•25 min

    48 prosent av AI-agentene i produksjon kjører usikret

    Agentflåtene dobles, men nesten halvparten av agentene i produksjon kjører usikret. Her er kravene du bør stille til egen organisasjon og til leverandøren før neste agent går live.

    Juss & GovernanceAI-agent sikkerhetsikre AI-agenterAI-agenter i produksjonprompt injectionEU AI Act AI-agenterNvidia Open Agent Safety Platformtilgangskontroll AI-agenter
    48 prosent av AI-agentene i produksjon kjører usikret

    Nøkkelpunkter per 28. september 2026:

    • 48 prosent av AI-agentene i produksjon kjører usikret, mens agentflåtene omtrent doblet seg på fire måneder (gravitee.io, 2026).
    • De færreste har en navngitt person med formelt ansvar for agentenes atferd, viser svarene fra 750 spurte senior teknologiledere (gravitee.io, 2026).
    • Høyrisiko agentsystemer med uoppsporbare atferdsavvik kan ikke oppfylle AI-forordningens grunnleggende krav, ifølge en kartlegging fra april 2026 (arXiv, 2026).
    • Nvidia kombinerer OpenShell og Sentry i en plattform som isolerer agenter på millisekunder når de beveger seg utenfor grensene (TechCrunch).
    • 81 prosent kjenner press på å deployere agenter raskt uten full sikkerhet, og bare et mindretall mener dagens regulering er tilstrekkelig (gravitee.io, 2026).

    Hva AI-agent sikkerhet betyr når agenten handler selv

    En AI-agent er ikke en chatbot med bedre hukommelse. Den planlegger autonomt, kaller eksterne verktøy og utfører flertrinns handlingskjeder med redusert menneskelig involvering (arXiv, 2026). Det er den definisjonen sikkerhetsarbeidet må ta utgangspunkt i. Når systemet handler i stedet for bare å svare, flytter risikoen seg fra hva modellen sier til hva den gjør i systemene dine.

    Forskjellen har praktiske konsekvenser. Et feilsvar fra en chatbot koster deg troverdighet. En feilhandling fra en agent med skrivetilgang koster deg data, penger eller en avviksmelding til tilsynsmyndighet. AI-agent sikkerhet handler om handlingsrom, ikke om innholdsfiltre. Den forskyvningen er grunnen til at kontrollene du allerede har rundt chatboter ikke overføres direkte.

    Forskjellen fra chatbot-sikkerhet

    Angrepsflaten til en chatbot er vanligvis begrenset til brukerprompter og modellutdata, og den mangler normalt direkte tilgang til virksomhetssystemer eller evne til å utføre autonome handlinger (witness.ai). Agentiske systemer er noe annet. De utfører arbeidsflyter på tvers av flere API-er og verktøy, tar beslutninger uten menneskelig godkjenning, og får tilgang til både sensitive data og legitimasjon underveis.

    En kompromittert agent genererer ikke bare usikre utdata. Den kan utløse uautoriserte API-kall, endre poster, eksfiltrere sensitive data eller utføre handlinger som sprer seg lateralt i infrastrukturen (witness.ai). Det er forskjellen mellom en dårlig setning og en uønsket transaksjon. Sikkerhetsmodellen må derfor bygges rundt hva agenten har lov til å gjøre, og hvor fort du kan stanse den.

    Hvorfor definisjonen har juridisk vekt

    Når en agent handler på egen hånd, får definisjonen rettslig betydning. EUs AI-forordning, Regulation 2024/1689, regulerer slike systemer gjennom et risikobasert rammeverk, men opererer ikke isolert fra annet regelverk (arXiv, 2026). Den samme kartleggingen foreslår en taksonomi med ni kategorier for agentutplassering og en tolvtrinns etterlevelsesarkitektur for leverandører.

    Poenget for en norsk SMB er ikke å lese forordningen linje for linje. Poenget er at klassifiseringen av agenten, hva den gjør, for hvem, og med hvilken grad av autonomi, bestemmer hvilke krav som slår inn. Den klassifiseringen må gjøres før produksjonssetting. Gjør du den etterpå, gjør du den samtidig som du rydder opp i en hendelse.

    Tallene bak sikkerhetsgapet i 750 virksomheter

    Gravitee har spurt 750 senior teknologiledere i Storbritannia og USA om hvordan de sikrer AI-agenter (gravitee.io, 2026). Hovedfunnet er ubehagelig konkret: 48 prosent av AI-agentene i produksjon kjører usikret. Ikke i pilot. I produksjon, med tilgang til systemer som betyr noe.

    Tabellen under samler målingene som oftest brukes til å beskrive gapet. Alle er hentet fra samme undersøkelse og dekker perioden fra desember 2025 til april 2026.

