Sikker bruk av KI i bedriften: Bør ansatte få bruke private KI-kontoer på jobb?

KI kan spare tid, forenkle arbeidsoppgaver og gi ansatte nye muligheter til å lære og utvikle seg. Men har dere kontroll på hvilke KI-tjenester som brukes, og hvilken informasjon de ansatte deler med dem?

Dette er den første artikkelen i vår serie om sikker bruk av KI i forbindelse med Nasjonal sikkerhetsmåned 2026, «Digital dømmekraft – Små valg. Store konsekvenser». 

Bruk av KI kan gi stor gevinst når teknologien brukes riktig, men også innebære betydelig risiko ved manglende oversikt og feil bruk. På jobb bør KI-bruk skje gjennom en løsning som er godkjent og administrert av bedriften. Ansatte bør derfor få tilgang til en KI-modell gjennom en bedriftsavtale med en KI-leverandør, og ikke bruke private kontoer i ChatGPT, Claude eller andre KI-tjenester til arbeidsoppgaver. 

Privat KI kan sammenlignes med privat e-post

For mange er KI nytt og ukjent, og det kan være vanskelig å forstå hvor grensen skal settes. For å forstå risikoen kan man gjøre et tankeeksperiment med et mer kjent scenario: Ville du latt ansatte lagre kundedokumenter i sin private skyløsning eller sende konfidensiell informasjon fra sin private e-postadresse? Trolig ikke. 

En privat e-postadresse omfattes ikke av bedriftens tekniske og administrative kontroll, avtaler eller krav til databehandling. Å bruke en privat KI-konto på jobb innebærer de samme utfordringene, i tillegg til et nytt sett med risikoer. 

Når en ansatt bruker sin egen KI-konto, har ikke bedriften oversikt over: 

  • hvilken tjeneste eller KI-modell som brukes, og risikoer knyttet til den 
  • hvor informasjonen behandles og lagres, og om det er i tråd med GDPR/personopplysningsloven 
  • om dataene brukes til å trene eller forbedre modellen 
  • hvor lenge samtaler og opplastede filer lagres 
  • hvem som har tilgang til informasjonen 
  • hva som skjer med historikken når den ansatte slutter 

Det er også viktig å huske på at en privat konto tilhører den ansatte. Dersom vedkommende slutter, kan tidligere samtaler, dokumenter og bedriftsinformasjon bli liggende i en privat konto som bedriften ikke lenger har kontroll over.

Hvem har ansvaret for informasjonen som lastes opp?

Bedriften har ansvar for at informasjon behandles i samsvar med gjeldende lovverk. Se for deg at en ansatt laster opp en konfidensiell kundeavtale til sin private KI-konto for å få den oppsummert. Å oppsummere et dokument kan høres lite risikabelt ut, men det er viktig å tenke på hva denne avtalen inneholder av informasjon. 

Avtalen kan inneholde navn, kontaktopplysninger, forretningssensitiv informasjon og andre opplysninger som bedriften har ansvar for å beskytte. Når denne informasjonen lastes opp i et privat KI-verktøy, er den delt med en tjeneste bedriften ikke har risikovurdert eller inngått databehandleravtale med, og det er uvisst hvem som har tilgang til informasjonen og hva den brukes til. 

Det er viktig å huske på at det er bedriften som har ansvaret for at behandling av informasjon er i henhold til gjeldende lovverk, selv når KI brukes som verktøy. KI-leverandøren er en databehandler, og bedriften vil være ansvarlig for behandlingen av opplysningene.  

Dersom leverandøren behandler personopplysninger på bedriftens vegne, skal forholdet reguleres gjennom en databehandleravtale. Les mer om dette på KI Norge. 

Et KI-forbud er ikke løsningen

Løsningen er ikke å forby all bruk av KI, men å legge til rette for sikker KI-bruk. Dersom KI forbys fullstendig, vil noen ansatte likevel finne egne verktøy for å løse oppgavene raskere. Dette kalles gjerne skygge-KI, altså at ansatte bruker KI-tjenester uten at bedriften kjenner til eller har godkjent bruken. 

De ansatte bruker ikke privat KI fordi de ønsker å bryte reglene. Ofte har de et reelt behov for et verktøy som kan hjelpe dem i arbeidshverdagen. 

Bedriften bør derfor både sette grenser og tilby et trygt alternativ: 

  1. Bestem hvilke KI-tjenester som er godkjent og passer for bedriftens formål, og inngå en bedriftsavtale. 
  2. Lag skriftlige retningslinjer med regler for hvordan KI skal brukes. 
  3. Gi opplæring i trygg og effektiv bruk. 
  4. Gi ansatte tilgang til en godkjent bedriftsløsning. 

Vår anbefaling er at all arbeidsrelatert bruk av KI bør skje i en løsning som er godkjent og administrert av bedriften. 

Hvilken KI-løsning bør man velge?

Det er mulig å inngå bedriftsavtaler med leverandører av KI, som Microsoft (Copilot), OpenAI (ChatGPT) og Anthropic (Claude). Med en bedriftsavtale, eller et bedriftsabonnement, får bedriften bedre kontroll på hvordan informasjonen behandles, hvordan tilgangen administreres og hvilke avtalevilkår som gjelder. 

