Dette er den første artikkelen i vår serie om sikker bruk av KI i forbindelse med Nasjonal sikkerhetsmåned 2026, «Digital dømmekraft – Små valg. Store konsekvenser».
Bruk av KI kan gi stor gevinst når teknologien brukes riktig, men også innebære betydelig risiko ved manglende oversikt og feil bruk. På jobb bør KI-bruk skje gjennom en løsning som er godkjent og administrert av bedriften. Ansatte bør derfor få tilgang til en KI-modell gjennom en bedriftsavtale med en KI-leverandør, og ikke bruke private kontoer i ChatGPT, Claude eller andre KI-tjenester til arbeidsoppgaver.
Privat KI kan sammenlignes med privat e-post
For mange er KI nytt og ukjent, og det kan være vanskelig å forstå hvor grensen skal settes. For å forstå risikoen kan man gjøre et tankeeksperiment med et mer kjent scenario: Ville du latt ansatte lagre kundedokumenter i sin private skyløsning eller sende konfidensiell informasjon fra sin private e-postadresse? Trolig ikke.
En privat e-postadresse omfattes ikke av bedriftens tekniske og administrative kontroll, avtaler eller krav til databehandling. Å bruke en privat KI-konto på jobb innebærer de samme utfordringene, i tillegg til et nytt sett med risikoer.
Når en ansatt bruker sin egen KI-konto, har ikke bedriften oversikt over:
- hvilken tjeneste eller KI-modell som brukes, og risikoer knyttet til den
- hvor informasjonen behandles og lagres, og om det er i tråd med GDPR/personopplysningsloven
- om dataene brukes til å trene eller forbedre modellen
- hvor lenge samtaler og opplastede filer lagres
- hvem som har tilgang til informasjonen
- hva som skjer med historikken når den ansatte slutter
Det er også viktig å huske på at en privat konto tilhører den ansatte. Dersom vedkommende slutter, kan tidligere samtaler, dokumenter og bedriftsinformasjon bli liggende i en privat konto som bedriften ikke lenger har kontroll over.
Hvem har ansvaret for informasjonen som lastes opp?
Bedriften har ansvar for at informasjon behandles i samsvar med gjeldende lovverk. Se for deg at en ansatt laster opp en konfidensiell kundeavtale til sin private KI-konto for å få den oppsummert. Å oppsummere et dokument kan høres lite risikabelt ut, men det er viktig å tenke på hva denne avtalen inneholder av informasjon.
Avtalen kan inneholde navn, kontaktopplysninger, forretningssensitiv informasjon og andre opplysninger som bedriften har ansvar for å beskytte. Når denne informasjonen lastes opp i et privat KI-verktøy, er den delt med en tjeneste bedriften ikke har risikovurdert eller inngått databehandleravtale med, og det er uvisst hvem som har tilgang til informasjonen og hva den brukes til.
Det er viktig å huske på at det er bedriften som har ansvaret for at behandling av informasjon er i henhold til gjeldende lovverk, selv når KI brukes som verktøy. KI-leverandøren er en databehandler, og bedriften vil være ansvarlig for behandlingen av opplysningene.
Dersom leverandøren behandler personopplysninger på bedriftens vegne, skal forholdet reguleres gjennom en databehandleravtale. Les mer om dette på KI Norge.
Et KI-forbud er ikke løsningen
Løsningen er ikke å forby all bruk av KI, men å legge til rette for sikker KI-bruk. Dersom KI forbys fullstendig, vil noen ansatte likevel finne egne verktøy for å løse oppgavene raskere. Dette kalles gjerne skygge-KI, altså at ansatte bruker KI-tjenester uten at bedriften kjenner til eller har godkjent bruken.
De ansatte bruker ikke privat KI fordi de ønsker å bryte reglene. Ofte har de et reelt behov for et verktøy som kan hjelpe dem i arbeidshverdagen.
Bedriften bør derfor både sette grenser og tilby et trygt alternativ:
- Bestem hvilke KI-tjenester som er godkjent og passer for bedriftens formål, og inngå en bedriftsavtale.