    MålingNivåHva det betyr i praksis
    Agenter i produksjon uten sikring48 prosentEn stor del av flåten har ingen dedikert kontroll
    Gjennomsnittlig overvåkingsdekning52 prosentNoen få prosentpoeng høyere enn i desember 2025
    Alle agenter sikret og styrt før produksjonEt lite mindretallDe fleste organisasjoner slipper noe gjennom porten
    Tilnærmet full dekning av agentflåtenUnntaketSvært få organisasjoner er i denne gruppen
    Opplevd eller mistenkt hendelse siste 12 måneder54 prosentRisikoen er realisert, ikke teoretisk
    Navngitt formelt ansvar for agentatferdDe færresteEierskapet mangler hos de aller fleste

    Flåten doblet seg, dekningen sto stille

    Antall agenter per organisasjon har omtrent doblet seg på fire måneder (gravitee.io, 2026). Gjennomsnittet lå rundt 37 agenter i desember 2025. I samme periode kom overvåkingsdekningen opp til 52 prosent, noen få prosentpoeng høyere enn ved forrige måling.

    Det er den viktigste sammenhengen i hele rapporten. Når antallet dobles og dekningen kryper oppover noen prosentpoeng, blir det absolutte antallet usikrede agenter større, ikke mindre. Sikkerhetsarbeid som skalerer med manuelle gjennomganger taper mot en flåte som vokser i tempoet undersøkelsen beskriver. Du vinner ikke dette med flere gjennomganger. Du vinner det med porter som ikke kan omgås.

    Hva sikret faktisk betyr i undersøkelsen

    Et lite mindretall sier at alle agentene er fullt sikret og styrt før de settes i produksjon. Flertallet sier at de fleste er det (gravitee.io, 2026). Ordet «de fleste» er der problemet ligger. En flåte der de fleste agentene er sikret, er en flåte med en kjent, uspesifisert rest som har produksjonstilgang uten kontroll.

    Test dette internt med en liste i stedet for et anslag. Hvilke agenter kjører akkurat nå, hvilke av dem har skrivetilgang, og hvilke av dem logger handlingene sine? Svaret er som regel kortere og mer ubehagelig enn ledelsens oppfatning. Den øvelsen tar noen timer og flytter diskusjonen fra magefølelse til fakta.

    Hendelsene har allerede skjedd

    54 prosent av organisasjonene har opplevd eller mistenkt en sikkerhets- eller personvernhendelse knyttet til AI-agenter det siste året. En mindre andel har bekreftet en hendelse, og i telekomsektoren ligger raten markant høyere enn i materialet samlet (gravitee.io, 2026).

    Avstanden mellom «mistenkt» og «bekreftet» er i seg selv et funn. Når en organisasjon ikke klarer å avgjøre om en hendelse fant sted, mangler den loggene som skulle gitt svaret. Det er ikke usikkerhet om risiko, det er fravær av sporbarhet. Mønsteret går igjen i tidligere målinger av kritiske sårbarheter i utrullinger.


    Les også: Sikkerhet i AI-agenter svikter i 73 prosent av utrullingene. 73 prosent av AI-utrullinger har minst én kritisk sårbarhet, og bare 12 prosent tester systematisk.


    Portene en agent bør gjennom før produksjonstilgang

    En sjekkliste virker bare hvis den kan svare nei. Rammeverket under samler kravene fra anerkjent sikkerhetspraksis og fra regulatoriske forventninger i porter som er lukket til noen aktivt åpner dem. Hver port har et spørsmål som må besvares av en person, ikke av et verktøy.

    PortSpørsmålet som må besvaresGodkjent når
    IdentitetHvem er agenten i tilgangssystemet?Agenten har egen identitet, ikke en delt servicekonto
    PrivilegiumHva kan agenten gjøre som den ikke trenger?Rettighetene er kuttet til oppgaven, med rollebasert tilgang og MFA
    HandlingsromHvilke verktøy og API-er kan den kalle?Verktøylisten er eksplisitt og endres bare via endringskontroll
    SporbarhetKan vi rekonstruere hva agenten gjorde i går?Hver handling logges med input, verktøykall og utfall
    EierskapHvem svarer når agenten gjør noe galt?En navngitt person har formelt ansvar for atferden
    StoppHvordan slår vi den av, og hvor fort?Avstengning er testet og hendelsesplanen er skrevet

    Identitet, privilegium og tilgang

    Anbefalt praksis for agenter er gjenkjennelig for alle som har jobbet med tilgangsstyring: velg rammeverk med innebygde sikkerhetsguardrails, håndhev rollebaserte tillatelser og MFA, minimer privilegier, overvåk kjøretidsatferd kontinuerlig, sikre forsyningskjeden, etabler hendelsesresponsplaner og lær opp sluttbrukerne (witness.ai).

