debatt
Portvaktene i norske virksomheter er flinke – de vokter bare feil dør
Problemet er ikke at rammeverkene mangler. Problemet er hva de vekter.
Forrige fredag ble Anthropic stemplet som en sikkerhetsrisiko for den amerikanske forsyningskjeden. Ikke for en teknisk svakhet, ikke for et databrudd, men fordi selskapet nektet å fjerne etiske begrensninger i sin KI-modell.
Timer senere signerte konkurrenten OpenAI kontrakten Anthropic hadde avvist.
Norske selskaper som bruker Claude måtte over helgen vurdere om de trengte en plan B. Ikke fordi de mangler prosesser for leverandørvalg. Men fordi prosessene ikke var designet for denne typen risiko.
Vektingen er feil
Norske virksomheter har gjennomarbeidede rammeverk for teknologianskaffelser. Statens standardavtaler har eksistert i over 50 år og dekker alt fra skyavtaler til driftstjenester.
DFØs tildelingskriterier vekter pris, kvalitet, funksjonalitet, kompetanse og fra 2024 klima og miljø med minimum 30 prosent. Det er solide verktøy bygget over tiår.
Problemet er ikke at rammeverkene mangler. Problemet er hva de vekter. Juridisk compliance, oppetid, SLA-er, databehandleravtaler, integrasjonskrav, pris. Det er parameterne som avgjør hvem som vinner kontrakten. Og de er relevante.
Men det som skjedde forrige uke handler om noe annet.
Det handler om hva som skjer når en amerikansk president bruker teknologileverandøren din som et politisk pressmiddel.
Det handler om hva som skjer når en leverandør innfører reklame basert på samtalehistorikken din, slik OpenAI begynte å teste i februar. Det handler om hva som skjer når leverandøren din endrer verdiene sine under press.
Geopolitisk eksponering, forretningsmodellrisiko og verdialignment er ikke parametere i SSA-L, SSA-Sky eller noen av de andre standardavtalene.
De er heller ikke en del av DFØs anbefalte tildelingskriterier. Det er ikke en kritikk av rammeverkene. De ble laget for en verden der teknologileverandøren din ikke var en geopolitisk aktør. Den verden er over.
Portvaktene vokter feil dør
Ethan Mollick, professor ved Wharton og en av verdens mest siterte forskere på KI i arbeidslivet, beskrev nylig et paradoks:
IT- og juridisk avdeling blokkerer fortsatt KI av utdaterte årsaker i en rekke virksomheter, mens selskaper i høyt regulerte bransjer har funnet måter å rulle ut ChatGPT, Claude og Gemini uten nevneverdige problemer.
Observasjonen peker på et mønster som går i begge retninger. De som holder KI ute, gjør det ofte basert på risikovurderinger som ikke lenger stemmer. De som har sluppet KI inn, har gjort det basert på vurderinger som mangler de nye risikoene.
Oljefondet bruker Claude til ESG-screening av investeringer i over 7200 selskaper. Amerikanske forsvarsselskaper kutter Claude på en helg.
Forskjellen mellom disse to virkelighetene er ikke kompetanse. Forskjellen er at ingen av dem hadde amerikansk innenrikspolitikk som en variabel i risikovurderingen.Portvaktene i norske virksomheter er flinke til det de er trent på. De vokter bare feil dør.
Amerikansk innenrikspolitikk er nå en leverandørrisiko
Tre hendelser på fire uker tegner et nytt risikobilde for enhver norsk virksomhet som bruker KI fra amerikanske leverandører.
- OpenAI begynner å teste reklame i ChatGPT for amerikanske brukere. Annonsene tilpasses basert på samtalehistorikk og tidligere samtaler. Bedriftsabonnementene er foreløpig unntatt, men forretningsmodellen er etablert.
- Det amerikanske forsvarsdepartementet krever at Anthropic fjerner begrensninger mot masseovervåking av amerikanske borgere og autonome våpensystemer. Anthropic nekter. Forsvarsminister Pete Hegseth stempler selskapet som en sikkerhetsrisiko. President Trump beordrer alle føderale etater til å fase ut Anthropic innen seks måneder.
- OpenAI signerer kontrakten Anthropic avviste. Sam Altman innrømmer senere at timingen var «opportunistisk og slurvete».
Til sammen viser disse hendelsene at KI-leverandørene dine er eksponert for tre typer risiko som norske innkjøpsprosesser ikke fanger opp.
Politisk risiko, der en regjering kan gjøre leverandøren din til et mål over natten. Kommersiell risiko, der leverandøren kan endre forretningsmodell og begynne å bruke dataene dine til å selge annonser. Og verdirisiko, der leverandøren kan gi etter for press og endre hva modellen din kan og ikke kan gjøre.
Ingen av disse risikoene er tekniske. Alle krever en type vurdering som innkjøpsjuristen aldri har vært trent på.
Tre spørsmål som bør inn i vurderingen
Poenget er ikke at norske virksomheter skal slutte å bruke KI fra amerikanske leverandører. Det finnes i dag ingen reelle europeiske alternativer.
Men det er tre spørsmål som bør inn i enhver leverandørvurdering, som ikke stilles i dag:
- Hva skjer med virksomheten vår hvis leverandøren skifter forretningsmodell?
- Hva skjer hvis leverandøren blir et geopolitisk mål?
- Har vi en exit-strategi som faktisk fungerer i praksis?
Ingen av disse spørsmålene er tekniske. Alle bør besvares av noen med strategisk kompetanse, ikke av innkjøpsavdelingen alene.
Poenget er ikke at én leverandør er god og en annen er dårlig. Begge kan endre kurs i morgen. Poenget er at risikovurderingen din ble bygget for en verden der teknologileverandøren din var en stabil, kommersiell aktør med forutsigbare vilkår. Den verden sluttet å eksistere forrige fredag.