Kunstig intelligens (KI) i Brønnøysundregistera
I Brønnøysundregistera sin strategiplan står det at vi skal utforske og på ein forsvarleg måte utnytte moglegheitene kunstig intelligens gir. Derfor har vi vedtatt ein policy, utarbeidd av KI-teamet vårt, for bruk av kunstig intelligens hos oss.
Policyen gir følgande retningslinjer alle i Brønnøysundregistera skal jobbe etter
Vi skal aldri:
- dele personleg informasjon, som personopplysningar om tilsette og innbyggarar, i ikkje-godkjende KI-verktøy
- lime inn eller bruke intern eller sensitiv informasjon, dokument eller utklipp frå desse i eit ikkje-godkjent KI-verktøy, med mindre anna er avklart og dokumentert
- dele brukarinformasjon, som påloggingsinformasjon og passord
- stole på at ein KI seier sanninga
- bruke berre KI til å ta avgjerder som i betydeleg grad påverkar personar, utan å vurdere resultata sjølv
- bruke særlege kategoriar av personopplysningar (sensitive personopplysningar) i KI-verktøy, med mindre anna er avklart og dokumentert
Vi skal alltid:
- vere kritiske til resultata vi får frå KI – sjå opp for unøyaktigheiter, skeivheiter og feilaktig informasjon
- sjekke fakta
- vere kritiske til om KI bryt opphavsrett, særleg for tredjepart
- tydeleg merke innhald som vi heilt eller delvis har brukt generativ KI til å lage. For eksempel «Denne illustrasjonen er laga ved hjelp av KI», i tillegg til kreditering av KI-verktøyet vi har brukt
- hugse at vi er ansvarlege for KI-generert tekst vi står som avsendar av, eller publiserer
- vere transparente og seie frå om når vi bruker ein KI-generert tekst, eit bilde, kode eller anna
- vere oppmerksam på at KI har gjort det lettare for trusselaktørar å svindle. Ved mistanke skal hendinga rapporterast.
Dersom du ønsker å komme i kontakt med KI-teamet hos oss, kan du ta kontakt i kontaktskjemaet. Policyen kan du lese under.
Brønnøysundregistera har som ein av fire strategiske ambisjonar å «utforske og på ein forsvarleg måte utnytte moglegheitene kunstig intelligens gir». Dette skal bidra til å oppfylle samfunnsoppdraget vårt, som er å «bidra til auka verdiskaping gjennom å forvalte registerdata på ein trygg og oversiktleg måte, for å skape tillit og fornying av samfunnet.»
Kunstig intelligens (KI) er eit område innanfor informasjonsteknologi som utviklar seg raskt.
Som offentleg etat er vi avhengige av at brukarane våre har høg tillit til tenestene vi leverer. Det er derfor avgjerande å sikre at bruken av KI er lovleg, rettferdig og ansvarleg. Dette må vi aktivt følge opp og legge til grunn når vi vurderer korleis vi skal bruke KI på ein ansvarleg og transparent måte.
I Nasjonal strategi for kunstig intelligens peiker regjeringa på at KI som blir utvikla og brukt i Noreg skal bygge på etiske prinsipp og respektere menneskerettane og demokratiet. Dette er også ein reaksjon på eit globalt fokus på etikken si rolle i KI, som blant anna også er framheva av OECD, FN og EU. Basert på dette, og BR sine eigne verdiar, har vi komme fram til fem grunnleggande etiske prinsipp for utvikling og bruk av KI, som skal gi overordna føringar for det som på sikt skal bli eit heilskapleg rammeverk for KI.
Dei fem grunnleggande etiske prinsippa er
- ansvarlegheit
- openheit
- rettferd
- sikkerheit
- personvern
Formålet med policyen er å sørge for at alle som skal bruke KI-system i Brønnøysundregistera gjer det på ein lovleg og ansvarsfull måte. Brønnøysundregistera skal kunne utnytte potensialet i KI, utan at det skal gå på kostnad av den høge tilliten samfunnet har til oss. Derfor må alle tilsette opparbeide kompetanse i kva KI er, kva risikoar det medfører og korleis vi kan hente ut gevinst.
For å kunne vareta formålet vil policyen bli oppdatert jamleg, i takt med teknologiutviklinga.
Denne policyen gjeld for alle i Brønnøysundregistera som skal ta i bruk digitale verktøy med KI. Dette omfattar både tilsette og personar som er innleigde eller utfører tenester for oss. Som tilsett eller engasjert av Brønnøysundregistera, må du gå gjennom denne policyen før du tar i bruk KI.
Policyen inneheld korte og konkrete retningslinjer som alle må forhalde seg til. I tillegg er det utarbeidd eigne retningslinjer for dei som skal bruke KI til systemutvikling og dei som bruker KI i kommunikasjonssamanheng.
