Updated 66 stale knowledge base reference files (10 critical, 56 high) across all 5 skills using Microsoft Learn MCP research. Key factual updates: - Groundedness Detection API: `correction` → `mitigating` param, `correctedText` → `correctionText` (breaking change) - Copilot Studio: GPT-4.1 mini now default (was GPT-4o mini); Claude Sonnet 4.5 + Opus 4.5 added (experimental, 200K ctx) - Agentic Retrieval: still public preview; 50M free tokens/month - Azure security baselines: "Cognitive Services" → "Foundry Tools" - Databricks: Delta Live Tables → Lakeflow Spark Declarative Pipelines - MLflow 3 GenAI: new Feedback/Expectation data model - Token tracking doc: "Azure OpenAI in Foundry Models through a gateway" - Agent Registry: Risks column (M365 E7), Graph API (preview) - Copilot DLP: new Entra AI Admin + Purview Data Security AI Admin roles - ISO/IEC 42001: scope expanded to M365 Copilot, Foundry, Security Copilot - Zero Trust: CAE now via Conditional Access, Strict Location Enforcement - Purview: new Fabric Copilots/agents governance section - AG-UI HITL: ApprovalRequiredAIFunction (C#), @tool approval_mode (Python) All files: Last updated → 2026-04, *(Verified MCP 2026-04)* markers added. Build registry: 1341 URLs from 387 files (+2 new URLs). Co-Authored-By: Claude Sonnet 4.6 <noreply@anthropic.com>
18 KiB
Anskaffelser av AI-løsninger i offentlig sektor
Last updated: 2026-04 Status: Gjeldende Category: Norwegian Public Sector AI Governance
Introduksjon
Anskaffelse av AI-løsninger i norsk offentlig sektor er regulert av anskaffelsesloven og anskaffelsesforskriften, med særlige hensyn til skytjenester, informasjonssikkerhet og leverandørnøytralitet. AI-systemer stiller nye krav til kravspesifisering, evaluering og etiske vurderinger som må integreres i anskaffelsesprosessen.
Direktoratet for forvaltning og økonomistyring (DFØ) forvalter regelverket og tilbyr standardavtaler (SSA) for IT- og skyprodukter. Digitaliseringsdirektoratet (Digdir) har gjennom sin egen skymigrering etablert veiledning for innkjøp av skytjenester som er relevant for AI-løsninger.
Lovgrunnlag
Anskaffelsesloven og anskaffelsesforskriften
Anskaffelsesforskriften § 15-1 (3) krever at krav skal formuleres som ytelses- eller funksjonskrav. Dette er spesielt viktig for AI-løsninger hvor løsningen skal spesifiseres basert på hva den skal levere, ikke hvordan.
§ 15-1 (4) forbyr referanser til spesifikke varemerker. Dette innebærer at offentlige innkjøpere ikke kan navngi spesifikke AI-plattformer (som Azure OpenAI Service, AWS Bedrock, eller Google Vertex AI) i kravspesifikasjonen uten å legge til "eller tilsvarende".
