Governance, Ai og sikkerhed på dagsordenen



Governance, AI og sikkerhed på dagsordenen ved Finans Danmark

Mødet blev afholdt i smukke omgivelser hos Finans Danmark i København.

Microsoft 365 er for længst blevet mere end en samling kontorværktøjer. Platformen er i dag en central del af mange organisationers digitale fundament – og med Copilot, agenter og nye AI-drevne arbejdsformer bliver behovet for overblik, styring og sikkerhed kun større. Det var den røde tråd, da Microsoft 365 Brugergruppen mødtes hos Finans Danmark til et heldagsarrangement med oplæg, dialog og praktiske perspektiver fra både værtsorganisationen og dagens oplægsholdere.

Finans Danmark som ramme for dagen

Dagen begyndte med en præsentation af Finans Danmark ved Pernille Jørgensen. Finans Danmark er en finansiel interesseorganisation med omkring 110 medarbejdere og repræsenterer blandt andet banker, sparekasser, realkreditinstitutter, kapitalforvaltere og fintech-virksomheder. Medlemmerne er til daglig konkurrenter, men i Finans Danmark mødes de om fælles dagsordener og branchens rammevilkår.

Finanssektoren er samtidig tæt forbundet med den digitale infrastruktur, som samfundet er afhængigt af: løn og pension skal kunne udbetales, borgere og virksomheder skal kunne betale, og bolighandler skal kunne gennemføres sikkert. Derfor fylder emner som finansiel svindel, cyberkriminalitet og digital robusthed naturligt meget i organisationens arbejde.

Hos Finans Danmark er Microsoft 365 en central platform – og med en relativt enkel it-arkitektur uden legacy- og on-prem-systemer er der gode muligheder for at arbejde målrettet med moderne cloud-værktøjer. Samtidig blev det tydeligt i dialogen, at kompleksiteten omkring Microsoft 365 generelt er stigende. Flere deltagere pegede på, at krav, regulering og teknologisk udvikling gør arbejdet med platformen mere krævende end tidligere.

Et spørgsmål fra salen ramte meget præcist en aktuel bekymring: Hvad gør vi egentlig, hvis der en dag “bliver slukket for knappen” til Microsoft 365? Har vi en reel backup-plan – teknisk, organisatorisk og strategisk? Det blev nævnt som et oplagt emne for et kommende møde i brugergruppen.

Fra adoption til governance og risikovurdering

Præsentationsrunden viste, at mange organisationer står med de samme overvejelser. Hvor brugergruppen for år tilbage ofte talte om adoption, implementering og brugerinddragelse, fylder governance, Copilot, risikovurdering og styring af AI i dag markant mere.

Det handler ikke længere kun om at få brugerne i gang. Det handler også om, hvad brugerne skal have lov til, hvilke data der må anvendes, hvordan adgange styres, og hvordan organisationerne sikrer, at AI-værktøjer ikke blot gør arbejdet hurtigere – men også forsvarligt.

Blandt de emner, der blev nævnt som særligt aktuelle, var governance for agenter, klassificering og labeling, Microsoft Purview, EU AI Act og behovet for bedre styring af data før udrulning af Copilot og andre AI-værktøjer.

Er Microsoft 365 sikker nok?

Dagens første faglige oplæg blev holdt af Kenneth Rosenkrantz fra Arrow under overskriften Is your Microsoft 365 secure enough?

Et centralt budskab var, at spørgsmålet ikke kan besvares med et simpelt ja eller nej. Microsoft 365 bliver ikke automatisk sikkert, blot fordi værktøjerne er tilgængelige. Sikkerheden afhænger af konteksten: data, opsætning, governance, rettigheder, konfigurationer og organisationens evne til løbende at forbinde og styre de mange muligheder.

AI ændrer samtidig cybertrusselsbilledet. Når angribere kan bruge agenter og orkestrering til at skalere og koordinere angreb, bliver forsvaret også nødt til at tænke i mere sammenhængende og automatiserede mekanismer. Det gør datasikkerhed, klassificering og adgangsstyring endnu vigtigere.

Kenneth pegede på, at første skridt er at få kortlagt sine data og miljøer – herunder Microsoft 365, devices, data estates, Copilot-løsninger, AI-apps, agenter og tredjepartssystemer. Hvis organisationen ikke ved, hvilke data den har, hvor de ligger, og hvem der har adgang, bliver det vanskeligt at sikre dem.

Labeling blev fremhævet som en central mekanisme, fordi beskyttelsen kan følge data på tværs af filer, Teams, SharePoint-sites, apps, enheder og AI-værktøjer. Labels gør det muligt at definere, hvem der må tilgå, dele og anvende data – også når data bevæger sig på tværs af miljøer.

En stærk pointe fra oplægget var, at en agent arver kvaliteten af – og hullerne i – organisationens datagovernance. Hvis data er dårligt klassificeret, rettigheder er for brede, eller der eksisterer “skjulte” arbejdsrum og delinger, kan AI-værktøjer være med til at synliggøre og forstærke problemerne.

