← Tilbake til alle nyheter

Råd og tips

AI i praksis: Sjekk tilgangene før KI leser e-post

Når KI kobles til e-post, skylagring og samarbeidssystemer, kan gamle delingstillatelser bli langt enklere å utnytte. Gjør en avgrenset tilgangstest før utrulling.

AI i praksis: Sjekk tilgangene før KI leser e-post
KI-generert illustrasjonsbilde: Sørporten

September 10, 2026

KI-assistenter kan nå hente innhold fra e-post, skylagring, kalender og samarbeidssystemer. Det sparer søketid, men gjør også eksisterende tilganger mer effektive. En mappe som «alle i bedriften» kan åpne, kan plutselig bli enkel å finne, oppsummere og bruke i et svar.

Hovedrisikoen er derfor ikke nødvendigvis at KI-verktøyet oppretter nye rettigheter. Den kan være at gamle, for brede eller glemte delinger blir lettere å utnytte. Før bedriften kobler på e-post og filer, bør den teste både leverandørens vilkår og sine egne tilgangsgrenser.

Tre løfter som må holdes fra hverandre

OpenAI opplyser at data fra ChatGPT Business og Enterprise ikke brukes til modelltrening som standard. Administratoren kan styre hvilke apper som er tilgjengelige, og brukeren må autentisere seg mot den tilkoblede tjenesten. Samtidig kan apper ha både lese- og skrivehandlinger, og godkjenningsnivået kan konfigureres.

Microsoft sier at Copilot bare viser organisasjonsdata som den innloggede brukeren minst har lesetilgang til. Det betyr at SharePoint-, Teams- og filrettighetene er selve sikkerhetsgrensen. Microsoft opplyser også at spørsmål, svar og data hentet gjennom Microsoft Graph ikke brukes til å trene grunnmodellene, men at spørsmål og svar lagres i brukerens Copilot-historikk etter virksomhetens avtalte regler.

Google sier tilsvarende at Workspace-innhold ikke brukes til å trene eller forbedre underliggende modeller uten tillatelse. For Gemini Enterprise må administratoren aktivere aktuelle koblinger, og tilgangen følger det som uttrykkelig autoriseres. Tredjepartskoblinger kan likevel ha egne vilkår og abonnementer.

Dette er ulike påstander: modelltrening, lagring, tilgang og handlinger er ikke det samme. At data ikke brukes til trening, betyr ikke at alle ansatte bør kunne hente dem frem, eller at en tredjepartsapp automatisk er godkjent.

En tilgangstest før utrulling

  1. Velg ett formål. Start for eksempel med å finne produktinformasjon i en bestemt dokumentmappe. Ikke åpne hele e-postkontoen «for sikkerhets skyld».
  2. Bruk en testkonto. Gi kontoen samme rolle som en vanlig medarbeider, ikke administratorrettigheter. Koble bare til de datakildene oppgaven krever.
  3. Prøv å finne det som skal være skjult. Søk etter lønnsfiler, styrepapirer, kundekontrakter og personalmapper uten å åpne innholdet. Finner assistenten treff som rollen ikke bør se, må grunnrettighetene ryddes før lansering.
  4. Skill lesing fra handling. Krev godkjenning før e-post sendes, filer deles, avtaler endres eller innhold slettes. Lesetilgang til en innboks er en annen risiko enn rett til å handle på vegne av brukeren.
  5. Kontroller livsløpet. Dokumenter databehandleravtale, lagringstid, underleverandører, region og hvordan tilgang, historikk og koblinger fjernes når noen slutter.

Dette bør du gjøre nå

  • Utpek én systemeier og én behandlingsansvarlig for piloten.
  • Ta ut en oversikt over åpne lenker, gjestebrukere og brede grupper i valgt datakilde.
  • Sett skrivehandlinger til «spør alltid» eller tilsvarende der det er mulig.
  • Avgrens piloten til få brukere og før logg over feiltreff og uønskede funn.
  • Oppdater rutinen ved nye koblinger, funksjoner eller leverandørvilkår.

Dette betyr for bedriften

En KI-kobling gjør ikke dårlige tilganger gode. Den kan derimot gjøre dem raskere å søke i og lettere å bruke. En kort test med minst mulig tilgang kan avdekke mer enn en generell personvernerklæring – og gir et tryggere grunnlag for å vurdere om tidsgevinsten forsvarer risikoen.

Veiledningen er generell og erstatter ikke en konkret personvern- eller sikkerhetsvurdering.

Hovedkilde: Microsoft – data, personvern og sikkerhet for Copilot
Tilleggskilder: OpenAI – Enterprise privacy, OpenAI – apper i ChatGPT, Google – databeskyttelse i Workspace og Google – koblinger i Gemini Enterprise.