digitalisering og offentlig it

Origo lekket ansattes personopplysninger i kildekode

– Når vi gjør feil, er vi opptatt av å lære av dem og forbedre oss, sier digitaliseringsetaten i Oslo kommune.

Jon Cato Lorentzen er avdelingsdirektør for kultur, kommunikasjon og HR i Oslo Origo.
Jon Cato Lorentzen er avdelingsdirektør for kultur, kommunikasjon og HR i Oslo Origo.

Personopplysninger om 130 ansatte og konsulenter i Oslo Origo lå i mer enn ett år eksponert i kildekoden på en nettside, før pålogging.

Origo-prosjektet startet i 2017 med mål om å skape bedre digitale tjenester for innbyggerne i Oslo kommune. Prosjektet ble fra 2020 omorganisert til en egen offentlig etat.

Digital tavle

I mars 2020 flyttet den hurtigvoksende tech-etaten inn i nye lokaler, bare en uke før pandemien tvang alle på hjemmekontor.

– Vi hadde planlagt en «bli kjent»-tavle på kontoret med «fun facts» og informasjon om de ansatte. Da det ble hjemmekontor bestemte vi oss for å videreføre tavlen i en digital versjon.

Alle opplysningene ble innhentet med samtykke, men så ble det gjort en menneskelig glipp i den tekniske oppbygningen av nettløsningen.

Det bekrefter Jon Cato Lorentzen, etatens avdelingsdirektør med ansvar for kultur, kommunikasjon og HR.

Etaten presiserer at det var denne avdelingen som lagde nettsiden som eksponerte personopplysningene og at avdelingen ikke er del av Oslo Origos produktoperasjon.

Stengt på flekken

Personopplysningene var svar på spørsmål av typen «beskriv deg selv», «hva jobber du med», «hva gjør du på fritiden», «guilty pleasure» og fun facts om den enkelte, alle identifisert med navn.

– Man måtte ha Google-adresse for å komme inn på løsningen, men så ble det gjort en menneskelig feil ved at dataene ble generert før man logget seg inn. Det er en arkitektonisk feil, utdyper Lorentzen.

Opplysningene er av en unik, personlig og ofte «kuriøs» karakter, som gjør at de kan tenkes brukt til sosial manipulering

Ingen oppdaget noe ved lansering, men et drøyt år senere, i november 2021, fant en Origo-ansatt ut at dataene lå synlig i nettstedets kildekode, før autentisering, og at dette var indeksert og mulig å søke opp.

Den ansatte meldte umiddelbart fra i en intern kommunikasjonskanal. Nettsiden ble tatt ned direkte som en følge av dette, skriver kommunen i en avviksmelding.

Opplysningene er av en unik, personlig og ofte «kuriøs» karakter, som gjør at de kan tenkes brukt til sosial manipulering. De kan være nyttige for en aktør som forsøker å utgi seg for å være ansatt i etaten med mål om å tilegne seg adgang til systemer eller data. Kanskje er de også nyttige til misbruk i form av ID-tyveri, blir det oppgitt.

Lærer av hendelsen

Origo jobber med digitalisering av tjenestene i Oslo kommune. Etaten er også involvert i utvikling av IT-kompetanse, sikkerhetskompetanse og kompetanse om tjenestedesign og personvern blant hovedstadens mange titalls virksomheter og bydeler.

Lorentzen gir uttrykk for takknemlighet over at avviket, når det først skjedde, rammet en litt uformell intranettside som var myntet på å skape trivsel internt.

– Det gikk ikke mange timer fra vi oppdaget det til vi fikk hektet på vår avdeling for jus, sikkerhet og personvern, med avviksrapport, kartlegging av konsekvenser og informasjon til berørte. Det har resultert i god feedback, lærdom og innsikt vi har delt med resten av Origo, som ikke har hatt lignende brudd.

Avdelingsdirektøren bedyrer at nettsiden som ble stengt, skal opp igjen.

– Vi lager nå en innlogging som passerer alle sikkerhetskravene. Det står i våre overordnede mål at vi er «en lærende organisasjon som jobber smidig i offentlig sektor». Det betyr at når vi gjør feil, er vi opptatt av å lære av dem og forbedre oss, sier Jon Cato Lorentzen.

Powered by Labrador CMS