Kildegrunnlag

Primærkilder først. AI-forslag etterpå.

Nikoline bruker kilder som grunnlag for forslag, spørsmål og ledergodkjenning. Kilder er merket etter prioritet, tilgang, begrensning og hvilken del av systemet de kan brukes i. Katalogen har 12 kildepakker og 35 vurderte kilder.

Kritiske kilder

Disse må prioriteres først fordi de styrer org.nr.-start, bransjespor, HMS-regelverk og personvern.

AT-HMS-001

Arbeidstilsynet

HMS-krav, roller, internkontroll, risikovurdering, stoffkartotek, renhold, HMS-kort og tilsynslogikk.

Åpne kilde

LOVDATA-API-001

Lovdata API

Lov- og forskriftstekst som juridisk kildegrunnlag, endringsvarsler og presise henvisninger.

Åpne kilde

BRREG-ORG-001

Brønnøysundregistrene / Enhetsregisteret API

Org.nr.-onboarding, virksomhetsnavn, næringskode, ansatte, adresse og underenheter.

Åpne kilde

SSB-KLASS-001

SSB Klass API

Tolke næringskode, SN-versjon, bransjetekst og historisk gyldighet.

Åpne kilde

DT-GDPR-001

Datatilsynet

Personvern, DPA, supportinnsyn, dataminimering, sletting, eksport og legal readiness.

Åpne kilde

Kildepakker

Pakker gjør at Nikoline kan aktivere riktige kilder etter org.nr., næringskode, risikospørsmål og lederbekreftelse.

CORE_REGELVERK

Kjerneregelverk

HMS-regelverk, forskrifter, veiledning og juridisk kildegrunnlag.

ORG_DATA

Virksomhetsdata

Org.nr., virksomhetsprofil, næringskode, ansatte, adresse og bransjespor.

GDPR_DRIFT

Personvern og drift

GDPR, DPA, dataminimering, supportinnsyn og legal readiness.

KJEMIKALIER_SDS

Kjemikalier og SDS

Sikkerhetsdatablad, stoffkartotek, REACH/CLP, substitusjon og PVU.

BRANSJERISIKO

Bransjerisiko

Arbeidsmiljø, bransjefaktorer, risikospørsmål og tiltak.

BRANSJEPAKKER

Bransjepakker

Bransjespesifikke kilder aktivert av næringskode og lederbekreftelse.

AI_GOVERNANCE

AI-styring og agentgrenser

Risikostyring, prompt-injection, menneskelig kontroll og AI Act-grenser.

DIGITAL_SECURITY

Digital sikkerhet

IKT-sikkerhet, applikasjonssikkerhet, tilgangsstyring, logging og leverandørrisiko.

ACCESSIBILITY_UX

Tilgjengelighet og UX

Universell utforming, skjema, kontrast, tastaturbruk og forståelig brukerflyt.

MANAGEMENT_SYSTEM

Ledelsessystem og modenhet

Frivillige standarder og styringsprinsipper som kan inspirere moden HMS-prosess.

SPECIAL_SECTORS

Særtilsyn og høyrisikosektorer

Kilder for transport, sjøfart, luftfart, havindustri og andre regulerte nisjer.

SYSTEM_INTEGRATIONS

Systemintegrasjoner

Offentlige integrasjonsmønstre, Maskinporten, Altinn og fremtidig autorisert API-tilgang.

Hele katalogen

Katalogen er ikke en anbefaling om å hente alt ukritisk. Hver kilde har bruksområde, begrensning og status.

