Tilbake til blogg

AI

KI-kompetanse er allerede et krav. Slik lager du en KI-policy folk faktisk bruker

Halvor Hauge
Halvor Hauge·24. september 2026·7 min lesetid
KI-kompetanse er allerede et krav. Slik lager du en KI-policy folk faktisk bruker

De fleste virksomheter har ansatte som bruker ChatGPT, Copilot, Claude eller Gemini hver dag. Langt færre har en KI-policy som sier hva som er lov, og enda færre har en plan for opplæring. Samtidig har EU gjort KI-kompetanse til en plikt, og den norske KI-loven er på vei. Under finner du en sjekkliste for å lage retningslinjer for bruk av KI som folk leser, forstår og følger.

Hva kravet om KI-kompetanse går ut på

Artikkel 4 i EUs KI-forordning (AI Act) har gjeldt i EU siden 2. februar 2025. Den sier at virksomheter som utvikler eller bruker KI-systemer, må sørge for at ansatte som jobber med systemene har nok kunnskap til å gjøre det på en forsvarlig måte. EU-kommisjonen har presisert i sine spørsmål og svar om AI literacy at dette også gjelder en bedrift der de ansatte bruker ChatGPT til å skrive annonsetekst eller oversette. Da må de for eksempel vite at modellen kan finne på ting. Nasjonale tilsyn i EU fører tilsyn med artikkel 4 fra 2. august 2026.

I sommer ble artikkelen endret. EUs forenklingspakke for KI (den digitale omnibusen) ble vedtatt som forordning (EU) 2026/1744 og trådte i kraft 27. juli 2026. Den opprinnelige teksten krevde at virksomheten skulle sikre et tilstrekkelig kompetansenivå. Nå står det at virksomheten skal sette i verk tiltak som bidrar til at de ansatte utvikler KI-kompetanse, og at den ikke må garantere et bestemt nivå hos hver enkelt. Plikten står fortsatt. Den måles nå på hva dere gjør for å bygge kompetanse. I tillegg har EU-kommisjonen og medlemslandene fått ansvar for å hjelpe virksomhetene, særlig små og mellomstore.

Hva med Norge? Forordningen er ennå ikke en del av norsk rett. Regjeringen sendte et utkast til norsk KI-lov på høring i 2025, med Nkom som koordinerende tilsyn. I august 2026 meldte digitaliseringsminister Karianne Tung at loven sendes på ny høring i høst, tilpasset EUs endringer, og at målet er å fremme den for Stortinget våren 2027. Norske konsern med selskap eller kontor i et EU-land vil likevel som regel være omfattet der. Det samme kan gjelde dere som tilbyr KI-baserte tjenester til kunder i EU. Sjekk det med en jurist hvis dere er usikre.

Uansett hvor dere står juridisk, må en god KI-policy svare på de samme spørsmålene, så det er lite å vinne på å vente til loven er vedtatt.

Sjekklisten: ti punkter for en KI-policy som brukes

1. Finn ut hva som brukes i dag

Spør de ansatte hvilke KI-verktøy de bruker, på jobb og på egen konto til jobbformål. Gjør det uten at noen får kjeft. Svarene viser hvor behovet er og hvor risikoen ligger, og de gir dere et realistisk utgangspunkt for resten av policyen.

2. Avklar rollen deres etter forordningen

Forordningen skiller mellom leverandører som lager KI-systemer og brukere (deployers) som tar dem i bruk. De fleste virksomheter er brukere. Lager dere en chatbot eller en KI-funksjon i eget produkt for kunder, kan dere også være leverandør, og da blir kravene flere. Skriv i policyen hvilken rolle dere har for hvilke systemer.

3. Lag en liste over godkjente verktøy

Navngi verktøyene, og si hvilken kontotype som gjelder. En gratiskonto og en bedriftslisens på samme tjeneste har ofte ulike vilkår for lagring og trening på data. Legg ved en enkel vei for å be om et nytt verktøy, så folk slipper å gå rundt policyen.

4. Del informasjonen inn i klasser

Det de ansatte trenger mest, er et svar på «kan jeg lime inn dette?». Bruk klassene dere allerede har for informasjonssikkerhet, hvis dere har dem. En vanlig inndeling er åpen informasjon (fritt), intern informasjon (bare i godkjente verktøy) og personopplysninger, kundedata og forretningshemmeligheter (ikke uten særskilt vurdering). Gi to eller tre konkrete eksempler i hver klasse.

