Skip to content
  • Om oss
  • Kontakta oss
  • Nyhetsbrev
  • Annonsera
Upphandling24
  • Nyheter
    • Debatt
  • Karriär
    • Lönestatistik
    • Lediga jobb
    • Månadens profil
    • Platsannonsera
    • Student
    • Utbildningar
  • Konferens
  • Utbildning
    • AI för upphandlare – distans
    • AI för upphandlare – på plats
    • Avtalsförvaltning
    • Entreprenadupphandling och AMA AF
    • Kvalificerad entreprenadupphandlare
    • Kvalificerad IT-upphandlare
    • Leda upphandlingar effektivt
    • LOU på två dagar
    • Ramavtal
    • Robusta IT-avtal
    • Säkerhetsskyddad upphandling
  • Nätverk
    • Upphandlare
    • Avtalsuppföljning
    • Entreprenadupphandlare
    • IT-upphandlare
  • Om oss
    • Om oss
    • Kontakta oss
    • Nyhetsbrev
  • Annonsera
    • Annonsera
    • Platsannonsera

Expertgrupp varnar: Riskfyllt ha känsliga data i molnet

En tung instans pekar nu på stora risker med att använda vissa molntjänster i offentlig sektor. Om man använder amerikanska molntjänster för sekretessreglerade data ska de anses röjda.

| 2018-11-19

Det går inte att använda amerikanska molntjänster för sekretessreglerade data – utan att dessa ska betraktas som röjda. Undantaget är om krypteringen är tillräckligt stark, något som visat sig väldigt svårt att få till.

Så kan man sammanfatta slutsatsen av myndighetssamarbetet Esams juridiska expertgrupps uttalande om hur sekretessreglerade uppgifter bör behandlas i samband med användningen av molntjänster.

– Det finns naturligtvis möjligheter att använda amerikanska molntjänster, men då ska det antingen inte vara för att behandla sekretessreglerade data eller också ska krypteringen vara tillräckligt stark, något som dock har visat sig vara svårt att göra i praktiken, säger Johan Bålman som leder den juridiska expertgruppen.

Det här är en fråga som diskuteras intensivt på många myndigheter just nu, när allt fler organisationer flyttar över till molnet. Hur ska den offentliga sektorn göra med sina känsliga och sekretessbelagda data?

Frågan har aktualiserats av den amerikanska lagen, Cloud act, som innebär att amerikanska myndigheter ska ges tillgång även till data som lagras utomlands – och att amerikanska leverantörer av det skälet inte kan vägra lämna ut sådana data.

Johan Bålman säger också att Cloud act varit en av de utlösande faktorerna bakom det här uttalandet från Esam eller Esamverkansprogrammet som drivs av 23 tunga myndigheter och Sveriges Kommuner och Landsting, SKL.

Esams jurdiska expertgrupp bedömer att det inte går att utesluta att en leverantör som lyder under utländsk lagstiftning kan medverka till att sekretessreglerade uppgifter röjs.

– Vi anser att det i juridisk mening måste som ett röjande om en molntjänst används för behandling av uppgifter som är sekretessreglerade, och om molntjänsten ägs av ett utländskt företag där detta lands rättsordning ålägger företaget att under vissa förhållanden överlämna viss information till det landets myndigheter, säger Johan Bålman.

När det då gäller krypteringen skriver Esam i uttalandet: ”En annan bedömning kan visserligen inte uteslutas för det fall att ett röjande hindras genom kryptering av tillräcklig – och när så krävs godkänd – kvalitet eller av andra åtgärder med samma verkan. I praktiken har det emellertid visat sig inte kunna verifieras att överenskomna åtgärder genomförs och att krypteringsmekanismer som används ger tillräckligt skydd”.

Tills vidare rekommenderar Esam sina medlemmar som planerar att lägga information i en molntjänst ”att mot bakgrund av vår rättsliga bedömning noggrant analysera vilken typ av information det rör sig om och göra nödvändiga risk- och konsekvensanalyser”.

Göteborgs stad är en myndighet som brottats med den här frågan i utrullningen av det molnbaserade Office 365-paketet i staden.  I oktober i år tog Göteborgs Stad beslut om att tillåta klass 2-information (sekretessbelagd information), efter att ha tagit del av en stor volym granskningsrapporter och certifieringar från Microsoft.

– Om det nya rättsliga uttalandet från Esam påverkar den bedömningen är i dagsläget för tidigt att säga, säger Malin Lundqvist, som är verksamhetschef IT och CIO i Göteborgs Stad.

– Det är klart att det kan påverka, men vi vill inte fatta några förhastade beslut, utan vi befinner oss i en analysfas.

I rapporten i oktober uppgav Göteborg stad att grundsäkerhetsnivån i Office 365 är så pass god att staden har för avsikt använda molntjänsten för konfidentiell information.

Detta efter att de gått igenom granskningsrapporter och certifieringar från Microsoft i kombination med tilläggsprodukten Customer Lockbox. Står ni fast vid den bedömningen?

– Det är en av de saker vi måste se över. Men vi vill inte fatta några snabba beslut nu. Men jag välkomnar den här typen av rapporter, det här är frågor som många myndigheter brottas med nu. Det är ju också så att molntjänster är en förutsättning för hela digitaliseringen.

