ms-ai-architect/skills/ms-ai-governance/references/norwegian-public-sector-governance/citizen-communication-ai-decisions.md
Kjell Tore Guttormsen 25bcb74d9a chore(ms-ai-architect): refresh KB high-bucket — 49 files [skip-docs]
KB-currency refresh (high priority, 2026-06-19) via /architect:kb-update.
49 high-prioritets governance/security/monitoring-filer re-verifisert mot
Microsoft Learn (MCP) — delegert til 8 parallelle Opus-subagenter gruppert
etter delt kilde, verifisert i hovedkontekst (diff-review + tester).

Hovedendringer (faktuelle korreksjoner + currency):
- MITRE ATLAS-IDer korrigert (supply-chain): AML.T0050 -> AML.T0018.000
  (Poison AI Model); AML.T0020 = Poison Training Data; T1195 Supply Chain
  Compromise. Gamle IDer var utdaterte (verifisert mot MCSB v2 AI-1).
- OTel-sampling presisert (distributed-tracing): adaptive sampling = klassisk
  App Insights SDK; OTel-distroen sampler IKKE by default (fixed-rate/
  rate-limited maa konfigureres); Functions parent-based sampling er default.
- MCSB v2 AI-kontroller AI-1 -> AI-7 (risk-taxonomy three-pillar, scoring-
  framework, rubrics, red-team, adversarial); Defender for Cloud AI threat
  protection + AI-SPM (GA).
- AI gateway (APIM) multi-provider: Anthropic Messages API v2-tiers, Google
  Vertex, unified model API (preview), MCP/A2A, Foundry-integrasjon; eksakte
  policy-navn (llm-emit-token-metric maks 5 dims, llm-semantic-cache-*,
  score-threshold = avstand, MS-eks. 0.15).
- Purview Enterprise AI apps inkl. Anthropic Claude (Enterprise) + ChatGPT
  Enterprise; Security Dashboard for AI (Agent 365-inventar, MCP-servere,
  tredjepartsmodeller; Security Reader minimumsrolle).
- Entra Agent ID: CA-lisenskrav (Entra ID P1/P2 + Agent 365), CA-scoping per
  tilgangsmoenster (on-behalf-of/app-only/agent-as-user), CA-grenser,
  connector-permissions som API-permissions.
- Copilot DLP: Block SITs in web search (GA, Performing Web Searches) + Block
  external email (preview) som prompt injection-vern.
- Azure AI Language PII: tre feature-typer, GA-API 2026-05-01; NOIdentityNumber
  bekreftet dedikert kategori for norske foedselsnummer.
- Foundry Tools-rename forsterket paa tvers; alle 49 Last updated -> 2026-06-19.

Discovery: 500 kandidater (alle Databricks-stoey) -> kun registry-kandidater,
ingen nye skills/-filer -> 389-telling uendret. validate 239 PASS,
kb-integrity 115/115 (262 orphan-warnings uendret), gitleaks clean.

Co-Authored-By: Claude Opus 4.8 (1M context) <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01REiKFhP4w6xGXXqWKpPCJJ
2026-06-19 11:09:54 +02:00

15 KiB

Kommunikasjon med innbyggere om AI-beslutninger

Last updated: 2026-06-19 Status: Gjeldende Category: Norwegian Public Sector AI Governance


Introduksjon

Når offentlige myndigheter tar i bruk AI for beslutningsstøtte eller automatiserte vedtak, oppstår et grunnleggende demokratisk krav: innbyggere må forstå hvordan beslutninger som påvirker deres liv er fattet. Dette dokumentet beskriver de rettslige og praktiske rammene for kommunikasjon med innbyggere om AI-baserte beslutninger i norsk offentlig sektor.

Transparens og forklarbarhet er ikke bare tekniske egenskaper, men demokratiske grunnprinsipper som sikrer tillit, etterprøvbarhet og rettssikkerhet. Fra 1. januar 2026 stiller den nye forvaltningsloven eksplisitte krav til dokumentasjon og begrunnelse av automatiserte beslutningssystemer.

Krav til begrunnelse

Forvaltningsloven (2025)

Den nye forvaltningsloven, vedtatt 20. juni 2025, innfører særskilte bestemmelser for automatisert saksbehandling i §§ 11-13:

§ 11 - Automatisering: Forvaltningen kan automatisere saksbehandling, forutsatt at kravene til saksbehandling ellers kan ivaretas og rettsgrunnlaget ikke hindrer det.

