{"id":3933,"date":"2026-07-18T13:42:16","date_gmt":"2026-07-18T11:42:16","guid":{"rendered":"https:\/\/clearnord.no\/?post_type=cn_regulation&#038;p=3933"},"modified":"2026-07-19T13:01:34","modified_gmt":"2026-07-19T11:01:34","slug":"dfo-veiledning-i-anskaffelse-og-bruk-av-kunstig-intelligens-pa-mps-rammeavtaler","status":"publish","type":"cn_regulation","link":"https:\/\/clearnord.no\/nno\/regelverk\/dfo-veiledning-i-anskaffelse-og-bruk-av-kunstig-intelligens-pa-mps-rammeavtaler\/","title":{"rendered":"DF\u00d8: Veiledning i anskaffelse og bruk av kunstig intelligens p\u00e5 MPS-rammeavtaler"},"content":{"rendered":"<p>DF\u00d8 ved Markedsplassen for skytjenester (MPS) har utarbeidet denne veiledningen for offentlige virksomheter som vil anskaffe og bruke KI gjennom rammeavtalene for Cloud Infrastructure and Platform Services (CIPS). Den gjeldende utgaven er versjon 0.9 (beta). Nettsiden ble sist oppdatert 7. juli 2026.<\/p>\n\n\n\n<p>Veiledningen er avgrenset til bruk av MPS-avtalene. Den beskriver ulike typer KI-tjenester, testing og utvikling, kostnadsoverv\u00e5king, innsamling av brukserfaringer, valg mellom SaaS og PaaS, gjennomf\u00f8ring av avrop og videre drift. CIPS-avtalene er frivillige og ikke-eksklusive og kan bare brukes av virksomheter som er omfattet av avtalens kundeliste.<\/p>\n\n\n\n<p>Ved kj\u00f8p av PaaS anskaffer virksomheten en skybasert plattform som den selv konfigurerer og bygger KI-l\u00f8sningen p\u00e5. Dette kan gi st\u00f8rre kontroll over integrasjoner, datakilder, tilgangsstyring, lagringssted og logging enn en ferdig SaaS-tjeneste, men krever mer teknisk kompetanse og l\u00f8pende forvaltning. Veiledningen legger opp til at det videre valget av plattformtjeneste kan gjennomf\u00f8res som en minikonkurranse p\u00e5 CIPS-avtalene.<\/p>\n\n\n\n<p>Et \u00abeget skymilj\u00f8\u00bb er ikke det samme som egen fysisk infrastruktur eller privat sky. CIPS gjelder allmenne skytjenester der leverand\u00f8ren fortsatt driver den underliggende infrastrukturen og plattformen. Virksomheten m\u00e5 konfigurere og sikre sitt avgrensede milj\u00f8. En l\u00f8sning som drives p\u00e5 virksomhetens egen infrastruktur, gir en annen form for kontroll, men flytter samtidig et st\u00f8rre ansvar for kapasitet, oppdateringer, sikkerhet, overv\u00e5king og modellforvaltning til virksomheten. Slike lokalt driftede l\u00f8sninger er ikke hovedtemaet for veiledningen.<\/p>\n\n\n\n<p>Personvern og informasjonssikkerhet m\u00e5 vurderes for den konkrete l\u00f8sningen og databehandlingen. Virksomheten m\u00e5 blant annet avklare hvilke data som kan brukes, behandlingsgrunnlag og personvernroller, databehandleravtaler, underleverand\u00f8rer, geografisk behandling, lagring, logging, tilgangsstyring og om leverand\u00f8ren kan bruke kundedata til modelltrening. En tredjepartsapplikasjon fra en skymarkedsplass kan introdusere en egen leverand\u00f8rkjede som ikke n\u00f8dvendigvis er fullt regulert av avtalen med den prim\u00e6re skyleverand\u00f8ren.<\/p>\n\n\n\n<p>Veiledningen omtaler endringen som tr\u00e5dte i kraft 1. juli 2026, da innslagspunktet for anskaffelsesregelverket ble hevet fra 100 000 til 500 000 kroner eksklusive merverdiavgift. Den er likevel ikke en samlet veiledning til alle lovendringene fra denne datoen. Virksomheten m\u00e5 kontrollere gjeldende anskaffelsesregler og beregne den samlede ansl\u00e5tte verdien av kj\u00f8pet. Se ogs\u00e5 ClearNords profil om anskaffelsesloven.