it-bransjen

Ekspert mener IT-skandalene ender med «pekelek»: − Kundene skylder altfor ofte på leverandøren

Altfor mange offentlige og private virksomheter forstår ikke risikovurdering, sier sikkerhetsekspert Gøran Tømte. Helt feil forståelse av situasjonsbildet, mener Bergen kommune. KS mener norske kommuner har blitt mye bedre.

Barnevernsbyråd Line Berggreen Jacobsen (Ap) og byrådsleder Rune Bakervik (Ap) i Bergen kommune da de fortalte pressen om den alvorlige systemsvikten med Visma Familia i mai 2023.
Barnevernsbyråd Line Berggreen Jacobsen (Ap) og byrådsleder Rune Bakervik (Ap) i Bergen kommune da de fortalte pressen om den alvorlige systemsvikten med Visma Familia i mai 2023.

− Når skaden er skjedd, kommer de med kommunedirektører og ordførere. Hvorfor? Jo, fordi verdier og tjenester for samfunnet er berørt på deres vakt, sier sikkerhetsekspert Gøran Tømte.

Leverandørene må for ofte ta støyten når IT-skandalene rulles opp, mener han.

− Kundene skylder ofte på leverandøren etter en hendelse. At det er tekniske feil i løsningene, må kundene ta høyde for når de vurderer risiko. Ingen vurdering er perfekt, men om man hadde gjort bedre innledende vurderinger, kunne man kanskje avverget denne hendelsen, sier Tømte til Digi.

67 meldinger forsvant sporløst

Hendelsen Tømte sikter til, er Visma-skandalen der en logisk feil i koden sørget for at flere bekymringsmeldinger til barnevernet forsvant sporløst. Totalt forsvant 67 barnevernsmeldinger fra systemene til Visma Familia.

Feilen hadde vært tilstedeværende i flere norske kommunes IT-systemer siden september 2020. Ikke før i mai i år ble feilen rettet, etter at Bergen kommune oppdaget den i begynnelsen av året.

Visma mener feilen skal ha oppstått som følge av flere uheldige omstendigheter.

Tømte mener leverandørkjeden selvfølgelig har mye ansvar, men at de ikke kan klandres i sin helhet. Sikkerhetseksperten konstaterer at virksomhetene som kjøper inn IT-tjenester, må være mer bevisst eget ansvar.

IT-sikkerhetsekspert Gøran Tømte mener det svikter i norske virksomheter når de skal risikovurdere. Han tror altfor mange ikke forstår at IT-leverandørene ikke kan bære alt ansvar på egne skulder. Foto: Thomas B Eckhoff
IT-sikkerhetsekspert Gøran Tømte mener det svikter i norske virksomheter når de skal risikovurdere. Han tror altfor mange ikke forstår at IT-leverandørene ikke kan bære alt ansvar på egne skulder.

Legger skyld på hverandre

Han tror bedre testing og risikovurdering innledningsvis kunne avverget Familia-fadesen.

− Det kommer vi selvfølgelig aldri til å få svar på, men risikovurdering er noe jeg ser er mangelvare både i privat og offentlig sektor. Kundene stoler ofte blindt på tjenesteleverandørene, og står som passive tilskuere og ser på når det går galt.

Tømte sier at resultatet av manglende risikoforståelse internt blir at man prøver å legge skylden på hverandre i etterkant av fadesene.

− Ledelsen hos norske virksomheter er ofte fraværende når systemene bestilles. De tar ikke innover seg at det er risiko involvert når de digitaliserer, og da er det de ikke-digitale verdiene som blir skadelidende ved en hendelse. I dette tilfelle svært utsatte barn, argumenter han.

Bergen kommune er helt uenig

Digitaliseringsdirektør Kjetil Århus i Bergen kommune reagerer på at kommuneledelsen beskyldes for manglende risikovurdering. Han sier at politisk og administrativ ledelse i Bergen har vært svært involvert i både bestillingen og hendelseshåndteringen i etterkant av Visma-skandalen.

Modulen som feilet, var en del av et større nasjonalt prosjekt hvor Bergen har vært med på å gjøre risikovurderinger.