Per dags dato finst det ikkje eit norsk lovverk som spesifikt regulerer verken bruk eller utvikling av KI, men EU har vedtatt AI Act (KI-forordninga), som kjem til å bli ein del av norsk lov på sikt.
AI Act er ei produktsikkerheitslov, som regulerer utviklinga av KI-system og integreringa av systema inn i verksemder.
Som offentleg etat er vi også bundne av anna lovverk, som er relevant når det gjeld bruk av KI, blant anna
- forvaltningslova når det gjeld saksbehandling
- offentlegheitslova når det gjeld innsyn
- arkivlova for arkivering av offentleg informasjon
- personopplysningslova når det gjeld vern av personlege opplysningar
Det er viktig å hugse at bruk av KI føreset at det norske regelverket blir følgt, og at bruk av KI kan føre til større risiko innanfor nokre lovområde, som personvern.
Algoritme
Algoritmeer eit sett av trinnvise instruksjonar i ei bestemt rekkefølge som er laga for å oppnå noko.
Maskinlæring
Maskinlæring bruker matematiske og statistiske metodar for å lage algoritmar som er baserte på analyse av data. Treninga av eit system kan skje i rettleia læring, ikkje-rettleia læring eller forsterka læring.
Kunstig intelligens
Kunstig intelligens har fleire ulike definisjonar, både vide og smalare. Felles for definisjonane er at det dreier seg om teknologi som er i stand til å systematisere og tolke data, for så å ta avgjerder og lære av erfaringane.
Det kan skiljast mellom ein KI-modell og eit KI-system:
- Ein KI-modell er ein matematisk eller algoritmisk struktur trent på data for å løyse spesifikke oppgåver.
- Eit KI-system er ein komplett pakke. Det kan innehalde ein eller fleire KI-modellar, og programvare for å implementere og bruke modellane i praksis, for eksempel ein app. Ein KI-modell er ein del av eit KI-system.
KI-verktøy
KI-verktøy er eit ferdig KI-system som blir tilbydd på marknaden og er laga av ein leverandør.
Tradisjonell KI
Tradisjonell KI er basert på reglar og logikk, og er avhengig av menneskelege definerte reglar og programmering. Det er ofte fokusert på oppgåver som klassifisering, avgjerdstaking og problemløysing.
Generativ KI
Generativ KI viser til system som kan generere, eller skape, nytt innhald basert på eksisterande informasjon. Det er i stand til å generere tekst, bilde, musikk eller anna type innhald. ChatGPT er eit eksempel på eit generativt KI-system som kan generere tekst, men det finst også eksempel på system som kan generere bilde og lyd som DALL-E og nettjenesta Suno.
KI-brukar
KI-brukar er ein person som bruker (ferdigtrente) KI-tenester til å løyse ei oppgåve. KI-brukaren må sette seg inn i korleis KI-systemet fungerer og korleis resultatet kan brukast.
KI-utviklar
KI-utviklar er ein person som utviklar og trener nye KI-modellar til å løyse ei oppgåve. Den som utviklar KI må forhalde seg til fleire faktorar som datakvalitet, datamengde, treffsikkerheit ved prediksjonar og liknande. Utviklarar av KI har ansvar for at modellen er utvikla i samsvar med dei etiske prinsippa og lovkrava.
Språkmodell
Språkmodell er eit dataprogram som har lært mønster i tekst og derfor kan forstå og skape språk. Han foreslår rett og slett det mest sannsynlege svaret basert på alt han har lært.
Chatbot
Chatbot er ei teneste som lar deg snakke med ein språkmodell i eit vanleg chattevindauge. Han bruker språkmodellen til å svare på spørsmål og hjelpe deg med oppgåver.
Godkjente KI-verktøy
Godkjente KI-verktøy kan ein dele open, intern og sensitiv informasjon med. Dette krev vurderingar av sikkerheit og personvern gjort internt på Brønnøysundregistera. Eksempel på slike godkjente verktøy er Copilot Chat, Copilot M365 og Copilot Studio.
Ikkje-godkjente KI-verktøy
Ikkje-godkjente KI-verktøy kan ein berre dele open informasjon med. Desse verktøya er enten vurderte som ikkje sikre nok til å bruke intern og sensitiv informasjon, eller har ikkje blitt vurderte ennå.
Med «dele» eller «overføre» meiner vi alle måtar du kan legge inn informasjon i løysingar med KI på, som å kopiere tekst og lime inn i løysinga, laste opp dokumenter, lage koplingar mellom KI-verktøy osv.
