Bruker personlige KI-kontoer på jobb

Ringerike kommune jobber med å sikre seg mot ukontrollert KI-bruk, med 2.200 ansatte. – Det er en lang og tung prosess, sier IT-sjefen.

Torkjell Dahl, IT-sjef i Ringerike kommune, i samtale med Eirik Gulbrandsen i Datatilsynet etter et foredrag på Sikkerhetsfestivalen i Lillehammer.
Publisert

– Vi opplever at KI brukes litt ukontrollert, blant annet med personlige kontoer, sier Torkjell Dahl, IT-sjef i Ringerike kommune, til kode24. 

Nylig advarte Datatilsynet om at KI-verktøy og KI-agenter kan få får mye tilgang og bli til «digitale spøkelser» og virus i offentlig sektor. 

Datatilsynet anslår overfor kode24 å ha mottatt 30-40 avviksmeldinger om ukontrollert bruk av KI mellom sommeren 2025 og sommeren 2026, noe de sier er en merkbar økning. 

– Problemet er at organisasjonen ikke vet hvordan KI brukes i virksomheten, sier spesialrådgiver Eirik Gulbrandsen i seksjon for tekonologi, sikkerhet og tilsyn (TST) til kode24. 

– Lang og tung prosess

I januar startet Datatilsynet et landsdekkende tilsyn for å sjekke datasikkerheten i alle de norske kommunene.

I Ringerike, kommunen med rundt 32.000 innbyggere, jobbes det nå med få kustus på KI-bruken. 

– Vi jobber med å innføre det på en ordentlig måte, men det er en lang og tung prosess. Du har 2.200 ansatte og 2.200 meninger om bruken, sier Torkjell Dahl til kode24.

– Hva skal til for å komme i mål? 

– Man skal gjøre en vurdering av hvilke KI-verktøy som er godkjente. Så skal man ha et innføringsløp i det, en opplæringsplan og klare retningslinjer for hva det er greit å bruke det til og ikke bruke det til, sier Dahl. 

Han understreker at det ikke er så lett å lage én generell retningslinje som gjelder mange tusen ansatte. 

Alt en ansatt har tilgang til, kan KI få tilgang til, påpekte Eirik Gulbrandsen i Datatilsynet da han holdt foredrag på Sikkerhetsfestivalen i Lillehammer.

– Vi har over 300 fagsystemer, og det er kanskje noen hundre forskjellige tjenester vi leverer. IT har ikke innsikt i alle disse tjenestene, så derav må det gjøres en lokal vurdering av bruk og ytterligere tiltak for å bruke KI mer effektivt i tjenestene. 

Kan gi tilgang på arkitektur

Dahl opplyser at kommunen har hatt noen KI-relaterte hendelser, men ikke noen «veldig alvorlige». De står dermed ikke bak noen KI-relaterte avviksmeldinger til Datatilsynet det siste året, etter det IT-sjefen kjenner til. 

– Vi har hatt noen tilfeller av litt uheldig bruk, der vi er inne og rydder opp. 

– Hva kan det være? 

– Det er at du snakker med KI-en om informasjon du ikke skulle snakka med den om, rett og slett, sier Dahl. 

– Sensitive ting? 

– Sensitivt. Det kan være hemmeligheter. Fra IT-sida kan det være at du gir den tilgang på arkitektur, som på avveie kan gjøre det enklere for en trusselaktør å gjøre et angrep eller andre ulovligheter mot kommunen, sier IT-sjefen. 

Oppfordring til utviklere

– Er det ofte utviklere og IT-folk som står for slike hendelser i kommunen? 

– Det gjelder alle, også utviklere er dessverre litt sånn at nå når KI er blitt så god som den er nå, så tenker man at «nå virker det!» og trykker apply, og så er den i drift. Jeg er ikke helt sikker på om det alltid er så bra. 

– At utviklere blir for naive også? 

– Ja, det går litt fort.

Han oppfordrer utviklere til å lage seg gode rutiner.

– Hvis du i et utviklingsperspektiv har med API-nøkler, sertifikater og sånt i koden, som KI blir kjent med, må du være ganske trygg på at du har gode rutiner på å fornye sertifikatene og kodene når du setter det i drift. Så er du trygg på at det som ligger der ute eller du har gitt noen andre tilgang til, er nå kasta. Man må opprettholde sikkerheten til dem man leverer dette til, sier Dahl. 

Lørenskog-spøkelset

I mai fikk hackere tilgang på informasjon om tusenvis av innbyggere i Lørenskog ved at en ansatt lastet ned en fil fra det som så ut som en helt vanlig nettside, ifølge NTB. 

Angrepet var altså ikke nødvendigvis KI-relatert, men er et varsel om at Kommune-Norge er farlig sårbart, som foredragsholder Hans-Petter Nygård-Hansen skriver i sin KI-genererte teknologibrief-spalte.

– Det er jo det store spøkelset, sier Ringerike-IT-sjef Torkjell Dahl. 

– Å havne i en sånn situasjon hvor du blir kryptert og har persondata på avveie. Det er en av de tingene jeg brenner for å fortelle egen bedrift: Det er ikke synd på kommunen, men innbyggerne, det er deres informasjon som er lekket på nett til evig tid, sier han. 

Foretrekk oss i Google Discover

Ved å legge oss til som foretrukket kilde i Google vil du blant annet få opp flere av sakene våre i Google Discover. Tusen takk for støtten!

Foretrekk oss 😻
Bygget med Labrador CMS