Gögnin eru okkar. En hver hefur stjórn á þeim?
Hýsing, dulkóðun og aðgangsstýring ráða miklu um öryggi viðkvæmra gagna. Stafrænt fullveldi snýst líka um hvort stofnun geti valið rekstrarumhverfi sitt, skipt um þjónustuaðila og haldið áfram starfsemi þegar aðstæður breytast.
„Gögnin eru geymd í Evrópu.“
Þetta er svar sem margir stjórnendur kannast við. Það segir okkur sitthvað um staðsetningu gagna. Til að meta raunverulegt forræði yfir þeim þurfum við þó að vita meira: hver getur lesið þau, hver stjórnar aðganginum, hvaða lög geta náð til þjónustuaðilans og hvort við getum tekið gögnin með okkur þegar þjónustusamningi lýkur eða þarfir breytast.
Guardian fjallaði 18. september sl. um mögulegan erlendan aðgang að gögnum yfir 40 breskra lögregluembætta í Microsoft-skýinu, meðal annars sakaskrám og frásögnum brotaþola. (The Guardian)
Þegar um slíkar upplýsingar er að ræða þarf áhættumatið að ná alla leið að þeim einstaklingum sem gögnin varða. Frásögn brotaþola getur innihaldið upplýsingar um aðstæður hans, tengsl við aðra og atburði sem hann hefur orðið fyrir. Við mat á vernd slíkra gagna þarf að liggja fyrir hver getur fengið aðgang að læsilegu efni, í hvaða tilgangi og með hvaða heimild. Fullyrðing um staðsetningu gagnavers svarar aðeins hluta þeirrar spurningar.
Fyrir íslenskar stofnanir er tilefni til að skoða eigin stöðu, ekki síst í ljósi breytinga í heimsmálum og stöðunnar á norðurslóðum. Við þurfum að geta svarað þessum spurningum um okkar gögn, okkar kerfi og okkar samninga.
Hvar eru gögnin og hver ræður yfir þeim?
Hugsum okkur stofnun sem geymir viðkvæm málsgögn í gagnaveri á Íslandi. Skjölin eru dulkóðuð og aðgangur starfsmanna bundinn við hlutverk þeirra. Við fyrstu sýn virðist staðan skýr.
Svo hefst nánari skoðun.
Hvar eru afritin? Hver getur veitt eða breytt aðgangi? Hvert fara villuskýrslur og greiningargögn? Fer texti úr skjölum til annarrar þjónustu við leit, þýðingu eða gervigreindarvinnslu? Hvað gerist ef auðkenningarþjónustan okkar verður óaðgengileg í skemmri eða lengri tíma?
Þetta eru atriði sem þarf að kanna í hverri uppsetningu. Staðsetning aðalkerfis eða gagnagrunns segir ekki til um alla vinnsluna sem tengist því.
Í fyrri grein um málastjórnun sem viðnámsinnviði fjallaði ég um mikilvægi þess að varðveita samhengi gagna, uppruna og rekjanleika. Sama hugsun á við hér. Stofnun þarf að hafa yfirsýn yfir alla leið gagnanna, frá móttöku og vinnslu til afhendingar og varðveislu.
Dulkóðun þarf að skoða í samhengi
Dulkóðun er mikilvæg vörn. Gildi hennar fer meðal annars eftir því hver stjórnar lyklunum, hver getur heimilað notkun þeirra og hvar gögnin verða læsileg við vinnslu.
Þess vegna þarf að fara lengra en að spyrja hvort gögn séu dulkóðuð. Stofnun þarf að vita hvort þjónustuaðili geti afkóðað þau, við hvaða aðstæður það geti gerst og hvernig slíkur aðgangur er takmarkaður og skráður.
Hér skiptir aðgreining máli: rekstur innviða og stjórn á vernd gagnanna þurfa ekki að vera á sömu hendi. Stofnun getur nýtt sér hýsingu og rekstrarþekkingu utanaðkomandi aðila en sett sérstakar kröfur um að hann geti ekki sjálfur veitt sér aðgang að læsilegu innihaldi.
Markmiðið ætti að vera að vernd viðkvæmra gagna fylgi þeim milli þeirra rekstrarumhverfa sem stofnunin velur. Til þess þarf meðal annars að stjórna lyklum og aðgangsheimildum þannig að verndin sé ekki eingöngu háð sjálfgefnum stillingum hýsingaraðilans.
Lausnir til að styrkja þessa stjórn eru þegar til. Microsoft býður til dæmis Double Key Encryption, þar sem aðgangur að vernduðu efni krefst tveggja lykla og viðskiptavinurinn stjórnar öðrum þeirra. Slík vernd hefur jafnframt áhrif á notkun: ýmsar þjónustur, meðal annars efnisleit, samvinnuvinnsla og Copilot, geta ekki unnið með DKE-varið efni með sama hætti og önnur skjöl. (Microsoft: Double Key Encryption)
Þetta sýnir þó að hægt er að styrkja vernd ákveðinna gagna innan núverandi tækniumhverfis. Stofnun getur byrjað á viðkvæmustu upplýsingunum, skilgreint hver megi vinna með þær og valið vernd sem hentar þeirri vinnslu. Vernd, notagildi og rekstur þurfa að ganga upp saman.
Forræði yfir lyklum getur styrkt trúnað gagnanna verulega. Samt þarf að skoða hvað gerist þegar þau eru opnuð, hvaða kerfi fá þá aðgang og hvort upplýsingar birtast annars staðar, til dæmis í lýsigögnum eða vinnsluniðurstöðum. Stjórn á lyklum svarar heldur ekki ein og sér spurningum um lögsögu, rekstrarsamfellu eða möguleikann á að skipta um þjónustuaðila.
