ms-ai-architect/playground/test-fixtures/ros.md
Kjell Tore Guttormsen 544934dc57
refactor(examples): replace sector-specific example material with generic, fictitious examples
Reference files, test fixtures, the playground demo project and one design
document now use generic, fictitious examples (buildings, energy, water,
grants, municipal services). The playground demo (17 fixtures plus the
embedded demo state) tells one consistent story: a municipal customer
chatbot that pre-screens housing-benefit applications, classified under
Annex III point 5(a). The embedded demo copies were edited in place rather
than regenerated, because they already carry newer AI Act dates than the
fixture files.

Legal text is unchanged. Test semantics are unchanged. Four dark-theme
onboarding screenshots with outdated placeholder text are removed.

Co-Authored-By: Claude Opus 5.5 <noreply@anthropic.com>
2026-09-23 14:03:53 +02:00

2.6 KiB
Raw Permalink Blame History

ROS-analyse — Acme Kunde-chatbot

System: Acme Kunde-chatbot (Acme Kommune) Metodikk: NS 5814 / ISO 31000 + AI-trusselbibliotek

Risikomatrise (5×5)

Trussel Sannsynlighet Konsekvens Score Nivå
Modell-drift som degraderer nøyaktighet 4 3 12 medium
Treningsdata-bias mot nynorsk og andre språk 3 3 9 medium
Manipulerte vedlegg unngår OCR-kontroll 2 4 8 medium
API-utilgjengelighet i kritisk periode 2 4 8 medium
Klage-saksbehandling overbelastet ved skalering 4 3 12 medium
Datatap pga manglende georedundans 1 5 5 low
Misbruk av AI-forklaring som vedtaksbegrunnelse 3 4 12 medium
Kjedevirkning ved feil i fagsystemet 2 5 10 medium

Radar-akser (7 dimensjoner)

Akse Score (1-5)
Tilgjengelighet 4
Konfidensialitet 4
Integritet 4
Sporbarhet 5
Pålitelighet 3
Robusthet 3
Etterlevelse 4

Trusler

ID Beskrivelse Severity Tiltak
T-101 Modell-drift over tid high Månedlig retraining-pipeline; alarm ved >2% nøyaktighetsfall
T-102 Bias mot nynorsk og andre språk high Stratifisert evaluering ved hver release
T-103 Manipulerte vedlegg medium Robusthetstest mot kjente angreps-mønstre
T-104 API-utilgjengelighet medium Multi-region failover med RTO 1t
T-105 Saksbehandlings-overbelastning high Automatisk batching + prioriteringsregler

Tiltak

ID Tiltak Status Eier
M-101 Retraining-pipeline etablert done MLOps
M-102 Stratifisert evalueringssett bygget in-progress Data Scientist
M-103 Robusthetstest planlagt planned Sikkerhetsarkitekt
M-104 Multi-region failover testet done Drift
M-105 Batching-logikk implementert in-progress Tech Lead

Top-risikoer

ID Trussel Score Severity
T-101 Modell-drift over tid 12 high
T-105 Saksbehandlings-overbelastning 12 high
T-107 Misbruk av AI-forklaring som vedtaksbegrunnelse 12 high
T-108 Kjedevirkning ved feil i fagsystemet 10 high
T-103 Bias mot nynorsk og andre språk 9 medium

Restrisiko: 4×3 → 2×2

Anbefaling

ROS godkjent av seksjonsleder 2026-04-25 forutsatt at M-103 (robusthetstest) ferdigstilles innen 2026-06-15. Re-evaluering ved hver modell-release eller ved endring i sak-volum > 20%.

Konklusjon

Restrisiko etter tiltak: medium. ROS godkjent av seksjonsleder 2026-04-25.