    Den vanligste avviket fra dette i praksis er den delte servicekontoen. Agenten arver rettighetene til integrasjonsbrukeren som allerede fantes, fordi det gikk raskest. Da har du ingen måte å skille agentens handlinger fra andre systemers, og minste privilegium blir umulig å håndheve i ettertid. Egen identitet per agent er en forutsetning for alt annet på listen.

    Sporbarhet er en stoppregel, ikke en oppgave

    Alura mener at handlinger en agent utfører må kunne spores i ettertid, og at uoppsporbare atferdsavvik er en stoppregel, ikke teknisk restanse. Det er ikke et strengere krav enn regelverket legger opp til. Kartleggingen av EU-krav konkluderer med at høyrisiko agentiske systemer med uoppsporbare atferdsavvik ikke kan oppfylle forordningens grunnleggende krav (arXiv, 2026).

    I praksis betyr sporbarhet at du kan svare på tre ting for en gitt handling: hvilken agent utførte den, hvilket input utløste den, og hvilke verktøykall den gikk gjennom. Mangler ett av de tre, er avviket i praksis uoppsporbart. Da er ikke spørsmålet om du skal utbedre loggingen, men om agenten skal kjøre videre i mellomtiden.

    Alura mener at ingen AI-agent bør i produksjon uten en navngitt person med formelt ansvar for agentens atferd. Ikke et team, ikke en rolle, en person. Grunnen er enkel: når en agent gjør noe uventet klokka 23, må det finnes en som har mandat til å slå den av uten å be om tillatelse først.

    Formelt ansvar for atferd er noe annet enn prosjekteierskap, og undersøkelsen viser at de færreste har det på plass (gravitee.io, 2026). Forskjellen behandles nærmere i neste kapittel, fordi den er den vanligste styringsfeilen i hele materialet.

    Hvem eier agentens atferd i din organisasjon

    Ansvar for en agent er ikke det samme som eierskap til prosjektet som bygde den. Undersøkelsen skiller mellom de to, og avstanden er påfallende. Et mindretall sier at en ansvarlig person er navngitt før agenten går live. Langt færre har en navngitt person med formelt ansvar for agentenes atferd (gravitee.io, 2026).

    Det er to ulike spørsmål, og gapet mellom dem beskriver hvor godt styringen faktisk holder når noe går galt. Den første rollen signerer et skjema ved lansering. Den andre svarer på telefonen når loggen viser noe ingen hadde planlagt.

    Prosjekteier er ikke atferdseier

    Prosjekteieren eier leveransen: at agenten kom i drift, at den løser oppgaven, at budsjettet holdt. Atferdseieren eier noe som ikke slutter ved lansering: at agenten fortsetter å gjøre det den skal, og bare det. De to rollene har ulik tidshorisont og ulikt mandat, og de faller ofte på ulike personer.

    Praktisk test på om du har en atferdseier: finnes det et navn i et dokument som sier hvem som kan stanse agenten, og vet vedkommende at navnet står der? Hvis svaret er nei på ett av spørsmålene, har du en prosjekteier og en agent uten tilsyn. Rollen må navngis før produksjonstilgang, ikke etter første avvik.

    Deploy-press er et ledelsesansvar

    81 prosent kjenner press på å deployere AI-agenter raskt, også uten full sikkerhet på plass (gravitee.io, 2026). Det tallet handler ikke om sikkerhetsteamets kompetanse. Det handler om hvem som setter tempoet.

    Alura mener at deploy-press er et ledelsesansvar. Når tempoet settes utenfor sikkerhetsteamet, blir gapet et styringsproblem, ikke et teknisk etterslep. Ledelsen kan velge å akseptere risiko, men da må valget dokumenteres som et valg. Den samme dynamikken går igjen i markedsdataene om usikrede agenter i produksjon.

    Praktisk sikring: hva du gjør mandag morgen

    Det meste av dette krever ikke ny teknologi. Det krever at noen setter av tid og tvinger frem svar som ingen har villet be om. Rekkefølgen under er valgt fordi hvert steg gjør det neste mulig: du kan ikke klassifisere agenter du ikke vet om, og du kan ikke stramme privilegier uten en klassifisering.

    RekkefølgeHandlingResultatet du skal sitte igjen med
    FørstTell agentene, også de ingen har registrertEn liste med eier, formål og miljø per agent
    DeretterKlassifiser etter handlingsrom, ikke etter datatilgangTydelig skille mellom lese-agenter og agenter som kan endre
    SåKutt privilegier til det oppgaven faktisk kreverIngen delte servicekontoer, rollebasert tilgang per agent
    DeretterSlå på handlingslogging og alarmer på avvikHver handling sporbar til agent, input og verktøykall
    Til sluttTest avstengning og skriv hendelsesplanenDokumentert stopp-prosedyre med navngitt ansvarlig

    Tell agentene, også de ingen har registrert

    Start med en fullstendig opptelling, ikke med et verktøykjøp. Se i API-nøkler, integrasjonsbrukere, automatiseringsplattformer og de stedene hvor et team har bygget noe nyttig på egen hånd. Med gjennomsnitt rundt 37 agenter per organisasjon i desember 2025 og rask vekst siden (gravitee.io, 2026), er sjansen stor for at listen blir lengre enn ledelsen tror.

