OpenAIs dots kobler AI-agenter til over 4 000 apper
OpenAI lanserte dots 29. september 2026 med kobling til over 4 000 apper. 53 prosent av selskapene lar allerede agenter se sensitive data, men bare 44 prosent har retningslinjer.

Nøkkelpunkter per 30. september 2026:
- Over 4 000 apper kan kobles til OpenAIs nye dots-agenter, som kjører på egen sky-datamaskin og ble lansert 29. september 2026 (OpenAI).
- 82 prosent av selskaper har AI-agenter i bruk, og 53 prosent bekrefter at agentene har tilgang til sensitive data (masterofcode.com, 2026).
- 92 prosent mener styring er essensielt, men bare 44 prosent har retningslinjer på plass (masterofcode.com, 2026). Gapet er der risikoen sitter.
- AI Act nevner ikke ordet «agent», og AI Office har fortsatt ikke publisert veiledning om autonom verktøybruk (arXiv, 2026).
- Avkastningen på skalerte AI-prosjekter er beskjeden i snitt, mens topporganisasjoner oppnår 18 prosent (masterofcode.com, 2026).
Hva en agentisk AI-assistent faktisk er
En agentisk AI-assistent er ikke en chatbot med bedre hukommelse. Den kjennetegnes av fem egenskaper: planlegging, verktøykall, autonom utførelse, miljøinteraksjon og tilbakemeldingsdrevet tilpasning (arXiv, 2026). En mer presis definisjon er systemer som autonomt planlegger, bruker eksterne verktøy og utfører flertrinns handlingskjeder med redusert menneskelig involvering (arXiv, 2026). Forskjellen fra en språkmodell som svarer på spørsmål er ikke gradsforskjell. Det er kategoriforskjell.
Det praktiske skillet for en norsk SMB er enkelt: en chatbot foreslår, en agent gjør. Når en agent får lov til å skrive i CRM-et, sende e-post på virksomhetens vegne eller opprette en faktura, slutter den å være et verktøy og blir en aktør i forretningsprosessen. Det er dette skiftet som utløser spørsmålene om tilgangsstyring, sporbarhet og personvern. Resten av denne artikkelen handler om hvordan du tar den beslutningen forsvarlig.
Fem egenskaper som skiller agenter fra chatboter
Planlegging betyr at agenten bryter et mål ned i delsteg selv, uten at du har definert stegene. Verktøykall betyr at den kan bruke API-er, databaser og apper. Autonom utførelse betyr at den fullfører kjeden uten å spørre mellom hvert steg. Miljøinteraksjon betyr at handlingene har effekt utenfor modellen, i systemer som andre mennesker også bruker. Tilbakemeldingsdrevet tilpasning betyr at atferden kan endre seg over tid, basert på hva som fungerte (arXiv, 2026).
Den siste egenskapen er den som skaper mest hodebry for dokumentasjon. Et system som endrer atferd under kjøring er vanskeligere å beskrive i en risikovurdering enn et system med fast logikk. Forfatterne bak den mest omfattende kartleggingen av agenter under EU-rett konkluderer at høyrisiko agentsystemer med uforutsigbar atferdsdrift foreløpig ikke kan oppfylle AI Acts grunnleggende krav (arXiv, 2026). Det er en hard påstand, og den bør leses som en advarsel mot å plassere agenter i beslutninger som får rettslig eller økonomisk konsekvens for enkeltpersoner.
Autonomi er en glideskala, ikke en bryter
De fleste virksomheter tenker på agenter som av eller på. I praksis finnes det mange mellomnivåer: agenten kan lese men ikke skrive, skrive til utkast men ikke sende, handle i ett system men ikke på tvers, eller handle fritt innenfor et beløpstak. Hvert nivå har en egen risikoprofil, og hvert nivå krever sitt eget kontrollopplegg. Å behandle autonomi som en glideskala er det som gjør det mulig å komme i gang uten å ta hele risikoen først.
Legg merke til at leverandøren selv sier dette ganske tydelig. OpenAI skriver at dots kan gjøre feil, og oppfordrer brukere til å gjennomgå viktig arbeid (OpenAI). Det er en rimelig ansvarsfordeling, men den plasserer kontrollplikten hos deg. Vi har skrevet mer om hvorfor pålitelighet bør komme før hastighet i agentprosjekter.
Dette lanserte OpenAI med dots 29. september 2026
OpenAI lanserte dots den 29. september 2026: always-on AI-agenter drevet av GPT-6 Astra, med sin egen datamaskin i skyen (OpenAI). Lanseringen skjedde på DevDay, og agentene er designet for å operere uavhengig av spesifikk maskinvare eller grensesnitt (TechCrunch). Beskrivelsen fra OpenAI er at de kan gjøre nesten hva som helst ved hjelp av sky-datamaskinen og tilkoblede apper (The Verge).
