Tre steg til styring, sikkerhet og skalerbar AI-bruk
Kunstig intelligens er på vei inn i virksomheters kjerneprosesser. Med tilgang til mer data, flere systemer og kritiske beslutninger øker behovet for styring og kontroll. Særlig når AI går fra assistent til autonom aktør.
I virksomhetssammenheng møter de fleste AI som assistenter. Verktøy som hjelper mennesker med å skrive, oppsummere, analysere eller foreslå neste steg. Mennesket er fortsatt i førersetet og tar de endelige beslutningene. Styringsbehovet handler primært om datakvalitet, tilgang, personvern, ansvarlig bruk og etterprøvbarhet.
AI-agenter er noe annet. En AI-agent er en autonom digital aktør som selv kan planlegge, ta beslutninger og utføre handlinger på tvers av systemer, ofte uten at et menneske er involvert i hvert steg. En agent kan lese e-post, oppdatere systemer, hente eksterne data, samhandle med andre agenter og utløse transaksjoner. I praksis opptrer agenten som en digital ansatt med egen identitet, tilganger og handlingsrom i virksomhetens miljø. Styringsbehovet utvides dermed fra «hvordan brukes AI?» til «hvem er agenten, hva har den lov til, og hvordan kan vi holde den ansvarlig?».
| AI (assistent) | AI-agent | |
| Hovedrolle | Støtter mennesker | Handler selvstendig |
| Beslutninger | Mennesket avgjør | Agenten utfører, ofte uten menneske i loopen |
| Tilganger | Bruker menneskets tilganger | Har egen identitet og egne tilganger |
| Risikobilde | Feil i innhold og anbefaling | Feil i handling, transaksjon og kjedereaksjoner |
| Potensielle konsekvenser | Hallusinering, lekkasje av data i prompts, feilinformasjon | Uautoriserte handlinger, privilegie-eskalering, agent-til-agent-svikt |
| Governance-fokus | Bruk, data og ansvar | Identitet, livssyklus, autonomi og sporbarhet |
| Typiske kontroller | Brukerpolicies, DLP, akseptabel bruk | IAM (Identity and Access Management) for non-human identities, handlingslogger, kill switch (nødstopp) |
Mange virksomheter har startet med AI, men få har etablert styringen som trengs for å skalere. Det er ofte organisering og eierskap som stopper prosjektene, ikke teknologien.
Skillet mellom AI og AI-agenter er viktig fordi mange virksomheter nå skalerer fra det første til det andre, uten at governance-modellen følger med.
PwCs CEO Survey 2026 viser at norske toppledere ser potensialet, men at mange fortsatt mangler forutsetningene for å hente ut målbar verdi: 90 prosent mener teknologimiljøet deres ikke muliggjør god KI-integrasjon, og kun 5 prosent har lykkes med både kostnadsreduksjon og inntektsvekst gjennom KI.
Samtidig viser PwCs Value in Motion-analyser at AI, klimaendringer og geopolitiske skift flytter verdiskaping på tvers av bransjer frem mot 2035. Gapet mellom ambisjon og gjennomføring får derfor stadig større konsekvenser.
De tre stegene under gjelder all bruk av AI – fra assistenter til agenter. De legger grunnmuren som gjør det forsvarlig å skalere videre, også til mer autonome løsninger.
Agenten har sin egen identitet, sine egne tilganger og sin egen evne til å handle, ofte i et tempo og omfang som overgår menneskelig kontroll i sanntid.
Det betyr at vi må stille de samme spørsmålene til en AI-agent som vi gjør til en ansatt eller en tjenestekonto, bare med høyere krav til presisjon. Sentrale spørsmål for AI-agent-governance er:
Identitet og eierskap: Hvem i organisasjonen eier agenten, og hvem har ansvar for at den oppfører seg som forventet?
Livssyklus: Hvordan opprettes, oppdateres, revideres og avvikles agenter? Hvor lenge skal de leve, og hvem godkjenner endringer?
Tilgang og privilegier: Hvilke data og systemer kan agenten bruke, på hvilke premisser, og hvordan håndheves minste privilegium i praksis?
Sporbarhet og etterprøvbarhet: Hvordan logges agentens handlinger, og hvordan kan vi i ettertid forstå hvorfor den gjorde det den gjorde?
Agent-til-agent-interaksjoner: Hvordan styrer vi at agenter kaller på andre agenter, internt eller eksternt, uten at risiko og ansvar pulveriseres?
Menneskelig kontroll: Hvilke beslutninger må alltid ha et menneske i loopen, og hvordan sikrer vi at dette ikke kan omgås?
Styring av AI-agenter krever både teknisk kapabilitet og en tydelig governance-modell. Teknologien må kunne behandle agenter som identiteter med livssyklus, tilganger og sporbarhet. Samtidig må virksomheten definere roller, beslutningsrettigheter og kontroller for agenter spesifikt, forteller Elisabeth Slettevoll Løkkebø, direktør i PwC.
Gjennom vårt teknologipartnerskap med Microsoft jobber vi med kunder som tar i bruk Agent365 for å oppdage, styre og sikre AI-agenter på tvers av miljøet. Men plattform og governance må bygges parallelt. Ellers ender vi opp med agenter som handler raskere enn vi klarer å kontrollere dem.
Se rapporten "managing the risk of generative AI". Alt en ansvarlig for compliance og sikkerhet trenger å vite.
Vi kan hjelpe deg med alt fra utvikling av KI-modeller til retningslinjer og organisering.