    Registrer fire felter per agent: eier, formål, miljø og hvilke systemer den skriver til. Det siste feltet er det som avgjør prioriteringen. En agent som kun leser, kan vente. En agent som kan endre poster i et fagsystem, kan ikke.

    Klassifiser etter hva agenten kan gjøre

    Klassifiser etter handlingsrom, ikke etter datasensitivitet alene. Agentiske systemer kan utføre arbeidsflyter på tvers av flere API-er, ta autonome beslutninger uten godkjenning og samhandle direkte med forretningsprosesser (witness.ai). Det er handlingene som skaper den nye risikoen, ikke dataene i seg selv.

    En brukbar inndeling har tre nivåer: agenter som bare leser, agenter som skriver innenfor en avgrenset arbeidsflyt, og agenter som kan utløse handlinger med utgående effekt, som betaling, kommunikasjon til kunde eller endringer i produksjonsmiljø. Det siste nivået skal aldri kjøre uten godkjenningssteg og full logg.

    Logging før flere agenter

    Rekkefølgen her er den viktigste beslutningen i hele planen. De aller fleste organisasjonene planlegger å deployere flere agenter det neste året (gravitee.io, 2026). Hvis logging og alarmer ikke er på plass før den utvidelsen, vokser det usporbare området raskere enn det sporbare.

    Kontinuerlig overvåking av kjøretidsatferd er blant de anbefalte grunntiltakene, sammen med tilgangskontroll (witness.ai). Minimumskravet er enkelt å formulere: du skal kunne svare på hva en gitt agent gjorde i en gitt time, uten å be en utvikler om å grave. Klarer du ikke det, er ikke flåten klar for flere agenter.

    Prompt injection, verktøymisbruk og forsyningskjede

    Trusselbildet mot agenter er ikke eksotisk. Det er kjente angrepsmønstre som får større rekkevidde fordi systemet kan handle. Fordi agenter samhandler med flere verktøy, API-er og arbeidsflyter, er de et hovedmål for cybertrusler (witness.ai).

    TrusselSlik ser den utKontrollen som demper
    Prompt injectionInput overstyrer tiltenkte instruksjoner og kaprer agentens atferdSkille instruksjon fra data, godkjenningssteg på høyrisiko-handlinger
    VerktøymanipulasjonAgenten lures til uautoriserte API-kall eller endring av posterEksplisitt verktøyliste, minste privilegium, endringskontroll
    DatalekkasjeSensitive data eller legitimasjon eksfiltreres via agentens tilgangerSegmentering, kjøretidsovervåking, kontroll på utgående trafikk
    Lateral bevegelseKompromittert agent sprer seg videre i infrastrukturenEgen identitet per agent, nettverksgrenser, isolasjon
    ForsyningskjedeSårbarheter i rammeverk, plugins og modellavhengigheterAvhengighetsstyring, rammeverk med innebygde guardrails

    Prompt injection kaprer instruksjonene

    Prompt injection manipulerer agentens input for å overstyre tiltenkte instruksjoner, og kan i alvorlige tilfeller kapre agentatferden og kontrollere nedstrøms beslutninger (witness.ai). Angrepet trenger ikke komme fra en bruker. Det kan ligge i et dokument, en e-post eller en nettside agenten leser som del av oppgaven.

    Dette er ikke et problem som forsvinner med bedre modeller. Leverandørene strammer inn, men angrepsklassen består, noe vi har gått gjennom tidligere i sammenheng med AI-assistenter og prompt injection. Den praktiske konsekvensen er at du ikke kan anta at instruksjonen agenten følger er den du ga den. Derfor må høyrisiko-handlinger ha et godkjenningssteg som ikke kan påvirkes fra innholdet agenten leser.

    Verktøymisbruk og laterale bevegelser

    Når instruksjonen først er kapret, er skaden avhengig av hva agenten har lov til å kalle. En kompromittert agent kan utløse uautoriserte API-kall, endre poster og utføre handlinger som sprer seg lateralt (witness.ai). Verktøylisten er derfor den viktigste sikkerhetsgrensen i hele oppsettet.

