analyse

IT-leveranser er blitt et maktmiddel for Donald Trump

Eksperter mener norske virksomheter må vurdere risiko med nye øyne for å sikre egen handlefrihet.

Simen Bakke i Politiets IT-enhet er blant dem som mener dagens geopolitiske situasjon tvinger frem et nytt blikk på norsk teknologiavhengighet.
Simen Bakke i Politiets IT-enhet er blant dem som mener dagens geopolitiske situasjon tvinger frem et nytt blikk på norsk teknologiavhengighet.

Med president Donald Trump som åpent truer Nato-allierte og bruker teknologisk blokkering som maktmiddel, har debatten om amerikanske skytjenester endret karakter.

Exit-strategi handler ikke lenger bare om personvern eller lovlig dataoverføring, men er også knyttet til operasjonell risiko.

Temaet var gjenstand for et fulltegnet seminar om digital uavhengighet hos advokatfirmaet Bull denne uken. Ingen protesterte da den amerikanske presidenten ble omtalt som hevngjerrig.

Utestengelse som maktmiddel

Allerede i første presidentperiode viste Trump at han kan stanse kritiske leveranser med et pennestrøk, til hele land.

Adobe varslet i 2019 alle kunder i Venezuela at kontoene ville bli avviklet etter en handelsboikott beordret av Trump. Det ble med trusselen, men meldingen skapte panikk i tre uker.

Verre gikk det med sjefsanklager Karim Khan ved Den internasjonale straffedomstolen (ICC) i nederlandske Haag.

Gjennom en presidentordre i februar 2025 har Trump definert domstolens arbeid, som etterforskning av krigsforbrytelser og arrestordre mot Israels statsminister Benjamin Netanyahu, som en trussel mot USAs nasjonale sikkerhet.

For britiske Khan, inkludert hans ektefelle og barn, så har det medført blokkering av eiendom, bankkontoer, betalingskort og innreiseforbud til USA – strenge sanksjoner som normalt er forbeholdt personer tilknyttet terrorisme eller krigsforbrytelser.

Khan mistet også adgang til e-postkonto hos Microsoft etter sanksjonene, noe som vakte stor oppmerksomhet. Få måneder senere valgte domstolen å bytte ut Microsoft til fordel for et tysk alternativ.

Strategisk handlefrihet

Simen Bakke, seniorrådgiver i Politiets IT-enhet (PIT), advarer om at teknologisk avhengighet har beveget seg fra å være et IT-spørsmål til å bli et sikkerhetspolitisk tema.

Han mener dagens geopolitiske situasjon gjør at norske virksomheter må se på leverandørene sine med nye øyne.

– En av måtene vi kan settes under press på, er nettopp at leverandørkjedene våre blir brukt mot oss. For å få tilgang til data, eventuelt manipulere systemene våre, sa Bakke under seminaret.

Han trakk frem at kontroll over programvare og infrastruktur i dag fungerer som et aktivt maktmiddel i internasjonale konflikter. For å motvirke dette mener han at norske aktører må gjenvinne strategisk handlefrihet.

– Det vi ønsker å oppnå er jo en form for digital uavhengighet, sånn at vi ikke har altfor store avhengigheter til nasjoner, selskaper og andre som kan sette oss under press.

Bakke etterlyser en mer bevisst tilnærming til hvordan samfunnskritiske systemer bygges og driftes. Målet er ikke nødvendigvis å kutte alle bånd til utlandet, men å sørge for at man ikke havner i en situasjon der man mister evnen til å løse samfunnsoppdraget dersom en leverandør blir utilgjengelig.

– I en krisesituasjon må vi faktisk ha mulighet til å opprettholde kontrollen over egne data og funksjoner, understreket han.

Eira Brunstad i DNB delte betraktninger om digital suverenitet og risikobasert tilnærming. Her i prat med de andre innlederne. Foto: Marius B. Jørgenrud
Eira Brunstad i DNB delte betraktninger om digital suverenitet og risikobasert tilnærming. Her i prat med de andre innlederne.

Prisgitt amerikansk teknologi

Eira Brunstad, senior vice president, head of security governance, group security i DNB, åpnet sitt innlegg med å fastslå at banken er en stor teknologibedrift som forholder seg til 1 500 forskjellige tredjeparter. Hun påpekte at mange av disse løsningene bygger på amerikansk teknologi.

– Tenk på en teknisk løsning. Vi har det, konstaterte Brunstad.

