juss og samfunn

Nav-kritiker fant 1554 oppslag i egen journal: – Vi har undersøkt grundig

Nav hevder de mange oppslagene skyldes mannens eget aktivitetsnivå, ikke ulovlig snoking.

Daniel frykter at manglende kontrollmekanismer og logging hos Nav gjør sensitive personopplysninger fritt vilt for utro tjenere.
Daniel frykter at manglende kontrollmekanismer og logging hos Nav gjør sensitive personopplysninger fritt vilt for utro tjenere.

Hvor mange Nav-ansatte trenger egentlig tilgang til journalen din for at du skal få hjelp?

Det spørsmålet stilte Daniel seg, etter å ha fattet mistanke om at uvedkommende snoket i sakene hans.

Digi og Navs ledelse kjenner hans fulle identitet, men Oslo-mannen ønsker i denne saken kun å stå frem med fornavn.

Gjennom innsynskrav har Daniel dokumentert at det i perioden september 2023 til august 2025 ble utført 1554 oppslag i hans mappe.

Oppslagene er fordelt på 126 ulike ansatte ved 31 forskjellige enheter.

Varsleren reagerer sterkt på omfanget, og på at loggene viser oppslag fra landsdeler og enheter han ikke har et brukerforhold til. Han hevder at Navs systemer mangler sperrer mot snoking, og at kontrollrutinene svikter.

Nav: – Ikke funnet oppslag uten tjenstlig behov

Digi har forelagt kritikken for Nav. De avviser at funnene er bevis på manglende kontroll.

– Vi har gått gjennom alle oppslag Daniel har bedt oss om å undersøke, og vi har undersøkt grundig om det kan ha blitt gjort oppslag uten tjenstlig behov. I Daniels tilfelle har vi ikke funnet oppslag uten tjenstlig behov, skriver kommunikasjonsrådgiver Nina Tuv i en e-post til Digi på vegne av sikkerhetssjef Jon Hofstad.

Nav forklarer det høye antallet med at én enkelt henvendelse kan generere mange tekniske oppslag i ulike systemer.

– Når man ber om undersøkelse av sin egen logg, så genererer det i seg selv ofte mange oppslag fordi vi må inn i systemene for å gjøre undersøkelsene, skriver pressekontakten i Nav.

Trykket feil – defineres som «tjenstlig»

Daniel har blant annet stilt spørsmål ved hvorfor en ansatt ved Nav Senja i Troms har gjort oppslag på ham, når han er bosatt i Oslo.

Nav bekrefter at dette oppslaget skyldtes en menneskelig feil, der en ansatt skulle søke opp en annen person, men trykket på feil navn i en rullefane fordi navnene lignet på hverandre. Likevel definerer Nav ikke dette som et brudd på reglene.

– Dette ble registrert som et oppslag, men den ansatte har ikke vært inne i Daniels sak, eller fått noe informasjon om Daniel.

– Hendelsen er dermed ikke å anse som et uberettiget oppslag eller oppslag uten tjenstlig grunn, skriver Navs kommunikasjonsenhet i et svar som blir tillagt sikkerhetssjef Jon Hofstad.

Mener innsynskrav forklarer omfanget

Selv anfører Daniel at mange av de 1554 oppslagene i hans sak fremstår helt uten tjenstlig behov.

Han viser til at en lang rekke ansatte uten tilknytning til saken hans har vært inne i journalen. Dette gjelder ansatte som jobber i helt andre landsdeler, men også Nav-enheter som har vært nedlagt i mange år.

Det hører med til historien at Daniel selv har hatt omfattende kontakt med etaten. Nav har tidligere opplyst at de har måttet håndtere mange innsynskrav og henvendelser fra mannen. Nav mener at Daniels eget aktivitetsnivå er en hovedforklaring på det høye antallet oppslag.

– Det kan neppe være akseptabel eller effektiv forvaltning at enheter som har med meg å gjøre, lar 15, 20 eller 25 personer fra samme enhet gjøre oppslag på meg hver for seg, sier Daniel.

Nav forklarer oppslag fra nedlagte enheter med at tilganger er personlige og ikke stedsavhengige, og at enhetsnavnet i loggen kan skyldes teknisk treghet.

Fjernet krav om begrunnelse

Tidligere hadde Nav en funksjon der ansatte i enkelte tilfeller måtte oppgi en begrunnelse før de slo opp i en sak. Daniel er kritisk til at denne funksjonen er fjernet, og mener det innebærer at en viktig sikkerhetsbarriere er borte.

Nav bekrefter at praksisen er avviklet, men avviser at dette var en reell sikkerhetsbarriere.