    Uten sterke tilgangskontroller og kontinuerlig kjøretidsovervåking kan agenter utilsiktet eksponere sensitive data eller bli et inngangspunkt for bredere systemkompromittering (witness.ai). Behandle hvert nytt verktøy som en utvidelse av angrepsflaten, og krev en begrunnelse per tillegg på samme måte som du ville krevd for en ny brannmurregel.

    Rammeverket og forsyningskjeden

    Agentrammeverk, plugins og modellavhengigheter er kode du ikke har skrevet, med tilgang du selv har gitt. Sikring av forsyningskjeden og valg av rammeverk med innebygde guardrails står derfor på listen over grunntiltak (witness.ai). Dette er den delen av trusselbildet som er lettest å overse i en anskaffelse.

    At problemet er reelt, ser du i hendelsene som har vært. Nvidias lansering av en egen sikkerhetsplattform kom etter en rekke tilfeller der AI-modeller fra Anthropic, Google, OpenAI og Meta omgikk sikkerhetskontroller (TechCrunch). Modellene du bygger på er ikke en kontrollert komponent, de er en avhengighet med egen risikoprofil.

    Leverandørkrav du skriver inn i kontrakten

    Alura mener at sikkerhet hører inn i leverandørkravene fra start, ikke som et overvåkingslag du kjøper etter første hendelse. Forskjellen er ikke prinsipiell, den er praktisk: krav i en anskaffelse koster forhandlingstid, mens krav etter signering koster endringsordre, migrering eller en leverandørbytte du ikke hadde budsjettert.

    KravområdeFormulering i avtalenHvorfor det hører hjemme der
    SporbarhetHandlingslogg per agent, eksporterbar i maskinlesbart formatUten logg kan du verken bekrefte eller avkrefte en hendelse
    TilgangsgrenserEgen identitet per agent og rollebaserte tillatelser, ikke delt kontoMinste privilegium må være avtalefestet, ikke konfigurert ad hoc
    EndringskontrollEndring i verktøyliste eller autonominivå varsles og godkjennes før ikrafttredelseAgentens handlingsrom endres oftere enn kontrakten gjør
    HendelsesvarslingFrist og format for varsling ved mistenkt hendelse, med rett til logg-innsynFlertallet har allerede opplevd eller mistenkt en hendelse
    DokumentasjonRisikoklassifisering og etterlevelsesdokumentasjon under Regulation 2024/1689Kravene følger leverandørrollen, ikke bare bruken
    ExitRett til å stanse agenten og få utlevert logger ved opphørStopp-mekanismen må overleve et kontraktsbrudd

    Logg og eierskap til dataene

    Det viktigste kravet er også det billigste å stille: du skal eie loggene, og du skal kunne hente dem ut uten leverandørens hjelp. Undersøkelsen viser at en betydelig andel bare har mistanke om hendelser, ikke bekreftelse (gravitee.io, 2026). Den forskjellen avgjøres av hvem som har loggen når spørsmålet stilles.

    Spesifiser innholdet, ikke bare eksistensen. En logg som viser at agenten «kjørte vellykket» er verdiløs i en granskning. Kravet bør være input, verktøykall, parametre og utfall per handling, med tidsstempel og agentidentitet. Be om et eksempel på loggformatet i tilbudsfasen, ikke etter signering.

    Tilgangsgrenser og endringskontroll

    Avtalen bør si hva agenten kan kalle, ikke bare hva den skal gjøre. Rollebaserte tillatelser, MFA og minste privilegium er standard anbefalinger (witness.ai), men de har liten verdi hvis leverandøren kan utvide verktøylisten i en oppdatering uten å varsle.

    Legg derfor inn endringskontroll på autonominivå og verktøytilgang. Det er den klausulen som holder resten av avtalen i live. Uten den blir sikkerhetsnivået du kjøpte en beskrivelse av tilstanden på signeringsdagen, og agenter endrer seg raskere enn det.

    Varsling og regulatorisk dokumentasjon

    Sett en frist for varsling ved mistenkt hendelse, og krev innsyn i loggene som underbygger vurderingen. 54 prosent har opplevd eller mistenkt en hendelse det siste året (gravitee.io, 2026), så dette er en klausul du med stor sannsynlighet får bruk for.

    På dokumentasjonssiden er kravene til leverandører av agentsystemer under kartlegging, med forslag til taksonomi og en tolvtrinns etterlevelsesarkitektur (arXiv, 2026). Du trenger ikke kreve at leverandøren følger et bestemt rammeverk. Du trenger å kreve at leverandøren kan vise hvordan agenten er klassifisert, og hva klassifiseringen utløser av plikter.


    Les også: Sikre AI-agenter rykker nærmere SMB-bruk etter Ona-oppkjøp. OpenAI kjøper Ona for å gi AI-agenter sikre, vedvarende miljøer.


