Tilbake til KISYN

Guide for Norge

Skygge-KI i Norge: en veiledning om styring for bedrifter

For norske organisasjoner utgjør skygge-KI først og fremst en utfordring når det gjelder synlighet og styring: Ansatte kan komme til å bruke KI-tjenester før avdelinger som har ansvar for personvern, sikkerhet, innkjøp og ledelse har vurdert bruken. Det praktiske målet er en nøyaktig oversikt over KI-bruk og forholdsmessige kontrolltiltak – ikke inngripende overvåking av ansatte.

Av Yassin BahriPublisert og gjennomgått 1. august 20268 min lesetid

Hvilke regler gjelder i Norge?

Gjeldende regler gjelder allerede ved bruk av KI. Forpliktelser i henhold til GDPR kan være relevante når personopplysninger behandles. Regler om konfidensialitet, sikkerhet, bransjespesifikke regler, kontrakter og arbeidsrettslige forpliktelser kan også gjelde. KI-forordningen innfører ytterligere forpliktelser basert på organisasjonens rolle samt risikoen og formålet med KI-systemet; Norge forbereder sin nasjonale gjennomføring gjennom EØS-prosessen.

Rettslige frister og virkeområde kan endres. Bruk de offisielle kildene som er lenket til nedenfor, og innhent råd fra fagpersoner når du skal ta viktige beslutninger.

En norsk styringsmodell

  • Utnevn en ansvarlig eier for KI-styring, og involver personvern, sikkerhet, innkjøp, HR og de berørte forretningsenhetene.
  • Legg ut retningslinjer for bruk av KI som er korte og lettforståelige, på det språket de ansatte faktisk bruker.
  • Tilby godkjente verktøy og en rask prosess for å foreslå et nytt bruksområde.
  • Før ett register som inneholder opplysninger om bruk, eier, leverandør, data, integrasjoner, risikovurdering og gjennomgangsdato.
  • Informer de ansatte tydelig om alle innsamlingsmetoder og begrens mengden informasjon som samles inn.

Spørsmål som hver registrering i KI-oversikten bør besvare

  • Hvilke oppgaver brukes KI til, og hvem stoler på resultatene den gir?
  • Mottar den personopplysninger, særlige kategorier av personopplysninger, forretningshemmeligheter eller kundeopplysninger?
  • Har leverandøren lov til å lagre spørsmål eller bruke innsendte data til å forbedre modellen?
  • Hvilke kontoer, filer, postkasser eller systemer har den tilgang til?
  • Kan resultatene påvirke ansettelser, utdanning, samfunnsviktige tjenester, sikkerhet eller menneskers rettigheter?
  • Hvem kan godkjenne bruken, og når skal den vurderes på nytt?

Ofte stilte spørsmål

Gjelder GDPR for alle KI-verktøy?

GDPR gjelder når personopplysninger behandles. Et KI-verktøy som kun brukes med ikke-personlige opplysninger, kan falle utenfor GDPRs virkeområde, men andre juridiske, sikkerhetsmessige, kontraktsmessige eller KI-spesifikke forpliktelser kan likevel gjelde.

Bør en norsk arbeidsgiver lese det ansatte skriver til KI-verktøy for å oppdage KI-bruk?

Det bør ikke være standardinnstillingen. Innsyn bør være formålsbegrenset og forholdsmessig, og arbeidsgivere må ta hensyn til åpenhet, personvern, arbeidsrett og mindre inngripende alternativer. Oversikt på verktøy- og tilkoblingsnivå kan ofte gi svar på styringsspørsmålet uten at man trenger å lese innholdet.

Er KI-forordningen allerede innlemmet i norsk lovgivning?

KI-forordningen gjelder i EU i henhold til den trinnvise tidsplanen. Innlemmelsen i norsk lovgivning følger EØS- og nasjonale lovgivningsprosesser. Sjekk offisielle norske og EU-kilder for å få oversikt over den aktuelle statusen før du legger til grunn en frist.

Gratis veiledningsverktøy

Forstå hvordan KI-forordningen kan gjelde

Svar på spørsmål i klart språk, få forklaringer underveis og se det offisielle rettsgrunnlaget bak resultatet.

Start vurderingen