Esam har nu tagit fram en checklista som stöd för den organisation som står inför ett beslut om att använda molntjänster.

Esam har också tittat på alternativ till molntjänster med utländskt ägande. Ett sådant är att skapa gemensamma offentliga moln för att kunna hantera flera myndigheters behov av molntjänster. ”Detta har utretts av flera myndigheter och frågan är komplex och behöver hanteras på nationell nivå”, skriver de.

Ännu ett alternativ är att hitta en lösning för att kunna avropa webbaserade kontorstjänster som följer svensk lagstiftning. Här har Statens Inköpscentral vid Kammarkollegiet nu under hösten påbörjat en förstudie om ett ramavtal för detta. Den här förstudien beräknas vara klar i början på februari 2019.

Mattias Malmqvist

Redaktionen

red@uh24.se

Kommentatorerna ansvarar för sina egna kommentarer

Lämna ett svar

Din e-postadress kommer inte publiceras. Obligatoriska fält är märkta *

Senaste inläggen

  • Vill se bättre matberedskap
  • Kunskap om att upphandla med beredskap fortsatt låg
  • En av tjugo överprövas
  • Göteborg kräver kontinuitetsplan
  • För tidigt ute – får böta 630 000

Lediga jobb

Inköpscontroller till Familjebostäder i Göteborg

Erfaren jurist med inriktning mot arbetslivskriminalitet och välfärdsbrott

Vaxholms stad söker upphandlare

Avtalscontroller till inköps- och upphandlingssektionen

Kvalificerad sakkunnig, inriktning arbetslivskriminalitet och välfärdsbrott

Senior upphandlare – Telge Inköp

Senaste nyheterna

Vill se bättre matberedskap
Kunskap om att upphandla med beredskap fortsatt låg
En av tjugo överprövas
Göteborg kräver kontinuitetsplan
För tidigt ute – får böta 630 000
DHar regeringsmålen i sikte
Granskas för ny överfakturering
Inköpscontroller till Familjebostäder i Göteborg
Sparar miljoner genom e-handel
Varuförsörjning med nya roller
Erik Slottner, foto Kristian Pohl.DIS ska lyfta digitala inköp
Erfaren jurist med inriktning mot arbetslivskriminalitet och välfärdsbrott
Får rekordböter på 16 miljoner
Clausin”Ett förtroende vi ska förvalta”
Stockholms tingsrättTvå häktade för mutmisstankar
Ida sköter museets inköp
Framåt marsch med förhinder
SlottnerRegeringen: en kontakt ska räcka
Gnissel på Höglandet
Malin de verdierSummerar första året på Adda
ANNONS FRÅN UPPHANDLING24

Var redo när krisen kommer – här får du verktygen

Efter förra årets succé är den digitala halvdagskonferensen ”Kris och beredskap” tillbaka den 16 mars. Här får du som upphandlare tips och verktyg för hur du kan bidra till att höja robusthet och beredskap i era avtal.

Mest visade inlägg

  • Får rekordböter på 16 miljoner
  • Två häktade för mutmisstankar
  • Sparar miljoner genom e-handel
  • ”Ett förtroende vi ska förvalta”
  • Granskas för ny överfakturering
  • Ida sköter museets inköp
  • DIS ska lyfta digitala inköp
  • För tidigt ute – får böta 630 000
  • Regeringen: en kontakt ska räcka
  • Delar upphandlingsdata gratis

Läsarnas åsikter

Christer Carldon : Ida sköter museets inköp
Väldigt intressant, viktigt och kul att det finns kreativa människor och drivna eldsjälar som bevarar och vårdar vår historia, tillsammans…
Gammal i gamet : Får rekordböter på 16 miljoner
Eller så är det bara dåligt med resurser, väntan på politiska beslut eller dålig planering eller en ogynnsam kombination av…
Senior upphandlare : Får rekordböter på 16 miljoner
Vad då "jobbat hemifrån"? Vi är många som gör det och är mycket mer effektiva än kontorsarbetare som fikar och…
Maja Uvalic : Sparar miljoner genom e-handel
Korrekt vi använder Visma Proceedo, genom Statens Servicecenter
Karoline Holmberg : Sparar miljoner genom e-handel
Gissningsvis Visma Proceedo, genom Statens Servicecenter
Mia-Maria Sallborg : Sparar miljoner genom e-handel
Det skulle vara intressant att veta vilket e-handelssystem dom använder.
Upphandlare : ”Ett förtroende vi ska förvalta”
Hur ska de kunna ge andra råd, när de helt saknar erfarenhet inom välfärdsområdet? De sista som kunde något slutade…
Erfaren upphandlingskonsult : Får rekordböter på 16 miljoner
Möjliga orsaker i erfarenhetsmässig sannolikhetsordning: 1. lathet: inte startat i tid, "jobbat hemifrån", inte orkat 2. korruption: medveten korruption inte…
Vadå, korruption? : Får rekordböter på 16 miljoner
Instämmer med föregående kommentar, detta luktar korruption ända in i finrummet...
Vän av ordning : Får rekordböter på 16 miljoner
Rekordböter i kronor men inte i procent ... Rekordlågt?