Konsekvens for AI-anskaffelser:
- Beskriv AI-kapabiliteter funksjonelt (f.eks. "naturlig språkforståelse med norsk støtte", "sikker håndtering av graderte data", "integrasjon mot M365")
- Unngå leverandørspesifikke termer
- Tillat flere tekniske løsninger som møter kravene
EØS-regelverket
Norske anskaffelser over visse terskelverdier må følge EUs anskaffelsesdirektiver. For AI-løsninger er dette relevant for:
- Likebehandling av leverandører
- Åpenhet og etterprøvbarhet i evalueringskriterier
- Ikke-diskriminering (inkl. språklige krav)
AI-spesifikk regulering (fremtidig)
EU AI Act vil tre i kraft gradvis fra 2025-2027. Norske offentlige myndigheter må forberede seg på:
- Høyrisiko AI-systemer: Omfatter AI i kritisk infrastruktur, utdanning, rettsvesen, og grensekontroll
- Krav til risikovurdering: Leverandører må dokumentere AI-systemets sikkerhet og pålitelighet
- Transparens: Rett til forklaring av AI-beslutninger
- Menneskeovervåkning: Forbudt bruk av sanntidsbiometri i offentlige rom (med unntak)
Spesielle hensyn for AI-anskaffelser
1. Kravspesifikasjon for AI
Funksjonskrav (ikke tekniske krav):
- "Systemet skal klassifisere innkommende henvendelser med minimum 90 % nøyaktighet"
- "Løsningen skal gi brukeren innsikt i hvordan en beslutning er truffet"
- "AI-modellen skal kunne trenes på norske data uten at data forlater norsk jurisdiksjon"
Ikke-funksjonelle krav:
- Sikkerhet: Kryptering, tilgangskontroll, audit logging
- Personvern: GDPR-compliance, behandlingsgrunnlag, rett til sletting
- Ytelse: Responstid, samtidighet, oppetid (SLA)
- Integrasjon: API-standarder, autentisering (OIDC, SAML), dataformater
Etiske krav:
- Ikke-diskriminering (bias-testing på norske demografiske grupper)
- Rettferdig behandling (dokumentasjon av treningsdata)
- Transparens (forklarbare modeller eller log av beslutningsgrunnlag)
2. Evaluering av AI-leverandører
Tildelingskriterier (økonomisk mest fordelaktig):
- Pris (30-50 %): TCO inkludert lisenser, integrasjon, drift, opplæring
- Kvalitet (30-40 %): Nøyaktighet, pålitelighet, brukervennlighet
- Sikkerhet og compliance (10-20 %): Sertifiseringer (ISO 27001, SOC 2, Skytjenestesertifikatet), GDPR-dokumentasjon
- Bærekraft (5-10 %): Miljørapportering, energieffektivitet (relevant for store AI-treningsjobber)
Leverandørkvalifikasjon:
- Tidligere erfaring med AI-prosjekter i offentlig sektor
- Norskspråklig support
- Evne til lokal databehandling (norske datasentre eller EU/EØS)
- Økonomisk stabilitet (spesielt relevant for AI-startups)
Referanseprosjekter:
- Dokumentert erfaring med tilsvarende AI-use case
- Referanser fra norske eller nordiske offentlige virksomheter
- Vellykket implementering av etiske AI-prinsipper
3. Etiske krav i anskaffelser
Obligatoriske vurderinger:
- Bias-testing: Leverandøren må dokumentere testing på representative norske datasett
- Menneskerettigheter: Vurdering av AI-systemets påvirkning på individers rettigheter
- Transparens: Krav til forklaring av AI-beslutninger (GDPR art. 13-15, 22)
- Ansvar: Tydelig ansvarsfordeling ved AI-feil
Contaktkrav i avtale:
- Leverandørens ansvar for bias og diskriminering
- Rett til revisjon av AI-modeller
- Rett til å avslutte avtale ved brudd på etiske prinsipper
DFØs veiledning for IT-anskaffelser
DFØ tilbyr omfattende veiledning på Anskaffelser.no, inkludert:
Kravspesifisering av IT-systemer
Fra DFØs veiledning:
- Formuler krav som ytelses- eller funksjonskrav (ikke produktkrav)
- Bruk anerkjente standarder der mulig (f.eks. WCAG for universell utforming)
- Sikre tilstrekkelig tid for tilbudsevaluering av komplekse AI-løsninger
Markedsplassen for skytjenester (MPS)
Markedsplassen.anskaffelser.no er DFØs plattform for å sammenligne og anskaffe skytjenester. Viktige ressurser:
Referansearkitektur for informasjonssikkerhet i skyavtaler (v1.1):
- Grunnleggende krav til informasjonssikkerhet og personvern i skytjenester
- Mal for risikovurdering
- Sjekkliste for GDPR-compliance
Veiledning for anskaffelse av skytjenester:
- Hvordan vurdere skymodell (IaaS, PaaS, SaaS) for AI-løsninger
- Sikkerhetskrav basert på klassifiseringsnivå (Åpen, Begrenset, Konfidensielt)
- Krav til databehandleravtaler
For AI-løsninger er spesielt relevant:
- AI-tjenester er ofte SaaS eller PaaS (f.eks. Azure OpenAI Service)
- Krav til datalokalitet (kan modelltrening skje i EU/EØS?)