§ 12 - GDPR artikkel 22: Når forvaltningsorganet fatter automatiserte beslutninger som omfattes av GDPR artikkel 22, gjelder særskilte krav til begrunnelse og innsyn.

§ 13 - Dokumentasjonsplikt: Forvaltningen skal dokumentere det rettslige innholdet i automatiserte saksbehandlingssystemer, og denne dokumentasjonen skal gjøres offentlig med mindre særlige grunner taler mot det.

Konkretiseringskrav: Sivilombudet har påpekt at automatisering av saksbehandling utfordrer kravet om at begrunnelser må være tilstrekkelig konkrete og individuelt utformet. I mange automatiserte vedtak er begrunnelsen for generell.

GDPR artikkel 22

GDPR gir innbyggere rett til å ikke være gjenstand for en beslutning basert utelukkende på automatisk behandling, inkludert profilering, som har rettslige konsekvenser eller på lignende måte i betydelig grad påvirker dem.

Når slike beslutninger likevel tas, har den registrerte rett til:

  • Å få menneskelig involvering fra den behandlingsansvarlige
  • Å uttrykke sitt syn
  • Å bestride beslutningen

Kommende forskrift

Regjeringen har invitert til innspill på en kommende forskrift om automatisert saksbehandling i forvaltningen. Denne vil konkretisere kravene til begrunnelse, dokumentasjon og transparens.

Klarspråk og AI

Digitaliseringsdirektoratets ansvar

Digdir (tidligere Difi) har ansvar for regjeringens klarspråkarbeid, i samarbeid med KS og Språkrådet. Klar og brukervennlig språkbruk er en viktig forutsetning for at digitale tjenester blir tatt i bruk, og at brukerne forstår sine rettigheter og plikter.

Utfordringer med generativ AI

Generative AI-modeller (som LLM-er) kan brukes til å konvertere vanskelig tekst til klarspråk. I Norge er imidlertid store språkmodeller ofte ikke godt tilpasset norsk språk og norske forhold, noe som kan gi suboptimale resultater.

Klarspråk i AI-vedtak

For AI-baserte beslutninger innebærer klarspråk-prinsippet:

  • Unngå teknisk sjargong: "Modellen predikerte avslag" → "Systemet vurderte at vilkårene ikke var oppfylt"
  • Forklar beslutningsgrunnlag: Hvilke faktorer vektla systemet?
  • Tydelig handlingsveiledning: Hva kan innbyggeren gjøre hvis de er uenig?
  • Forståelig struktur: Bruk punktlister, korte avsnitt, logisk progresjon

Transparensrapportering

Lovkrav til transparens

Norsk offentlig sektor må sikre at:

  1. Innbyggere vet når de interagerer med AI: Systemer skal tydelig kommunisere at AI er involvert i beslutningsprosessen
  2. Beslutningsgrunnlag kan forklares: Hvis et AI-system brukes i saksbehandling til beslutning eller støtte for enkeltvedtak, krever forvaltningsloven at vedtaket kan grunngis, og at utfallet av AI-systemet kan forklares
  3. Etterprøvbarhet sikres: Innbyggernes mulighet til å etterprøve og kontrollere beslutninger som fattes om dem

Katalogisering av algoritmer

Dagens støtte for å beskrive API-er og planer for registrering av hjemler baner veien for å katalogisere algoritmer som anvendes i ulike deler av forvaltningen. Dette øker transparensen i samfunnet og gjør det mulig å:

  • Kartlegge hvilke algoritmer som brukes hvor
  • Dokumentere datagrunnlag og beslutningslogikk
  • Sammenligne algoritmer på tvers av sektorer

Utfordringer

Riksrevisjonens rapport viser at arbeid for å sikre transparens og likebehandling i utvikling av KI-systemer er mindre fremtredende i statlige virksomheter enn sikring av personvern og sikkerhet. Teknologisk sett er kravet til høy transparens i automatiserte beslutningsprosesser en av de mest fremtredende barrierene.

