilt) (A)
- 1.2.4 Teksting (direkte) (AA)
- 1.4.2 Lydkontroll (A)
Microsoft-verktøy:
- Azure AI Speech (norsk språkmodell)
- Copilot Studio (støtter tale-til-tekst)
3. Automatisk generert innhold (LLM/GPT)
Krav:
- Logisk struktur (overskrifter, lister, avsnitt)
- Forklarbar og forståelig output
- Mulighet for å regenerere svar
- Transparens om at innholdet er AI-generert
- Etterprøvbarhet (kildehenvisninger)
WCAG-kriterier:
- 1.3.1 Informasjon og relasjoner (A)
- 2.4.6 Overskrifter og ledetekster (AA)
- 3.1.5 Lesenivå (AAA, anbefalt)
- 3.3.2 Ledetekster eller instruksjoner (A)
Best practice:
- Azure OpenAI Service med Content Safety filters
- Prompt engineering for klart språk
- Kildeattribusjon via retrieval-augmented generation (RAG)
4. Visuell AI (bildegjenkjenning, dokumentanalyse)
Krav:
- Alternativ tekst for AI-genererte bilder
- Tekstbeskrivelse av visuell analyse (f.eks. ansiktsgjenkjenning)
- Mulighet for høyere kontrast
- Ikke krev farge alene som informasjonsbærer
WCAG-kriterier:
- 1.1.1 Ikke-tekstlig innhold (A)
- 1.4.1 Bruk av farge (A)
- 1.4.3 Kontrast (minimum) (AA)
- 1.4.11 Kontrast for ikke-tekstlig innhold (AA)
Microsoft-verktøy:
- Azure AI Vision (Image Analysis, OCR)
- Azure AI Document Intelligence (Form Recognizer)
5. AI-assisterte beslutningssystemer
Krav (EU AI Act 2026):
- Transparens om AI-bruk (bruker må vite at AI er involvert)
- Forklarbarhet av automatiserte beslutninger
- Menneske-i-løkken (human-in-the-loop) for høyrisikosystemer
- Mulighet for manuell overstyring
WCAG-kriterier:
- 3.3.3 Forslag til feilretting (AA)
- 3.3.4 Feilforebygging (juridisk, økonomisk, data) (AA)
- 3.3.6 Feilforebygging (alle) (AAA)
Eksempel: En AI som anbefaler en tiltakspakke i NAV må vise begrunnelse og la saksbehandler kunne overstyre.
Krav til tilgjengelighetserklæring
Hvem må publisere tilgjengelighetserklæring?
Offentlig sektor (fra 1. februar 2023):
- Alle nettsteder og apper
- Må opprettes via Digdirs sentrale løsning uustatus.no
Innhold i erklæringen:
- Konformitetsstatus (fullt, delvis, ikke)
- Liste over kjente tilgjengelighetsproblemer
- Dato for siste vurdering
- Kontaktinformasjon for tilbakemeldinger
- Link til klageinstans (UU-tilsynet)
For AI-løsninger må erklæringen inkludere:
- Hvilke AI-komponenter som brukes (chatbot, talegjenkjenning, osv.)
- Kjente begrensninger (f.eks. "Talegjenkjenning fungerer best på norsk bokmål")
- Alternativ kontaktmetode (telefon, skjema)
Eksempel fra forskriften: Hvis en kommune bruker en AI-chatbot for saksbehandling, må tilgjengelighetserklæringen forklare hvordan brukere med skjermleser kan bruke chatboten, eller tilby en e-postbasert alternativ kanal.