- Lag skriftlige retningslinjer med regler for hvordan KI skal brukes.
- Gi opplæring i trygg og effektiv bruk.
- Gi ansatte tilgang til en godkjent bedriftsløsning.
Vår anbefaling er at all arbeidsrelatert bruk av KI bør skje i en løsning som er godkjent og administrert av bedriften.
Hvilken KI-løsning bør man velge?
Det er mulig å inngå bedriftsavtaler med leverandører av KI, som Microsoft (Copilot), OpenAI (ChatGPT) og Anthropic (Claude). Med en bedriftsavtale, eller et bedriftsabonnement, får bedriften bedre kontroll på hvordan informasjonen behandles, hvordan tilgangen administreres og hvilke avtalevilkår som gjelder.
Dette gir langt bedre kontroll enn et totalt KI-forbud, men det betyr ikke at bruken automatisk er trygg eller i samsvar med GDPR. Før løsningen tas i bruk, må bedriften blant annet vurdere hvilke opplysninger som skal behandles, formålet med bruken, databehandleravtalen og hvordan løsningen skal settes opp.
Det viktigste er å velge en løsning der bruken kan styres og følges opp av bedriften. To vanlige løsninger er Microsoft Copilot og ChatGPT Enterprise.
Microsoft Copilot
For bedrifter som allerede bruker Microsoft 365, kan Microsoft Copilot være et naturlig valg. Copilot er integrert med programmer som Word, Excel, PowerPoint, Outlook og Teams, noe som gjør det mulig å bruke KI på tvers av verktøy mange allerede kjenner. Les mer om dette på bloggen vår.
Microsoft opplyser at bedriftens prompts, svar og data som Copilot får tilgang til gjennom Microsoft Graph, ikke brukes til å trene de grunnleggende språkmodellene. Bruken omfattes også av Microsofts databeskyttelsesavtale og produktvilkår, der Microsoft opptrer som databehandler.
Copilot kan følge bedriftens eksisterende tilganger og administrative innstillinger. Hvilke sikkerhets- og kontrollmuligheter som er tilgjengelige, avhenger av abonnementet og hvordan løsningen er satt opp. Les mer om dette på Microsofts sider.
ChatGPT Enterprise
ChatGPT Enterprise er et annet alternativ for bedrifter. OpenAI opplyser at data fra denne løsningen som standard ikke brukes til å trene selskapets modeller. Bedriften får også administrative tilgangskontroller og mulighet til å styre hvor lenge data beholdes. Les mer på OpenAIs sider.
Bedriften må likevel gå gjennom avtalevilkår, databehandleravtale, datalagring og egne behandlingsformål før løsningen tas i bruk. Husk at det ikke er navnet «Enterprise» eller «Business» som sikrer etterlevelse. Det avgjørende er at bedriften kjenner avtalen, vurderer risikoen og setter opp løsningen på riktig måte.
Gi ansatte gode verktøy og trygge rammer
KI har et stort potensial. Ved riktig bruk kan teknologien redusere tiden som brukes på rutinearbeid, støtte læring og kreativitet og gi ansatte en enklere arbeidshverdag.
Målet bør derfor ikke være å holde KI ute av virksomheten. Målet bør være å gi ansatte verktøyene de trenger, samtidig som bedriften beholder kontrollen over egne data.
Vi anbefaler derfor at bedriften legger til rette for bruk av KI og samtidig sørger for at bruken skjer gjennom bedriftens løsning og innenfor tydelige rammer.
Tema for neste ukes artikkel er «Få oversikt: Vet du om ansatte bruker private KI-tjenester på jobb?» I denne artikkelen forklarer vi hvordan bedriften kan oppdage skygge-KI og legge til rette for at de ansatte bruker den godkjente løsningen.
Trenger dere hjelp til å velge eller sette opp en trygg KI-løsning for bedriften? Ta kontakt med oss.
Nyttige lenker:
Personvern og KI: en intro | KI Norge
Forstå behandling av sensitive personopplysninger | Gjør dataene KI-klare | KI Norge


