Hopp til innhold

Vet dere hva KI-verktøyene har tilgang til?

49 000 kr
fastpris eks. mva
Lederbrief og funn
med dokumentert grunnlag
Tiltaksplan
for de neste 30, 60 og 90 dagene

Jeg går gjennom verktøyene dere bruker, hvilke data og systemer de kan nå, og hvordan tilganger og ansvar er satt opp.

Dette får dere

Resultatet samles i fire deler som kan brukes av ledelsen og de som skal følge opp tiltakene.

  1. 01

    Lederbrief

    Et kort beslutningsgrunnlag med samlet risikobilde, viktigste eksponeringer og anbefalt retning.

    PDF
  2. 02

    Angrepsflate og funn

    Register over de vurderte KI-flatene, identitetene, integrasjonene og datakildene, med dokumenterte funn og konsekvens.

    Register
  3. 03

    Beslutninger og tiltaksplan

    Anbefaling per bruksområde og en prioritert 30/60/90-dagers plan med foreslått eier og rekkefølge.

    Plan
  4. 04

    Overlevering og oppfølging

    Rapport med underlagsvedlegg, 60 minutter ledelsesgjennomgang og 30 minutter digital oppfølging.

    Møter

Dette går vi gjennom

Vi vurderer tekniske forhold og organisatoriske rammer samlet: hva verktøyene kan nå, hvem som har ansvar, og hvilke endringer som bør prioriteres.

A

Teknisk lag

Teknisk gjennomgang

  • KI-verktøy i desktop, nettleser, IDE og innebygget i SaaS
  • Identiteter, roller, delegerte rettigheter og privilegert tilgang
  • Tilgang til filer, nettverk, lokale prosesser, nøkkellager og hemmeligheter
  • MCP-servere, skills, plugins, utvidelser, connectors og kildeopprinnelse
  • Auto-modus, eksterne hooks, underprosesser, modellvalg og handlingsgrenser
  • Datalagring, modelltrening, deling, logging, sporbarhet og overvåking
  • Representative misbruksscenarier for prompt injection, datauttak og uønskede handlinger
B

Organisatorisk lag

Organisatorisk gjennomgang

  • Godkjent og uautorisert bruk, oversikt og tydelig systemeierskap
  • Akseptabel bruk, dataklassifisering og praktiske handlingsregler
  • Innkjøp, leverandørvurdering, vilkår og endringer i tredjepartstjenester
  • Menneskelig kontroll, rollefordeling og beslutninger med høy konsekvens
  • Kompetanse, opplæring, eskalering og rapportering av avvik
  • Hendelser, endringsstyring og utfasing av verktøy og integrasjoner
  • Berøringspunkter mot AI Act, GDPR, informasjonssikkerhet og internkontroll

Fast omfang

Standardpakken gjelder én virksomhet og et avtalt utvalg av KI-verktøy og bruksområder. En innebygget KI-funksjon i et SaaS-produkt teller som én produktflate.

Virksomhet og identitetsmiljø
1 juridisk enhet og 1 primært Microsoft 365- eller Google Workspace-miljø
KI-produktflater
Inntil 5 vesentlige verktøy eller bruksområder
Agentmiljøer
Innenfor de 5 produktflatene: inntil 3 agentiske arbeidsflyter eller utviklermiljøer
Intervjuer
Inntil 4 interessenter · 45 min hver
Teknisk innsyn
2 guidede konfigurasjonsøkter · 90 min hver
Underlag og kvalitetssikring
Inntil 15 dokumenter eller loggutdrag og 1 runde med faktakorreksjoner

Passer dette for dere?

Gjennomgangen bygger på representativ dokumentasjon, guidede konfigurasjonsvisninger og avtalte loggutdrag.

Passer når

  • Dere bruker generativ eller agentisk KI i arbeidshverdagen
  • Ledelsen mangler en dokumentert oversikt over tilgang og risiko
  • IT, sikkerhet, personvern og fagmiljø ser bare hver sin del
  • Dere trenger prioritering før nye verktøy eller agenter skaleres

Passer ikke når

  • Dere trenger akutt hendelseshåndtering eller digital etterforskning
  • Dere ønsker penetrasjonstest eller full gjennomgang av kildekode
  • Dere trenger formell sertifisering eller juridisk konklusjon
  • Dere har ennå ingen konkrete KI-verktøy eller bruksområder å vurdere

Passord, tokens og API-nøkler skal ikke overføres. Flere juridiske enheter, identitetsmiljøer eller aktive hendelser krever separat avklaring.

Sertifiseringer

Amund Kristiansen

Amund Kristiansen

Gjennomgangen ledes og gjennomføres av meg. Disse sertifiseringene dokumenterer den sikkerhetsfaglige kompetansen som ligger til grunn for arbeidet.

  • CISSPISC2
  • ISO 27001 Lead ImplementerPECB
  • ISO 27005 Lead Risk ManagerPECB

Spørsmål og svar

Finner gjennomgangen all uautorisert KI-bruk?

Nei. Vi bruker intervjuer, dokumentasjon, konfigurasjonsgjennomganger og representative logger. Funnene bygger på dette underlaget; vi undersøker ikke samtlige enheter eller garanterer at all uautorisert bruk avdekkes.

Må dere få passord eller permanent systemtilgang?

Nei. Tekniske forhold gjennomgås normalt i guidede skjermdelinger og med avtalte eksportfiler eller skjermbilder. Passord, tokens og API-nøkler skal ikke overføres.

Hva regnes som en KI-produktflate?

Et vesentlig verktøy eller bruksområde som kan vurderes samlet, for eksempel ChatGPT Enterprise, Microsoft 365 Copilot, Claude, en intern agent eller KI-funksjonen i et SaaS-produkt.

Er dette en samsvarsvurdering eller sertifisering?

Nei. Gjennomgangen peker på relevante berøringspunkter mot AI Act, GDPR og ISO-standarder, men er ikke en juridisk betenkning, samsvarsvurdering eller sertifisering.

Hva hvis standardomfanget ikke passer?

Da sier vi det i avklaringssamtalen. Arbeid utenfor standardpakken starter ikke automatisk; behov og pris beskrives skriftlig først.

Må vi kjøpe oppfølging etterpå?

Nei. 30/60/90-dagersplanen skal kunne brukes av interne ressurser eller deres eksisterende leverandør. Eventuell bistand fra SPADE avtales separat.

Avklar om standardomfanget passer

I en samtale på 30 minutter går vi gjennom KI-flatene, tilgjengelig underlag og om leveransen kan gjennomføres til fastpris.

49 000 kr eks. mva

50 % ved oppstart · 50 % ved levering

Book 30 min avklaring