← Alle innlegg

KI for norske styrer

KI-agenter: Sett grenser før de handler på selskapets vegne

Slik kan norske styrer avgrense hva KI får forberede, endre og forplikte selskapet til, og sørge for at menneskelig godkjenning er reell.

En innkjøpsleder holder et godkjenningsstempel over en ordre som venter på beslutning.

En assistent som lager et innkjøpsutkast, og en agent som sender bestillingen, kan bruke samme modell. Konsekvensene for selskapet er forskjellige. Det viktige for styret er hva agenten kan forplikte selskapet til. En god forklaring fra modellen sier lite om hva en feil bestilling kan koste.

Jeg ville behandlet dette som et spørsmål om fullmakter: Hva får agenten gjøre, på vegne av hvem, innenfor hvilke rammer, og hvem kan stoppe den? Styret bør kunne forstå grensen uten å kjenne navnet på modellen.

Skill mellom å lese, foreslå, endre og forplikte

Begynn med hva agenten faktisk får tilgang til. Kan den lese en skjermet fil, kan den også komme til å røpe innholdet. Et feilaktig råd kan føre til en dårlig beslutning. En endring i et kunderegister påvirker arbeidet til nestemann. Sender agenten et tilbud, betaler en faktura eller tar en avgjørelse som berører en person, kan følgene være vanskelige å trekke tilbake.

Dette er en måte å diskutere grensene på, ikke en juridisk klassifisering. Målet er heller ikke at agenten etter hvert skal få gjøre alt. Den bør bare få tilgangene og fullmaktene oppgaven krever. Gode resultater med svarutkast viser ikke at agenten kan håndtere betalinger uten kontroll.

Gjør fullmakten konkret

Tenk deg en hypotetisk norsk leverandør av maritimt utstyr. Agenten kan se hvilke varer som må bestilles, finne aktuelle leverandører på en godkjent liste og lage bestillingsutkast. Ledelsen foreslår at den kan bestille automatisk for under 10 000 kroner.

Grensen virker betryggende til agenten legger inn tjue beslektede bestillinger eller endrer leveringsadressen. Dere må også sette en samlet beløpsgrense for en bestemt periode og avklare hvilke leverandører og leveringssteder som er tillatt. Uvanlige kombinasjoner av bestillinger trenger egne regler. Det samme gjelder kunderabatter: En liten prosentandel kan være en vesentlig forpliktelse i en stor avtale.

En tydelig fullmakt kan si at agenten får forberede bestillinger, men ikke opprette leverandører, endre bankopplysninger eller sende bestillingen før en utpekt medarbeider har godkjent det faktiske innholdet. Vil ledelsen senere la agenten sende enkelte bestillinger automatisk, bør den legge frem testresultater og konkrete grenser for den nye bruken.

Virker kontrollen når agenten tar feil?

  • Kan systemets tilganger håndheve grensen selv om modellens forklaring er feil?
  • Får den som skal godkjenne, se beløp, mottaker, kildegrunnlag og hva agenten faktisk vil gjøre?
  • Kan den som kontrollerer, avslå eller endre forslaget uten urimelig press om å godkjenne alt?
  • Kan dere se gjentatte handlinger og de samlede forpliktelsene, også når agenten bruker flere systemer?
  • Kan noen raskt trekke tilbake agentens tilganger, og har dere testet hvordan dere skal kontrollere hva agenten allerede har gjort?

Styret må ta stilling til risikoen selskapet er villig til å påta seg. Ledelsen må vise at kontrollene virker. Jo større konsekvenser en feil kan få, desto grundigere må løsningen testes. En oversikt over vellykkede rutinesaker er ikke nok.

Vurder personvernet før agenten får avgjøre saker

Når personopplysninger behandles, regulerer personvernforordningen artikkel 22 avgjørelser som utelukkende bygger på automatisert behandling og har rettsvirkning eller tilsvarende betydelig virkning, med bestemte unntak og garantier. Artikkel 35 krever en vurdering av personvernkonsekvenser når behandlingen sannsynligvis medfører høy risiko for personers rettigheter og friheter. En intern regel som tillater KI, overstyrer ikke disse kravene.

Dette er særlig relevant når effektivisering beveger seg inn i rekruttering, vurdering av ansatte, kreditt eller tilgang til viktige tjenester. En person som formelt godkjenner, bør ikke brukes til å skjule en avgjørelse som i realiteten er automatisert. Få en konkret juridisk og operativ vurdering av bruksområdet.

I norsk sammenheng beskrev regjeringens kunngjøring 4. august 2026 planer om ny høring og en ambisjon om å fremme KI-loven for Stortinget våren 2027. Kunngjøringen dokumenterer ikke at loven har trådt i kraft. Gjeldende plikter må vurderes uavhengig av dette.

Vurder fullmaktene på nytt når bruken utvides

De viktigste begrensningene må ofte bygges inn i systemene rundt modellen: tilgangsstyring, regler for transaksjoner, fordeling av roller og menneskelig godkjenning med et godt beslutningsgrunnlag. Be ledelsen komme tilbake når agenten får tilgang til nye data og verktøy eller fullmakt til å handle på selskapets vegne, ikke bare når lisensen fornyes.

Bruk guiden til hendelseshåndtering til å teste stans og gjenoppretting. Dere må også kunne oppdage når agenten går utover fullmakten, og gripe inn.

Kilder og avgrensning

Kildene ble kontrollert 11. oktober 2026. Skillet mellom de fire typene handlinger, spørsmålene og eksemplet fra maritim næring er mine anbefalinger og et hypotetisk scenario. Sektorkrav og forholdene i hvert bruksområde må vurderes særskilt.