KildePakkePrioritetStatusBrukBegrensning
ArbeidstilsynetAT-HMS-001CORE_REGELVERK, BRANSJERISIKO, BRANSJEPAKKERKritiskIntegrert lokaltHMS-krav, roller, internkontroll, risikovurdering, stoffkartotek, renhold, HMS-kort og tilsynslogikk.Skiller mellom veiledning og regelverk. Gir ikke juridisk garanti.
Lovdata APILOVDATA-API-001CORE_REGELVERKKritiskPrioritert tilgangLov- og forskriftstekst som juridisk kildegrunnlag, endringsvarsler og presise henvisninger.Ikke åpen uten avtale. Nikoline skal ikke gi juridisk rådgivning.
Brønnøysundregistrene / Enhetsregisteret APIBRREG-ORG-001ORG_DATAKritiskKlar for integrasjonOrg.nr.-onboarding, virksomhetsnavn, næringskode, ansatte, adresse og underenheter.Rolle/persondata skal ikke hentes i MVP uten klar vurdering.
SSB Klass APISSB-KLASS-001ORG_DATA, BRANSJEPAKKERKritiskKlar for integrasjonTolke næringskode, SN-versjon, bransjetekst og historisk gyldighet.Næringskode foreslår bransje. Leder må bekrefte faktisk aktivitet.
DatatilsynetDT-GDPR-001GDPR_DRIFTKritiskKlar for kildebasePersonvern, DPA, supportinnsyn, dataminimering, sletting, eksport og legal readiness.Juridiske dokumenter bør fortsatt kvalitetssikres før låsing.
data.norge.noDATA-NORGE-001ORG_DATA, BRANSJEPAKKERHøyKlar for discoveryKontrollert discovery av nye offentlige datakilder.Katalog, ikke alltid selve primærkilden.
ArbeidsmiljøportalenAMP-BRANSJE-001BRANSJERISIKOHøyKlar for kildebaseArbeidshverdag, medvirkning, ledelse, psykososialt og forebyggende arbeidsmiljø.Fag- og risikogrunnlag, ikke hard regelverkskilde.
STAMI Faktabok om arbeidsmiljø og helseSTAMI-FAKTA-001BRANSJERISIKOHøyKlar for kildebaseRisikoprofil, arbeidsmiljøtema, tiltakstekster og prioriteringslogikk.Forskning/oversikt, ikke direkte lovkrav.
Direktoratet for samfunnssikkerhet og beredskapDSB-001BRANSJEPAKKERHøyKlar for bransjepakkerBrannvern, farlig stoff, beredskap og elsikkerhet for relevante bransjer.Aktiveres etter bransje/risiko, ikke som generell HMS-hovedkilde.
Miljødirektoratet: substitusjon av farlige kjemikalierMILDIR-KJEM-001KJEMIKALIER_SDSHøyKlar for kildebaseSubstitusjon, miljøfare, kjemikalietiltak og lederoppgaver.Må samkjøres med Arbeidstilsynet og ECHA.
ECHA: Safety data sheets / REACH / CLPECHA-SDS-001KJEMIKALIER_SDSHøyKrever tilgangsvurderingSDS-struktur, faremerking, REACH/CLP og kjemikalierisikoforståelse.Ikke bruk ukontrollert scraping. Avklar tilgang og vilkår.
EU-OSHA OiRAEUOSHA-OIRA-001BRANSJERISIKO, BRANSJEPAKKERMediumBruk med forbeholdRisikovurderingsflyt og småbedriftsvennlig UX.Ikke norsk regelkilde. Norsk HMS-regelverk prioriteres.
Mattilsynet: internkontroll for matserveringMATTILSYNET-IKMAT-001BRANSJEPAKKERMediumKlar for bransjepakkerIK-mat, avvik, rutiner, dokumentasjon og matservering.Aktiveres bare for bedrifter med mataktivitet.
Direktoratet for byggkvalitet: TEK17DIBK-TEK17-001BRANSJEPAKKERMediumKlar for bransjepakkerBygg-/eiendomsrelatert dokumentasjon, brann, inneklima og byggtekniske forhold.Byggteknisk, ikke generell HMS. Aktiveres etter bransje.
NAV arbeidsgiver: redusere sykefraværNAV-SYKEFRAVAER-001BRANSJERISIKOMediumBruk med forbeholdForebygging, oppfølging, lederoppgaver og fraværsrelatert arbeidsmiljø.Ikke lagre helsedata uten klar legal basis.
Altinn APIALTINN-API-001ORG_DATA, SYSTEM_INTEGRATIONSMediumSenere integrasjonFremtidig representasjon, roller, samtykke, skjema eller innsending.Ikke MVP-kritisk. Kan gi ekstern effekt og stor integrasjonskompleksitet.
Altinn: HMS-arbeid og HMS-kravALTINN-HMS-001CORE_REGELVERK, BRANSJEPAKKERHøyKlar for kildebaseTverrmyndighetsnær forklaring av HMS, internkontroll og hva virksomheter må forstå før oppstart.Sekundær/veiledende inngang. Arbeidstilsynet og Lovdata prioriteres ved konflikt.
ArbeidsmiljøhjelpenAT-ARBEIDSMILJOHJELPEN-001BRANSJERISIKO, BRANSJEPAKKERHøyKlar for kildebaseBransjespesifikke utfordringer, forbedringsområder og handlingsplanlogikk for små virksomheter.Verktøyinnhold må kurateres. Ikke behandle som direkte lovkrav uten primærregelverk.
STAMI NOA arbeidsmiljøstatistikkSTAMI-NOA-001BRANSJERISIKOHøyKlar for discoveryRisikoprofil per næring/yrke, prioritering av spørsmål og mer presist arbeidsmiljøspråk.Statistikk forklarer risikobilde, ikke konkrete plikter for én virksomhet.