– Vi har tidligere hatt en løsning hvor ansatte i noen tilfeller måtte oppgi tjenstlig grunn før et oppslag, men tilgangen var allerede gitt. Det var altså ikke en sikkerhetsbarriere, skriver kommunikasjonsrådgiver Nina Tuv på vegne av sikkerhetssjef Jon Hofstad.

Nav opplyser at begrunnelsen kun ble brukt som støtte til eventuelle undersøkelser i etterkant, og at funksjonen ble fjernet fordi den hadde «liten verdi». Hofstad argumenterer med at et strengere krav ville gått utover effektiviteten.

– Dersom alle måtte skrive en tjenstlig begrunnelse og få denne godkjent før hvert oppslag, ville det gitt en svært ineffektiv velferdsforvaltning, opplyser Nav i svaret fra pressekontakten.

Ingen proaktiv overvåking

Daniel ble akutt syk og dermed bruker av Nav-systemet. Med sin forskerkompetanse og doktorgrad gikk han metodisk til verks for å forstå hvordan saken hans ble behandlet. Gjennom innsynskrav og analyser, tegner han et bilde av en etat uten kontroll på hvem som ser hva.

– Nav mangler fullstendig proaktiv overvåking. Selv enkle rutinekontroller ble avviklet for flere år siden. Begrunnelsen var at det var for vanskelig å skille snoking fra lovlige oppslag, og at systemene ga for mange falske treff, sier Daniel.

– Funksjonalitet som kan avdekke snoking, og kontrollmekanismer har vært skudd av i flere år, sier han.

Han hevder at sensitive journaler i praksis står uten teknisk beskyttelse mot ubegrunnede oppslag.

Nav bekrefter at de ikke har proaktiv kontroll av logger i dag, men sier at dette skal innføres i 2026. De mener likevel Daniel tar feil i at systemet er ubeskyttet.

– Det betyr ikke at sensitive opplysninger «står uten teknisk beskyttelse». Vi har tilgangsstyring som sikrer at kun ansatte med tjenstlig behov har tilgang, svarer Navs pressekontakt.

De påpeker at alle oppslag loggføres, og at brukere kan be om innsyn.

– Vi mottar årlig over 600 henvendelser om innsyn i oppslagslogger. Ingen av disse undersøkelsene gir en indikasjon på at uberettiget oppslag er et stort problem.

Tok lydopptak av møtet

Nav har inngående detaljer om innbyggernes helse, økonomi og livskriser. Det betyr at etaten håndterer noen av de mest følsomme personopplysningene om langt på vei alle innbyggere i Norge.

Et sentralt stridstema i denne saken er hvorvidt Nav faktisk kan se hva de ansatte leser ved oppslag i journalene.

Daniel hevder moderne Nav-systemer har mindre logging enn de gamle, og at Nav ikke kan spore om en ansatt har lest sensitive dokumenter eller bare åpnet saken.

Arbeids- og velferdsdirektoratet, som er hovedkvarteret til Nav, ligger på Helsfyr i Oslo. Daniel ble invitert til et møte med sentrale ledere der i Fyrstikkalléen i mai 2025. For Nav stilte sikkerhetsdirektør Jon Hofstad, revisjonssjef Hans Ragnar Gjelstad og personvernombud Anders Holt. Nav-kritikeren Daniel hadde med seg et vitne, og en båndopptaker.

Digi har lyttet til hele opptaket. Under møtet bekreftet Holt at det gamle datasystemet «Arena» fra tidlig 2000-tallet, som nær sagt alle Nav-ansatte benytter, faktisk logger hvilke skjermbilder som vises, men at denne detaljerte loggingen er fjernet i moderne systemer.

Betyr det at Nav bygger ned muligheten til å oppdage ulovlig snoking? Kan det stemme at etaten har valgt en teknisk løsning som gir brukerne dårligere rettsvern enn de hadde før?

I et svar formidlet skriftlig fra pressekontakten avviser sikkerhetssjef Jon Hofstad begge deler kontant:

– Dette stemmer ikke.

Spørsmålet er også forelagt Anders Holt, som ikke kjenner seg igjen i påstanden. Loggingen er ikke mindre detaljert i nye fagsystemer enn i Arena.

Nav forklarer at selv om loggen brukeren får innsyn i ser enkel ut, finnes det mer data i bakgrunnen.

– De fleste fagsystemer logger hver gang en ansatt navigerer til et nytt skjermbilde. Disse detaljene vises ikke i oppslagsloggen, men rådataene finnes i loggsystemet, skriver Tuv på vegne av sikkerhetssjefen.

Hofstad understreker samtidig at en ansatt uansett ikke skal være inne i systemet uten grunn.

