AI i styrerommet hos finansinstitusjoner

10 min lesing
28. september 2026

For banker, forsikringsselskaper, fondsforvaltere og andre finansinstitusjoner skaper kunstig intelligens et særlig dilemma. Teknologien utvikler seg raskt og åpner for bedre beslutningsstøtte, mer effektive arbeidsprosesser og nye måter å bearbeide store mengder informasjon. Samtidig opererer finanssektoren med strenge krav til sikkerhet, risikostyring og kontroll med leverandører og data.

For de som beslutter hvilke teknologiske løsninger virksomheten kan ta i bruk, er kravene fra blant annet Finanstilsynet og interne sikkerhets- og compliancefunksjoner viktig å forholde seg til. Men heller ikke Finanstilsynet beskriver teknologiutviklingen bare som en risiko. Tilsynet peker på at AI kan gi betydelige effektivitetsgevinster, samtidig som teknologien skaper nye risikoer og sårbarheter som foretakene må håndtere.

Å si nei til nye løsninger, eller vente, kan fremstå som det mest forsiktige valget. Men også status quo kan ha en kostnad. AI-utviklingen går raskt, og virksomheter som venter for lenge kan gå glipp av viktige gevinster. Samtidig kan mangelen på sikre og godkjente alternativer bidra til at AI tas i bruk gjennom løsninger virksomheten har mindre kontroll over.

Utfordringen er å utnytte mulighetene i AI uten å gi avkall på sikkerheten og kontrollen som finanssektoren krever.

 

AI er allerede i styrerommet

I en undersøkelse gjennomført i 2026 av Orgbrain og forskningssenteret Digital Innovation for Sustainable Growth ved Norges Handelshøyskole (NHH) blant 777 styremedlemmer, oppga nær tre av fire at de allerede bruker AI i styrearbeidet. Samtidig opererer mer enn fire av fem uten formaliserte retningslinjer for bruken.

Enda mer interessant er hvordan AI brukes. 82 prosent av brukerne benytter offentlig tilgjengelige AI-verktøy som ChatGPT, Claude, Gemini eller Copilot, mens bare 29 prosent bruker styreportaler med integrert AI-funksjonalitet. 43 prosent betaler dessuten selv for individuelle AI-abonnementer. Slike individuelle abonnementer er ifølge rapporten blant løsningene som i minst grad går gjennom virksomhetens innkjøpsprosesser, databehandleravtaler eller formelle sikkerhetsvurderinger.

Likevel deles sensitiv styreinformasjon med åpne AI-verktøy. 18 prosent oppgir at de deler finansiell informasjon og 17 prosent deler strategisk informasjon. En betydelig andel deler også juridisk og regulatorisk informasjon. Blant brukere med individuelle betalte abonnementer er delingen enda høyere. 46 prosent oppgir at de deler finansiell informasjon, og like mange deler strategisk informasjon.

Konfidensialitet og datasikkerhet er da også de største bekymringene knyttet til AI-bruk blant styremedlemmene. 69,5 prosent trekker dette frem som en bekymring. Når de blir spurt om hva som kan gjøre dem mer komfortable med å bruke AI, kommer sikre og styregodkjente AI-verktøy øverst, tett fulgt av tydelige retningslinjer.

Utfordringen er derfor ikke å få AI inn i styrerommet. Teknologien er allerede der. Utfordringen er å sørge for at den brukes innenfor rammer virksomheten har kontroll over.

For finansinstitusjoner er dette særlig relevant. Styret behandler strategier, risikovurderinger, økonomiske prognoser, personalsaker og annen informasjon som kan være svært sensitiv. Det er stor forskjell på å bruke AI til å stille generelle spørsmål og å la teknologien arbeide med virksomhetens egne styredokumenter.

AI kan styrke selve styrearbeidet

Styret må ha et todelt syn på AI. Styret skal føre tilsyn med hvordan virksomheten bruker AI, men må samtidig ta stilling til hvordan AI kan brukes i styrets eget arbeid. De to spørsmålene henger sammen, men reiser ikke nødvendigvis de samme risikoene.