For en beslutningstaker er det ikke personaen eller modellnavnet som er poenget. Det er koblingsflaten. En agent som når inn i virksomhetens systemer og kan jobbe 24/7 mot et mål, endrer hva tilgangsstyring må bety i praksis (OpenAI).
Over 4 000 apper via plugin-økosystemet
Via et plugin-økosystem kan dots kobles til over 4 000 apper (OpenAI). Tallet er interessant av en annen grunn enn den markedsføringen antyder. Det betyr at koblingsbeslutningen flyttes fra IT-avdelingen til den enkelte brukeren eller teamlederen, med mindre noen har satt grenser på forhånd. Fire tusen dører er ikke et tilgangsproblem du løser med en policy i etterkant.
Agentene kan brukes via ChatGPT, Slack og Teams, med tekstmeldinger som kommer senere (OpenAI). Brukere kan også starte dem fra Codex (TechCrunch). Flere inngangspunkter betyr flere steder hvor en ansatt kan gi en agent tilgang til noe uten at det registreres noe sted du ser.
Spesialist-dots med egen identitet
OpenAI tilbyr spesialist-dots med egen identitet og tilgang til organisasjonens systemer, og samarbeider med Microsoft om å integrere dem i Agent 365 (OpenAI). Det samme samarbeidet beskrives som integrasjon i Agent 365-sikkerhetskontroller (TechCrunch). Egen identitet er den viktigste tekniske detaljen i hele lanseringen, fordi det er forutsetningen for at du i det hele tatt kan revidere hva agenten har gjort.
OpenAI oppgir også at innhold fra Business-, Enterprise- og Edu-arbeidsområder som standard ikke brukes til å forbedre modellene (OpenAI). Det er en relevant opplysning i en GDPR-vurdering, men den dekker bare treningsbruk. Den sier ingenting om hvilke data agenten faktisk får lese i dine systemer, hvor de behandles, eller hvor lenge de ligger.
Hvem får tilgang, og hva det koster
Dots rulles ut i ChatGPT for Pro-, Business Premium- og Enterprise-planer i utvalgte markeder (OpenAI). Det er altså ikke et forbrukerprodukt i første fase (The Verge). OpenAI-CFO Sarah Friar sier likevel til CNBC at visjonen er å bringe dots til hele forbrukerbasen (The Verge). Planlegg derfor for at dette blir tilgjengelig for ansatte privat, uansett hva bedriften velger.
Prisbildet i toppen av porteføljen er også verdt å registrere: OpenAI har gjenåpnet sitt abonnement på 200 dollar per måned med nye bruksgrenser (The Verge). Dots får utvidede grenser for dypere arbeid i den første måneden etter lansering (OpenAI). Det betyr at kapasiteten du tester med i oktober ikke nødvendigvis er kapasiteten du drifter med i desember.
Les også: Tolv AI-agenter per bedrift endrer CRM for norske SMB-er. Organisasjoner kjorer i snitt tolv AI-agenter, og adopsjonen ventes a oke 67 prosent pa to ar.
Ni kategorier for agentutplassering som risikoramme
Den mest brukbare ressursen for å strukturere denne beslutningen er ikke en leverandørguide. Det er et arbeidsnotat som presenterer en taksonomi med ni kategorier for agentutplassering, sammen med en compliance-arkitektur i tolv trinn (arXiv, 2026). Notatet ble sendt inn 6. april 2026 og hevder å gi den første systematiske regulatoriske kartleggingen for leverandører av AI-agenter.
Poenget med en taksonomi er ikke å plassere seg i en bås for båsens skyld. Det er å tvinge fram et svar på tre spørsmål før noe kobles til: hvor stort er handlingsrommet, hvilke data nås, og hvor sitter mennesket. Tabellen under er et arbeidsverktøy for den samtalen.
Tre dimensjoner som plasserer agenten
| Dimensjon | Lav risikoprofil | Høy risikoprofil | Må dokumenteres |
|---|---|---|---|
| Handlingsrom | Leser og foreslår, mennesket utfører | Skriver, sender og betaler på egen hånd | Uttømmende liste over eksterne handlinger |
| Datatilgang | Avgrenset datasett uten personopplysninger | CRM, e-post og HR-data i samme kontekst | Dataflyt, lagringssted og oppbevaringstid |
| Menneskelig kontroll | Godkjenning før hvert utgående steg | Etterkontroll ved stikkprøve, eller ingen | Kontrollpunkt, eskaleringsvei og ansvarlig rolle |
Legg merke til at ingen av kolonnene handler om hvor god modellen er. En sterk modell med bredt handlingsrom og ingen logg er en høyere risiko enn en svakere modell med smalt mandat. Risikoen ligger i tilgangen og kontrollen, ikke i modellkvaliteten. Dette er også grunnen til at leverandørskifte sjelden endrer risikobildet nevneverdig.
Bruk taksonomien som innkjøpsskjema
Den praktiske bruken av en kategorisering er at den blir et krav i anskaffelsen. Be leverandøren plassere løsningen selv, skriftlig, og be om begrunnelsen. Et svar som ikke kan plassere agenten i en kategori, er i seg selv informasjon. Erfaringen fra agenter i CRM er at kategoriseringen ofte avdekker at agenten har bredere skrivetilgang enn noen hadde tenkt på.