5. Skriv hvem som har ansvaret for resultatet

Den som bruker KI til å lage en tekst, en analyse eller et kodeforslag, er ansvarlig for det som sendes videre. Skriv det rett ut. Nevn at modellene kan finne på kilder, tall og sitater, og at alt som skal ut til kunder eller inn i beslutninger må kontrolleres av et menneske.

6. Avklar når KI-bruk skal opplyses

Bestem når dere forteller kunder, brukere eller søkere at KI er brukt. KI-forordningens regler om åpenhet (artikkel 50) gjelder i EU fra 2. august 2026 og handler blant annet om chatboter og KI-generert innhold. For de fleste holder en enkel regel: si fra når en person snakker med en maskin, og når bilder eller video er generert.

7. Ta personvernet med fra start

Datatilsynet og NTNU testet Microsoft 365 Copilot i tilsynets regulatoriske sandkasse. Sluttrapporten fra november 2024 anbefaler blant annet en personvernkonsekvensvurdering (DPIA) når generativ KI behandler personopplysninger, og å rulle ut i små og kontrollerte steg. Rapporten peker også på at svak tilgangsstyring i fillagring blir mer synlig når en KI-assistent kan søke i alt. Logging av hva ansatte skriver til verktøyet kan dessuten komme i konflikt med reglene om innsyn og kontroll på arbeidsplassen.

8. Tilpass opplæringen til rollen

EU-kommisjonen skriver at tiltakene bør ta hensyn til hva virksomheten gjør, hvilken rolle den har, hvilken risiko systemene har og hvilken kompetanse de ansatte har fra før. En utvikler, en saksbehandler og en markedsfører trenger ulik opplæring. Start med et felles grunnkurs om hvordan språkmodeller virker og hvor de feiler, og legg på rollebaserte økter.

Jeg har selv holdt interne KI-kompetanseøkter for kollegene i Frontkom, med DataCamp som læringsplattform. [QA: legg inn eget eksempel fra de interne KI-øktene i Frontkom, f.eks. hva som fungerte best]

9. Dokumenter det dere gjør

Kommisjonen krever ingen sertifikater. Den sier at det holder å føre en intern oversikt over opplæring og andre tiltak. Et regneark med dato, tema, deltakere og hvilken policyversjon som gjaldt, er nok for de fleste. Det gjør det enkelt å svare hvis en kunde, revisor eller et tilsyn spør.

10. Gi policyen en eier og en dato for revisjon

Verktøyene endrer seg hver måned, og loven er ikke ferdig i Norge. Sett en person som eier (gjerne sammen med IT og personvernombudet) og en fast revisjon, for eksempel hvert halvår. Neste naturlige tidspunkt er når den norske KI-loven kommer på høring i høst.

Vanlige feil

  • Policyen er for lang. Et dokument på tolv sider blir ikke lest. Lag én side med det viktigste og legg detaljene i et vedlegg.
  • Totalforbud. Et forbud stopper sjelden bruken. Folk flytter den over på private kontoer, der dere mister all oversikt.
  • Kopiert mal. En mal fra nettet gir dere struktur, men den kjenner ikke systemene, dataene eller kundene deres. Punkt 1 og 4 må dere gjøre selv.
  • Ett kurs, og så ferdig. Kravet om KI-kompetanse er ingen engangsøvelse. Nye verktøy og nye ansatte betyr at opplæringen må gå jevnlig.
  • Bare IT eier den. KI på arbeidsplassen berører juss, personvern, HR og fag. Blir policyen et IT-dokument, mangler den svarene de ansatte trenger.
  • Ingen kobling til offentlig veiledning. Virksomheter i offentlig sektor bør lese Digdirs veiledning for ansvarlig bruk og utvikling av KI. Den er skrevet for offentlig sektor, men mye passer for private virksomheter også.

I Scale & Impact hjelper vi virksomheter med KI-rådgivning og KI-kursing, blant annet med å lage KI-policy og opplæringsplaner som passer måten de jobber på.

Kilder

Åpenhetsmerknad: Denne artikkelen bygger på forfatterens egne analyser og erfaringer. AI har vært brukt som et redaksjonelt hjelpemiddel for språk og struktur.