Stofnun getur þannig varið innihald gagna vel en áfram verið háð tilteknum aðila til að geta unnið með þau. Bæði atriðin þurfa að vera hluti af matinu.
Þetta á sérstaklega erindi við Ísland
Breytt staða í alþjóðamálum gefur okkur ástæðu til að skoða hvaða forsendur liggja að baki rekstri mikilvægra kerfa. Hvaða þjónustu þurfum við að geta reitt okkur á? Hversu háð erlendum aðilum er ásættanlegt, þegar mikilvægir innviðir eru annars vegar? Hvar þurfum við raunhæfa varaleið eða innviðakerfi sem eru hönnuð og rekin hérlendis og geta sinnt nauðsynlegri starfsemi án samfelldrar tengingar við erlenda þjónustu?
Þessi umræða er þegar komin inn í íslenska innviðastefnu. Við undirritun samninga um aðild Íslands að evrópskum gervihnattaáætlunum í mars 2026 tengdi Stjórnarráðið örugg fjarskipti sérstaklega við stafrænt fullveldi, seiglu innviða og auknar ógnir við neðansjávarinnviði. (Stjórnarráð Íslands)
Að mínu mati þarf sama hugsun að ná til málakerfa og skjalavörslu, ásamt öðrum mikilvægum innviðakerfum, svo sem greiðslukerfum og fjárhagskerfum hins opinbera.
Viðkvæm gögn geta verið upplýsingar um einstaklinga, rannsóknargögn, viðbragðsáætlanir, upplýsingar um mikilvæga innviði eða gögn vegna varnartengdra verkefna. Afleiðingar þess að þau verði óaðgengileg, þeim verði breytt eða þau komist í rangar hendur geta verið alvarlegar og í sumum tilvikum varðað þjóðaröryggi.
Því ætti flokkun gagnanna og mat á afleiðingum að stýra vali á vernd og rekstrarumhverfi. Kröfurnar þurfa að liggja fyrir áður en hýsingarleiðin er valin.
Val um hýsingu þarf að vera raunhæft
Stofnun ætti að geta valið það rekstrarumhverfi sem gögn hennar og verkefni krefjast. Það getur verið skýjaþjónusta, íslenskur hýsingaraðili, eigin búnaður eða afmarkað umhverfi með strangari aðgangsskilyrðum. Til að gæta samræmis og hagræðis, þá gæti þetta val verið stutt af stefnu stjórnvalda, nokkrir valkostir sumsé, sem eru studdir þekkingu og samþykktu verklagi. Valfrelsið felst í því að geta valið hýsingu sem uppfyllir kröfurnar og breytt því vali síðar án þess að missa stjórn á gögnunum eða þurfa að endurbyggja alla málsmeðferðina.
Þessi möguleiki þarf að vera hluti af hönnun kerfisins. Ef kerfi verður ekki rekið án tiltekinnar erlendrar þjónustu er svigrúmið minna en það kann að virðast, jafnvel þótt hægt sé að færa gagnagrunninn milli gagnavera.
Sama gildir um útgönguleiðina. Útflutningur á skjölum einum og sér getur verið ófullnægjandi. Með þeim þurfa að fylgja þau lýsigögn, tengsl milli mála, aðgangsupplýsingar og ferilskráningar sem gera þau skiljanleg og nothæf.
Stofnun ætti því að biðja um sýnikennslu: flytjum nú afmarkað safn yfir í annað umhverfi og sannreynum að það sé enn hægt að vinna með það. Athugum jafnframt hvort aðgangstakmarkanir haldi, hvort óviðkomandi notandi geti lesið efnið og hvort aðgerðir séu áfram rekjanlegar. Þá kemur í ljós hvort valfrelsið og verndin standast í framkvæmd.
Hýsing á Íslandi getur verið mikilvægur hluti lausnarinnar. Henni þurfa að fylgja skýrar kröfur um rekstur, aðgang, lykla, afrit og þjónustukeðju.
Fimm spurningar fyrir næsta samtal við þjónustuaðila
Stjórnendur þurfa ekki að kunna öll tæknilegu hugtökin til að hefja þessa vinnu. Þeir þurfa að kalla eftir skýrum og sannreynanlegum svörum:
- Hvar eru gögnin unnin og varðveitt? Þar með talin afrit, lýsigögn og upplýsingar sem fara til tengdra kerfa eða þjónustuaðila.
- Hver getur gert þau læsileg? Hver stjórnar lyklum og aðgangsheimildum, og getur þjónustuaðilinn veitt sér aðgang án samþykkis stofnunarinnar?
- Hvaða lögsaga getur haft áhrif á aðgang og þjónustu? Skoða þarf bæði samninga og stöðu þeirra aðila sem koma að rekstrinum.
- Hvað gerist ef mikilvæg þjónusta eða tenging rofnar? Hvaða starfsemi heldur áfram og hefur endurheimt verið prófuð?
- Getum við flutt okkur? Fylgja gögnunum samhengi þeirra, aðgangstakmarkanir og rekjanleiki, og hefur flutningurinn verið sannreyndur?
Þetta er vinna sem stjórnendur, fagfólk í málastjórnun, öryggisstjórar og rekstraraðilar þurfa að sinna saman.
Stofnun sem getur svarað spurningunum hér að ofan hefur betri forsendur til að velja þjónustu, meta áhættu og bregðast við breytingum. Hún veit hvaða stjórn hún hefur og hvar hún þarf að styrkja hana.
Ef þið þyrftuð að færa viðkvæmustu gögn stofnunarinnar í annað rekstrarumhverfi á morgun, hvað þyrfti þá að vera til staðar — og hvað af því hefur þegar verið prófað?