Gjør det samme internt. Hvis en avdelingsleder ønsker en agent, skal plasseringen i de tre dimensjonene være fylt ut før IT får forespørselen. Det flytter diskusjonen fra «kan vi få dette» til «hva skal det få gjøre», som er en langt mer produktiv samtale.
Kartlegg handlinger, dataflyt og tilkoblede systemer først
Hvis du bare skal gjøre en ting før produksjon, gjør denne. Forskerne bak EU-kartleggingen hevder at den grunnleggende compliance-oppgaven er en uttømmende kartlegging av agentens eksterne handlinger, dataflyter, tilkoblede systemer og berørte personer (arXiv, 2026). Alt annet i et styringsopplegg bygger på at denne listen finnes og er riktig.
Alura mener en slik uttømmende kartlegging av agentens handlinger, dataflyter og tilkoblede systemer er minimumsjobben før produksjon. Ikke en anbefaling, ikke et modenhetsnivå. Minimum. Uten den vet du ikke hva du har satt i drift, og du kan ikke svare på et innsynskrav eller et avvik.
De fire aksene i kartleggingen
| Akse | Spørsmålet du må kunne svare på | Typisk mangel |
|---|---|---|
| Eksterne handlinger | Hvilke konkrete operasjoner kan agenten utføre utenfor seg selv? | Skrivetilgang som fulgte med en integrasjon |
| Dataflyter | Hvilke data går inn, hvor behandles de, hvor lagres de? | Mellomlagring i leverandørens kjøremiljø |
| Tilkoblede systemer | Hvilke apper og API-er er koblet på, og av hvem? | Plugins aktivert av sluttbruker |
| Berørte personer | Hvem er opplysningene om, og hva er de blitt lovet? | Kunder og ansatte som ikke er informert |
Den fjerde aksen glemmes nesten alltid. En agent som leser kundedialog, behandler personopplysninger om kunder som aldri er informert om at en autonom prosess leser dem. Det er ikke et teknisk problem, det er et informasjonsplikt-problem, og det løses med tekst i personvernerklæringen og i kundeavtalen.
Behandlingsgrunnlag og roller under GDPR
AI Act regulerer AI-systemer gjennom et risikobasert rammeverk, men leverandører og virksomheter møter samtidig krav fra en rekke andre regelverk, GDPR først og fremst (arXiv, 2026). For en SMB betyr det tre avklaringer: hva er behandlingsgrunnlaget for hver dataflyt, er leverandøren databehandler eller behandlingsansvarlig for sin del, og hvor behandles opplysningene geografisk.
Ingen av disse svarene blir lettere av at agenten er autonom. Tvert imot: når agenten selv velger hvilke systemer den trekker data fra, blir formålsbegrensningen vanskeligere å holde. Et behandlingsgrunnlag gjelder et formål, ikke en verktøykasse. Definer formålet smalt nok til at agentens handlingsrom faktisk passer inn i det.
Atferdsdrift må kunne spores
Den vanskeligste egenskapen å dokumentere er at agenten kan endre atferd over tid. Konklusjonen i litteraturen er at høyrisiko agentsystemer med uoppsporbare atferdsavvik ikke kan oppfylle AI Acts grunnleggende krav (arXiv, 2026). Les ordet «uoppsporbare» nøye. Det er ikke drift i seg selv som er diskvalifiserende, det er drift du ikke kan oppdage.
Praktisk konsekvens: du trenger en måte å måle om agenten gjør noe annet i november enn i september. Det kan være så enkelt som et fast testsett som kjøres periodisk, og en logg som viser fordelingen av verktøykall over tid. Uten en slik målepunkt-rutine er «vi overvåker agenten» en påstand uten innhold.
Mandag morgen: tilganger, roller og logging i praksis
Her er den operative delen. Antar vi at du har besluttet å prøve en agent i en avgrenset prosess, er det fire ting som må være på plass før første tilkobling: egen identitet, avgrenset tilgang, logg, og et menneskelig kontrollpunkt med navn på.
Alura mener tilgangsomfanget skal defineres før agenten kobles til, ikke justeres etterpå. Rekkefølgen er hele poenget. En tilgang som først gis bredt og strammes inn senere, har allerede produsert dataflyter du ikke kan angre på, og logger du ikke har.
Gi agenten en egen identitet
Den enkleste og mest overtatt regelen: en agent skal aldri kjøre på en ansatts konto. At OpenAI tilbyr spesialist-dots med egen identitet gjør dette mulig i praksis (OpenAI). Egen identitet gir deg tre ting du ellers mister: separat tilgangsprofil, separat logg, og mulighet for umiddelbar avstenging uten å låse ut et menneske.