Microsoft-verktøy for universell utforming av AI
1. Copilot Studio (Verified MCP 2026-06-19)
Oppdatert Copilot Studio-oversikt:
- Copilot Studio er et grafisk, low-code verktøy for å bygge agenter og agent flows
- Agenter kan nå håndtere komplekse samtaler og autonomt bestemme beste handling basert på instruksjoner og kontekst
- Flows finnes nå i to format: agent flows (eksisterende, Power Automate-lignende) og Workflows (nytt format med revidert visuell designer, public preview); begge kan utløses manuelt, av automatiserte hendelser/agenter eller tidsplan
- Plattformen bruker Azure OpenAI GPT-modell for AI-kapabiliteter
- Retirement: Etter utgangen av juni 2026 kan ikke lenger Copilot Studio for Teams-appen brukes til å lage klassiske chatbots — makers omdirigeres til Copilot Studio-webappen
Innebygde tilgjengelighetsfunksjoner:
- Authoring canvas bygget etter Microsoft accessibility guidelines
- Støtter standard navigasjonsmønstre (tastatur, skjermleser)
- ARIA-semantikk for adaptiv card rendering
- Flerspråklig støtte (inkludert norsk)
Responsible AI-prinsipper implementert:
- Fairness: Unngå demografiske attributter i prompts
- Reliability and safety: Aldri autoskriv til Dataverse (human-in-the-loop)
- Privacy and security: Pass kun minimum nødvendige felt
- Inclusiveness: Støtt skjermlesere og høykontrast-modus
- Transparency: Marker AI-generert innhold tydelig
- Accountability: Mennesket tar den endelige beslutningen
For norsk offentlig sektor:
- Publiser bot i Teams (WCAG-kompatibel kanal)
- Aktiver Power Automate-integrasjon for alternativ tekstbasert saksflyt
- Bruk Dataverse for logging (transparens)
2. Azure AI Speech
Norsk språkstøtte:
- Bokmål (nb-NO)
- Nynorsk (nn-NO)
- Custom Speech for dialektvarianter
Tilgjengelighetsfunksjoner:
- Real-time transcription (1.2.4 AA)
- Speaker diarization (skille mellom talere)
- Profanity filter og content moderation
- Batch-transkripsjon for etterbehandling
3. Azure AI Vision
Automatisk alternativ tekst:
- Image Analysis API (beskrivende bildetekster)
- OCR (optisk tegngjenkjenning for skannede dokumenter)
- Face API (anonymisert attributtgjenkjenning)
Compliance:
- Innebygd content moderation (fjerner støtende innhold)
- PII detection (personvernsbeskyttelse)
4. Azure OpenAI Service
Content Safety:
- Automatisk filtrering av hatefullt språk, vold, seksuelt innhold
- Jailbreak detection (motvirk prompt injection)
- Groundedness detection (faktagrunnlag)
Tilgjengelighet:
- Output formatting for strukturert innhold (markdown, HTML)
- Citation tracking (kildehenvisninger)
- System message for klart språk (f.eks. "Skriv på B1-nivå")
5. Power Platform AI
AI Builder:
- Form processing med OCR (dokumentautomatisering)
- Sentiment analysis (tekstanalyse)
- Object detection (bildegjenkjenning)
Tilgjengelighetsfunksjoner:
- Power Apps støtter skjermlesere (Narrator, JAWS, NVDA)
- Tastaturnavigasjon uten mus
- Høykontrast-modus
Praktiske anbefalinger for arkitekten (Cosmo)
Vurderingspunkter ved AI-arkitektur
-
Hvilken brukergruppe treffer løsningen?
- Eldre (talegjenkjenning viktigere enn tastatur?)
- Synshemmede (skjermleser-kritisk)
- Kognitive utfordringer (språknivå, feilhåndtering)
- Døve/hørselshemmede (teksting, visuell tilbakemelding)
-
Hvilken kanal skal brukes?
- Web (følg WCAG 2.1 AA fullt ut)
- Mobilapp (iOS VoiceOver, Android TalkBack)
- Teams (innebygd tilgjengelighet)
- Kiosk/automat (fysisk tilgjengelighet)
-
Hvilke WCAG-kriterier er mest relevante?
- Chatbot → 2.1.1 (tastatur), 4.1.2 (ARIA), 2.2.1 (pause)
- Stemmeassistent → 1.2.2 (teksting), 1.4.2 (lydkontroll)
- Dokumentanalyse → 1.1.1 (alt-tekst), 1.4.3 (kontrast)
- Generativ AI → 3.1.5 (lesenivå), 1.3.1 (struktur)
-
Hvordan teste tilgjengelighet?
- Automatisert: Axe DevTools, WAVE, Lighthouse
- Manuelt: Tastaturnavigasjon, skjermleser (NVDA, JAWS)
- Brukertesting med personer med funksjonsnedsettelser (påkrevd)
-
Hvordan dokumentere i tilgjengelighetserklæring?
- Hvilke AI-funksjoner brukes?