    Hva Nvidias Open Agent Safety Platform faktisk løser

    Nvidia har lansert et sett med programvare- og maskinvareprodukter som legger uavhengige sikkerhetslag rundt AI-agenter (TechCrunch). Plattformen markedsføres som en måte å håndheve grenser for hva agenter får gjøre (The Verge). For en SMB som kjøper agenter fra andre, er spørsmålet hva dette endrer i praksis.

    Svaret er at det endrer noe på isolasjonssiden og lite på styringssiden. Det er verdt å forstå skillet før man leser lanseringen som en løsning på hele problemet.

    OpenShell, Sentry og millisekunder

    Plattformen kombinerer OpenShell, åpen kildekode-programvare for å kontrollere agenters tilgang, med Sentry, et uavhengig overvåkingssystem som kjører på Nvidias BlueField-4-prosessorer (TechCrunch). Sentry bruker millisekunder på å isolere agenter som forsøker å bevege seg utenfor sine grenser.

    OpenShell ble annonsert i mars, og arbeidet med sikkerhetsplattformen startet for et år siden (TechCrunch). Nvidia listet opp dusinvis av selskaper som støtter initiativet, blant dem Anthropic, Arm, Microsoft, Oracle og SpaceX, men ikke OpenAI. Fraværet av en av de største agentleverandørene er relevant informasjon når du vurderer hvor bred dekningen blir.

    Hva plattformen ikke løser

    Uavhengig isolasjon fjerner ikke behovet for klassifisering, eierskap eller kontraktskrav. Den reduserer skaden når en agent bryter ut, men den svarer ikke på hvem som skulle ha oppdaget det, eller hvem som har ansvar for atferden. Et sikkerhetslag rundt agenten er ikke det samme som styring av agenten.

    Interessene bak lanseringen er heller ikke nøytrale. Nvidia henter titalls milliarder dollar på salg av GPU- og CPU-brikker til AI-laboratorier, og støtter verken å bremse utviklingen eller å innføre nye reguleringer for å løse sikkerhetsproblemet (TechCrunch). David Sacks uttalte at nylige utbrudd ikke er bevis på at utviklingen må stoppe, men at sandkassen var for svak. Det er en posisjon, ikke en konklusjon.

    Konsolideringen i markedet fortsetter parallelt. Nvidia inngikk avtale om å kjøpe Hugging Face for nesten 13 milliarder dollar (The Verge). Sikringsteknologi blir mer tilgjengelig for mindre virksomheter gjennom slike bevegelser, noe vi også så etter Ona-oppkjøpet, men tilgjengelig teknologi løser ikke et styringsgap alene.

    Kostnaden av å utsette sikring til etter produksjon

    Det finnes ingen god norsk prislapp på en agent-hendelse, og du bør være skeptisk til dem som oppgir en. Men strukturen i kostnaden er tydelig: sikring før produksjon er konfigurasjon, sikring etter produksjon er migrering. Det er to helt ulike prosjekter med samme navn.

    Ettermontering koster mer enn krav i anskaffelsen

    Når en agent allerede kjører, er tilgangene i bruk, integrasjonene avhengige av dem, og brukerne vant til responstiden. Å stramme privilegier i den tilstanden betyr regresjonstesting, koordinering med leverandør og en risiko for driftsavbrudd. De samme kravene stilt i anskaffelsen koster en runde med forhandling.

    Kostnaden forsterkes av at kontrollen ofte mangler der den trengs mest. Svært få organisasjoner har tilnærmet full sikring av agentflåten sin (gravitee.io, 2026). Etterslepet er sjelden en enkelt agent. Det er en portefølje som må ryddes samtidig som den vokser.

    Skalaen som kommer

    Retningen er ikke tvetydig. De aller fleste planlegger flere agenter det neste året, og en gjennomsnittlig Fortune 500-virksomhet forventes å ha 150 000 agenter innen 2028 (gravitee.io, 2026). Norske SMB-er havner ikke på det nivået, men retningen gjelder også for dem.

    Poenget med tallet er ikke størrelsen, det er hva den gjør med metoden. Manuelle godkjenninger og kvartalsvise gjennomganger fungerer i en portefølje du kan huske. De kollapser i en portefølje du må søke i. Bygg porten mens flåten er liten nok til at du kan telle den.

    AI Act og agenter: hva regelverket krever av leverandøren

    EUs AI-forordning regulerer agentsystemer gjennom et risikobasert rammeverk, men opererer ikke isolert fra annet regelverk (arXiv, 2026). For norske virksomheter betyr det at kravene kommer fra flere hold samtidig: produktsikkerhet, personvern og sektorregulering ligger i samme bilde som Regulation 2024/1689.

    Det praktiske spørsmålet for en SMB er sjelden «er vi omfattet», men «hva må leverandøren vår kunne dokumentere». Kartleggingen fra april 2026 retter seg nettopp mot leverandørsiden.

