gdpr

Nye EU-regler snur hverdagen til alle norske utviklere fullstendig på hodet

Jobber du som utvikler? Da får du en helt ny hverdag å forholde deg til når den nye EU-personvernforordningen (GDPR) trer i kraft fra mai 2018, og snur opp ned på test- og produksjonsmiljøet ditt.

Når nye EU-regler inntreffer mai 2018 kan du ikke lenger holde på som før. Store bøter venter på de som trår feil.
Når nye EU-regler inntreffer mai 2018 kan du ikke lenger holde på som før. Store bøter venter på de som trår feil.

I dag benytter mange utviklere seg av produksjonsbaser i test- og utviklingsøyemed. Med den nye personvernforordningen blir dette ulovlig om det finnes spor av personopplysninger i databasene.

Kan bare benyttes i den sammenhengen de er innsamlet i

Artikkel fem i GDPR sier nemlig at personopplysninger kun kan benyttes i den sammenheng de er innsamlet i. Dermed kan man ikke benytte seg av dataene for å videreutvikle et produkt utviklerne jobber med.

Ifølge Kim Knudsen i CA Technologies er dette et problem som rammer store deler av utviklingsmiljøet i Norge.

– Nesten alle organisasjoner jeg har snakket med kopierer i dag over produksjonsbasen til test- og utviklingsmiljøene. Dette kan de ikke fortsette med! Det spiller ingen rolle hvor mange sikkerhetstiltak de iverksetter. Det er nemlig bruken av personopplysninger som er den store utfordringen, sier Knudsen til digi.no.

Reell problemstilling for de største konsulenthusene

Ifølge ham er problemstillingen noe de fleste av de store konsulentselskapene har oversett. Den nye hverdagen GDPR presenterer har derfor ikke vært et fokusområde for mange av bransjens største ringrever. Det konstaterer Knudsen etter å hatt dialog med flere av Norges største konsulenthus de siste månedene.

Erling Mossik er testansvarlig i Sopra Steria. Han forteller at man ikke lenger ukritisk kan kopiere produksjonsbasene sine for å drive testing av funksjonalitet. Foto: Sopra Steria
Erling Mossik er testansvarlig i Sopra Steria. Han forteller at man ikke lenger ukritisk kan kopiere produksjonsbasene sine for å drive testing av funksjonalitet.

Testansvarlig Erling Mossik i Sopra Steria bekrefter at det har vært svært vanlig å benytte seg av produksjonsbasen for å kunne utføre testing av ny funksjonalitet i norske utviklingsavdelinger.

– Alle utviklingsmiljøer blir rammet av det nye regelverket. De eneste som faller utenfor er de som sitter og koder integrerte kretser, forklarer Mossik til digi.no.

– Norske utviklere har holdt på sånn i en årrekke

Han mener utstrakt bruk av produksjonsbasen har vært normen i bransjen i en årrekke. Det skyldes at det har vært den letteste måten å få tak i data som passer inn i produksjonsmiljøet.

– Dette har vært den enkle veien å gjøre det på. Det er en kombinasjon av at mange utfører testene sent i utviklingsløpet, og at man tester på komplette løsninger. Når man foretar slike tester er det greit å teste med datasett som ligner på produksjonsmiljøet, argumenterer han.

(artikkelen fortsetter under)

Man er nødt til å tenke på personvernet i all ledd av alle prosesser i fremtiden. Har dere utviklere på huset er det ekstremt viktig at de har satt seg godt inn i det nye regelverket. Foto: Facebook
Man er nødt til å tenke på personvernet i all ledd av alle prosesser i fremtiden. Har dere utviklere på huset er det ekstremt viktig at de har satt seg godt inn i det nye regelverket.

Mossik sier tiden der man ukritisk kan bruke produksjonsdata i testøyemed nå er forbi.

Han mener dette ikke i seg selv er helt nytt. I utgangspunktet har personsensitive data tidligere blitt beskyttet av paragraf 11 i den norske personopplysningsloven – men den nye personvernforordningen (GDPR) presiserer behandlingen av personsensitive data ytterligere, forklarer han.

Gigantbøter kommer smygende

Forholder ikke utviklerne seg til det nye lovverket vanker det gigantbøter.

Bøtesatsene settes opp mot alvorlighetsgraden av lovbruddet. I visse tilfeller kan bøtene være så høye som 180 millioner kroner – eller fire prosent av den totale omsetningen for det inneværende driftsåret forseelsen skjedde.

– Dette er bøter som kommer til å svi!

Lee Andrew Bygrave er en norsk jusprofessor ved Universitetet i Oslo. Han har vært ekspertkonsulent for Europakommisjonen, Justisdepartementet og andre myndigheter i spørsmål om personvern og teknologi. Foto: UiO
Lee Andrew Bygrave er en norsk jusprofessor ved Universitetet i Oslo. Han har vært ekspertkonsulent for Europakommisjonen, Justisdepartementet og andre myndigheter i spørsmål om personvern og teknologi.

Konstaterte senterleder og professor Lee Andrew Bygrave ved Senter for rettsinformatikk hos Universitetet i Oslo til digi.no i forrige uke. Professoren fortalte da at lovendringene ikke bør komme som et sjokk for noen norske virksomheter.

