gdpr
Nye EU-regler snur hverdagen til alle norske utviklere fullstendig på hodet
Jobber du som utvikler? Da får du en helt ny hverdag å forholde deg til når den nye EU-personvernforordningen (GDPR) trer i kraft fra mai 2018, og snur opp ned på test- og produksjonsmiljøet ditt.
I dag benytter mange utviklere seg av produksjonsbaser i test- og utviklingsøyemed. Med den nye personvernforordningen blir dette ulovlig om det finnes spor av personopplysninger i databasene.
Kan bare benyttes i den sammenhengen de er innsamlet i
Artikkel fem i GDPR sier nemlig at personopplysninger kun kan benyttes i den sammenheng de er innsamlet i. Dermed kan man ikke benytte seg av dataene for å videreutvikle et produkt utviklerne jobber med.
Ifølge Kim Knudsen i CA Technologies er dette et problem som rammer store deler av utviklingsmiljøet i Norge.
– Nesten alle organisasjoner jeg har snakket med kopierer i dag over produksjonsbasen til test- og utviklingsmiljøene. Dette kan de ikke fortsette med! Det spiller ingen rolle hvor mange sikkerhetstiltak de iverksetter. Det er nemlig bruken av personopplysninger som er den store utfordringen, sier Knudsen til digi.no.
Reell problemstilling for de største konsulenthusene
Ifølge ham er problemstillingen noe de fleste av de store konsulentselskapene har oversett. Den nye hverdagen GDPR presenterer har derfor ikke vært et fokusområde for mange av bransjens største ringrever. Det konstaterer Knudsen etter å hatt dialog med flere av Norges største konsulenthus de siste månedene.
Testansvarlig Erling Mossik i Sopra Steria bekrefter at det har vært svært vanlig å benytte seg av produksjonsbasen for å kunne utføre testing av ny funksjonalitet i norske utviklingsavdelinger.
– Alle utviklingsmiljøer blir rammet av det nye regelverket. De eneste som faller utenfor er de som sitter og koder integrerte kretser, forklarer Mossik til digi.no.
– Norske utviklere har holdt på sånn i en årrekke
Han mener utstrakt bruk av produksjonsbasen har vært normen i bransjen i en årrekke. Det skyldes at det har vært den letteste måten å få tak i data som passer inn i produksjonsmiljøet.
– Dette har vært den enkle veien å gjøre det på. Det er en kombinasjon av at mange utfører testene sent i utviklingsløpet, og at man tester på komplette løsninger. Når man foretar slike tester er det greit å teste med datasett som ligner på produksjonsmiljøet, argumenterer han.
(artikkelen fortsetter under)
Mossik sier tiden der man ukritisk kan bruke produksjonsdata i testøyemed nå er forbi.
Han mener dette ikke i seg selv er helt nytt. I utgangspunktet har personsensitive data tidligere blitt beskyttet av paragraf 11 i den norske personopplysningsloven – men den nye personvernforordningen (GDPR) presiserer behandlingen av personsensitive data ytterligere, forklarer han.
Gigantbøter kommer smygende
Forholder ikke utviklerne seg til det nye lovverket vanker det gigantbøter.
Bøtesatsene settes opp mot alvorlighetsgraden av lovbruddet. I visse tilfeller kan bøtene være så høye som 180 millioner kroner – eller fire prosent av den totale omsetningen for det inneværende driftsåret forseelsen skjedde.
– Dette er bøter som kommer til å svi!
Konstaterte senterleder og professor Lee Andrew Bygrave ved Senter for rettsinformatikk hos Universitetet i Oslo til digi.no i forrige uke. Professoren fortalte da at lovendringene ikke bør komme som et sjokk for noen norske virksomheter.
Berører alle ledd i en virksomhet
Allikevel bedyrer han at overtredelser kommer til å få alvorlige konsekvenser for bedriftene som ikke forholder seg til det nye, og kompliserte regelverket.