AI kan gi styremedlemmer bedre støtte både før, under og etter styremøtene. Teknologien kan brukes til å oppsummere omfattende styremateriale, identifisere sentrale problemstillinger og risikoer, forklare komplekse finansielle eller juridiske spørsmål og foreslå spørsmål som bør stilles til ledelsen.

For et styre som møtes relativt sjelden og skal sette seg inn i store mengder informasjon, kan dette være særlig verdifullt. AI kan redusere tiden som brukes på å finne og strukturere informasjon, og gi styremedlemmene bedre grunnlag for egne vurderinger og diskusjoner.

AI kan også effektivisere de mer administrative delene av styrearbeidet. Møtediskusjoner kan transkriberes og analyseres, beslutninger og oppfølgingspunkter identifiseres og forslag til protokoll utarbeides.

Utviklingen skjer også internasjonalt. En amerikansk undersøkelse blant banker fra 2026 viser at mer enn 23 prosent allerede bruker AI eller automatisering, til blant annet transkribering av styrediskusjoner, utarbeidelse av møtereferater eller sammenstilling av styremateriale.

Mulighetene gjør at risikoen ved AI må vurderes fra to sider. Ukontrollert bruk kan skape nye sårbarheter, men virksomheter som er for tilbakeholdne, kan samtidig gå glipp av betydelige gevinster.

Hva skjer med informasjonen når AI brukes?

Språkmodellene har på kort tid blitt svært gode. For profesjonell bruk er det likevel ikke tilstrekkelig å vurdere kvaliteten på svarene som språkmodellen gir. Virksomheten må også vite hva som skjer rundt modellen.

Styret bør forstå hvordan informasjonen behandles når AI brukes, hvilke aktører som inngår i leveransen og hvilke mekanismer som ivaretar sikkerhet og kontroll. Det bør også være tydelig om informasjonen brukes til å trene AI-modeller. Dette er forhold virksomheten bør ha kontroll på før konfidensielle styredokumenter behandles av AI.

Orgbrain har tidligere utarbeidet egne retningslinjer for bruk av AI i styrearbeidet. Et sentralt prinsipp er at styret bør ha kontroll over hvilke AI-verktøy som kan brukes og hvilken informasjon som kan deles med dem.

Samtidig må styremedlemmene ha tilgang til løsninger som gir reell nytte av AI innenfor kontrollerte rammer.

Hvordan balansere muligheter og risiko

Norges Bank Investment Management (Oljefondet) illustrerer godt behovet for å balansere mulighetene i AI mot risikoen. Oljefondet har selv satset offensivt på bruk av AI, samtidig som det legger stor vekt på ansvarlig bruk av teknologien. De trekker frem tre sentrale elementer for ansvarlig bruk av AI: i) styrets ansvar, ii) transparens og forklarbarhet, samt iii) robust risikostyring.

Oljefondet fremhever styrets rolle i å balansere konkurransedyktig bruk av ny teknologi mot risiko. Dette krever at styret har kompetanse og ressurser som står i forhold til virksomhetens risikoeksponering og forretningsmodell. Oljefondet peker også på styrets ansvar for å følge opp virksomhetens retningslinjer og kultur for ansvarlig bruk av AI. AI bør inngå i styrets arbeid med strategi og risikostyring, på samme måte som andre vesentlige teknologiske og forretningsmessige endringer. Risikostyringen bør blant annet ivareta personvern og sikkerhet, og sikre tilstrekkelig menneskelig kontroll. Ved å ta i bruk AI i eget styrearbeid kan styremedlemmene få praktisk erfaring med teknologien, et bedre grunnlag for å forstå bruken i virksomheten og utfordre ledelsen på muligheter og risiko.