– Dersom den ansatte ikke har tjenstlig behov for å være inne i brukerens sak, skal den ansatte uansett ikke inn i noen av skjermbildene i fagsystemet.

Nav påpeker at det er tilgangsstyring, og ikke logging, som er deres primære forsvarsverk. De mener også at utskiftingen av det gamle Arena-systemet i seg selv bedrer sikkerheten, fordi man går over til mindre systemer med færre brukere.

– Arena er et stort system som brukes for å saksbehandle mange tjenester og ytelser, og det erstattes nå med mange nye, mindre systemer. Hvert av disse systemene dekker et mindre domene (...) og har både mindre data og færre ansatte med tilgang til systemet, skriver Nav.

Innrømmer «upresise» svar om logging

Nav understreker at de ikke selv har tilgang til opptaket Digi sitter på, og dermed ikke kan sjekke konteksten for uttalelsene. Samtidig erkjenner Nav nå at beskjeden varsleren fikk i møtet med sikkerhetsledelsen kan ha vært feil.

– Mest sannsynlig har ikke formuleringene om logging i dette møtet vært helt presise. Hva og hvordan Navs systemer logger oppslag er svært komplekst, skriver pressekontakt Nina Tuv på vegne av sikkerhetssjefen.

Nav forklarer nå at man må skille mellom rapporten brukerne får innsyn i, og det som finnes dypt nede i systemene.

– Oppslagslogg-rapporten (...) viser ikke hvilke skjermbilder eller dokumenter en ansatt har sett på, skriver Nav.

Men i motsetning til hva som ble sagt i møtet, hevder Nav nå at disse sporene faktisk finnes i den tekniske loggen:

– I rådata finnes det informasjon om hvilke enkeltdokumenter som har blitt åpnet og hvilke skjermbilder ansatte har vært inne på, både i Arena og andre fagsystemer, skriver Tuv, men presiserer at detaljgraden varierer fra system til system.

Nav argumenterer likevel for at disse rådataene ikke gir en «absolutt oversikt», og at de sjelden brukes for å avsløre snoking.

– Nav kan bruke denne informasjonen i undersøkelsessaker, men i praksis er dette detaljnivået lite nyttig, skriver Nav.

I svaret anføres det at valget av fagsystem i seg selv indikerer hva saksbehandleren har hatt tilgang til:

– Hvilket system en ansatt har vært inne på en brukers sak i, gir også nettopp informasjon om hvilke opplysninger vedkommende har kunnet se.

Advarer mot «bakdør» for kriminelle

Daniel tror manglende kontroll utgjør en betydelig risiko, og frykter norske systemer har en «bakdør» som kan utnyttes av kriminelle mot betaling. Han viser til en skandale i København, der en kommuneansatt solgte data til kriminelle uten at systemene fanget opp de urettmessige søkene.

Nav-kritikeren frykter vi har en lignende sårbarhet i Norge: At vanlige saksbehandlere kan koble seg direkte til arkivsystemet «Joark» – et område som egentlig skal være forbeholdt en håndfull IT-ansatte. Han hevder at slike direkteoppslag enten ikke loggføres, eller at sporene kan renses bort.

Sikkerhetssjef i Nav, Jon Hofstad, avviser dette kontant i et skriftlig tilsvar via kommunikasjonsenheten.

– Dette er helt feil. Det er ikke mulig for en saksbehandler å gjøre direkte oppslag i arkivsystemet Joark, sier Hofstad.

Han forklarer at saksbehandlerne jobber i egne fagsystemer som henter dokumenter fra arkivet ved behov, og at sikkerheten ivaretas i denne prosessen:

– Når saksbehandlere ber om et dokument fra Joark gjennom et fagsystem, sjekker Joark om den ansatte skal ha tilgang til dokumentet. Dersom den ansatte ikke skal ha tilgang, avvises oppslaget. I tilfeller der den ansatte får tilgang, skriver Joark oppslaget til loggen.

Nav-sjefen måtte gå

I 2023 varslet Datatilsynet et gebyr på 20 millioner kroner til Nav for lovbrudd knyttet til tilgangsstyring.

Selv om Personvernnemnda opphevet gebyret i desember 2024 fordi Nav ikke hadde opptrådt forsettlig, uttalte daværende Nav-sjef Hans Christian Holte at de var «langt på vei enige» i avvikene som ble påpekt.

I høst kom Riksrevisjonen med en rapport som pekte spesifikt på svakheter ved loggføringen i systemene som forvalter 475 milliarder kroner. Nav-sjefen måtte fratre sin stilling 11. november 2025. Avgangen kom etter at det ble kjent at Holte hadde gitt uriktige opplysninger til arbeidsminister Kjersti Stenseng om i hvor stor grad loggingen var på plass.

Powered by Labrador CMS