Det praktiske testkriteriet er dette: hvis du må deaktivere agenten klokka tre en fredag, klarer du det uten å stoppe arbeidet til en ansatt? Klarer du det ikke, har agenten ikke egen identitet, uansett hva konfigurasjonen heter.
Minste privilegium når agenten har 4 000 dører
Med et plugin-økosystem på over 4 000 apper (OpenAI) blir minste privilegium en aktiv jobb, ikke en standardinnstilling. Start med lesetilgang til ett system. Legg til skrivetilgang bare når du har sett hva agenten faktisk gjør med lesetilgangen. Behold en hviteliste over tillatte integrasjoner, og krev godkjenning for nye. Sikkerhetsbildet i agentutrullinger er dessuten dårligere enn de fleste tror, noe vi har gått gjennom i vår gjennomgang av kritiske sårbarheter i agenter.
Sett også grenser som ikke er tilgangsbaserte: beløpstak, antall utgående meldinger per time, og forbud mot handlinger utenfor arbeidstid der det er mulig. En agent som kan jobbe 24/7 (OpenAI) kan også gjøre 24/7 med en feil ingen ser før mandag.
Logg som revisor og personvernansvarlig kan lese
Alura mener at agenter uten logg og sporbarhet ikke hører hjemme i prosesser som behandler personopplysninger. Punktum. Logg betyr her fire felt per handling: hva ble gjort, mot hvilket system, med hvilke data, og på hvilket grunnlag agenten valgte det. De to første er trivielle å få til. De to siste er det arbeidet faktisk ligger.
Loggen må være lesbar for noen andre enn utviklerne. Hvis det eneste sporet er en JSON-strøm i et observability-verktøy, har du teknisk sporbarhet uten organisatorisk sporbarhet. En månedlig rapport med antall handlinger per type, avvik og eskaleringer er ofte mer verdt enn perfekt telemetri ingen åpner.
Seks spørsmål som må være avklart før tilgangen åpnes
Dette er den korte listen. Er alle seks besvart skriftlig, med en navngitt eier, er du i rimelig stand til å forsvare beslutningen overfor en revisor, en kunde eller Datatilsynet. Er de ikke besvart, bør agenten ikke ha tilgang ennå.
| Spørsmål | Hvem eier svaret | Dokumentasjon |
|---|---|---|
| 1. Hvilke handlinger kan agenten utføre, uttømmende listet? | Prosesseier | Handlingsliste med godkjenningsdato |
| 2. Hvilke personopplysninger nås, og på hvilket behandlingsgrunnlag? | Personvernansvarlig | Oppdatert behandlingsprotokoll |
| 3. Hvor behandles og lagres data, og hvor lenge? | IT-ansvarlig | Databehandleravtale og dataflytkart |
| 4. Hva logges, hvor lenge, og hvem leser loggen? | IT-ansvarlig | Loggspesifikasjon og gjennomgangsrutine |
| 5. Hvor sitter det menneskelige kontrollpunktet? | Ledelsen | Rollebeskrivelse med navn |
| 6. Hvordan stanser og ruller vi tilbake agenten? | IT-ansvarlig | Testet stoppprosedyre |
Spørsmål seks er det som avgjør pilotens verdi
De fem første spørsmålene handler om å komme trygt i gang. Det sjette handler om å kunne komme ut. En stoppprosedyre som aldri er testet er en antakelse, ikke en kontroll. Test den i piloten, med klokke på, og skriv ned hvor lang tid det tok.
Rullback er vanskeligere enn stopp. Hvis agenten har sendt 200 e-poster eller endret felter i CRM-et, må noen kunne finne igjen hva som ble endret og vurdere om det skal rettes. Det er derfor logg og rullback er samme prosjekt, ikke to.
Sett en dato for revurdering
Legg inn en fast dato for gjennomgang når tilgangen gis, typisk etter tre måneder. Da vurderer du tre ting: er handlingslisten fortsatt riktig, har noen koblet på nye integrasjoner, og har agentens atferd endret seg. Uten en dato i kalenderen blir en pilot stille permanent.
Hvor mange som faktisk har agenter i produksjon
Adopsjonstallene er høyere enn mange norske ledere antar, og de peker i samme retning: agenter er ikke lenger et pilotfenomen. I 2026 rapporterer flertallet av fagfolk at de har AI-agenter i produksjon, mot 51 prosent i den forrige undersøkelsen (masterofcode.com, 2026). Merk at kilden er en aggregering fra et konsulentselskap som også selger AI-tjenester, så les nivåene som indikative og retningen som robust.
Store virksomheter er lengst fremme
| Måltall | Andel |
|---|---|
| Fagfolk med agenter i produksjon, forrige undersøkelse | 51 % |
| Store virksomheter over 10 000 ansatte med agenter i produksjon | 67 % |
| Organisasjoner som planlegger å deployere snart | 78 % |
| Selskaper med agenter i bruk | 82 % |
| Selskaper der agenter har tilgang til sensitive data | 53 % |
| Selskaper der sensitiv datatilgang skjer daglig | 58 % |
Tabellen viser at 67 prosent av virksomheter med over 10 000 ansatte har agenter i produksjon (masterofcode.com, 2026). For en norsk SMB er det relevant på to måter. Store kunder vil forvente at du kan svare på hvordan du styrer agenter, og store leverandører vil bygge produktene sine for deres krav, ikke dine.