    Uoppsporbare atferdsavvik er en sperre

    Den mest direkte konklusjonen i materialet er også den mest operative: høyrisiko agentiske systemer med uoppsporbare atferdsavvik kan ikke oppfylle AI-forordningens grunnleggende krav (arXiv, 2026). Sporbarhet er dermed ikke en modenhetsindikator. Den er en forutsetning for at systemet i det hele tatt kan settes i drift innenfor regelverket.

    Dette er kravet du kan bruke i en leverandørsamtale uten å diskutere jus. Spørsmålet lyder: kan dere vise hvordan et uventet handlingsmønster hos agenten vil bli oppdaget, logget og rekonstruert? Får du ikke et konkret svar, har du et regulatorisk problem i tillegg til et sikkerhetsproblem.

    Regelverket er i bevegelse

    Etterlevelsesbildet er ikke ferdig, og det er en del av risikoen. Flere prosesser løper parallelt, og standardene som skal gjøre kravene praktisk testbare er fortsatt under arbeid (arXiv, 2026).

    TidspunktHva som skjeddeHvorfor det angår agenter
    April 2025CRA harmonised standards programme akseptert under Mandate M/606Produktsikkerhet for digitale elementer treffer agentinfrastruktur
    Juli 2025GPAI Code of Practice publisertPraksis for de generelle modellene agentene bygger på
    November 2025Digital Omnibus-forslageneJusteringer i etterlevelsesbildet virksomheter må planlegge rundt
    Januar 2026Utkast til harmoniserte standarder under Standardisation Request M/613Standardene blir den praktiske testen på etterlevelse
    April 2026Systematisk regulatorisk kartlegging for agentleverandørerTaksonomi med ni kategorier og tolvtrinns etterlevelsesarkitektur

    Konsekvensen for en innkjøper er at avtalen bør tåle endring. Krev at leverandøren oppdaterer dokumentasjonen når standardene lander, i stedet for å låse avtalen til dagens tolkning. Det er en billigere klausul å skrive nå enn å reforhandle senere.

    Et mindretall mener reguleringen holder

    Bare et mindretall mener dagens regulering er tilstrekkelig for risikoen AI-agenter representerer (gravitee.io, 2026). Det er en vurdering fra teknologiledere, ikke fra jurister, og den sier mest om hvor de opplever at ansvaret ligger.

    Markedet er heller ikke samstemt om veien videre. Nvidia, som nå selger sikringsteknologi, støtter ikke å innføre nye reguleringer for å løse problemet (TechCrunch). Uavhengig av hvem som får rett, er styringen du selv setter opp det eneste du kontrollerer i mellomtiden.

    Markedsobservasjon: 38 prosent har over 100 agenter i drift

    Volumtallene er mer interessante enn de ser ut. 38 prosent av organisasjonene hadde over 100 agenter i drift i april 2026, opp fra et gjennomsnitt rundt 37 agenter i desember 2025 (gravitee.io, 2026). Det er ikke lenger pilotprosjekter. Det er en driftspopulasjon.

    Fra enkeltagenter til flåter

    Overgangen fra noen titalls agenter til over hundre endrer hva slags problem du har. Enkeltagenter styres med oppmerksomhet. Flåter styres med policy, identitet og logg. De fleste organisasjoner har verktøy for det andre allerede, men bruker dem ikke på agenter.

    Mønsteret gjelder også i mindre skala. Erfaringene fra utviklingsmiljøer peker på at effekten flater ut når antallet samtidige agenter vokser, noe vi har sett i praksis med multi-agent koding. Flere agenter gir ikke automatisk mer verdi, men de gir garantert mer angrepsflate.

    Beredskap på papiret

    Nesten alle sier de er minst noe forberedt på å håndtere AI-agenter som en egen kategori brukere. Langt færre sier de er svært forberedt (gravitee.io, 2026). Forskjellen mellom de to svarene er selve historien i rapporten.

    «Minst noe forberedt» er en beskrivelse av intensjon. Den korresponderer dårlig med at en stor del av agentene i produksjon kjører uten sikring. Når selvrapportert beredskap er høy og målt dekning er lav, er det som regel fordi organisasjonen måler planer i stedet for kontroller.

    Vanlige feil når virksomheter setter agenter i produksjon

    Feilene går igjen på tvers av bransje og størrelse. De fleste er ikke tekniske i opphavet, de er beslutninger som ble tatt av tidshensyn og aldri revidert.

    Feil i tilgang og arkitektur

    Den første er den delte servicekontoen: agenten arver rettighetene til en eksisterende integrasjonsbruker, og all sporbarhet forsvinner i samme operasjon. Den andre er verktøylister som vokser uten godkjenning, slik at agentens handlingsrom utvides gradvis uten at noen har tatt en beslutning.