- Krav til innsyn i AI-modellens virkemåte (proprietær vs. open source)
SSA-avtaler for AI og sky
DFØ tilbyr standardavtaler (SSA) som forenkler anskaffelser for statlige virksomheter:
SSA-lille sky
Egnet for:
- Kjøp av lisenser til skybaserte AI-tjenester (SaaS)
- Standardiserte tjenester med begrenset tilpasning
- Mindre integrasjoner og vedlikehold
Eksempler på AI-bruk:
- Microsoft Copilot for M365 (inkludert i E5-lisens)
- Azure AI Builder (Power Platform)
- Ferdigbygde AI-tjenester (Computer Vision, Language, etc.)
Fordeler:
- Rask implementering
- Forutsigbar pris
- Standardiserte vilkår
SSA-store sky
Egnet for:
- Komplekse skyprosjekter med AI-komponenter
- Outsourcing og migrering til sky
- Kombinasjon med DevOps-utvikling
Eksempler på AI-bruk:
- Azure AI Foundry-prosjekter med custom modeller
- Copilot Studio med egenutviklede agenter
- RAG-løsninger med Azure AI Search og egne data
Fordeler:
- Fleksibilitet for tilpasning
- Egnet for utvikling og innovasjon
- Dekker både infrastruktur og applikasjoner
SSA-vurdering for AI-prosjekter
| Scenario | Anbefalt SSA | Begrunnelse |
|---|---|---|
| M365 Copilot rollout | SSA-lille sky | Standardisert SaaS-tjeneste |
| Power Platform AI Builder | SSA-lille sky | Low-code AI med begrenset custom |
| Azure OpenAI med egne data | SSA-store sky | Krever integrasjon, RAG-arkitektur, custom |
| Copilot Studio custom agents | SSA-store sky | Utvikling, testing, integrasjoner |
| Azure AI Vision API | SSA-lille sky | Standard API-tjeneste |
| Custom ML-modeller (Azure ML) | SSA-store sky | Full utviklingsløp, MLOps |
Innkjøp via Microsoft-kanaler
1. Cloud Solution Provider (CSP)
Hva er CSP?
- Indirekte lisensmodell via Microsoft-partnere
- Månedlig eller årlig abonnement
- Support og fakturering fra partner
Fordeler:
- Enkel oppstart (ingen EA-forpliktelse)
- Fleksibel skalering
- Norskspråklig partner-support
Egnet for:
- Mindre virksomheter eller pilot-prosjekter
- Raske behov for AI-tjenester
- Ukjent fremtidig forbruk
AI-tjenester tilgjengelig:
- Azure AI Services (Vision, Language, Speech, etc.)
- Azure OpenAI Service
- Power Platform AI (via M365-lisenser)
- Copilot Studio
2. Enterprise Agreement (EA)
Hva er EA?
- Direkteavtale med Microsoft for store organisasjoner
- Årlig forpliktelse (vanligvis 3 år)
- Volumrabatter
Fordeler:
- Forutsigbar økonomi (prepayment)
- Beste priser for stort forbruk
- Tilgang til alle Azure-tjenester
- Support inkludert
Egnet for:
- Store statlige virksomheter
- Kjente AI-behov over tid
- Strategisk satsing på Microsoft-plattformen
Spesielt for norsk offentlig sektor: UK har en Digital Transformation Agreement (DTA21) som gir rabatter til offentlig sektor. Norge har ikke en tilsvarende avtale, men store EA-kunder kan forhandle tilsvarende vilkår.
3. Azure Marketplace
Hva er Marketplace?
- Nettbutikk for tredjeparts AI-løsninger og Microsoft-tjenester
- Fakturering via Azure-abonnement
- Varierer fra gratis til pay-per-use
Fordeler:
- Rask tilgang til ferdigbygde AI-løsninger
- Integrasjon med Azure (SSO, RBAC, billing)
- Transparente priser
Eksempler på AI-løsninger:
- OpenAI-modeller (via Azure OpenAI)
- Spesialiserte AI-tjenester (f.eks. Kofax, Abbyy for dokumentforståelse)
- Partner-løsninger for norsk språk
Anskaffelsesmessige hensyn:
- Marketplace-kjøp kan gå under EA eller CSP
- Tredjeparts-løsninger krever egen kontraktsgjennomgang
- Verifiser GDPR-compliance for partner-løsninger
4. Direkte kjøp (for små behov)
Azure Free Tier og Pay-As-You-Go:
- Egnet for proof-of-concept
- Ingen forpliktelse
- Krever kredittkort
Ikke egnet for produksjon i offentlig sektor:
- Mangler databehandleravtale (DPA)
- Ingen SLA-garantier
- Begrenset support
Praktisk sjekkliste for AI-anskaffelser
Fase 1: Behovsanalyse
- Definert AI-use case og forventet verdi
- Vurdert etiske implikasjoner (DPIA hvis persondata)
- Kartlagt eksisterende IT-infrastruktur
- Identifisert datagrunnlag (kvalitet, mengde, tilgjengelighet)
Fase 2: Kravspesifikasjon
- Funksjonskrav (hva skal AI-en gjøre?)