Sensitiv datatilgang er normalen, ikke unntaket
Det viktigste tallet i settet er ikke adopsjonsraten. Det er at 53 prosent av selskapene bekrefter at agentene har tilgang til sensitive data, og at slik tilgang skjer daglig i 58 prosent av tilfellene (masterofcode.com, 2026). Sensitiv datatilgang er altså ikke en kant-case du kan utsette å håndtere. Den er standardtilstanden i markedet.
Det betyr også at «vi holder agenten borte fra personopplysninger» sjelden holder i praksis over tid. Presset mot å koble på e-post, CRM og saksbehandling kommer fra brukerne, fordi det er der nytten er. Planlegg for at det skjer, og sett rammene før det skjer.
Les også: Sikkerhet i AI-agenter svikter i 73 prosent av utrullingene. 73 prosent av AI-utrullinger har minst en kritisk sårbarhet, og bare 12 prosent tester systematisk.
Kostnad og avkastning: hva agenter gir tilbake
Avkastningstallene bør dempe forventningene noe. IBM-undersøkelsen som refereres i datasettet viser at avkastningen på investeringen fra skalerte AI-prosjekter er beskjeden i snitt, mens topporganisasjoner oppnår opptil 18 prosent (masterofcode.com, 2026). Merk ordet «skalerte». Dette er tall fra prosjekter som faktisk kom i drift, ikke fra piloter.
Spredningen mellom normalen og toppen er stor. Det forteller deg at forskjellen ikke først og fremst ligger i modellvalg, men i hvordan arbeidet er organisert rundt agenten: prosessvalg, datakvalitet, og hvor mye manuell etterkontroll som blir hengende igjen.
Kostnadslinjene SMB-er glemmer
| Kostnadslinje | Hva som driver den | Hvem eier den |
|---|---|---|
| Lisens og bruk | Plan, antall brukere, forbruk per oppgave | Innkjøp |
| Integrasjonsarbeid | Antall tilkoblede systemer og tilgangsmodell | IT |
| Tilgangsstyring og logging | Identitet per agent, loggoppsett, oppbevaring | IT og sikkerhet |
| Menneskelig kontroll | Andel handlinger som må godkjennes manuelt | Prosesseier |
| Dokumentasjon og compliance | Kartlegging, vurderinger, revurderinger | Ledelsen |
| Endringsledelse | Opplæring og nye rutiner i berørte team | Ledelsen |
Den fjerde linjen er den som oftest spiser avkastningen. En agent som krever at et menneske leser gjennom hver handling, flytter arbeid heller enn å fjerne det. Det kan være helt riktig i en tidlig fase, men det bør stå i business casen, ikke oppdages i drift. Regn kontrollkostnaden som en del av prisen, ikke som en overgangsfase.
Prispunktene i markedet er også i bevegelse oppover i toppen. OpenAIs gjenåpnede abonnement på 200 dollar per måned (The Verge) viser at de mest kapable oppsettene prises per bruker på et nivå som krever en tydelig nyttecase i en SMB.
Markedet vokser raskere enn styringen
Markedet for AI-agenter var 5,43 milliarder dollar i 2024 og forventes å vokse til 7,92 milliarder dollar i 2025, med fortsatt kraftig årlig vekst i perioden fra 2025 til 2034 (masterofcode.com, 2026). Nord-Amerika dominerer med 41 prosent andel, mens Europa har 27 prosent. Vekstprognoser på ti år skal leses med forsiktighet, men fordelingen er informativ.
At Europa er klart mindre enn Nord-Amerika har en praktisk konsekvens: produktene bygges først for amerikanske innkjøpskrav. Europeiske krav til dokumentasjon, dataplassering og sporbarhet kommer ofte som tilpasning i andre runde. Det er et argument for å kreve svarene skriftlig i anskaffelsen, ikke å anta at de finnes.
AI Act, GDPR og de åtte parallelle regelverkene
Den viktigste juridiske innsikten om agenter er negativ: AI Act definerer ikke begrepet «agent». Reguleringen regulerer AI-systemer, ikke arkitekturmønstre (arXiv, 2026). Den bruker en funksjonell, teknologinøytral definisjon av AI-system i artikkel 3(1), nettopp for å unngå kontinuerlige definisjonsendringer. Det er godt lovhåndverk, men det betyr at du ikke finner et kapittel om agenter å slå opp i.
I tillegg til Regulation 2024/1689 må en agentleverandør forholde seg til åtte parallelle EU-lovgivningsinstrumenter i den foreslåtte compliance-arkitekturen (arXiv, 2026). For en norsk SMB er det ikke realistisk å beherske alle. Det er derimot realistisk å vite hvilke som kan treffe, og å spørre leverandøren hvilke de har vurdert.