– Alle virksomheter må tenke på personopplysningsvern igjennom alle deler av sine prosesser. Jobber man for eksempel med systemutvikling er ikke dette noe man koble på i siste trinn av utviklingsprosessen. Dette må inn fra første stund. Det vil både kreve en omstilling fra ledelsen og de ansatte, argumenterte UiO-professoren.
Mossik i Sopra Steria sier at selv om det har blitt mer og mer vanlig med en «shift-left»-tankegang – der man kontinuerlig tester igjennom utviklingsprosessen – er det fortsatt svært vanlig å ta i bruk produksjonsdata igjennom hele testfasen.
Happy path-tankegang ruver
Årsaken til at produksjonsbasen er så hyppig brukt i utviklingsmiljøer er at mye av testingen som forgår skjer etter en såkalt «happy path»-tankegang. Denne testformen sørger for at utviklerne bare går igjennom scenarioer som antageligvis kommer til å oppstå i produksjon.
Derfor er det lettvint å jobbe med en testbase som faktisk speiler virkeligheten.
– I denne testformen er man ofte ikke ute å avdekke feil i produksjonen. Utviklerne ønsker bare å sjekke at den eksisterende funksjonaliteten takler de tenkte scenarioene. Dette er fortsatt svært utbredt når man tester nye produkter og funksjonalitet i dag, forklarer testlederen.
Alle data må anonymiseres
Mossik understreker at det ikke er noe problem å bruke produksjonsdata så lenge den ikke inneholder personopplysninger som ikke er innsamlet i testøyemed.
Ønsker utviklerne å ta i bruk produksjonsbasen som inneholder persondata, må alle dataene anonymiseres.
De personsensitive opplysningene må sensurerers så grundig at det ikke er mulig å hente ut sensitive informasjon fra databasen. Skulle bedriften bli kompromittert skal det derfor heller ikke være mulig å dekryptere dataene med en krypteringsnøkkel.
– Dette er en stor utfordring, spesielt fordi testerne hele tiden må kjenne flyten av dataene i produksjonen. Jo høyere man kommer opp i produksjonskjeden, jo vanskeligere blir det, konstaterer testleder Mossik i Sopra Steria.
Kan kjøpe spesialtilpassede løsninger
Det går an å kjøpe løsninger fra firmaer som spesialiserer seg på å konstruere syntetiske datasett.
Allikevel er den beste løsningen ifølge Mossik å bruke en kombinasjon av syntetiske og anonymiserte data når man gjennomfører testingen.
De kan man fint generere selv, så lenge man holder tunga rett i munn.
– Ulike kunder bør ha ulik tilnærming til disse problemstillingene. Behandler man veldig personsensitiv data, bør organisasjonen kun gå for syntetiske datasett. Fordelen med å benytte seg av en kombinasjon er at man da får testet både positive og negative scenarier, argumenterer han.
Kim Knudsen i CA Technologies mener norske bedrifter kan se på det nye regelverket på to måter:
Å teste skikkelig har også verdi
– Enten så velger man bare å etterleve et nytt regulativ, eller så ser man på dette som en måte å øke konkurranseevnen. Ved å bruke syntetiske data kan man øke bedriftens egen testkapasitet, og dermed også øke effektiviteten når det kommer til test og utvikling.
Knudsen mener mange bedrifter glemmer å tenke på at også testingen av produktet har en vesentlig verdi for bedriften.
Da kan man utelukke feil på et tidligere tidspunkt, og dermed også unngå store blemmer ute i produksjonen, mener han.
– Følger dere ikke med i tiden og endrer måten bedriften jobber på, vil denne regelpresiseringen gå utover både organisasjonen og konkurranseevnen. Det vil nemlig ikke være mulig å drive med test og utvikling som bedriftene tidligere har gjort, sammenfatter Knudsen til digi.no.
For ordens skyld: Knudsen jobber som selger i CA Technologies. De selger blant annet løsninger som genererer syntetiske testdata til bedrifter.
Les mer om GDPR her: Nye EU-regler: De som ikke har stålkontroll på disse 5 tingene, risikerer gigantbøter » (Digi Ekstra)