Blandt de konkrete risici blev nævnt oversharing, prompt leakage, unsafe actions og shadow agents. Derfor er det nødvendigt at stille spørgsmål som:

  • Hvilke data vil skade organisationen væsentligt, hvis de bliver misbrugt af en person eller en agent?
  • Hvor findes der i dag uberettiget adgang til de data?
  • Hvilke sikkerhedsbeslutninger bør kunne træffes i maskinhastighed – og hvilke skal fortsat være menneskelige?

Governance på hele Microsoft 365-platformen

Kristian Bækmark Kjær fra NGAGE tog derefter fat på governance på tværs af Microsoft 365-platformen. Hans pointe var klar: Behovet for governance har altid været der, men AI gør det endnu mere nødvendigt.

Copilot skaber ikke nødvendigvis nye problemer i sig selv. Men værktøjet kan udstille det, der allerede var galt – for eksempel for brede adgange, dårligt strukturerede data, ejerløse Teams eller SharePoint-sites og manglende politikker for opbevaring og sletning.

Governance handler derfor både om platform og adfærd. Det kræver en klar vision og ambition, der matcher organisationens virkelighed. Det kræver også løbende vedligeholdelse af sites, teams og grupper – for eksempel faste revisioner hvert halve år.

Oprydning bør især fokusere på ejerløse, inaktive og bredt delte arbejdsrum. Men sletning er ikke altid den rigtige løsning. Som det blev drøftet på mødet, kan ubrugt indhold stadig være kritisk, og inaktivitet bør derfor ikke automatisk føre til sletning. I stedet skal indhold klassificeres korrekt, retention-politikker bør kobles til indholdstypen, og organisationen skal sikre, at søgbarhed og e-discovery bevares.

Et praktisk perspektiv var behovet for en tenant baseline: Har organisationen reelt overblik over indstillingerne i Teams, SharePoint, Exchange og øvrige dele af Microsoft 365? Har man styr på adgange, begrænsninger og konfigurationer? På mødet blev der vist eksempler på udtræk fra admin-centeret, der kan give et godt overblik – blandt andet i Excel – og som kan laves med relativt enkle scripts.

Microsoft 365 som AI-platform

Mikael Le Duc Kristiansen fra 3F satte fokus på Microsoft 365 som AI-platform. Her blev diskussionen flyttet fra den tekniske platform til de nye typer af aktiver, som organisationer nu skal forholde sig til.

For hvad er det egentlig for aktiver, der opstår, når vi arbejder med AI? Prompts, agenter, notebooks, Copilot Pages og mødetransskriptioner var eksempler på nye immaterielle aktiver, som mange organisationer endnu ikke har klare ejerskabs- og governance-modeller for.

Et centralt spørgsmål er: Hvem ejer dem?

Mikael pegede også på shadow IT som en voksende udfordring. Hvis it-afdelingen ikke kan levere hurtigt nok – eller ikke ønsker at bygge de ønskede agenter og AI-løsninger – kan afdelinger gå udenom og købe løsninger hos eksterne leverandører. Det kan skabe nye vedligeholdelsesopgaver, nye risici og en mere fragmenteret it-virkelighed.

Hans anbefaling var, at organisationer stiller høje krav til de data, der lægges ind i systemerne. AI bør ikke først og fremmest forstås som et teknologiprojekt. Det er i lige så høj grad et dataprojekt, et organisationsprojekt og et governanceprojekt.

Hos 3F har undervisning i AI fungeret godt, netop fordi arbejdet er grebet tværfagligt an mellem it og andre afdelinger. Den pointe rammer en vigtig udvikling: AI kan ikke placeres alene i it-afdelingen. Det kræver fælles sprog, fælles ansvar og praktisk involvering på tværs af organisationen.

En dag med stærke spørgsmål – og nye emner til brugergruppen

Mødet hos Finans Danmark viste, at Microsoft 365 Brugergruppen står midt i nogle af de mest aktuelle spørgsmål for danske organisationer: Hvordan får vi værdi ud af Copilot og AI uden at miste styring? Hvordan sikrer vi data, når nye værktøjer gør information mere tilgængelig? Hvordan rydder vi op i vores Microsoft 365-miljøer, uden at vi mister vigtig viden? Og hvordan forbereder vi os på afhængigheden af globale cloud-platforme?

Dagen gav ikke alle svar – men den skabte et stærkt fælles afsæt for videre dialog. Flere temaer blev tydelige som oplagte emner for kommende arrangementer i Microsoft 365 Brugergruppen: backup- og beredskabsplaner for Microsoft 365, governance for agenter, labeling og Purview, tenant baselines, AI Act og organisatorisk ejerskab til nye AI-aktiver.

Tak til Finans Danmark for at lægge hus til og til dagens oplægsholdere og deltagere for at bidrage til en relevant og engageret faglig dag.