<\/p>","protected":false},"excerpt":{"rendered":"<p>DF\u00d8 ved Markedsplassen for skytjenester (MPS) har utarbeidet denne veiledningen for offentlige virksomheter som vil anskaffe og bruke KI gjennom rammeavtalene for [&hellip;]<\/p>\n","protected":false},"menu_order":0,"template":"","meta":{"inline_featured_image":false,"footnotes":"","cn_reg_type_label":"Offisiell veiledning","cn_reg_audience":"Offentlige virksomheter p\u00e5 CIPS-avtalenes kundeliste, s\u00e6rlig ledere, innkj\u00f8pere, IT-ansvarlige, arkitekter, jurister, sikkerhetsansvarlige og personvernombud","cn_reg_summary":"Versjon 0.9 gir praktisk veiledning om testing, anskaffelse og drift av KI gjennom MPS-avtalene for skybasert infrastruktur og plattformtjenester. Den dekker blant annet PaaS, SaaS, kostnadsstyring, personvern og informasjonssikkerhet.","cn_reg_what_regulates":"Veiledningen er ikke et bindende regelverk og fastsetter ikke nye plikter. Den forklarer hvordan virksomheter p\u00e5 CIPS-kundelisten kan pr\u00f8ve ut, anskaffe og forvalte KI-tjenester innenfor MPS-avtalene.\r\n\r\nDen beskriver en trinnvis prosess fra test og utvikling til overv\u00e5king, erfaringsinnhenting, valg av leveransemodell, anskaffelse og stabil drift. Veiledningen omtaler ogs\u00e5 ansvarsdelingen mellom virksomheten, skyleverand\u00f8ren og eventuelle tredjepartsleverand\u00f8rer.\r\n\r\nBindende anskaffelsesrettslige krav f\u00f8lger av anskaffelsesloven, tilh\u00f8rende forskrifter og den konkrete ramme- og avropsavtalen. Andre plikter kan blant annet f\u00f8lge av personvernregelverket, sikkerhetsregelverket og sektorlovgivningen.","cn_reg_why_matters":"CIPS-avtalene kan forenkle tilgangen til plattformtjenester for KI, men et avrop l\u00f8ser ikke automatisk alle sp\u00f8rsm\u00e5l om lovlighet, sikkerhet, personvern eller egnethet. Virksomheten er fortsatt ansvarlig for behovsvurderingen, avropsprosessen, konfigurasjonen, den konkrete databehandlingen og oppf\u00f8lgingen av leverand\u00f8ren.\r\n\r\nVeiledningen hjelper virksomheten med \u00e5 skille mellom ferdige SaaS-tjenester og PaaS-l\u00f8sninger som m\u00e5 bygges og forvaltes i et eget skymilj\u00f8. Valget p\u00e5virker blant annet teknisk kontroll, kompetansebehov, kostnader, integrasjoner, leverand\u00f8ravhengighet og fordelingen av sikkerhetsansvar.\r\n\r\nDen anbefalte testfasen kan gi kunnskap om faktisk nytte, brukerbehov og kostnader f\u00f8r en mer langsiktig anskaffelse. Testfasen m\u00e5 likevel ha tydelige rammer for databruk, sikkerhet, \u00f8konomi og overgang til ordin\u00e6r anskaffelse eller avvikling.","cn_reg_obligations":"Veiledningen skaper ikke egne rettslige plikter; virksomheten m\u00e5 f\u00f8lge anskaffelsesloven, forskriftene og vilk\u00e5rene i CIPS- og avropsavtalene.\r\nFra 1. juli 2026 gjelder anskaffelsesloven for anskaffelser med en ansl\u00e5tt verdi p\u00e5 minst 500 000 kroner eksklusive merverdiavgift.\r\nAnskaffelsens verdi m\u00e5 beregnes ut fra den samlede forventede betalingen, inkludert relevante opsjoner og forlengelser.\r\nKj\u00f8p eller testfaser m\u00e5 ikke deles opp med sikte p\u00e5 \u00e5 unng\u00e5 gjeldende anskaffelsesregler.\r\nCIPS-avtalenes adgang til direkte avrop for test og utvikling p\u00e5 inntil 300 000 kroner er en avtalebasert ordning og m\u00e5 ikke forveksles med lovens innslagspunkt p\u00e5 500 000 kroner.\r\nVed videre anskaffelse av PaaS legger veiledningen opp til minikonkurranse mellom de aktuelle CIPS-leverand\u00f8rene.\r\nSeparat anskaffelse av en ferdig SaaS-tjeneste kan falle utenfor CIPS og m\u00e5 da gjennomf\u00f8res etter de reglene og avtalene som gjelder for den anskaffelsen.