- Sikkerhetskrav (ISO 27001, SOC 2, etc.)
- Personvernkrav (GDPR art. 28, 32, 35)
- Integrasjonskrav (API, autentisering, dataformater)
- Etiske krav (bias-testing, transparens)
- Språkkrav (norsk GUI, norsk AI-modell?)
Fase 3: Valg av anskaffelseskanal
- Vurdert SSA-lille sky vs. SSA-store sky
- Vurdert CSP vs. EA for Microsoft-tjenester
- Sjekket Markedsplassen for skytjenester for relevante leverandører
- Kontaktet DFØ for veiledning hvis nødvendig
Fase 4: Evaluering
- Teknisk test (POC) med representative norske data
- Bias-testing utført
- Referansesjekk gjennomført
- Pris evaluert som TCO (ikke kun lisenspris)
- Sikkerhetsdokumentasjon verifisert
Fase 5: Kontraktsforhandling
- Databehandleravtale (DPA) signert
- SLA definert (oppetid, responstid, support)
- Exit-strategi (dataportabilitet, migrasjonsrettigheter)
- Rett til revisjon av AI-modeller
- Ansvar for AI-feil definert
For arkitekten (Cosmo)
Når du veileder norske offentlige virksomheter i AI-anskaffelser, bruk disse spørsmålene:
1. Innledende kartlegging
-
"Har dere gjennomført en behovsanalyse og vurdert om AI er riktig løsning?"
- Mange AI-prosjekter feiler fordi behovet er dårlig definert
- Vurder om regelbasert logikk eller tradisjonell ML er tilstrekkelig
-
"Er dette en pilot eller produksjonsløsning?"
- Påvirker valg av anskaffelseskanal (CSP for pilot, EA for produksjon)
- Påvirker krav til SLA og support
2. Juridiske og etiske vurderinger
-
"Har dere gjennomført en DPIA (personvernkonsekvensvurdering)?"
- Obligatorisk for høyrisiko AI-behandling av persondata
- Påvirker valg av sikkerhetskontroller og databehandleravtale
-
"Hvilke etiske prinsipper skal AI-løsningen følge?"
- Forankring i virksomhetens verdier
- Tilpasses AI Act-krav når den trer i kraft
-
"Har dere kartlagt risiko for bias og diskriminering?"
- Spesielt viktig for AI i saksbehandling, rekruttering, sosiale tjenester
- Krever testing på representative norske data
3. Tekniske og funksjonelle krav
-
"Hvilken AI-kapabilitet trenger dere?"
- Naturlig språkforståelse (GPT-4o, Claude, etc.)
- Dokumentforståelse (Document Intelligence, AI Builder)
- Prediktiv analyse (Azure ML)
- Multimodal (tekst, bilde, lyd)
-
"Hva er kravene til datalokalitet?"
- Må data forbli i Norge? (Kun Azure Norway-regioner)
- EU/EØS tilstrekkelig? (Flere regioner tilgjengelig)
- Kan data prosesseres globalt? (Global Azure, beste ytelse)
-
"Hvilke integrasjonspunkter finnes?"
- M365 (SharePoint, Teams, Outlook)
- Power Platform (Power Automate, Power Apps)
- Eksisterende fagsystemer (API-dokumentasjon?)
- Autentisering (Entra ID, OIDC, SAML)
4. Anskaffelse og økonomi
-
"Hva er forventet skala og vekst?"
- Påvirker valg av prismodell (PTU vs. token-basert)
- Påvirker valg av EA vs. CSP
-
"Hva er totaløkonomien (TCO)?"