Dette gir langt bedre kontroll enn et totalt KI-forbud, men det betyr ikke at bruken automatisk er trygg eller i samsvar med GDPR. Før løsningen tas i bruk, må bedriften blant annet vurdere hvilke opplysninger som skal behandles, formålet med bruken, databehandleravtalen og hvordan løsningen skal settes opp. 

Det viktigste er å velge en løsning der bruken kan styres og følges opp av bedriften. To vanlige løsninger er Microsoft Copilot og ChatGPT Enterprise.

Microsoft Copilot

For bedrifter som allerede bruker Microsoft 365, kan Microsoft Copilot være et naturlig valg. Copilot er integrert med programmer som Word, Excel, PowerPoint, Outlook og Teams, noe som gjør det mulig å bruke KI på tvers av verktøy mange allerede kjenner. Les mer om dette på bloggen vår. 

Microsoft opplyser at bedriftens prompts, svar og data som Copilot får tilgang til gjennom Microsoft Graph, ikke brukes til å trene de grunnleggende språkmodellene. Bruken omfattes også av Microsofts databeskyttelsesavtale og produktvilkår, der Microsoft opptrer som databehandler.  

Copilot kan følge bedriftens eksisterende tilganger og administrative innstillinger. Hvilke sikkerhets- og kontrollmuligheter som er tilgjengelige, avhenger av abonnementet og hvordan løsningen er satt opp. Les mer om dette på Microsofts sider. 

ChatGPT Enterprise

ChatGPT Enterprise er et annet alternativ for bedrifter. OpenAI opplyser at data fra denne løsningen som standard ikke brukes til å trene selskapets modeller. Bedriften får også administrative tilgangskontroller og mulighet til å styre hvor lenge data beholdes. Les mer på OpenAIs sider. 

Bedriften må likevel gå gjennom avtalevilkår, databehandleravtale, datalagring og egne behandlingsformål før løsningen tas i bruk. Husk at det ikke er navnet «Enterprise» eller «Business» som sikrer etterlevelse. Det avgjørende er at bedriften kjenner avtalen, vurderer risikoen og setter opp løsningen på riktig måte.

Gi ansatte gode verktøy og trygge rammer

KI har et stort potensial. Ved riktig bruk kan teknologien redusere tiden som brukes på rutinearbeid, støtte læring og kreativitet og gi ansatte en enklere arbeidshverdag. 

Målet bør derfor ikke være å holde KI ute av virksomheten. Målet bør være å gi ansatte verktøyene de trenger, samtidig som bedriften beholder kontrollen over egne data.

Vi anbefaler derfor at bedriften legger til rette for bruk av KI og samtidig sørger for at bruken skjer gjennom bedriftens løsning og innenfor tydelige rammer. 

Tema for neste ukes artikkel er «Få oversikt: Vet du om ansatte bruker private KI-tjenester på jobb?» I denne artikkelen forklarer vi hvordan bedriften kan oppdage skygge-KI og legge til rette for at de ansatte bruker den godkjente løsningen. 

Trenger dere hjelp til å velge eller sette opp en trygg KI-løsning for bedriften? Ta kontakt med oss. 

Nyttige lenker: 

Personvern og KI: en intro | KI Norge 

Forstå behandling av sensitive personopplysninger | Gjør dataene KI-klare | KI Norge 

Velg modelltype | Slik kan du lykkes med KI | KI Norge

Har du fått med deg disse sakene?

IT-sikkerhet døgnet rundt med Huntress 

Med Huntress sitt døgnbemannede sikkerhetssenter sørger vi i UNIC for at sikkerhetsløsningen fungerer slik den skal, og at kombinasjonen av Huntress og Microsoft 365 løfter IT- sikkerheten til et nytt nivå. Løsningen konfigureres og følges opp av våre sikkerhetseksperter og tilpasses din bedrift.

Geoblokkering av Microsoft 365 

Få bedre kontroll over hvem som kan logge inn på Microsoft 365-miljøet ditt. Med Geoblokkering begrenser du tilgangen til utvalgte land og reduserer risikoen for passordangrep, kontokapring og uautorisert tilgang. La Geoblokkering bli en del av bedriftens totale IT-forsvar.

Vi sikrer din digitale hverdag

Alt bedriften din trenger samlet på ett sted, så du kan fokusere på å få jobben din gjort. Vi leverer komplette IT-løsninger for små og mellomstore bedrifter.

Bestill en tilleggstjeneste

Fyll inn skjemaet nedenfor, så vil vi ta kontakt med deg for et uforpliktende tilbud.

Bestill UNIC Privat sky

Fyll inn skjemaet nedenfor, så vil vi ta kontakt med deg for et uforpliktende tilbud.

Bestill UNIC Sky

Fyll inn skjemaet nedenfor, så vil vi ta kontakt med deg for et uforpliktende tilbud.

Bestill UNIC Hybrid

Fyll inn skjemaet nedenfor, så vil vi ta kontakt med deg for et uforpliktende tilbud.

Hva kan vi gjøre for deg?

Meld en sak til vår brukerstøtte

Trenger du hjelp?