\r\nVirksomheten m\u00e5 klassifisere informasjonen og vurdere om den kan behandles i den aktuelle KI- og skytjenesten.\r\nBehandling av personopplysninger krever blant annet behandlingsgrunnlag, tydelige personvernroller og n\u00f8dvendige databehandleravtaler.\r\nVilk\u00e5r om modelltrening, lagring, sletting, logging, underleverand\u00f8rer og geografisk behandling m\u00e5 unders\u00f8kes for den konkrete tjenesten.\r\nValg av datasenter i E\u00d8S, tilgangsstyring og andre sikkerhetsinnstillinger kan kreve aktiv konfigurasjon fra virksomheten.\r\nTredjepartsapplikasjoner m\u00e5 vurderes separat dersom rammeavtalen med skyleverand\u00f8ren ikke fullt ut regulerer den aktuelle applikasjonsleverand\u00f8rens behandling.\r\nVirksomheten m\u00e5 etablere ansvar, tilgangskontroll, logging, kostnadsoverv\u00e5king, oppl\u00e6ring og regelmessig evaluering gjennom hele tjenestens levetid.","cn_reg_actions":"Kontrollere at virksomheten st\u00e5r p\u00e5 CIPS-avtalenes kundeliste, og avklare hvilke avropsmekanismer som kan brukes.\r\nDefinere behov, forventet nytte, akseptabel risiko og tydelige avslutningskriterier f\u00f8r testfasen starter.\r\nEtablere et tverrfaglig team med innkj\u00f8ps-, fag-, IT-, sikkerhets-, personvern- og juridisk kompetanse.\r\nSkille tydelig mellom ferdig SaaS, konfigurerbar PaaS, privat sky og l\u00f8sninger p\u00e5 egen infrastruktur.\r\nDokumentere ansvarsdelingen mellom virksomheten, skyleverand\u00f8ren og eventuelle modell- eller applikasjonsleverand\u00f8rer.\r\nKartlegge dataflyt, datakilder, integrasjoner, lagringssteder, underleverand\u00f8rer og administrative tilganger.\r\nVurdere om behandlingen krever en personvernkonsekvensvurdering eller andre s\u00e6rskilte risikovurderinger.\r\nKontrollere om data brukes til modelltrening, hvor lenge foresp\u00f8rsler og svar lagres, og hvilke reservasjons- eller slettevalg som finnes.\r\nFastsette hvilke informasjonsklasser som kan behandles, og sperre eller begrense bruk av opplysninger som ikke er godkjent.\r\nKonfigurere region, identitets- og tilgangsstyring, logging, kryptering, sikkerhetsvarsler og kostnadsgrenser f\u00f8r tjenesten tas i bruk.\r\nSamle statistikk om faktisk bruk, kvalitet, kostnader og gevinster f\u00f8r virksomheten velger en langsiktig l\u00f8sning.\r\nBeregne anskaffelsens samlede forventede verdi og kontrollere terskelverdier mot oppdatert anskaffelsesregelverk.\r\nPlanlegge datauttak, portabilitet, sletting og avslutning for \u00e5 redusere u\u00f8nsket leverand\u00f8ravhengighet.\r\nF\u00f8lge med p\u00e5 oppdateringer av veiledningen og gjennomg\u00e5 profilen n\u00e5r DF\u00d8 publiserer versjon 1.0 eller en annen vesentlig revisjon.","cn_reg_next_date_label":"","cn_reg_next_date":"","cn_reg_verified_date":"2026-07-16","cn_reg_review_owner":"ClearNord \u2013 faglig ansvarlig for regelverkskartet","cn_reg_change_summary":"Gjeldende betaversjon, oppdateringsdato og koblingen til CIPS-avtalene er kontrollert. Veiledningens omtale av innslagspunktet p\u00e5 500 000 kroner fra 1. juli 2026 er vurdert, og skillet mellom PaaS, SaaS, eget skymilj\u00f8 og egen infrastruktur er tydeliggjort.","cn_reg_primary_source_url":"https:\/\/markedsplassen.anskaffelser.no\/kunnskap-og-veiledning\/kunstig-intelligens\/veiledning-i-anskaffelse-og-bruk-av-kunstig-intelligens-pa-mps-rammeavtaler-v09","cn_reg_sources":"DF\u00d8\/MPS: Ny veiledning for kunstig intelligens publisert | https:\/\/markedsplassen.anskaffelser.no\/nyhetsarkiv\/ny-veiledning-kunstig-intelligens-publisert\r\nDF\u00d8\/MPS: Cloud Infrastructure & Platform Services (CIPS) | https:\/\/markedsplassen.anskaffelser.no\/vare-avtaler\/cips\r\nDF\u00d8\/MPS: Krav til sikkerhet og informasjonsbehandling ved bruk av kunstig intelligens | https:\/\/markedsplassen.anskaffelser.no\/krav-til-sikkerhet-og-informasjonsbehandling-ved-bruk-av-kunstig-intelligens\r\nDF\u00d8\/MPS: Krav til informasjonssikkerhet i skyavtaler \u2013 referansearkitektur | https:\/\/markedsplassen.anskaffelser.no\/kunnskap-og-veiledning\/informasjonssikkerhet-og-personvern\/krav-til-informasjonssikkerhet-i-skyavtaler-referansearkitektur\r\nDF\u00d8: Veileder til anskaffelsesloven | https:\/\/www.anskaffelser.no\/maler-veiledere-eksempler-og-andre-verktoy\/veiledere\/veileder-til-anskaffelsesloven\r\nDF\u00d8: Terskelverdier for offentlige anskaffelser | https:\/\/www.anskaffelser.no\/anskaffelsesregelverk\/terskelverdier-offentlige-anskaffelser\r\nRegjeringen.no: Endringer i anskaffelsesregelverket | https:\/\/www.regjeringen.no\/no\/aktuelt\/endringer-i-anskaffelsesregelverket\/id3156716\/\r\nLovdata: Lov om offentlige anskaffelser | https:\/\/lovdata.no\/lov\/2016-06-17-73\r\nLovdata: Lov om endringer i anskaffelsesloven | https:\/\/lovdata.no\/lov\/2026-03-06-8\r\nLovdata: Forskrift om endring i forskrifter til anskaffelsesloven | https:\/\/lovdata.no\/forskrift\/2026-04-14-617","cn_reg_related_profiles":[3864]},"cn_reg_category":[14],"cn_reg_org":[17,15],"cn_reg_topic":[26,24,18,21],"cn_reg_jurisdiction":[28],"cn_reg_status":[35],"cn_reg_significance":[39],"cn_reg_sector":[40,41],"class_list":["post-3933","cn_regulation","type-cn_regulation","status-publish","hentry","cn_reg_category-veiledning-standarder","cn_reg_org-leverandor-offentlig-sektor","cn_reg_org-offentlig-sektor","cn_reg_topic-anskaffelser","cn_reg_topic-informasjonssikkerhet","cn_reg_topic-ki","cn_reg_topic-personvern","cn_reg_jurisdiction-norge","cn_reg_status-offisiell-veiledning","cn_reg_significance-situasjonsavhengig","cn_reg_sector-kommune-fylkeskommune","cn_reg_sector-statlig-virksomhet"],"_links":{"self":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3933","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation"}],"about":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/types\/cn_regulation"}],"version-history":[{"count":1,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3933\/revisions"}],"predecessor-version":[{"id":3934,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_regulation\/3933\/revisions\/3934"}],"wp:attachment":[{"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/media?parent=3933"}],"wp:term":[{"taxonomy":"cn_reg_category","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_category?post=3933"},{"taxonomy":"cn_reg_org","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_org?post=3933"},{"taxonomy":"cn_reg_topic","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_topic?post=3933"},{"taxonomy":"cn_reg_jurisdiction","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_jurisdiction?post=3933"},{"taxonomy":"cn_reg_status","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_status?post=3933"},{"taxonomy":"cn_reg_significance","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_significance?post=3933"},{"taxonomy":"cn_reg_sector","embeddable":true,"href":"https:\/\/clearnord.no\/nno\/wp-json\/wp\/v2\/cn_reg_sector?post=3933"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}