Instrumentene som treffer samtidig
| Instrument | Hva det treffer for agenter | Relevans for SMB |
|---|---|---|
| AI Act (2024/1689) | Risikoklassifisering, åpenhet, dokumentasjon | Høy, bestemmer om bruken er høyrisiko |
| GDPR | Behandlingsgrunnlag, roller, informasjonsplikt | Høy, gjelder nesten alltid |
| Cyber Resilience Act | Sikkerhetskrav til produkter med digitale elementer | Middels, mest leverandørens ansvar |
| NIS2 | Sikkerhetsstyring og hendelseshåndtering | Varierer med sektor |
| Data Act | Tilgang til og deling av data | Middels ved skybaserte agenter |
| DSA | Plikter for formidlings- og plattformtjenester | Lav for de fleste SMB-er |
| Øvrige instrumenter | Inngår i den samlede arkitekturen | Avklares med leverandør |
Poenget med tabellen er ikke å skape en sjekkliste du skal krysse av alene. Det er å gi deg et grunnlag for et konkret spørsmål i anskaffelsen: hvilke av disse har leverandøren vurdert, og hvor ligger grensen mellom deres ansvar og ditt? Et leverandørsvar som bare nevner AI Act, har gjort halve jobben (arXiv, 2026).
Tolv trinn fra kartlegging til drift
Arbeidsnotatet skisserer en compliance-arkitektur i tolv sekvensielle trinn (arXiv, 2026). Du trenger ikke kopiere den for en enkel intern agent, men strukturen er nyttig som modenhetsmål: kartlegging først, klassifisering deretter, deretter tiltak, dokumentasjon og løpende overvåking. Rekkefølgen er ikke tilfeldig.
Den vanligste feilen norske virksomheter gjør er å begynne på trinn fem, med tekniske tiltak, fordi det er der leverandøren kan hjelpe. Tiltak uten kartlegging blir tiltak mot antatte risikoer. Det gir dokumentasjon som ser bra ut og ikke dekker det som faktisk skjer.
Når du selv blir leverandør
En detalj som overrasker mange: finjustering kan flytte deg fra bruker til leverandør. Terskelen som diskuteres er en tredjedel av den opprinnelige treningsregnekraften, som gjør en aktør til GPAI-leverandør (arXiv, 2026). Det er et høyt tak, og de fleste SMB-er kommer ikke nær det med vanlig finjustering.
Rammeverket rundt generelle modeller fikk konkret form med EU Code of Practice for GPAI Models, publisert 10. juli 2025 (arXiv, 2026). For innkjøp er det relevant fordi det gir et sted å peke når du ber leverandøren dokumentere sin egen etterlevelse på modellnivå.
Styringsgapet mellom 92 og 44 prosent
Det mest talende funnet i hele datasettet er avstanden mellom holdning og handling: 92 prosent mener styring er essensielt, men bare 44 prosent har retningslinjer på plass (masterofcode.com, 2026). Et mindretall har altså gjort det de aller fleste sier er nødvendig.
Gapet er ikke et holdningsproblem. Det er et arbeidsproblem. Retningslinjer for agenter krever at noen setter grenser som vil irritere kolleger, og at noen tar eierskap til en dokumentasjonsjobb ingen har bedt om. Det er derfor det utsettes, ikke fordi ledere er uenige i behovet.
Retningslinjer som faktisk blir brukt
En agentpolicy som fungerer i en SMB er kort. Den svarer på hvem som kan godkjenne en ny agent, hvilke systemer som er åpne og hvilke som krever særskilt godkjenning, hva som alltid krever menneskelig godkjenning før utførelse, og hvor loggen ligger. Fire sider er nok. Fire sider som brukes slår førti sider som ligger i et kvalitetssystem.
Den delen som oftest mangler er listen over det agenten aldri skal gjøre: sende tilbud uten godkjenning, endre lønnsdata, kommunisere med kunder i en tvistesak, eller slette noe. Et kort forbud er lettere å håndheve enn et langt sett tillatelser.
Fragmentering er den skjulte kostnaden
Hvordan gapet ser ut i praksis er godt illustrert av en kartlegging fra kriminalomsorgen i England og Wales, der det ble funnet 61 verktøy på tvers av 45 uavhengige politidistrikt, og der 34 prosent av verktøyene bruker språkmodeller (arXiv, 2026). Ingen hadde bestemt at det skulle bli 61. Det ble 61 fordi hver enhet løste sitt behov.
Samme mønster oppstår i en SMB på mindre skala: tre avdelinger, tre verktøy, ingen felles logg. Da er ikke spørsmålet lenger om du skal ha en agentpolicy, men om du skal skrive den før eller etter at kartleggingen viser hva du allerede har.
