DFØ: Veiledning i anskaffelse og bruk av kunstig intelligens på MPS-rammeavtaler
Sist faglig kontrollert 16. juli 2026
Kort oversikt
DFØ ved Markedsplassen for skytjenester (MPS) har utarbeidet denne veiledningen for offentlige virksomheter som vil anskaffe og bruke KI gjennom rammeavtalene for Cloud Infrastructure and Platform Services (CIPS). Den gjeldende utgaven er versjon 0.9 (beta). Nettsiden ble sist oppdatert 7. juli 2026.
Veiledningen er avgrenset til bruk av MPS-avtalene. Den beskriver ulike typer KI-tjenester, testing og utvikling, kostnadsovervåking, innsamling av brukserfaringer, valg mellom SaaS og PaaS, gjennomføring av avrop og videre drift. CIPS-avtalene er frivillige og ikke-eksklusive og kan bare brukes av virksomheter som er omfattet av avtalens kundeliste.
Ved kjøp av PaaS anskaffer virksomheten en skybasert plattform som den selv konfigurerer og bygger KI-løsningen på. Dette kan gi større kontroll over integrasjoner, datakilder, tilgangsstyring, lagringssted og logging enn en ferdig SaaS-tjeneste, men krever mer teknisk kompetanse og løpende forvaltning. Veiledningen legger opp til at det videre valget av plattformtjeneste kan gjennomføres som en minikonkurranse på CIPS-avtalene.
Et «eget skymiljø» er ikke det samme som egen fysisk infrastruktur eller privat sky. CIPS gjelder allmenne skytjenester der leverandøren fortsatt driver den underliggende infrastrukturen og plattformen. Virksomheten må konfigurere og sikre sitt avgrensede miljø. En løsning som drives på virksomhetens egen infrastruktur, gir en annen form for kontroll, men flytter samtidig et større ansvar for kapasitet, oppdateringer, sikkerhet, overvåking og modellforvaltning til virksomheten. Slike lokalt driftede løsninger er ikke hovedtemaet for veiledningen.
Personvern og informasjonssikkerhet må vurderes for den konkrete løsningen og databehandlingen. Virksomheten må blant annet avklare hvilke data som kan brukes, behandlingsgrunnlag og personvernroller, databehandleravtaler, underleverandører, geografisk behandling, lagring, logging, tilgangsstyring og om leverandøren kan bruke kundedata til modelltrening. En tredjepartsapplikasjon fra en skymarkedsplass kan introdusere en egen leverandørkjede som ikke nødvendigvis er fullt regulert av avtalen med den primære skyleverandøren.
Veiledningen omtaler endringen som trådte i kraft 1. juli 2026, da innslagspunktet for anskaffelsesregelverket ble hevet fra 100 000 til 500 000 kroner eksklusive merverdiavgift. Den er likevel ikke en samlet veiledning til alle lovendringene fra denne datoen. Virksomheten må kontrollere gjeldende anskaffelsesregler og beregne den samlede anslåtte verdien av kjøpet. Se også ClearNords profil om anskaffelsesloven.
Hva regulerer dette
Veiledningen er ikke et bindende regelverk og fastsetter ikke nye plikter. Den forklarer hvordan virksomheter på CIPS-kundelisten kan prøve ut, anskaffe og forvalte KI-tjenester innenfor MPS-avtalene.
Den beskriver en trinnvis prosess fra test og utvikling til overvåking, erfaringsinnhenting, valg av leveransemodell, anskaffelse og stabil drift. Veiledningen omtaler også ansvarsdelingen mellom virksomheten, skyleverandøren og eventuelle tredjepartsleverandører.
Bindende anskaffelsesrettslige krav følger av anskaffelsesloven, tilhørende forskrifter og den konkrete ramme- og avropsavtalen. Andre plikter kan blant annet følge av personvernregelverket, sikkerhetsregelverket og sektorlovgivningen.
Hvem berøres
Leverandør til offentlig sektor
Offentlig sektor
Hvorfor det har praktisk betydning
CIPS-avtalene kan forenkle tilgangen til plattformtjenester for KI, men et avrop løser ikke automatisk alle spørsmål om lovlighet, sikkerhet, personvern eller egnethet. Virksomheten er fortsatt ansvarlig for behovsvurderingen, avropsprosessen, konfigurasjonen, den konkrete databehandlingen og oppfølgingen av leverandøren.
Veiledningen hjelper virksomheten med å skille mellom ferdige SaaS-tjenester og PaaS-løsninger som må bygges og forvaltes i et eget skymiljø. Valget påvirker blant annet teknisk kontroll, kompetansebehov, kostnader, integrasjoner, leverandøravhengighet og fordelingen av sikkerhetsansvar.
Den anbefalte testfasen kan gi kunnskap om faktisk nytte, brukerbehov og kostnader før en mer langsiktig anskaffelse. Testfasen må likevel ha tydelige rammer for databruk, sikkerhet, økonomi og overgang til ordinær anskaffelse eller avvikling.