Situasjonen ble beskrevet som en balansegang og en risikobasert tilnærming. Brunstad viste til den politiske uforutsigbarheten i USA som treffer banken direkte, men understreket at de må forholde seg til de økonomiske og tekniske realitetene de står i hver dag.

– Vi har ikke noe europeisk alternativ ende-til-ende for alle våre tjenester hvis vi ønsker å gjøre det nå.

Brunstad utdypet at dette «vil koste utrolig mye» og ha enorme operasjonelle konsekvenser. På kort sikt mente hun det vil være svært krevende å gjøre dette på en måte som er forsvarlig for banken.

I innlegget ble Ukraina trukket frem som et eksempel på strategisk bruk av skyen. Brunstad forklarte at de flyttet dataene sine ut i skyen rett før invasjonen for å sikre at nasjonen og bankvesenet fungerte selv om fysisk infrastruktur ble angrepet.

– Så det er ikke sånn at sky er ensbetydende med usikkerhet, det kan også være en del av løsningen for å sikre kontinuitet, sa Brunstad.

Avslutningsvis ble det poengtert at banken følger med og gjør sine risikovurderinger. Likevel var konklusjonen tydelig:

– Vi må være ærlige på at vi i dag er prisgitt de økosystemene som finnes, og de er i stor grad amerikanske.

Personlig ansvar og nye lovkrav

Partner Kristian Foss i Bull gjorde på sin side rede for at IT-valg ikke lenger bare er et teknisk spørsmål, men et juridisk minefelt.

Han trekker frem nye EU-regler som NIS2 (digital sikkerhetslov) og DORA, som stiller ufravikelige krav til virksomheters evne til å opprettholde drift.

Advokat Kristian Foss peker på at manglende kontroll over kritiske systemer kan få rettslige konsekvenser, ikke bare på styrenivå, men overraskende langt ned i organisasjonen. Foto: Marius B. Jørgenrud
Advokat Kristian Foss peker på at manglende kontroll over kritiske systemer kan få rettslige konsekvenser, ikke bare på styrenivå, men overraskende langt ned i organisasjonen.

Disse lovene treffer ikke alle, men rammer bredt innenfor samfunnskritiske sektorer. Mens DORA sikter mot finans, treffer NIS2 virksomheter innen energi, helse, transport, offentlig forvaltning og digital infrastruktur. Foss anfører at beslutningstakere i disse sektorene nå har et lovpålagt ansvar for systemenes tilgjengelighet.

– Blir man blokkert, så oppfylles jo ikke dette kravet til tilgjengelighet.

Videre forklarer han at de nye lovverkene skjerper ledelsens personlige ansvar. Hvis en virksomhet blir stående uten tilgang til sine systemer fordi de mangler en fungerende plan B, kan det anses som uaktsomhet.

– Vi snakker gjerne om styreansvar, men styreansvar er egentlig en misvisende tittel. Det er mer et ledelsesansvar. Det kan gå overraskende langt ned i organisasjonen. Det kan være en avdelingsleder eller en prosjektleder som blir ansvarlig, mente Foss.

Teknologidirektør: – Du må ha systemadministratorer igjen

Lars Erik Braatveit i Conscia Norge advarte mot å tro at konsepter som «sovereign cloud» (suveren sky) løser alle problemer. Han mener tekniske eller organisatoriske sperrer alene ikke gir full uavhengighet fra amerikanske leverandører.

Lars Erik Braatveit mener «suverene skyer» kan gi en falsk trygghet, fordi de tekniske mekanismene kan overstyres av lovene i leverandørens hjemland. Foto: Marius B. Jørgenrud
Lars Erik Braatveit mener «suverene skyer» kan gi en falsk trygghet, fordi de tekniske mekanismene kan overstyres av lovene i leverandørens hjemland.

– De tekniske kontrollene kan omgås. Det er sånn jeg leser det og det er sånn jeg tenker, konstaterte Braatveit.

Han la samtidig ikke skjul på sin egen fascinasjon for lokal IT-drift i trygge lokale omgivelser.

– Jeg liker datasentre. Jeg liker kjellere. Jeg får mye glede av å gå inn i en fjellhall og tenke at her er det ikke dekning, her er det til og med EMP-beskyttelse.

I sitt innlegg mente Braatveit imidlertid at mange selskaper nå mangler kompetansen som kreves for å flytte tjenester hjem igjen.

– Du må ha systemadministratorer. De som vi kvittet oss med da vi gikk ut i skyen. Nå må du ha noen systemadministratorer igjen. Hvis du skal eie din egen skjebne, må du også ha kompetansen til å drifte den.

Powered by Labrador CMS