AT-HMS-001
Arbeidstilsynet
HMS-krav, roller, internkontroll, risikovurdering, stoffkartotek, renhold, HMS-kort og tilsynslogikk.
Åpne kildeKildegrunnlag
Nikoline bruker kilder som grunnlag for forslag, spørsmål og ledergodkjenning. Kilder er merket etter prioritet, tilgang, begrensning og hvilken del av systemet de kan brukes i. Katalogen har 12 kildepakker og 35 vurderte kilder.
Disse må prioriteres først fordi de styrer org.nr.-start, bransjespor, HMS-regelverk og personvern.
AT-HMS-001
HMS-krav, roller, internkontroll, risikovurdering, stoffkartotek, renhold, HMS-kort og tilsynslogikk.
Åpne kildeLOVDATA-API-001
Lov- og forskriftstekst som juridisk kildegrunnlag, endringsvarsler og presise henvisninger.
Åpne kildeBRREG-ORG-001
Org.nr.-onboarding, virksomhetsnavn, næringskode, ansatte, adresse og underenheter.
Åpne kildeSSB-KLASS-001
Tolke næringskode, SN-versjon, bransjetekst og historisk gyldighet.
Åpne kildeDT-GDPR-001
Personvern, DPA, supportinnsyn, dataminimering, sletting, eksport og legal readiness.
Åpne kildePakker gjør at Nikoline kan aktivere riktige kilder etter org.nr., næringskode, risikospørsmål og lederbekreftelse.
CORE_REGELVERK
HMS-regelverk, forskrifter, veiledning og juridisk kildegrunnlag.
ORG_DATA
Org.nr., virksomhetsprofil, næringskode, ansatte, adresse og bransjespor.
GDPR_DRIFT
GDPR, DPA, dataminimering, supportinnsyn og legal readiness.
KJEMIKALIER_SDS
Sikkerhetsdatablad, stoffkartotek, REACH/CLP, substitusjon og PVU.
BRANSJERISIKO
Arbeidsmiljø, bransjefaktorer, risikospørsmål og tiltak.
BRANSJEPAKKER
Bransjespesifikke kilder aktivert av næringskode og lederbekreftelse.
AI_GOVERNANCE
Risikostyring, prompt-injection, menneskelig kontroll og AI Act-grenser.
DIGITAL_SECURITY
IKT-sikkerhet, applikasjonssikkerhet, tilgangsstyring, logging og leverandørrisiko.
ACCESSIBILITY_UX
Universell utforming, skjema, kontrast, tastaturbruk og forståelig brukerflyt.
MANAGEMENT_SYSTEM
Frivillige standarder og styringsprinsipper som kan inspirere moden HMS-prosess.
SPECIAL_SECTORS
Kilder for transport, sjøfart, luftfart, havindustri og andre regulerte nisjer.
SYSTEM_INTEGRATIONS
Offentlige integrasjonsmønstre, Maskinporten, Altinn og fremtidig autorisert API-tilgang.
Katalogen er ikke en anbefaling om å hente alt ukritisk. Hver kilde har bruksområde, begrensning og status.
| Kilde | Pakke | Prioritet | Status | Bruk | Begrensning |
|---|---|---|---|---|---|
| ArbeidstilsynetAT-HMS-001 | CORE_REGELVERK, BRANSJERISIKO, BRANSJEPAKKER | Kritisk | Integrert lokalt | HMS-krav, roller, internkontroll, risikovurdering, stoffkartotek, renhold, HMS-kort og tilsynslogikk. | Skiller mellom veiledning og regelverk. Gir ikke juridisk garanti. |
| Lovdata APILOVDATA-API-001 | CORE_REGELVERK | Kritisk | Prioritert tilgang | Lov- og forskriftstekst som juridisk kildegrunnlag, endringsvarsler og presise henvisninger. | Ikke åpen uten avtale. Nikoline skal ikke gi juridisk rådgivning. |
| Brønnøysundregistrene / Enhetsregisteret APIBRREG-ORG-001 | ORG_DATA | Kritisk | Klar for integrasjon | Org.nr.-onboarding, virksomhetsnavn, næringskode, ansatte, adresse og underenheter. | Rolle/persondata skal ikke hentes i MVP uten klar vurdering. |
| SSB Klass APISSB-KLASS-001 | ORG_DATA, BRANSJEPAKKER | Kritisk | Klar for integrasjon | Tolke næringskode, SN-versjon, bransjetekst og historisk gyldighet. | Næringskode foreslår bransje. Leder må bekrefte faktisk aktivitet. |
| DatatilsynetDT-GDPR-001 | GDPR_DRIFT | Kritisk | Klar for kildebase | Personvern, DPA, supportinnsyn, dataminimering, sletting, eksport og legal readiness. | Juridiske dokumenter bør fortsatt kvalitetssikres før låsing. |
| data.norge.noDATA-NORGE-001 | ORG_DATA, BRANSJEPAKKER | Høy | Klar for discovery | Kontrollert discovery av nye offentlige datakilder. | Katalog, ikke alltid selve primærkilden. |