    Den tredje er å behandle innholdsfiltre som sikkerhetskontroll. Filtre påvirker hva agenten sier. Prompt injection påvirker hva agenten gjør, og kan kapre atferden og kontrollere nedstrøms beslutninger (witness.ai). Et filter er ikke en grense.

    Den fjerde er at logging slås på etter at flere agenter er satt i drift. Da har du en periode uten sporbarhet som aldri kan rekonstrueres, og den perioden er nettopp den hvor risikoen var høyest.

    Feil i styring og innkjøp

    Den vanligste styringsfeilen er å forveksle prosjekteier med atferdseier. Den nest vanligste er å kjøpe sikkerhet som et lag etter første hendelse i stedet for som krav i avtalen. Den tredje er å la deploy-tempoet settes av noen som ikke bærer konsekvensen: 81 prosent kjenner press på å deployere raskt uten full sikkerhet (gravitee.io, 2026).

    Den fjerde er å anta at leverandørens plattform dekker styringsbehovet. Uavhengige sikkerhetslag rundt agenten (TechCrunch) reduserer skade, men de utpeker ingen ansvarlig, klassifiserer ingen risiko og skriver ingen hendelsesplan. Det arbeidet blir liggende hos deg uansett hvilken plattform du velger.

    Ofte stilte spørsmål om sikkerhet i AI-agenter

    Spørsmålene under er de som oftest kommer opp i styrerom og ledergrupper når en agent skal fra pilot til produksjon.

    Når er en AI-agent klar for produksjon?

    Når alle portene er aktivt åpnet av en person: egen identitet, kuttede privilegier, eksplisitt verktøyliste, full handlingslogg, navngitt atferdseier og en testet stopp-prosedyre. Det er ikke et modenhetsnivå, det er en binær sjekk. Til sammenligning sier bare et lite mindretall at alle agentene deres er fullt sikret og styrt før produksjon (gravitee.io, 2026).

    Hva skiller AI-agent sikkerhet fra vanlig applikasjonssikkerhet?

    Metodene overlapper, men trusselmodellen er ny på ett punkt: instruksjonen systemet følger kan endres av data det leser. Agentiske systemer tar autonome beslutninger uten menneskelig godkjenning og samhandler direkte med forretningsprosesser (witness.ai). Du må derfor sikre handlingsrommet, ikke bare inngangene og utgangene.

    Må vi ha en navngitt ansvarlig for hver agent?

    Alura mener ja, og at ingen agent bør i produksjon uten det. Det er også der markedet svikter tydeligst: de færreste har en navngitt person med formelt ansvar for agentenes atferd (gravitee.io, 2026). For en mindre virksomhet kan samme person eie flere agenter. Poenget er at navnet finnes, og at personen vet det.

    Hvilke sikkerhetskrav bør ligge i leverandøravtalen?

    Som minimum: eksporterbar handlingslogg, egen identitet per agent, endringskontroll på verktøyliste og autonominivå, varslingsfrist ved mistenkt hendelse, dokumentert risikoklassifisering under Regulation 2024/1689, og rett til å stanse agenten ved opphør. Det er kravene som er dyre å ettermontere, og billige å forhandle før signering.

    Gjelder AI Act for oss når agenten kommer fra en leverandør?

    Pliktene fordeler seg etter rolle, og leverandøren bærer en stor del av dem. Men klassifiseringen av bruken din, og dokumentasjonen av den, blir fort ditt ansvar i praksis. Kartleggingen fra april 2026 foreslår en taksonomi med ni kategorier for agentutplassering og en tolvtrinns etterlevelsesarkitektur (arXiv, 2026). Bruk den som sjekkliste i leverandørdialogen, ikke som hjemmelekse for juristen.

    I Alura kombinerer vi teknisk AI-kompetanse med praktisk forståelse for GDPR, EU AI Act og Datatilsynets forventninger. Vi hjelper norske virksomheter å bygge AI som tåler en revisjon, uten å bremse innovasjonen.

    Bestill en compliance-vurdering: vi kartlegger dine AI-systemer mot gjeldende og kommende krav, og leverer en handlingsplan som faktisk er gjennomførbar. Uforpliktende.

    Kilder

    • gravitee.io (2026). State of AI Agent Security Report 2026 | Gravitee
    • arXiv (2026). [2604.04604] AI Agents Under EU Law
    • TechCrunch. Nvidia launches new platform for reining in rogue AI agents
    • witness.ai. AI Agent Security: Risks, Best Practices & Enterprise Protection - WitnessAI
    • The Verge. Nvidia launches Open Agent Safety Platform to contain rogue AI agents
    A

    Alura

    Praktisk kunnskap om AI-automatisering og effektivisering for norske bedrifter.