− I slike saker som dette konkluderes det altfor ofte med at ledelsen har manglende tilstedeværelse. Hos oss har ledelsen vært tungt involvert i å legge rammer, gi fullmakter og sittet tett på risikovurderingen av Visma Familia-prosjektet i ulike faser, sier Århus.

Han forteller at Bergen kommune har gode rutiner når de vurderer ulike leverandører og deres IT-løsninger. Blant disse er både risikostyring, analyse og testing en svært viktig del av helheten før de går til innkjøp av noen IT-systemer.

Før Visma-systemet ble implementert i Bergen, gikk det gjennom omfattende testing, sier Århus. Nå skal hele løsningen skiftes ut.

− Testing ville ikke avdekket

I rapporten fra Bufdir, KS, Visma, Statens helsetilsyn, Datatilsynet og Digitaliseringsdirektoratet ble det pekt på at flere feil måtte inntreffe før bekymringsmeldingene forsvant.

Blant disse skal høy belastning på infrastrukturen hos den enkelte kommune ha vært utslagsgivende. Tømte mener at rapporten fremstår som en slags «pekelek».

Digitaliseringsdirektør Kjetil Århus i Bergen kommune mener alle involverte aktører har stått godt sammen for å løse problemene i kjølvannet av Visma-skandalen. Foto: Kommunalbanken
Digitaliseringsdirektør Kjetil Århus i Bergen kommune mener alle involverte aktører har stått godt sammen for å løse problemene i kjølvannet av Visma-skandalen.

− Vi kjenner oss ikke igjen i at dette er noen form for pekelek. KS, kommunen og Visma har stått sammen for å løse disse utfordringene.

− Når vi nå står med fasisten, kunne feilen kanskje vært oppdaget tidligere, men vi må huske på at årsaken er kodefeil som inntraff svært sjelden, og at det har vært vanvittig mange transaksjoner som har gått igjennom.

− Et annet testregime ville antageligvis ikke avdekket problemene, fordi det mest sannsynlig har vært rene tilfeldigheter som har ført til at problemet inntraff, argumenterer Århus.

KS mener kommunene er blitt bedre

Også direktør Asbjørn Finstad ved avdeling for strategisk IKT og digitalisering i KS sier at Tømte bommer i kritikken. Han mener at Bergen kommune har vist at de forstår sitt ansvar og har evnet å ta lærdom av hendelsen.

− Bergen er et godt eksempel på hvordan man ikke har slått seg til ro med å forklare en enkelthendelse og lukke avviket, men har gjennomgått egen praksis og utvidet håndteringen til å omfatte flere relaterte prosesser, sier han.

Han sier at det er stor forskjell på hvordan norske kommuner jobber med risikovurdering. Samtidig er KS' erfaring at kommune-Norge er gode til å ta i bruk nasjonale råd og veiledning fra ulike fagorganer før de går inn i IT-kontrakter.

I Vismas-tilfelle har KS vært sterkt involvert i testing og oppfølging av IT-leverandøren i forkant av implementeringen av løsningen.

Asbjørn Finstad i KS sier at norske kommuner stiller strenge krav til leverandørene før IT-løsningene tas i bruk. − Det er naturligvis forskjell i hvilken kapasitet og kompetanse hver og en kommune har for dette. Der KS inngår i en samhandling med leverandører, er det naturlig at også vi deltar i testing og oppfølging, sier han. Foto: KS
Asbjørn Finstad i KS sier at norske kommuner stiller strenge krav til leverandørene før IT-løsningene tas i bruk. − Det er naturligvis forskjell i hvilken kapasitet og kompetanse hver og en kommune har for dette. Der KS inngår i en samhandling med leverandører, er det naturlig at også vi deltar i testing og oppfølging, sier han.

− Så viser hendelsen fra i vår at feil som opptrer svært sjelden, er vanskelige å oppdage til tross for grundig testing, sier Finstad.

KS-direktøren er samtidig klar på at bestillerkompetansen i norske kommuner er svært varierende. Han påpeker også at det er lange tradisjoner i det offentlige om å samarbeide der man kan.

− Samtidig melder mange av våre medlemmer fortsatt at de ønsker økt samarbeid om kjøp av IT-tjenester, nettopp fordi det er så ressurs- og kompetansekrevende å gjennomføre, sier han.

Powered by Labrador CMS