Guide for Norge
Skygge-KI i Norge: en veiledning om styring for bedrifter
For norske organisasjoner utgjør skygge-KI først og fremst en utfordring når det gjelder synlighet og styring: Ansatte kan komme til å bruke KI-tjenester før avdelinger som har ansvar for personvern, sikkerhet, innkjøp og ledelse har vurdert bruken. Det praktiske målet er en nøyaktig oversikt over KI-bruk og forholdsmessige kontrolltiltak – ikke inngripende overvåking av ansatte.
Hvilke regler gjelder i Norge?
Gjeldende regler gjelder allerede ved bruk av KI. Forpliktelser i henhold til GDPR kan være relevante når personopplysninger behandles. Regler om konfidensialitet, sikkerhet, bransjespesifikke regler, kontrakter og arbeidsrettslige forpliktelser kan også gjelde. KI-forordningen innfører ytterligere forpliktelser basert på organisasjonens rolle samt risikoen og formålet med KI-systemet; Norge forbereder sin nasjonale gjennomføring gjennom EØS-prosessen.
Rettslige frister og virkeområde kan endres. Bruk de offisielle kildene som er lenket til nedenfor, og innhent råd fra fagpersoner når du skal ta viktige beslutninger.
En norsk styringsmodell
- Utnevn en ansvarlig eier for KI-styring, og involver personvern, sikkerhet, innkjøp, HR og de berørte forretningsenhetene.
- Legg ut retningslinjer for bruk av KI som er korte og lettforståelige, på det språket de ansatte faktisk bruker.
- Tilby godkjente verktøy og en rask prosess for å foreslå et nytt bruksområde.
- Før ett register som inneholder opplysninger om bruk, eier, leverandør, data, integrasjoner, risikovurdering og gjennomgangsdato.
- Informer de ansatte tydelig om alle innsamlingsmetoder og begrens mengden informasjon som samles inn.
Spørsmål som hver registrering i KI-oversikten bør besvare
- Hvilke oppgaver brukes KI til, og hvem stoler på resultatene den gir?
- Mottar den personopplysninger, særlige kategorier av personopplysninger, forretningshemmeligheter eller kundeopplysninger?
- Har leverandøren lov til å lagre spørsmål eller bruke innsendte data til å forbedre modellen?
- Hvilke kontoer, filer, postkasser eller systemer har den tilgang til?
- Kan resultatene påvirke ansettelser, utdanning, samfunnsviktige tjenester, sikkerhet eller menneskers rettigheter?
- Hvem kan godkjenne bruken, og når skal den vurderes på nytt?
Ofte stilte spørsmål
Gjelder GDPR for alle KI-verktøy?
GDPR gjelder når personopplysninger behandles. Et KI-verktøy som kun brukes med ikke-personlige opplysninger, kan falle utenfor GDPRs virkeområde, men andre juridiske, sikkerhetsmessige, kontraktsmessige eller KI-spesifikke forpliktelser kan likevel gjelde.
Bør en norsk arbeidsgiver lese det ansatte skriver til KI-verktøy for å oppdage KI-bruk?
Det bør ikke være standardinnstillingen. Innsyn bør være formålsbegrenset og forholdsmessig, og arbeidsgivere må ta hensyn til åpenhet, personvern, arbeidsrett og mindre inngripende alternativer. Oversikt på verktøy- og tilkoblingsnivå kan ofte gi svar på styringsspørsmålet uten at man trenger å lese innholdet.
Er KI-forordningen allerede innlemmet i norsk lovgivning?
KI-forordningen gjelder i EU i henhold til den trinnvise tidsplanen. Innlemmelsen i norsk lovgivning følger EØS- og nasjonale lovgivningsprosesser. Sjekk offisielle norske og EU-kilder for å få oversikt over den aktuelle statusen før du legger til grunn en frist.
Gratis veiledningsverktøy
Forstå hvordan KI-forordningen kan gjelde
Svar på spørsmål i klart språk, få forklaringer underveis og se det offisielle rettsgrunnlaget bak resultatet.
Start vurderingen