| ArbeidsmiljøportalenAMP-BRANSJE-001 | BRANSJERISIKO | Høy | Klar for kildebase | Arbeidshverdag, medvirkning, ledelse, psykososialt og forebyggende arbeidsmiljø. | Fag- og risikogrunnlag, ikke hard regelverkskilde. |
| STAMI Faktabok om arbeidsmiljø og helseSTAMI-FAKTA-001 | BRANSJERISIKO | Høy | Klar for kildebase | Risikoprofil, arbeidsmiljøtema, tiltakstekster og prioriteringslogikk. | Forskning/oversikt, ikke direkte lovkrav. |
| Direktoratet for samfunnssikkerhet og beredskapDSB-001 | BRANSJEPAKKER | Høy | Klar for bransjepakker | Brannvern, farlig stoff, beredskap og elsikkerhet for relevante bransjer. | Aktiveres etter bransje/risiko, ikke som generell HMS-hovedkilde. |
| Miljødirektoratet: substitusjon av farlige kjemikalierMILDIR-KJEM-001 | KJEMIKALIER_SDS | Høy | Klar for kildebase | Substitusjon, miljøfare, kjemikalietiltak og lederoppgaver. | Må samkjøres med Arbeidstilsynet og ECHA. |
| ECHA: Safety data sheets / REACH / CLPECHA-SDS-001 | KJEMIKALIER_SDS | Høy | Krever tilgangsvurdering | SDS-struktur, faremerking, REACH/CLP og kjemikalierisikoforståelse. | Ikke bruk ukontrollert scraping. Avklar tilgang og vilkår. |
| EU-OSHA OiRAEUOSHA-OIRA-001 | BRANSJERISIKO, BRANSJEPAKKER | Medium | Bruk med forbehold | Risikovurderingsflyt og småbedriftsvennlig UX. | Ikke norsk regelkilde. Norsk HMS-regelverk prioriteres. |
| Mattilsynet: internkontroll for matserveringMATTILSYNET-IKMAT-001 | BRANSJEPAKKER | Medium | Klar for bransjepakker | IK-mat, avvik, rutiner, dokumentasjon og matservering. | Aktiveres bare for bedrifter med mataktivitet. |
| Direktoratet for byggkvalitet: TEK17DIBK-TEK17-001 | BRANSJEPAKKER | Medium | Klar for bransjepakker | Bygg-/eiendomsrelatert dokumentasjon, brann, inneklima og byggtekniske forhold. | Byggteknisk, ikke generell HMS. Aktiveres etter bransje. |
| NAV arbeidsgiver: redusere sykefraværNAV-SYKEFRAVAER-001 | BRANSJERISIKO | Medium | Bruk med forbehold | Forebygging, oppfølging, lederoppgaver og fraværsrelatert arbeidsmiljø. | Ikke lagre helsedata uten klar legal basis. |
| Altinn APIALTINN-API-001 | ORG_DATA, SYSTEM_INTEGRATIONS | Medium | Senere integrasjon | Fremtidig representasjon, roller, samtykke, skjema eller innsending. | Ikke MVP-kritisk. Kan gi ekstern effekt og stor integrasjonskompleksitet. |
| Altinn: HMS-arbeid og HMS-kravALTINN-HMS-001 | CORE_REGELVERK, BRANSJEPAKKER | Høy | Klar for kildebase | Tverrmyndighetsnær forklaring av HMS, internkontroll og hva virksomheter må forstå før oppstart. | Sekundær/veiledende inngang. Arbeidstilsynet og Lovdata prioriteres ved konflikt. |
| ArbeidsmiljøhjelpenAT-ARBEIDSMILJOHJELPEN-001 | BRANSJERISIKO, BRANSJEPAKKER | Høy | Klar for kildebase | Bransjespesifikke utfordringer, forbedringsområder og handlingsplanlogikk for små virksomheter. | Verktøyinnhold må kurateres. Ikke behandle som direkte lovkrav uten primærregelverk. |
| STAMI NOA arbeidsmiljøstatistikkSTAMI-NOA-001 | BRANSJERISIKO | Høy | Klar for discovery | Risikoprofil per næring/yrke, prioritering av spørsmål og mer presist arbeidsmiljøspråk. | Statistikk forklarer risikobilde, ikke konkrete plikter for én virksomhet. |
| Datatilsynet: Kunstig intelligens og personvernDT-AI-001 | GDPR_DRIFT, AI_GOVERNANCE | Høy | Klar for kildebase | Personvernprinsipper for AI, transparens, dataminimering, modellgrenser og forklarbarhet. | Må kobles til konkret DPIA/DPA og behandlingsgrunnlag før ekte kundedata. |
| EU AI Act / KI-forordningenEU-AI-ACT-001 | AI_GOVERNANCE, GDPR_DRIFT | Høy | Krever tilgangsvurdering | Klassifisering av AI-risiko, transparens, menneskelig kontroll og grenser for autonome beslutninger. | Norsk gjennomføring og produktklassifisering må vurderes juridisk. Ikke bruk som alenegrunnlag. |