Microsoft-verktøy for forklarbarhet

Microsoft tilbyr flere verktøy som støtter transparens- og forklarbarhetskrav i offentlig sektor:

Responsible AI Dashboard (Azure Machine Learning)

Model Interpretability-komponenten genererer menneskeforståelige forklaringer av modellprediksjoner på tre nivåer:

  1. Global forklaring: Hvilke faktorer påvirker modellens generelle oppførsel? (f.eks. "Hvilke faktorer påvirker et lånemodell generelt?")
  2. Lokal forklaring: Hvorfor fikk denne spesifikke innbyggeren dette utfallet? (f.eks. "Hvorfor ble kundens lånesøknad avslått?")
  3. Kohort-forklaring: Hvordan oppfører modellen seg for en bestemt gruppe? (f.eks. "Hvordan oppfører lånemodellen seg for lavinntektsgrupper?")

Counterfactual What-If-komponenten hjelper med å forstå og debugge modeller ved å vise hvordan de reagerer på endringer i input-faktorer. Dette er spesielt nyttig for å svare på innbyggernes "Hva må jeg gjøre for å få et annet utfall?"-spørsmål.

Responsible AI Scorecard

Et konfigurerbart PDF-rapportverktøy som kan brukes til å:

  • Utdanne interessenter om datasett- og modellhelse
  • Oppnå compliance med reguleringer
  • Bygge tillit gjennom transparens
  • Støtte revisjoner ved å avdekke modellkarakteristikker

Scorecarden kan tilpasses for både tekniske og ikke-tekniske interessenter, og er spesielt relevant for kommunikasjon med innbyggere og tilsynsmyndigheter.

Azure AI Content Safety

Sørger for at AI-generert kommunikasjon med innbyggere er trygg, passende og fri for skadelig innhold. Spesielt viktig når automatiserte systemer genererer tekst direkte til borgere.

Azure AI Foundry Evaluation Tools

Verktøy for å vurdere modellkvalitet før produksjonssetting:

  • Safety metrics: Sikre at modellen ikke produserer upassende svar
  • Hallucination detection: Identifisere når modellen "finner på" fakta
  • Bias assessment: Avdekke skjevheter som kan ramme bestemte innbyggergrupper

Anonymisering og personvern

Azure AI Language PII Detection kan automatisk detektere og fjerne personopplysninger (telefonnummer, e-postadresser, etc.) fra treningsdata og logg-data, noe som støtter GDPR-compliance. (Verified MCP 2026-06)

PII-funksjonalitet etter feature-type: Microsoft Learn grupperer nå PII i tre feature-typer:

  • Document-based PII (tidl. omtalt «Native Document PII»): Detekterer og redigerer PII i native dokumenter (.pdf, .docx, .txt) og bevarer dokumentstruktur, med maskinlesbar JSON-metadata. Asynkron, lagringsbasert pipeline — spesielt relevant for saksbehandlingsdokumenter i norsk offentlig sektor
  • Conversation PII: Tur-/transkriptbasert modell for tale-transskripsjoner og uformelle møtereferater
  • Text PII: Synkron tekstanalyse med forhåndsdefinerte kategorier (navn, adresser, personnummer, finansielle kontonumre); GA-API 2026-05-01, preview 2026-05-15-preview
  • Tilgang via Microsoft Foundry-portalen (ny) eller Foundry (classic); ressursen heter «Azure Language in Foundry Tools»
  • Støtter norsk tekst gjennom flerspråklig NLP-modell (egen dedikert kategori NOIdentityNumber for norsk fødselsnummer)

Zero Data Retention (Azure OpenAI)

For offentlig sektor som bruker Azure OpenAI: prompts og completions lagres ikke eller gjenbrukes av tjenesten. Dette sikrer at innbyggerdata ikke lekker til treningsdata.

For arkitekten (Cosmo)

Når innbyggerkommunikasjon er tema

Når en bruker spør om AI-løsninger som fatter eller støtter vedtak overfor innbyggere, må du alltid adressere:

  1. Rettslig grunnlag

    • Er forvaltningslovens §§ 11-13 oppfylt?
    • Hvordan sikres GDPR artikkel 22-compliance?
    • Er det hjemmel for automatisering i sektorlovgivningen?
  2. Forklarbarhetskrav

    • Kan systemet generere individuelle begrunnelser?
    • Støttes både globale og lokale forklaringer?
    • Finnes "what-if"-funksjonalitet for innbyggere?
  3. Klarspråk-strategi