Den samme balansen står sentralt internasjonalt. Financial Stability Board (FSB), som arbeider for internasjonal finansiell stabilitet og samordning mellom finansmyndigheter, foreslo i 2026 12 anbefalte praksiser for ansvarlig bruk av AI i finansinstitusjoner. Anbefalingene er ment som støtte for styret og toppledelsen og dekker blant annet strategisk retning, tydelig ansvar, risikovurdering, datastyring, menneskelig kontroll og risiko knyttet til eksterne AI-leverandører.
Samlet peker anbefalingene mot behovet for styring og kontroll som gjør det mulig å ta i bruk AI på en forsvarlig måte.

Samlet peker anbefalingene mot behovet for styring og kontroll som gjør det mulig å ta i bruk AI på en forsvarlig måte.

Tydeligere krav til digital motstandsdyktighet

For banker og andre finansinstitusjoner må sikker bruk av AI ses i sammenheng med et regulatorisk landskap, der kravene til digital sikkerhet, risikostyring og kontroll med teknologileverandører har blitt betydelig tydeligere.

DORA, EUs regelverk for digital operasjonell motstandsdyktighet i finanssektoren, står sentralt i denne utviklingen. Regelverket trådte i kraft i Norge 1. juli 2025 og stiller krav til blant annet styring av IKT-risiko, hendelseshåndtering, testing av digital motstandsdyktighet og styring av tredjepartsrisiko.

Kravene får betydning også når teknologi og AI leveres av eksterne aktører. Ved valg av teknologileverandør må finansinstitusjoner derfor vurdere mer enn funksjonalitet og brukeropplevelse. Informasjonssikkerhet, databehandling, underleverandører, hendelseshåndtering, kontinuitet og de avtalemessige rammene rundt leveransen er også sentrale forhold.

For mindre banker bygger DORA samtidig på et forholdsmessighetsprinsipp, der kravene skal anvendes med hensyn til blant annet foretakets størrelse, risikoprofil og kompleksitet. Det endrer likevel ikke behovet for å ha kontroll med IKT-leverandører og risikoen knyttet til tjenestene de leverer.

DORA berører også styret direkte. Etter artikkel 5 har styret det overordnede ansvaret for foretakets håndtering av IKT-risiko. Styret skal blant annet fastsette og godkjenne strategien for digital operasjonell motstandsdyktighet, sørge for tilstrekkelige ressurser til dette arbeidet, samt godkjenne og jevnlig gjennomgå foretakets retningslinjer for bruk av IKT-tjenester fra tredjepartsleverandører. Styremedlemmene skal også holde sin egen kunnskap og kompetanse om IKT-risiko oppdatert gjennom regelmessig opplæring.

Finanstilsynets erfaringer viser at dette er høyt på agendaen. I risiko- og sårbarhetsanalysen for 2026 beskriver tilsynet leverandør- og verdikjederisiko som blant de mest kritiske sårbarhetene i finanssektoren. Finanstilsynet peker samtidig på at mange foretak fortsatt arbeider med å omsette DORA-kravene til operative prosesser og til samhandlingen med tredjepartsleverandører. Tilsynet understreker at foretaket selv har ansvar for å sikre at den samlede leverandørkjeden etterlever krav fastsatt i regelverk og styrende dokumenter. Foretakene forventes å følge opp både leverandører og underleverandører, stille tydelige krav, gjennomføre egne kontroller og følge opp avvik.

DORA er heller ikke det eneste regelverket som trekker i retning av økt oppmerksomhet rundt digital sikkerhet. NIS-regelverket stiller grunnleggende krav til digital sikkerhet for samfunnsviktige og digitale tjenester. NIS2 videreutvikler dette rammeverket på europeisk nivå, mens Cyber Resilience Act skjerper kravene til cybersikkerhet for produkter med digitale elementer.

Også reguleringen av selve AI-bruken er i rask utvikling. EUs AI Act, på norsk omtalt som KI-forordningen, etablerer et risikobasert regelverk for utvikling og bruk av kunstig intelligens. Forordningen er foreløpig ikke gjennomført i norsk rett. Norske myndigheter arbeider med gjennomføringen, men det er i skrivende stund ikke fremmet et endelig lovforslag for Stortinget.