6.1. Ansvarlegheit
Bruk av KI skaper nye former for deling av data og nye risikoar for korleis vi utfører jobbane våre. Det er vi som tilsette som er ansvarlege for det KI skaper og gjer. Det er derfor viktig å ha eit kritisk blikk på resultata KI gir, og faktasjekke resultat som verkar tvilsame. Utgangspunktet er at KI berre skal brukast som støtte, og vi skal ta den endelege avgjerda.
Hugs også at dersom KI blir brukt som ein del av grunnlaget for ei avgjerd i ei sak, kan samhandlingsloggen med KI reknast som eit internt dokument som andre kan be om innsyn i. Uansvarleg bruk av KI kan derfor bli offentleg kjent. Som offentleg etat har vi eit stort ansvar for å oppretthalde gode sikkerheitsrutinar.
Krava som blir stilte til ansvarlegheit varierer avhengig av kva rolle du har. Det blir stilte strengare krav til ein utviklar, enn ein brukar, av KI. Samtidig har vi retningslinjer for bruk av KI i systemutvikling og kommunikasjonsarbeid, som stiller spesifikke krav innanfor desse områda. Dersom Brønnøysundregistera tilbyr eigne interne KI-verktøy, skal brukarane få opplæring før dei tar dei i bruk.
6.2. Openheit
Vi skal gi brukarane og tilsette tryggleik og tillit gjennom å vere opne om korleis vi bruker KI, som kan vere ein framand teknologi for mange. Det gir oss eit ansvar for å opplyse og forklare kva konsekvensar det får for den enkelte.
Dersom vi tar i bruk KI direkte i kommunikasjonen vår med registerbrukarar, for eksempel i rettleiingstenester, vil openheitskrava i forvaltningsretten og personvernregelverket gjelde. Det er spesielt viktig å legge til rette for at brukarane forstår at dei kommuniserer med teknologi basert på KI. Dette er nødvendig for at mottakaren skal kunne vareta sine eigne rettar og for å kunne utfordre ei avgjerd. Dette gjeld også KI-system som blir brukte for å forbetre kvaliteten på registra våre, for eksempel til å avdekke kriminalitet. Brønnøysundregistera skal ikkje ta i bruk KI-system til formål som kan påverke brukarane sine rettar, utan at vi sjølve har innsikt i korleis systema kjem fram til avgjerder.
Openheit handlar også om at vi som er tilsette ved Brønnøysundregistera skal forstå korleis KI-verktøya vi bruker fungerer. KI-utviklarar som utviklar system for Brønnøysundregistera skal ha nok kunnskap om løysingane til å kunne forklare korleis dei fungerer og kva som ligg til grunn for resultata dei produserer.
6.3. Rettferd
For at vi skal kunne bruke KI på ein rettferdig måte, i tråd med verdiane våre, er det viktig at vi er klar over dei ulike risikoane som KI-systema gir. Det er for eksempel viktig å vere klar over at generative språkmodellar, som ChatGPT, kan komme med fordomsfulle eller diskriminerande utsegner, i tillegg til påstandar som ikkje stemmer.
Det er viktig å hugse at KI-system ikkje har menneskelege eigenskapar som moral, fornuft og logisk vurderingsevne. Dei klarer derfor verken å tenke, reflektere eller vise empati – sjølv om det verkar slik. Dette påverkar kvaliteten på svara KI produserer. Generative språkmodellar er sannsynlegheitsmodellar, som betyr at kvart ord svara inneheld er basert på sannsynlegheit og ikkje fakta. Dersom KI ikkje veit svaret på spørsmålet, vil han produsere eit svar uansett, sjølv om det ikkje stemmer.
For å minimere risikoane er det viktig med menneskeleg kontroll og vurderingar av svara KI gir. Det er spesielt viktig der KI blir brukt som del av oppgåveløysinga og der det kan få direkte konsekvensar for både fysiske og juridiske personar si rettsstilling. Menneskeleg oppfølging og kontroll kan bidra til å sikre at eit KI-system ikkje undergrev menneske sin autonomi eller forårsakar andre uføresette negative verknader.
6.4. Sikkerheit
Introduksjon av KI kan forsterke eksisterande sikkerheitsrisikoar, eller skape nye risikoar. Når vi bruker KI skal både sikkerheitsinstruksen, styringssystemet for sikkerheit og underliggande dokumentasjon knytt til bruk av KI følgast.
Dersom eit KI-verktøy skal bli brukt til anna enn opne data, må det gjennomførast nødvendige vurderingar. Dette omfattar blant anna teknisk arkitektur, dataflyt, tilgangsstyring, logging og sikkerheitsmekanismar. KI-verktøy skal vere tilstrekkeleg sikra for å hindre at uvedkomande får tilgang til våre data.