Markedsobservasjon: veiledningen fra AI Office mangler fortsatt
Her ligger den viktigste markedsobservasjonen for høsten 2026. AI Office har per tidlig 2026 ikke publisert veiledning som spesifikt adresserer AI-agenter, autonom verktøybruk eller atferdsendring under kjøring (arXiv, 2026). AI Act Service Desk FAQ innrømmer selv at regulatoriske vurderinger av agenter fortsatt er «only preliminary».
Det er en uvanlig ærlig innrømmelse fra et regulatorisk apparat, og den bør tas på alvor i begge retninger. Du kan ikke vente på veiledningen, fordi markedet beveger seg. Du kan heller ikke anta at dagens tolkning blir den endelige.
Sytten standarder og fristen i Q4 2026
Standardiseringsarbeidet henger etter. ETSI TC CYBER utvikler sytten vertikale harmoniserte standarder under Mandate M/606, og målet for fullføring av de mest forsinkede utkastene er Q4 2026 (arXiv, 2026). The Future Society har dessuten konkludert med at de tekniske standardene under utvikling sannsynligvis ikke vil håndtere risiko fra agenter fullt ut (arXiv, 2026).
Kombinasjonen er ubehagelig: standardene er forsinket, og de som kommer vil antakelig ikke dekke agentspesifikk risiko. Det betyr at samsvar med en standard ikke vil være noe du kan skjule deg bak. Din egen kartlegging og dine egne kontroller blir hovedbeviset.
Hva umodent regelverk betyr for valgene dine
Alura mener at regelverket for agenter fortsatt er umodent, og at norske SMB-er derfor bør velge smale bruksområder med tydelig menneskelig kontroll. Det er ikke et argument for å vente. Det er et argument for å velge prosesser der en feil er synlig, reversibel og billig, og der en ansatt uansett ser resultatet før det får konsekvenser utenfor huset.
Konkret gir det en tydelig prioritering: intern research, forberedelse av utkast, datavask og oppsummering før interne møter er gode førstevalg. Automatisk kundekommunikasjon, kredittvurdering, HR-beslutninger og noe som ligner rettslig eller økonomisk avgjørelse om enkeltpersoner er dårlige førstevalg, uansett hvor god demoen er. Vi har skrevet mer om hvordan AI Act ennå ikke har definert agenter (Alura).
Vanlige feil når SMB-er gir agenter systemtilgang
Feilene er forutsigbare, og de fleste av dem er billige å unngå hvis de fanges før første tilkobling. Her er de fire som gjør mest skade.
Feil 1: tilgang først, omfang etterpå
Den klassiske rekkefølgefeilen er å gi bred tilgang «for å se hva den kan», med en plan om å stramme inn senere. Problemet er at du da har produsert dataflyter uten grunnlag, og handlinger uten dokumentasjon. Innstrammingen fjerner fremtidig risiko, men ikke det som alt har skjedd. Definer omfanget først, alltid.
Feil 2: agenten arver en ansatts konto
Når en agent kjører som en ansatt, blir loggen ubrukelig og ansvaret uklart. Du kan ikke skille agentens handlinger fra menneskets, og du kan ikke stanse en uten å stanse den andre. Dette bryter også mot forutsetningen for å kunne dokumentere agentens eksterne handlinger uttømmende (arXiv, 2026).
Feil 3: ingen logg på verktøykall
Mange logger samtalen med agenten, men ikke handlingene den utførte. Det er den minst nyttige delen av sporet. Uten logg på verktøykall vet du hva agenten ble bedt om, men ikke hva den gjorde. For prosesser som behandler personopplysninger er det ikke tilstrekkelig, og for atferdsdrift er det blindt (arXiv, 2026).
Feil 4: leverandøren antas å eie compliance
Leverandøren dokumenterer sitt system. Du dokumenterer din bruk. At OpenAI opplyser at arbeidsområdedata ikke brukes til modellforbedring som standard (OpenAI), sier ingenting om ditt behandlingsgrunnlag, din informasjonsplikt eller din logg. Ansvarsdelingen bør skrives ned i to kolonner før avtalen signeres, ikke diskuteres etter et avvik. Bakgrunn om leverandøren finnes i vår gjennomgang av OpenAI.
Ofte stilte spørsmål om AI-agenter og datatilgang
Spørsmålene under er de som oftest kommer opp i ledergrupper som vurderer sin første agent i produksjon.
Må vi gjøre en risikovurdering før agenten får tilgang til CRM?
Ja, i praksis. Et CRM inneholder nesten alltid personopplysninger, og da må behandlingsgrunnlag, roller og dataflyt være avklart. Den jobben er den samme som kartleggingen av agentens handlinger, dataflyter, tilkoblede systemer og berørte personer (arXiv, 2026). Gjør den en gang, ordentlig, og gjenbruk den for neste agent.
Er en AI-agent høyrisiko etter AI Act?
Det avhenger av bruken, ikke av at det er en agent. AI Act regulerer AI-systemer gjennom et risikobasert rammeverk og bruker en funksjonell definisjon i artikkel 3(1) (arXiv, 2026). Er bruksområdet i seg selv høyrisiko, blir agenten det. Og da er advarselen relevant: høyrisiko agentsystemer med uforutsigbar atferdsdrift kan foreløpig ikke oppfylle grunnkravene.
