digitalisering og offentlig it

Altinn er ikke sikkert nok til å sende sensitive opplysninger, sier KS

Legeforeningen har varslet i to år, og nå går kommunene tilbake til papirbrev fremfor å bruke Altinn til å sende sensitive opplysninger mellom virksomheter.

Daglig leder og styreleder kan se all post som kommer inn til bedriften. Ikke sikkert nok, mener Legeforeningen og KS.
Daglig leder og styreleder kan se all post som kommer inn til bedriften. Ikke sikkert nok, mener Legeforeningen og KS. Skjermbilde: Altinn

Sender du brev til en virksomhet via Altinn, har alle med rollen post/arkiv i virksomheten tilgang til brevet.

«Vi anbefaler derfor at Altinn ikke benyttes når dere sender post som inneholder sensitive opplysninger til virksomheter.»

Det skriver KS i en melding til kommuneansatte på sine hjemmesider.

I praksis betyr dette at kommunene i enkelte tilfeller går tilbake til å sende papirpost.

«Vi er kjent med problemstillingen, og vi stiller oss bak vurderingen fra KS om at eksisterende SvarUt-tjeneste ikke bør brukes til utsending av sensitiv informasjon gjennom Altinn», skriver kommunikasjonsrådgiver Are Kvistad i Digitaliseringsdirektoratet på e-post til Digi.no.

Altinns løsning for å sende sensitiv informasjon er god nok, men krever endringer i 4000 aksesspunkter ute i kommunene, mener Digitaliseringsdirektoratet.

Person eller rolle

Altinn har funksjonalitet for å sende brev til privatperson eller til virksomhet. Det er når avsender ønsker å nå én bestemt person i en virksomhet, utfordringen oppstår.

Posten i Altinn fordeles etter et forhåndsdefinert rollesett, der alle tildelt rollen post/arkiv har tilgang til alt av virksomhetens post. Daglig leder og styreleder i virksomheten har alltid tilgang til denne rollen og får melding når det kommer brev til virksomheten.

Det betyr at dersom en kommuneansatt sender et brev til for eksempel et legekontor eller en statlig etat gjennom Altinn, kan brevet åpnes og leses av flere enn den legen eller saksbehandleren som har hjemmel til å se informasjonen.

«Dette utgjør en uønsket høy risiko for at sensitive personopplysninger tilgjengeliggjøres for personer uten tjenstlig behov», skriver KS på sine hjemmesider.

Kommunene bruker meldingsformidleren KS Fiks, som er en del av Fiks-plattformen og formidler dokumenter mellom avsender og mottaker via ulike kanaler. Svarinn brukes til å motta post. Svarut brukes til utgående post og skal fordele brevet til riktig kanal, slik at saksbehandler slipper å forholde seg til om mottaker bruker Altinn, Digipost, Svarinn eller papirpost.

KS ber nå de ansatte i kommunene være oppmerksomme og la være å sende sensitive personopplysninger via Altinn.

Istedenfor å sende brevet elektronisk gjennom Svarut til Altinn, skal organisasjonsnummeret fjernes, slik at posten sendes til sentral print-leverandør og leveres som papirpost.

Tror ikke informasjon har kommet på avveie

Astrid Øksenvåg er avdelingsdirektør for digitale fellestjenester i KS. Hun mener det er lite sannsynlig at sensitiv informasjon har kommet på avveie og understreker at dette gjelder en veldig liten del av dokumentene som sendes gjennom Svarut.

– Svarut er bygd som en sikker kanal, der man autentiserer seg på nivå 3 eller 4. Den er bygd for å transportere denne type post, sier hun.

Hun forteller imidlertid at Altinn har fått enkelte henvendelser om brev som ikke burde ha blitt sendt fra Svarut gjennom Altinn. Dette gjelder tilfeller der taushetsplikten innebærer at kun behandlere av pasienten eller saken skal kunne se dokumentene.