    • Hvordan oversettes tekniske beslutningsgrunnlag til forståelig språk?
    • Er AI-genererte tekster kvalitetssikret for norsk språk?
    • Inkluderer begrunnelser tydelig handlingsveiledning?
  4. Dokumentasjon og audit trail

    • Logges alle AI-beslutninger med full sporbarhet?
    • Kan beslutningsgrunnlag rekonstrueres ved klage?
    • Er dokumentasjonen offentlig tilgjengelig (§ 13)?
  5. Microsoft-verktøy

    • Bruk Responsible AI Dashboard for modellforklaringer
    • Vurder Responsible AI Scorecard for transparensrapportering
    • Implementer Content Safety for AI-generert kommunikasjon
    • Sett opp PII-deteksjon for personvernbeskyttelse

Arkitekturmønster for transparens

Anbefalte komponenter:

Innbygger → Selvbetjeningsportal (klarspråk)
              ↓
         AI-beslutningssystem
              ↓
    [Responsible AI Dashboard]
         ↓           ↓
    Forklaring    Audit Log
         ↓           ↓
    Begrunnelse   Dokumentasjon
         ↓           ↓
    Innbygger    Tilsynsmyndighet

Teknisk stack:

  • Frontend: Power Apps/Portal med AI-forklaringer integrert
  • Backend: Azure Functions/Logic Apps med audit logging
  • AI: Azure OpenAI/Azure ML med Responsible AI Dashboard
  • Forklaring: Model Interpretability + Counterfactual Analysis
  • Compliance: Azure Policy + Microsoft Purview for governance
  • Dokumentasjon: Azure Blob Storage med offentlig tilgjengelige AI-beskrivelser

Eksempel: Sosialstønad-vurdering

Scenario: Kommune bruker AI til å forhåndsbehandle søknader om økonomisk sosialhjelp.

Transparenskrav:

  1. Før vedtak:

    • "Systemet har forhåndsvurdert søknaden din basert på opplysninger om inntekt, husstandsstørrelse og boutgifter"
    • "En saksbehandler vil gjennomgå vurderingen før endelig vedtak fattes"
  2. I vedtaket:

    • "Søknaden er innvilget/avslått basert på følgende faktorer:"
    • [Global forklaring: hvilke faktorer veier generelt tungt]
    • [Lokal forklaring: hvilke faktorer var avgjørende i ditt tilfelle]
  3. Ved klage:

    • Fullstendig audit trail tilgjengelig for klageinstans
    • Dokumentasjon av modellversjon, treningsdata, og beslutningslogikk
  4. Offentlig dokumentasjon:

    • Beskrivelse av AI-systemet publisert på kommunens nettsider
    • Informasjon om datagrunnlag, oppdateringsfrekvens, og prestasjonsmetrikker

Common pitfalls

❌ "AI-en bestemte" uten forklaring → Mangler forvaltningslovens krav til begrunnelse

❌ Teknisk sjargong i vedtak → Bryter med klarspråk-prinsippet

❌ Ingen audit trail → Umulig å etterprøve beslutninger ved klage

❌ AI-beskrivelse ikke offentlig → Bryter med forvaltningsloven § 13

❌ Ingen "what-if"-funksjonalitet → Innbyggere kan ikke forstå hva som må endres for annet utfall

Sjekkliste før produksjon

  • Rettslig vurdering av automatiseringsadgang gjennomført
  • Responsible AI Dashboard implementert med interpretability
  • Klarspråk-mal for AI-begrunnelser utviklet og testet
  • Audit logging av alle beslutninger og beslutningsgrunnlag
  • Offentlig dokumentasjon av AI-system publisert
  • "What-if"-funksjonalitet tilgjengelig for innbyggere
  • DPIA gjennomført med fokus på GDPR artikkel 22
  • Test med reelle innbyggere for forståelighet
  • Prosess for menneskeintervensjon ved klage etablert
  • Opplæring av saksbehandlere i AI-systemets virkemåte

Kilder og verifisering

Norske lover og forskrifter

Veiledning fra tilsynsmyndigheter

Forskning og analyser

Microsoft-dokumentasjon

Internasjonale referanser

  • GDPR Artikkel 22 - Automatisert individuell beslutningstaking, herunder profilering

Verifisert: 2026-06-19 Neste gjennomgang: 2026-09-19 (etter ikrafttredelse av forskrift om automatisert saksbehandling)