Datatilsynet: Kunstig intelligens og personvernDT-AI-001GDPR_DRIFT, AI_GOVERNANCEHøyKlar for kildebasePersonvernprinsipper for AI, transparens, dataminimering, modellgrenser og forklarbarhet.Må kobles til konkret DPIA/DPA og behandlingsgrunnlag før ekte kundedata.
EU AI Act / KI-forordningenEU-AI-ACT-001AI_GOVERNANCE, GDPR_DRIFTHøyKrever tilgangsvurderingKlassifisering av AI-risiko, transparens, menneskelig kontroll og grenser for autonome beslutninger.Norsk gjennomføring og produktklassifisering må vurderes juridisk. Ikke bruk som alenegrunnlag.
Nkom: KI-loven i et nøtteskallNKOM-KI-LOVEN-001AI_GOVERNANCE, GDPR_DRIFTHøyKlar for kildebaseNorsk status for AI Act/KI-loven, ansvar, risikoklasser og forventninger til virksomheter.Lovgjennomføring kan endre seg. Må dato- og versjonsmerkes i kildebasen.
OWASP Top 10 for LLM ApplicationsOWASP-LLM-001AI_GOVERNANCE, DIGITAL_SECURITYHøyKlar for kildebasePrompt injection, datalekkasje, usikker output, supply chain og agentrisiko i Nikoline/Laila.Ikke norsk regelverk. Brukes som teknisk sikkerhetsbaseline, ikke juridisk kilde.
NIST AI RMF og Generative AI ProfileNIST-AI-RMF-001AI_GOVERNANCEMediumBruk med forbeholdStruktur for AI-risikostyring, evaluering, måling og styring av agentatferd.Amerikansk/frivillig rammeverk. Må oversettes til Nikoline-policy og norsk kontekst.
NSM grunnprinsipper for IKT-sikkerhetNSM-GP-IKT-001DIGITAL_SECURITYHøyKlar for kildebaseSikkerhetsbaseline for Nikoline: identitet, tilgang, logging, drift, tjenesteutsetting og risikoprioritering.Tiltak må skaleres til liten SaaS. Ikke alle kontroller er MVP-krav.
Tilsynet for universell utforming av ikt: WCAG-kravUUTILSYNET-WCAG-001ACCESSIBILITY_UXHøyKlar for kildebaseMinimumskrav for tilgjengelig UI, skjema, kontrast, navigasjon og tastaturbruk.Status for nyere WCAG-versjoner må følges separat. Testbevis må komme fra appen.
Miljødirektoratet: Produktregisteret og kjemikaliedeklareringMILDIR-PRODREG-001KJEMIKALIER_SDS, BRANSJEPAKKERHøyKlar for kildebaseSpørsmål om import/produksjon av kjemikalier, deklareringsplikt og norsk kjemikalieregisterkontekst.Produktregisterdata er begrenset. Nikoline skal ikke anta tilgang til registerinnhold.
Avfallsdeklarering og farlig avfallAVFALLSDEKLARERING-001KJEMIKALIER_SDS, BRANSJEPAKKERMediumKlar for bransjepakkerBransjepakker for verksted, bygg, renhold og industri der farlig avfall kan oppstå.Nikoline skal ikke deklarere avfall autonomt eller gi ekstern effekt uten godkjenning.
GiftinformasjonenGIFTINFO-001KJEMIKALIER_SDSMediumBruk med forbeholdFørstehjelpslenker, beredskapstekst og støtteinformasjon ved kjemikaliehendelser.Ikke erstatning for SDS, arbeidsgivers risikovurdering eller nødnummer.
Standard Norge: ISO 45001 arbeidsmiljøledelseSTANDARD-ISO45001-001MANAGEMENT_SYSTEMMediumBruk med forbeholdModenhetsmodell, styringsspråk og frivillig inspirasjon for virksomheter som ønsker mer enn minimum.Ikke importer eller gjengi betalt standardtekst. Ikke MVP-hovedkilde.
Digdir MaskinportenDIGDIR-MASKINPORTEN-001SYSTEM_INTEGRATIONSMediumSenere integrasjonFremtidig autorisert system-til-system-integrasjon mot offentlige API-er basert på org.nr. og scopes.Ikke MVP-kritisk. Krever avtaler, scopes og sikker nøkkelforvaltning.
Statens vegvesen: transportløyver og tillatelserSVV-TRANSPORT-001BRANSJEPAKKER, SPECIAL_SECTORSMediumKlar for bransjepakkerTransport-/varebilspor, løyvekrav, dokumentasjonsavklaringer og bransjespesifikke spørsmål.Aktiveres bare når virksomheten driver relevant yrkestransport. Ikke HMS-hovedkilde.
Havindustritilsynet: regelverk og HMSHAVTIL-REGELVERK-001SPECIAL_SECTORSMediumSenere integrasjonSærspor for petroleums-, havindustri- og høyrisikoaktører med egne HMS-regimer.Ikke for ordinær SMB-MVP. Skal trigge 'særtilsyn må vurderes'-varsel.
Sjøfartsdirektoratet: regelverkSJOFART-REGELVERK-001SPECIAL_SECTORSMediumSenere integrasjonSærspor for skip, sjøfart og virksomheter der skipsarbeidsregler kan gjelde.Ikke ordinær HMS-pakke. Aktiveres bare etter næringskode/lederbekreftelse.
LuftfartstilsynetLUFTFART-REGELVERK-001SPECIAL_SECTORSMediumSenere integrasjonSærspor for luftfartsrelaterte virksomheter der ordinær HMS ikke er nok.Aktiveres som særtilsynsvarsel, ikke som generell bransjepakke i MVP.