it-bransjen
Dokumenter havnet på avveie etter oppgradering: – Nå gjør vi en full analyse
Da IKT Agder IKS skulle oppgradere printertjenestene sine i midten av januar, gikk det galt. IT-leverandøren satte «taskforce» da ukjente dokumenter dukket opp hos flere brukere.
− Den oppgraderte versjonen er for tiden ikke i bruk, sier personvernombud John Horve i IKT Agder til Digi.
Den offentlige IKT-leverandøren, som har ansvaret for rundt 47.000 brukere, leverer tjenester til Agder fylkeskommune, 14 kommuner og flere andre kunder på Sørlandet.
Etter ti år med printerkøløsningen «FollowMe print», var det på tide å gjøre oppgraderinger etter at kapasiteten begynte å bli presset.
Skulle ta unna økt pågang
Etter en anbefaling fra egen leverandør, oppgraderte de i midten av januar løsningen.
Planen var at den nye versjonen skulle ta unna høyere pågang på skriverne som er plassert på ulike lokasjoner i fylket.
15. januar gikk IKT Agder i gang med oppgraderingen sammen med leverandør Richo.
Rundt en uke senere viste deg seg at oppgraderingen ikke hadde gått helt som ventet.
Flere kontaktet support
Da kontaktet flere brukere supportavdelingen om at ukjente dokumenter hadde dukket opp på skrivere flere steder.
Det førte til at IKT Agder ble stresset. IKT-leverandøren valgte å sette «taskforce» for å finne ut hva som hadde skjedd.
Fagressurser som system- og informasjonssikkerhetsansvarlig, personvernombud, teamleder, avdelingsleder og daglig leder gikk i gang med å kartlegge omfanget.
− Dette gjøres for å få raskest mulig oversikt over hendelser som potensielt kan være kritiske for oss. Vi involverte også leverandør for å redusere konsekvensene og analysere hva som faktisk skjedde og hvordan vi kan unngå at det skjer igjen, sier personvernombud Horve.
Stengte ned
Sammen bestemte det seg for å stenge ned alle utskriftskøer.
Samtidig slettet de alle utskrifter som lå i kø. Dette ble gjort for å redusere de mulige konsekvensene av oppgraderingsfeilen.
For å sikre seg mot flere feil valgte de også å rulle tilbake til den gamle løsningen.
− Vi valgte å gå tilbake til forrige versjon i påvente av full analyse av alle elementer knyttet til oppgraderingen, sier Horve.
Hadde ikke oversikt
«Taskforcen» sendte fort en avviksmelding til Datatilsynet om at personopplysninger om 42.000 brukere kunne være på avveie.
I avviksmeldingen kommer det tydelig frem at foretaket ikke hadde oversikt over situasjonen.
«Dette kan være hva som helst av personopplysninger, og vi har foreløpig ikke oversikt over omfanget - jobber med det», skrev Horve i avviksmeldingen som ble sendt til Datatilsynet.
Nærmere undersøkelser viste at det hadde hopet seg opp rundt 1700 utskrifter fordelt på 600 brukere.
Forhastet avvik
Systemleverandør Richo mente en krasj i en tjeneste var rotårsaken til problemene.
Etter mer omstendelige analyser viste det seg at det ikke fantes noen indikasjoner på at sensitive opplysninger var på avveie.
− Det er ingen indikasjoner på at noen faktisk har skrevet ut andre sine utskrifter, sier personvernombud Horve om saken som nå er avsluttet hos Datatilsynet.
Han sier til Digi at avviksmeldingen kanskje ble sendt noe forhastet.
− Det var på det daværende tidspunkt ikke avklart omfanget av bruddet, og vi valgte å varsle tilsynsmyndigheten godt innenfor fristen på 72 timer, sammenfatter han.