Fleire av dei godkjende KI-verktøya er tilgangsstyrte, noko som gjer at ikkje alle har tilgang til dei. Dette er eit bevisst val – alle tilsette skal ikkje ha tilgang til alle godkjente KI-verktøy. Det er berre dei som har påvist eit behov, og som har følgt nødvendig opplæring, som får tilgang.
6.5. Personvern
Sjølv om openheit er eit forvaltningsrettsleg prinsipp, har alle menneske rett til privatliv. Vi må sikre at personvern blir varetatt når vi bruker KI.
Personopplysningar er alle opplysningar som kan knytast til ein fysisk person direkte eller indirekte. Dette kan blant anna inkludere namn, adresse, telefonnummer, e-post og fødselsnummer. Samtidig vil det også omfatte informasjon frå ulike kjelder som åleine ikkje er nok til å identifisere ein person, men som samla sett er tilstrekkeleg.
Vi har ikkje lov til å dele personopplysningar utan særskild heimel i lov. Personopplysningar kan delast i godkjente KI-verktøy, da vi har tilstrekkelege sikkerheitsgarantiar for at informasjonen held seg innanfor Brønnøysundregistera sitt område.
Særlege kategoriar av personopplysningar (sensitive personopplysningar) skal ikkje brukast i nokon KI-verktøy. Dette gjeld blant anna opplysningar om helse, fagforeiningsmedlemskap, religion og etnisitet. Å inkludere særlege kategoriar av personopplysningar i slike prosessar medfører auka risiko for at det blir skapte nye kombinasjonar av personopplysningar.
Samtidig har vi personopplysningar som blir rekna som sensitiv informasjon i register, som konkurs- eller utleggsopplysningar. Desse skal heller ikkje delast med KI-verktøy.
7.1. Kva kan vi dele og overføre til kunstig intelligens
KI-system lærer av data som blir tilførte. I generative KI-verktøy, som ChatGPT, vil alle spørsmål og instruksar gå inn som læringsdata for å kunne forbetre tenesta. Dette inneber at opplysningar som blir skrivne inn i slike språkmodellar kan bli tilgjengelege for andre brukarar av tenesta, også utanfor verksemda vår. Vi skal derfor ikkje dele eller overføre informasjon som er, eller kan vere, intern eller sensitiv, til eit KI-system som ikkje er godkjent til intern bruk.
Interne opplysningar kan vere rekneskapstal, budsjett, notat eller referat frå møte, presentasjonar, avtalar osv., eller informasjon som gjeld andre, som brukarar, samarbeidspartnarar osv. Det avgjerande er om informasjonen som blir delt, er informasjon vi elles ikkje ville ha delt med andre som vi ikkje veit kven er.
Sensitiv informasjon kan vere sensitiv enten fordi det er informasjon som vi ikkje ønsker at andre skal få vite om verksemda vår, eller det kan vere informasjon som vi er forplikta til å halde hemmeleg etter lov. Regelverket for teieplikt skal sikre at slik informasjon ikkje hamnar hos uvedkomande. Vi bør generelt vise stor varsemd ved bruk av gradert informasjon som input til KI-modellar.
Deling av informasjon i slike KI-system kan også vere irreversibel. Dette kan påverke rettar borgarar har etter personopplysningslova, som retten til å få sletta personinformasjon. Retten til innsyn i kva data som er henta inn og brukt kan også bli krenkt, dersom vi ikkje har kontroll på korleis persondataa blir behandla i KI-systemet.
Vi legg til grunn eit varsemdsprinsipp: Dersom det er tvil om informasjonen er intern eller sensitiv, eller inneheld personopplysningar, deler vi ikkje dette i ikkje-godkjente KI-verktøy.
7.2. Bruk av resultat frå kunstig intelligens
KI som er basert på språkmodellar, er trent på store datamengder som ikkje nødvendigvis er kvalitetssikra eller verifiserte. Dette betyr at resultata frå bruk av KI-system kan vere unøyaktige og enkelte gonger feil. Det er derfor viktig å vere kritisk til resultata og verifisere desse så langt det lar seg gjere. Dette er spesielt viktig å vere klar over dersom KI blir brukt som hjelpemiddel til å fatte eit vedtak som får konsekvensar for ein person. KI skal ikkje erstatte menneskelege vurderingar og avgjerder som lovverket krev.
Sidan algoritmane til KI er trent på eksternt materiale, kan resultatet du får vere eit brot på opphavsrettane til andre. Dette kan gjelde tekst, bilde, lyd/musikk, filmar osv. Resultatet ved bruk av KI bør derfor ikkje offentleggjerast utan at du er trygg på at det ikkje krenker andre sine rettar. Resultat som er laga med KI, skal merkast tydeleg. For eksempel skal du merke ein tekst generert av KI med «denne teksten er laga med hjelp av KI». Du bør også nemne kva KI-verktøy du brukte.