Øksenvåg forteller videre at KS ikke har noen grunn til å tro at informasjon har kommet på avveie. De fleste virksomheter har gode rutiner for både mottak av tradisjonell brevpost og digital post via meldingsboksen i Altinn. I Altinn må du autentisere deg med fødselsnummer, og det spores hvem som åpner hvilket dokument, forteller hun.

– Kommunen har alltid kontroll på hvem som har åpnet dokumentet de har sendt, sier Øksenvåg.

Vanskelig å finne løsning

Det har gjennom 2020 og 2021 vært møtevirksomhet mellom Digitaliseringsdirektoratet og KS for å finne en løsning.

– Løsningen på utfordringen landet vi for ikke så mange uker siden, etter en lang diskusjon om hvordan dette kan løses uten å få for store konsekvenser for de involverte. Det har vært litt kronglete å finne en smidig måte å løse dette på, sier Øksenvåg i KS til Digi.no.

Løsningen innebærer en ny sakstype for sensitiv informasjon, som bare skal kunne åpnes av en egen rolle for å kunne behandle slike opplysninger.

Det vil si at i tillegg til en konfigurasjon i Altinn, kommer en endring av API-et i Svarut og endringer i integrasjonspunktene i de fagsystemene som har behov for å sende sensitiv informasjon. KS har per i dag ikke oversikt over hvor mange av de rundt 4500 fagsystemene ute i kommunene det vil gjelde.

I tillegg må alle som mottar post med sensitive opplysninger i Altinn sette opp de nye tilgangene.

– Vi begynner med det rett etter sommeren, vi gjør vår del og Altinn gjør sin del, og fagsystemleverandørene må få endret sine løsninger, sier Øksenvåg.

Mener løsningen er klar fra deres side

Are Kvistad i Digitaliseringsdirektoratet forteller på e-post til Digi.no at Altinn-plattformen siden januar 2020 har kunnet tilby støtte for formidling av helseopplysninger og annen taushetsbelagt informasjon.

– Tatt i bruk på riktig måte er det altså mulig å sende meldinger med helseopplysninger til leger og annet helsepersonell i Altinn, sier Kvistad.

«For å sikre at informasjonen kun kommer til den som skal ha den, må de ta i bruk mekanismene som ligger i Altinn, og slik har KS ikke implementert tjenesten i dag», skriver han videre.

Ingen langsiktig løsning

Når fagsystemene er integrert, går dokumenter direkte fra fagsystem til fagsystem og man vil ikke få slike problemer, forteller Øksenvåg. Hun ser Svarut som en midlertidig løsning, bedre enn papirpost, men ikke riktig digitalisert.

– Svarut er løsningen mens vi venter på å finne gode digitale løsninger. Målet er at fagsystemene skal snakke direkte med hverandre, sier Øksenvåg.

Advarte i 2018

Legeforeningen fortalte i mai i år til til Digi.no at de har meldt fra om denne problemstillingen flere ganger, men at den har blitt en kasteball mellom ulike etater – med lite fremdrift.

Allerede i 2018 sendte Legeforeningen brev til Direktoratet for IKT og forvaltning (senere Digitalisingsdirektoratet) om problemstillingen. I 2019 løftet de saken til Kommunal- og moderniseringsdepartementet.

I brevene forteller Legeforeningen at de har fått en rekke henvendelser fra leger som har reagert på at taushetsbelagt informasjon ble sendt via Altinn. De mener at administrativt ansatte på legekontorer vil ha tilgang til dokumentene og at det er stor fare for brudd på personvernet og den lovbestemte taushetsplikten.

Digi.no spurte Legeforeningen om de ville kommentere meldingen på KS' hjemmesider.

– Legeforeningen er glad for at KS nå setter foten ned for bruk av Altinn til sensitive personopplysninger. Fastleger og andre små helsevirksomheter som mottar slike henvendelser må være trygge på at informasjonen bare når den som har tjenstlig behov for tilgang. Derfor må hele verdikjeden frem til mottak av melding via helsenettet inn i lokalt pasientjournalsystem sikres, sier Nils Kristian Klev, leder i Allmennlegeforeningen, på e-post til Digi.no.

Powered by Labrador CMS