Regelverkene har ulike virkeområder og treffer ikke nødvendigvis teknologileverandørene direkte. Utviklingen peker likevel i samme retning. Virksomheter forventes å forstå sin digitale risiko og ha kontroll med teknologien og leverandørene de er avhengige av.

Hva betyr dette for valg av leverandør?

Når AI tas inn i styrerommet, blir dette særlig relevant. Styret bør vite hvordan informasjonen behandles, hvilke leverandører som inngår i leveransekjeden, hvordan risiko håndteres og hvilke sikkerhetsmekanismer som ligger rundt teknologien.

Leverandøroppfølging handler imidlertid ikke bare om å kontrollere at dagens løsning er sikker. Teknologien utvikler seg raskt, og en løsning som var et godt valg for noen år siden, er ikke nødvendigvis den løsningen som best møter virksomhetens behov i dag. Finansinstitusjoner bør derfor jevnlig vurdere om sentrale teknologileverandører fortsatt leverer på sikkerhet, funksjonalitet, teknologisk utvikling og nye muligheter som AI. Dersom dagens leverandør ikke holder tritt med utviklingen, kan det være grunn til å vurdere alternativer. Dette er viktig både for at styret skal kunne arbeide effektivt og for at styremedlemmene skal ha tilgang til moderne verktøy som støtter dem i styrearbeidet.

KLP er et eksempel på en finansinstitusjon som har gjort en slik vurdering. KLP hadde allerede brukt Orgbrains løsning for generalforsamlinger i flere år da de valgte å bytte fra sin daværende styreportal til Orgbrain, for hele konsernet. KLP trekker blant annet frem mer funksjonalitet og bedre brukeropplevelse som bakgrunn for valget. Samtidig kunne de samle styrearbeid og generalforsamlinger hos én leverandør, slik at styrearbeid og eierstyring kunne håndteres mer sømløst i samme løsning.

Fra ukontrollert til kontrollert bruk av AI

En mulig respons på risikoen er å være svært restriktiv med bruk av AI i styrearbeidet. Det løser ikke nødvendigvis problemet. Vår egen undersøkelse viser at styremedlemmer allerede bruker AI, også til å behandle sensitiv informasjon. Dersom virksomheten ikke tilbyr sikre og godkjente alternativer, kan bruken i stedet skje gjennom verktøy som den enkelte selv velger.

Finanstilsynet peker på den samme problemstillingen gjennom begrepet "skygge-KI". Dette oppstår når generative AI-verktøy tas i bruk utenfor etablert styring og kontroll. Tilsynet peker blant annet på risiko for datalekkasje, manglende sporbarhet og modell- og beslutningsrisiko, og understreker at foretaket må ha oversikt over AI-løsningene som brukes og inkludere dem i rammeverket for IKT-risikostyring.

Vi mener derfor at virksomheten bør legge til rette for bruk av AI innenfor kontrollerte rammer. Det er også bakgrunnen for Orgbrains satsing på AI.

Orgbrains AI-funksjonalitet er bygget inn i styreportalen og kan dermed brukes på informasjonen der styrearbeidet allerede foregår. Orgbrains AI-funksjonalitet benytter i dag en språkmodell fra OpenAI, som kjøres gjennom Microsofts infrastruktur i Sverige. Kundedata sendes ikke til OpenAI i USA, og brukes heller ikke til å trene språkmodellen.

Vi har også lagt vekt på hvordan AI-funksjonaliteten integreres i selve styreprosessen. Et eksempel er Orgbrains Møte-AI, som kan transkribere møtediskusjonen og bruke dette som grunnlag for blant annet forslag til protokoll og møteanalyse.

AI skal ikke erstatte styrets vurderinger eller ansvar. Det skal være et støtteverktøy som gjør det enklere å finne, strukturere og bearbeide informasjon. Riktig brukt kan AI bidra til et bedre beslutningsgrunnlag på kortere tid.