| Nkom: KI-loven i et nøtteskallNKOM-KI-LOVEN-001 | AI_GOVERNANCE, GDPR_DRIFT | Høy | Klar for kildebase | Norsk status for AI Act/KI-loven, ansvar, risikoklasser og forventninger til virksomheter. | Lovgjennomføring kan endre seg. Må dato- og versjonsmerkes i kildebasen. |
| OWASP Top 10 for LLM ApplicationsOWASP-LLM-001 | AI_GOVERNANCE, DIGITAL_SECURITY | Høy | Klar for kildebase | Prompt injection, datalekkasje, usikker output, supply chain og agentrisiko i Nikoline/Laila. | Ikke norsk regelverk. Brukes som teknisk sikkerhetsbaseline, ikke juridisk kilde. |
| NIST AI RMF og Generative AI ProfileNIST-AI-RMF-001 | AI_GOVERNANCE | Medium | Bruk med forbehold | Struktur for AI-risikostyring, evaluering, måling og styring av agentatferd. | Amerikansk/frivillig rammeverk. Må oversettes til Nikoline-policy og norsk kontekst. |
| NSM grunnprinsipper for IKT-sikkerhetNSM-GP-IKT-001 | DIGITAL_SECURITY | Høy | Klar for kildebase | Sikkerhetsbaseline for Nikoline: identitet, tilgang, logging, drift, tjenesteutsetting og risikoprioritering. | Tiltak må skaleres til liten SaaS. Ikke alle kontroller er MVP-krav. |
| Tilsynet for universell utforming av ikt: WCAG-kravUUTILSYNET-WCAG-001 | ACCESSIBILITY_UX | Høy | Klar for kildebase | Minimumskrav for tilgjengelig UI, skjema, kontrast, navigasjon og tastaturbruk. | Status for nyere WCAG-versjoner må følges separat. Testbevis må komme fra appen. |
| Miljødirektoratet: Produktregisteret og kjemikaliedeklareringMILDIR-PRODREG-001 | KJEMIKALIER_SDS, BRANSJEPAKKER | Høy | Klar for kildebase | Spørsmål om import/produksjon av kjemikalier, deklareringsplikt og norsk kjemikalieregisterkontekst. | Produktregisterdata er begrenset. Nikoline skal ikke anta tilgang til registerinnhold. |
| Avfallsdeklarering og farlig avfallAVFALLSDEKLARERING-001 | KJEMIKALIER_SDS, BRANSJEPAKKER | Medium | Klar for bransjepakker | Bransjepakker for verksted, bygg, renhold og industri der farlig avfall kan oppstå. | Nikoline skal ikke deklarere avfall autonomt eller gi ekstern effekt uten godkjenning. |
| GiftinformasjonenGIFTINFO-001 | KJEMIKALIER_SDS | Medium | Bruk med forbehold | Førstehjelpslenker, beredskapstekst og støtteinformasjon ved kjemikaliehendelser. | Ikke erstatning for SDS, arbeidsgivers risikovurdering eller nødnummer. |
| Standard Norge: ISO 45001 arbeidsmiljøledelseSTANDARD-ISO45001-001 | MANAGEMENT_SYSTEM | Medium | Bruk med forbehold | Modenhetsmodell, styringsspråk og frivillig inspirasjon for virksomheter som ønsker mer enn minimum. | Ikke importer eller gjengi betalt standardtekst. Ikke MVP-hovedkilde. |
| Digdir MaskinportenDIGDIR-MASKINPORTEN-001 | SYSTEM_INTEGRATIONS | Medium | Senere integrasjon | Fremtidig autorisert system-til-system-integrasjon mot offentlige API-er basert på org.nr. og scopes. | Ikke MVP-kritisk. Krever avtaler, scopes og sikker nøkkelforvaltning. |
| Statens vegvesen: transportløyver og tillatelserSVV-TRANSPORT-001 | BRANSJEPAKKER, SPECIAL_SECTORS | Medium | Klar for bransjepakker | Transport-/varebilspor, løyvekrav, dokumentasjonsavklaringer og bransjespesifikke spørsmål. | Aktiveres bare når virksomheten driver relevant yrkestransport. Ikke HMS-hovedkilde. |
| Havindustritilsynet: regelverk og HMSHAVTIL-REGELVERK-001 | SPECIAL_SECTORS | Medium | Senere integrasjon | Særspor for petroleums-, havindustri- og høyrisikoaktører med egne HMS-regimer. | Ikke for ordinær SMB-MVP. Skal trigge 'særtilsyn må vurderes'-varsel. |
| Sjøfartsdirektoratet: regelverkSJOFART-REGELVERK-001 | SPECIAL_SECTORS | Medium | Senere integrasjon | Særspor for skip, sjøfart og virksomheter der skipsarbeidsregler kan gjelde. | Ikke ordinær HMS-pakke. Aktiveres bare etter næringskode/lederbekreftelse. |
| LuftfartstilsynetLUFTFART-REGELVERK-001 | SPECIAL_SECTORS | Medium | Senere integrasjon | Særspor for luftfartsrelaterte virksomheter der ordinær HMS ikke er nok. | Aktiveres som særtilsynsvarsel, ikke som generell bransjepakke i MVP. |