Berører alle ledd i en virksomhet

Allikevel bedyrer han at overtredelser kommer til å få alvorlige konsekvenser for bedriftene som ikke forholder seg til det nye, og kompliserte regelverket.

– Alle virksomheter må tenke på personopplysningsvern igjennom alle deler av sine prosesser. Jobber man for eksempel med systemutvikling er ikke dette noe man koble på i siste trinn av utviklingsprosessen. Dette må inn fra første stund. Det vil både kreve en omstilling fra ledelsen og de ansatte, argumenterte UiO-professoren.

Mossik i Sopra Steria sier at selv om det har blitt mer og mer vanlig med en «shift-left»-tankegang – der man kontinuerlig tester igjennom utviklingsprosessen – er det fortsatt svært vanlig å ta i bruk produksjonsdata igjennom hele testfasen.

Happy path-tankegang ruver

Årsaken til at produksjonsbasen er så hyppig brukt i utviklingsmiljøer er at mye av testingen som forgår skjer etter en såkalt «happy path»-tankegang. Denne testformen sørger for at utviklerne bare går igjennom scenarioer som antageligvis kommer til å oppstå i produksjon.

Derfor er det lettvint å jobbe med en testbase som faktisk speiler virkeligheten.

– I denne testformen er man ofte ikke ute å avdekke feil i produksjonen. Utviklerne ønsker bare å sjekke at den eksisterende funksjonaliteten takler de tenkte scenarioene. Dette er fortsatt svært utbredt når man tester nye produkter og funksjonalitet i dag, forklarer testlederen.

Alle data må anonymiseres

Mossik understreker at det ikke er noe problem å bruke produksjonsdata så lenge den ikke inneholder personopplysninger som ikke er innsamlet i testøyemed.

Ønsker utviklerne å ta i bruk produksjonsbasen som inneholder persondata, må alle dataene anonymiseres.

Leder Viviane Reding for justis, borgerrettigheter og opphold i EU innførte nye, strenge regler for personvern i april 2016. Bedrifter som ikke følger de nye reglene – som trer i kraft fra 2018 – kan straffes med gigantbøter. Foto: NTB Scanpix
Leder Viviane Reding for justis, borgerrettigheter og opphold i EU innførte nye, strenge regler for personvern i april 2016. Bedrifter som ikke følger de nye reglene – som trer i kraft fra 2018 – kan straffes med gigantbøter.

De personsensitive opplysningene må sensurerers så grundig at det ikke er mulig å hente ut sensitive informasjon fra databasen. Skulle bedriften bli kompromittert skal det derfor heller ikke være mulig å dekryptere dataene med en krypteringsnøkkel.

– Dette er en stor utfordring, spesielt fordi testerne hele tiden må kjenne flyten av dataene i produksjonen. Jo høyere man kommer opp i produksjonskjeden, jo vanskeligere blir det, konstaterer testleder Mossik i Sopra Steria.

Kan kjøpe spesialtilpassede løsninger

Det går an å kjøpe løsninger fra firmaer som spesialiserer seg på å konstruere syntetiske datasett.

Allikevel er den beste løsningen ifølge Mossik å bruke en kombinasjon av syntetiske og anonymiserte data når man gjennomfører testingen.

De kan man fint generere selv, så lenge man holder tunga rett i munn.

– Ulike kunder bør ha ulik tilnærming til disse problemstillingene. Behandler man veldig personsensitiv data, bør organisasjonen kun gå for syntetiske datasett. Fordelen med å benytte seg av en kombinasjon er at man da får testet både positive og negative scenarier, argumenterer han.

Kim Knudsen i CA Technologies mener norske bedrifter kan se på det nye regelverket på to måter:

Å teste skikkelig har også verdi

Kim Knudsen i CA Technologies mener mange norske utviklingsmiljøer ligger langt bakpå når det kommer til det nye EU-regelverket. Foto: Privat
Kim Knudsen i CA Technologies mener mange norske utviklingsmiljøer ligger langt bakpå når det kommer til det nye EU-regelverket.

– Enten så velger man bare å etterleve et nytt regulativ, eller så ser man på dette som en måte å øke konkurranseevnen. Ved å bruke syntetiske data kan man øke bedriftens egen testkapasitet, og dermed også øke effektiviteten når det kommer til test og utvikling.

Knudsen mener mange bedrifter glemmer å tenke på at også testingen av produktet har en vesentlig verdi for bedriften.

Da kan man utelukke feil på et tidligere tidspunkt, og dermed også unngå store blemmer ute i produksjonen, mener han.

– Følger dere ikke med i tiden og endrer måten bedriften jobber på, vil denne regelpresiseringen gå utover både organisasjonen og konkurranseevnen. Det vil nemlig ikke være mulig å drive med test og utvikling som bedriftene tidligere har gjort, sammenfatter Knudsen til digi.no.

For ordens skyld: Knudsen jobber som selger i CA Technologies. De selger blant annet løsninger som genererer syntetiske testdata til bedrifter.

Les mer om GDPR her: Nye EU-regler: De som ikke har stålkontroll på disse 5 tingene, risikerer gigantbøter » (Digi Ekstra)

Powered by Labrador CMS