bredbånd
– Underleverandørene er det svakeste leddet i kjeden
Nasjonal sikkerhetsmyndighet mener det er mange gode argumenter for utkontraktering, men da må jobben gjøres riktig.
Tirsdag gikk Nasjonal kommunikasjonsmyndighet, Nkom, ut med sterk kritikk mot Broadnet etter at selskapet satte ut deler av driften til indiske Tech Mahindra. Tilsynet slår blant annet fast at Broadnet ikke har fulgt Nkoms veiledning for konkurranseutsetting, og at loggføringen av hendelser har vært mangelfull. Dette førte til at en utenlandsk ansatt uten sikkerhetsklarering fikk tilgang til funksjoner som kunne satt deler av Broadnets nett ut av drift.
Verken Nkom eller NSM mener konkurranseutsetting i seg selv er et onde.
– Norge er et lite land. Vi trenger kompetanse, og det er et argument for tjenesteutsetting, sa Bente Hoff, som leder arbeidet med forebyggende IKT-sikkerhet hos NSM, på et seminar i regi av Tekna tirsdag.
Sikkerheten kan bli minst like god
Hoff mener sikkerheten kan bli minst like god med tjenesteutsetting, men det forutsetter at man beholder innsikten i hva som gjøres hos underleverandøren. Derfor kreves det god bestillerkompetanse og gode kontrakter.
– Jeg tror ikke det er sikkerhetspersonene i den enkelte virksomheten som skal sørge for sikkerheten. Store, profesjonelle leverandører gir mindre sårbarhet. Det er snarere heller for mange små IT-avdelinger i Norge, sier Hoff.
Nasjonal sikkerhetsmyndighet ser at utenforstående aktører retter angrep nettopp mot underleverandører, fordi disse ofte er det svakeste leddet i kjeden.
For å hjelpe bedrifter på vei, har NSM etablert 23 grunnprinsipper for god IT-sikkerhet. Som et eksempel trekker Hoff fram muligheten til å kontraktsfeste oppdateringsintervaller.
– Når det kommer en kritisk oppdatering har man ofte bare et par timer på seg til å oppdatere før det har kommet målrettede angrep som utnytter de samme sårbarhetene. Her kan det være lurt å få dette inn i avtaleverket ved kontraktsinngåelse, sier hun.
Vurderer strengere regulering
Hoff har inntrykk av at selskapene har mest fokus på økonomien når de vurderer risikoen ved tjenesteutsetting.
– Vårt inntrykk er at man sjelden gjør risikovurderinger ut fra integritet, og enda sjeldnere ut fra hvilket land man skal sette ut tjenester til. Vi opplever at vi får stadig flere henvendelser rundt dette, og vi vurderer å utarbeide noen spesifikke anbefalinger for enkelte land.
Uten å ha konkludert, vurderer NSM om man skal anbefale en sterkere regulering av tjenesteutsetting. I dag gjelder det spesielt strenge regler for tele- og finanssektoren. Et tiltak kan bli å anbefale at beslutninger om utkontraktering av kritiske funksjoner flyttes opp til styrer eller departement, der eierskapet ligger. Risikospredning er et annet aktuelt tema.
– Dersom mange sektorer velger samme leverandør, blir Norge veldig sårbart for feil hos disse leverandørene, sier Hoff.