- Lisensiering (Azure, M365, Power Platform, Copilot Studio)
- Integrasjon og tilpasning (konsulent, utvikling)
- Drift og support (SOC, overvåkning)
- Opplæring (brukere, administratorer)
- Vedlikehold (modelloppgradering, re-training)
-
"Har dere vurdert SSA-avtaler?"
- SSA-lille sky for standardiserte AI-tjenester
- SSA-store sky for komplekse AI-prosjekter
- Kontakt DFØ for veiledning
5. Leverandørevaluering
-
"Hvilke leverandører har erfaring med AI i norsk offentlig sektor?"
- Referanser fra tilsvarende virksomheter
- Norskspråklig support
- Lokal tilstedeværelse (viktighet varierer)
-
"Hva er leverandørens modenhet på sikkerhet og compliance?"
- ISO 27001, SOC 2, Skytjenestesertifikatet
- GDPR-dokumentasjon (DPA, DPIA-støtte)
- Penetrasjonstesting og sårbarhetshåndtering
6. Implementering og drift
-
"Hva er exit-strategien?"
- Dataportabilitet (eksport i standardformater)
- Migrasjonsrettigheter (til annen leverandør)
- Sletting av data ved kontraktsslutt
-
"Hvordan skal AI-løsningen overvåkes og vedlikeholdes?"
- Modell-drift (degradering over tid)
- Sikkerhetshendelser (logging, alerting)
- Brukertilbakemeldinger (kvalitetssikring)
7. Organisatorisk modenhet
-
"Har dere kompetanse til å forvalte en AI-løsning?"
- Teknisk kompetanse (Azure, AI-ops)
- Juridisk kompetanse (GDPR, AI Act)
- Etisk kompetanse (bias-vurdering)
-
"Hvordan skal brukere og interessenter involveres?"
- Brukeraksept (særlig viktig for AI i saksbehandling)
- Opplæring (hvordan bruke AI-verktøyet?)
- Transparens (informere om AI-bruk)
Kilder og verifisering
Norske myndighetskilder
- DFØ - Direktoratet for forvaltning og økonomistyring
- Anskaffelser.no - Fagsider om offentlige anskaffelser
- Markedsplassen for skytjenester
- Kravspesifisering av IT-systemer | Anskaffelser.no
- SSA-store sky (Den store skyavtalen) | Anskaffelser.no
- Er du klar over dette ved offentlige anskaffelser av sky?
- Anskaffe skytjenester | markedsplassen for skytjenester
- Krav til informasjonssikkerhet i skyavtaler - referansearkitektur
Microsoft-kilder (compliance og procurement)
- UK G-Cloud | Microsoft Learn
- Azure for secure worldwide public sector cloud adoption
- Federal Risk and Authorization Management Program (FedRAMP) (Verified MCP 2026-04)
Om FedRAMP og relevans for norsk offentlig sektor (Verified MCP 2026-04): FedRAMP bruker NIST SP 800-53-standarder og etablerer tre autorisasjonsnivåer (low, medium, high) basert på konsekvens ved tap av konfidensialitet, integritet eller tilgjengelighet. Microsoft Azure, Dynamics 365 Government og Office 365 U.S. Government er FedRAMP-autoriserte. Relevansen for norsk offentlig sektor: FedRAMP-autorisasjon er analogt med norsk sikkerhetsgodkjenning (NSM) og ISO 27001-sertifisering som anskaffelseskrav — begge krever uavhengig tredjeparts vurdering. Microsoft Purview Compliance Manager kan brukes til å vurdere etterlevelse mot FedRAMP og tilsvarende norske krav.
Andre kilder
- CISPE - Kjøp av skytjenester i offentlig sektor (norsk oversettelse)
- En guide til innkjøp av skytjenester i det offentlige - The New Company
- Implementering av skyteknologi i norsk offentlig sektor - NTNU
Verification note: Denne kunnskapsreferansen er basert på gjeldende norsk regelverk (februar 2026) og Microsoft Azure compliance-rammeverk. AI Act-referanser er basert på vedtatt EU-regulering som gradvis implementeres. Kontakt DFØ eller juridisk rådgiver for spesifikke anskaffelsescaser.