ISO 27001 som fundament

Sikker AI krever mer enn et bevisst valg av språkmodell. Orgbrain er ISO 27001-sertifisert. Det innebærer at vi arbeider etter et etablert styringssystem for informasjonssikkerhet, som blant annet omfatter risikovurdering, tilgangskontroll, leverandørstyring, hendelseshåndtering, beredskap, sårbarhetshåndtering, logging, kryptografi og sikker utvikling.

ISO 27001-sertifiseringen dokumenterer at informasjonssikkerhet håndteres systematisk og at det finnes etablerte prosesser for å identifisere, håndtere og følge opp risiko. Det gir oss et solid sikkerhetsfundament, også når vi utvikler og tar i bruk ny teknologi som AI.

Fra "kan vi bruke AI?" til "hvordan bør vi bruke AI?"

 AI er allerede tatt i bruk. Oppgaven nå er å bruke teknologien på en måte som skaper verdi uten å introdusere uakseptabel risiko. I styrearbeidet krever det både innovasjon og kontroll. 

Oljefondets tilnærming illustrerer betydningen av denne balansen. Styret må både forstå mulighetene i teknologien og sørge for at bruken skjer innenfor forsvarlige rammer. Det er også vår tilnærming i Orgbrain.

Orgbrain har over tid lagt stor vekt på å møte sikkerhets- og kontrollbehovene til banker og andre finansinstitusjoner. Flere av Norges største finansinstitusjoner bruker allerede Orgbrain til styrearbeid og generalforsamlinger.

For finansinstitusjoner som vurderer Orgbrain, vil vi særlig trekke frem:

  • Dokumentert sikkerhetsarbeid. Orgbrain er ISO 27001-sertifisert og løsningen gjennomgår regelmessig sikkerhets- og penetrasjonstesting utført av uavhengige sikkerhetseksperter.
  • Tilrettelagt for leverandørkontroll. Vi har lagt til rette for at finansinstitusjoner kan gjennomføre nødvendige sikkerhets- og leverandørvurderinger av Orgbrain og utøve avtalte innsyns- og kontrollrettigheter også overfor sentrale underleverandører.
  • Kontrollert bruk av AI. AI-funksjonalitet er integrert i Orgbrain, slik at styret kan ta i bruk AI uten å måtte flytte styreinformasjon til separate AI-verktøy. Kunden bestemmer selv hvilke AI-løsninger som skal tas i bruk.
  • Løsning for konsern. Orgbrain er utviklet for virksomheter med flere selskaper og gjør det enklere å organisere styrearbeidet på tvers av konsernet.
  •  Moderne teknologisk plattform. Orgbrain bygger på en moderne arkitektur som gir et sterkt fundament for sikkerhet, AI og rask videreutvikling av løsningen. 
  • Trygg overgang fra eksisterende løsning. Ved bytte av styreportal bistår vi med å få eksisterende styredokumenter overført til Orgbrain på en strukturert måte. Det gir kontinuitet i styrearbeidet og kan samtidig gi Orgbrains AI-funksjonalitet et bedre informasjonsgrunnlag og mer relevant kontekst.
  • Mer enn en teknologileverandør. Orgbrain tilbyr ikke bare programvare for styrearbeid og eierstyring. Kundene kan ved behov også få tilgang til rådgivning og faglig støtte innen styre- og eierstyring. Slik kan teknologi og kompetanse kombineres i én leveranse.
  • Forskningsbasert kunnskap om AI i styrerommet. Orgbrain har sammen med NHH gjennomført et forskningsprosjekt om bruk av AI i norske styrer, og samarbeidet videreføres med nye studier. Det gir oss innsikt i hvordan AI faktisk brukes i styrearbeidet, hvilke utfordringer styrene møter og hvordan teknologien kan utvikles for å skape reell verdi.

For oss er sikkerhet og innovasjon ikke motsetninger. Ambisjonen er å gi finansinstitusjoner en løsning som gjør det mulig å ta i bruk nye teknologiske muligheter i styrearbeidet uten å gi avkall på den kontrollen sektoren krever.