Kan agenten behandle personopplysninger uten samtykke?
Samtykke er ett av flere behandlingsgrunnlag, og ofte ikke det mest praktiske i en arbeidsprosess. Det avgjørende er at du har identifisert et gyldig grunnlag for hvert formål, og at de berørte er informert. GDPR gjelder parallelt med AI Act for agentbruk (arXiv, 2026), så vurderingen må gjøres uansett hvor lav AI-risikoklassen er.
Hvem er ansvarlig hvis agenten gjør en feil?
Overfor kunden din er det du. Leverandøren er ansvarlig for at systemet er som beskrevet, og OpenAI sier eksplisitt at dots kan gjøre feil og at viktig arbeid bør gjennomgås (OpenAI). Den formuleringen flytter kontrollplikten til deg. Derfor må kontrollpunktet ha et navn, ikke bare en rutine.
Hva er minimumsloggen en agent må ha?
Fire felt per handling: handling, målsystem, databruk og begrunnelse for valget. I tillegg trenger du agentens egen identitet, tidsstempel, og en oppbevaringstid du kan forsvare. Uten dette kan du ikke påvise fravær av atferdsavvik, som er nettopp det litteraturen peker på som diskvalifiserende i høyrisikobruk (arXiv, 2026).
Oppsummering og neste steg
Agentene er her, og de er kommet nær forretningssystemene. En plattform som kobler til over 4 000 apper og kjører døgnet rundt (OpenAI) flytter tilgangsstyring fra en IT-detalj til en ledelsesbeslutning. Samtidig er regelverket umodent: AI Office har ennå ikke publisert agentspesifikk veiledning, og standardene som kommer vil antakelig ikke dekke agentrisiko fullt ut (arXiv, 2026).
Markedstallene forteller at du ikke er tidlig. Flertallet av fagfolk rapporterer agenter i produksjon, 53 prosent av selskapene har agenter med tilgang til sensitive data, mens bare 44 prosent har retningslinjer på plass (masterofcode.com, 2026). Det gapet er det mest konkrete konkurransefortrinnet en velstyrt SMB kan ta akkurat nå: ikke å bruke agenter først, men å kunne dokumentere hva de gjør.
Tre ting å gjøre denne uken
Først: kartlegg hva som allerede finnes. Spør avdelingene hvilke AI-verktøy og integrasjoner som er i bruk, og hvem som aktiverte dem. Fragmentering oppstår stille, som eksempelet med 61 verktøy på 45 politidistrikt viser (arXiv, 2026).
Deretter: velg ett smalt bruksområde med reversible handlinger, og svar skriftlig på de seks spørsmålene før tilgangen åpnes. Til sist: sett en dato for revurdering og en navngitt eier av loggen. En agent uten eier er en agent ingen stanser.
I Alura kombinerer vi teknisk AI-kompetanse med praktisk forståelse for GDPR, EU AI Act og Datatilsynets forventninger. Vi hjelper norske virksomheter å bygge AI som tåler en revisjon, uten å bremse innovasjonen.
Bestill en compliance-vurdering: vi kartlegger dine AI-systemer mot gjeldende og kommende krav, og leverer en handlingsplan som faktisk er gjennomførbar. Uforpliktende.
Kilder
- OpenAI. Introducing dots
- masterofcode.com (2026). 150+ AI Agent Statistics [2026]
- arXiv (2026). AI Agents Under EU Law A Compliance Architecture for AI Providers
- arXiv (2026). [2604.04604] AI Agents Under EU Law
- TechCrunch. OpenAI launches Dots, its bubbly agentic avatar
- The Verge. OpenAI launches Dots, its Muse competitor
Alura
Praktisk kunnskap om AI-automatisering og effektivisering for norske bedrifter.
Les neste
AI-agenter kan ikke stoppes i 60 prosent av virksomhetene
Seks av ti virksomheter klarer ikke å stoppe en AI-agent som oppfører seg feil, og bare 7,2 prosent har en navngitt ansvarlig. Dette er kontrollene du bør innføre først.
Personlige AI-agenter kommer før AI Act har definert dem
Meta lanserte Muse med egen sikker virtuell maskin, dusører på inntil 300 000 dollar og tilgang til e-post og betaling. Dette bør norske SMB-er kartlegge før en agent slipper inn i driften.
AI-agenter trenger sikkerhetsregler før 2. desember 2027
En AI-agent fant en sarbarhet i et bookingsystem og slettet en annen kundes reservasjon. Her er risikoene norske SMB-er bor kartlegge og reglene som bor ligge klare for agenten kobles pa.
48 prosent av AI-agentene i produksjon kjører usikret
Agentflåtene dobles, men nesten halvparten av agentene i produksjon kjører usikret. Her er kravene du bør stille til egen organisasjon og til leverandøren før neste agent går live.