Sentrale krav og forpliktelser
- Veiledningen skaper ikke egne rettslige plikter; virksomheten må følge anskaffelsesloven, forskriftene og vilkårene i CIPS- og avropsavtalene.
- Fra 1. juli 2026 gjelder anskaffelsesloven for anskaffelser med en anslått verdi på minst 500 000 kroner eksklusive merverdiavgift.
- Anskaffelsens verdi må beregnes ut fra den samlede forventede betalingen, inkludert relevante opsjoner og forlengelser.
- Kjøp eller testfaser må ikke deles opp med sikte på å unngå gjeldende anskaffelsesregler.
- CIPS-avtalenes adgang til direkte avrop for test og utvikling på inntil 300 000 kroner er en avtalebasert ordning og må ikke forveksles med lovens innslagspunkt på 500 000 kroner.
- Ved videre anskaffelse av PaaS legger veiledningen opp til minikonkurranse mellom de aktuelle CIPS-leverandørene.
- Separat anskaffelse av en ferdig SaaS-tjeneste kan falle utenfor CIPS og må da gjennomføres etter de reglene og avtalene som gjelder for den anskaffelsen.
- Virksomheten må klassifisere informasjonen og vurdere om den kan behandles i den aktuelle KI- og skytjenesten.
- Behandling av personopplysninger krever blant annet behandlingsgrunnlag, tydelige personvernroller og nødvendige databehandleravtaler.
- Vilkår om modelltrening, lagring, sletting, logging, underleverandører og geografisk behandling må undersøkes for den konkrete tjenesten.
- Valg av datasenter i EØS, tilgangsstyring og andre sikkerhetsinnstillinger kan kreve aktiv konfigurasjon fra virksomheten.
- Tredjepartsapplikasjoner må vurderes separat dersom rammeavtalen med skyleverandøren ikke fullt ut regulerer den aktuelle applikasjonsleverandørens behandling.
- Virksomheten må etablere ansvar, tilgangskontroll, logging, kostnadsovervåking, opplæring og regelmessig evaluering gjennom hele tjenestens levetid.
Hva virksomheten kan vurdere å dokumentere
- Kontrollere at virksomheten står på CIPS-avtalenes kundeliste, og avklare hvilke avropsmekanismer som kan brukes.
- Definere behov, forventet nytte, akseptabel risiko og tydelige avslutningskriterier før testfasen starter.
- Etablere et tverrfaglig team med innkjøps-, fag-, IT-, sikkerhets-, personvern- og juridisk kompetanse.
- Skille tydelig mellom ferdig SaaS, konfigurerbar PaaS, privat sky og løsninger på egen infrastruktur.
- Dokumentere ansvarsdelingen mellom virksomheten, skyleverandøren og eventuelle modell- eller applikasjonsleverandører.
- Kartlegge dataflyt, datakilder, integrasjoner, lagringssteder, underleverandører og administrative tilganger.
- Vurdere om behandlingen krever en personvernkonsekvensvurdering eller andre særskilte risikovurderinger.
- Kontrollere om data brukes til modelltrening, hvor lenge forespørsler og svar lagres, og hvilke reservasjons- eller slettevalg som finnes.
- Fastsette hvilke informasjonsklasser som kan behandles, og sperre eller begrense bruk av opplysninger som ikke er godkjent.
- Konfigurere region, identitets- og tilgangsstyring, logging, kryptering, sikkerhetsvarsler og kostnadsgrenser før tjenesten tas i bruk.
- Samle statistikk om faktisk bruk, kvalitet, kostnader og gevinster før virksomheten velger en langsiktig løsning.
- Beregne anskaffelsens samlede forventede verdi og kontrollere terskelverdier mot oppdatert anskaffelsesregelverk.
- Planlegge datauttak, portabilitet, sletting og avslutning for å redusere uønsket leverandøravhengighet.
- Følge med på oppdateringer av veiledningen og gjennomgå profilen når DFØ publiserer versjon 1.0 eller en annen vesentlig revisjon.
Kilder og videre lesning
- Primær offisiell kilde
- DFØ/MPS: Ny veiledning for kunstig intelligens publisert
- DFØ/MPS: Cloud Infrastructure & Platform Services (CIPS)
- DFØ/MPS: Krav til sikkerhet og informasjonsbehandling ved bruk av kunstig intelligens
- DFØ/MPS: Krav til informasjonssikkerhet i skyavtaler – referansearkitektur
- DFØ: Veileder til anskaffelsesloven
- DFØ: Terskelverdier for offentlige anskaffelser
- Regjeringen.no: Endringer i anskaffelsesregelverket
- Lovdata: Lov om offentlige anskaffelser
- Lovdata: Lov om endringer i anskaffelsesloven
- Lovdata: Forskrift om endring i forskrifter til anskaffelsesloven
Lenkene peker til eksterne kilder. Kontroller gjeldende tekst og status for bruk i eget arbeid.