- Kjente begrensninger (f.eks. språkstøtte)
- Alternativ kontaktmetode
- Oppdateringsdato (minst årlig)
-
Hvilke Microsoft-verktøy støtter UU best?
- Copilot Studio (innebygd WCAG-støtte)
- Azure AI Services (API-basert, lett å integrere med tilgjengelig frontend)
- Power Platform (Power Apps har sterkt fokus på UU)
-
Hvordan sikre compliance ved anskaffelse?
- Krev WCAG 2.1 AA i kravspesifikasjon
- Be om VPAT (Voluntary Product Accessibility Template)
- Test før aksept (UAT med brukere med funksjonsnedsettelser)
-
Hvordan håndtere EU AI Act (2026)?
- Transparens: Marker AI-generert innhold
- Forklarbarhet: Vis hvordan konklusjoner ble nådd
- Human-in-the-loop: Aldri fullt automatiserte beslutninger i høyrisikodomener (helse, rettsvesen, NAV)
Spesifikke scenario-spørsmål
Scenario 1: Kommunal saksbehandling-chatbot
Spørsmål til kunde:
- Skal boten kunne motta dokumenter? (WCAG 1.3.1 — strukturert PDF)
- Må den støtte samisk? (Språklov § 3-1)
- Hva er prosedyren hvis AI feiler? (2.2.1 — pause, 3.3.1 — feilhåndtering)
- Er saksbehandling høyrisiko? (EU AI Act — krev human-in-the-loop)
Anbefaling:
- Copilot Studio med Power Automate fallback
- Azure AI Speech for norsk talegjenkjenning
- Dataverse-logging for transparens
- Publiser i Teams (WCAG-kompatibel kanal)
Scenario 2: Automatisk dokumentanalyse (fakturaskanning)
Spørsmål til kunde:
- Må blinde saksbehandlere kunne bruke løsningen? (1.1.1 — alt-tekst for scan-preview)
- Hva skjer ved feilgjenkjenning? (3.3.3 — forslag til rettelser)
- Er det nødvendig med manuell godkjenning? (3.3.4 — feilforebygging)
Anbefaling:
- Azure AI Document Intelligence (Form Recognizer)
- Power Apps-frontend med skjermleser-støtte
- Human-in-the-loop ved lav konfidensverdi (<85%)
Scenario 3: NAV-veilederassistent (generativ AI)
Spørsmål til kunde:
- Hva er lesenivået til målgruppen? (3.1.5 — skriv på B1-nivå)
- Må AI vise kildehenvisninger? (transparens + WCAG 2.4.4 — lenkehensikt)
- Skal løsningen kunne gi råd om økonomi? (3.3.4 AA — feilforebygging påkrevd)
Anbefaling:
- Azure OpenAI Service med RAG (retrieval-augmented generation)
- System message: "Skriv på B1-nivå, vis alltid kildehenvisninger"
- Content Safety filters (PII-beskyttelse)
- Copilot Studio for orkestrerering
Kilder og verifisering
Norske myndigheter
- UU-tilsynet: WCAG-standarden
- UU-tilsynet: Regelverk og krav
- Digdir: Universell utforming av IKT
- NEK: Nye krav til universell utforming av IKT (2026)
- Regjeringen: Høring – nye krav til universell utforming
Microsoft dokumentasjon
- Microsoft: WCAG Compliance (ISO/IEC 40500)
- Microsoft: Copilot Studio Accessibility (Verified MCP 2026-06-19)
- Microsoft Training: Create Accessible AI Experiences
- Microsoft: Responsible AI in Copilot Studio
- Microsoft Accessibility Guidelines
Internasjonale standarder
Norsk offentlig sektor
- KS: Universell utforming av IKT-løsninger
- Teknologirådet: Kunstig intelligens i offentlige tjenester
- Regjeringen: Offentlig sektor er aktiv bruker av kunstig intelligens
For Cosmo Skyberg: Dette dokumentet skal brukes når kunde nevner "tilgjengelighet", "universell utforming", "WCAG", "funksjonshemmede brukere", eller når løsningen er for norsk offentlig sektor (der UU er lovpålagt). Kombiner med eu-ai-act.md og norwegian-public-sector-ai-governance.md for helhetlig vurdering.