juss og samfunn
Tror norske virksomheter kan få seg en overraskelse i arbeidet med GDPR
Flere tusen har lyttet til rådene under Ateas lokale sikkerhetsdager.
OSLO (digi.no): I morgen, den 25. mai, er det nøyaktig ett år til den nye personvernforordningen til EU, GDPR (General Data Protection Regulations) sannsynligvis trer i kraft. Vi skriver sannsynligvis, for ifølge direktør for Datatilsynet, Bjørn Erik Thon, tar regjeringen sikte på at forordningen trer i kraft denne datoen. Men det kan skje forsinkelser.
Dette fortalte Thon i går, under Ateas sikkerhetsdag i Oslo, hvor GDPR var hovedtemaet. Dette var én av 15 slike sikkerhetsdager som Atea har arrangert denne våren i ulike byer over hele landet, som var gratis for deltakerne.
Som digi.no også tidligere har skrevet, viser en undersøkelse som Atea fikk utført på begynnelsen av året blant ledere i norske virksomheter, at veldig mange ikke har innsikt i hva GDPR innebærer eller har startet med implementeringsarbeidet.
15 byer
– Det at vi får 2500 bedriftsledere innom i løpet av de 15 byene vi arrangerer, viser at det er stor interesse. Folk vil gjerne forstå det fordi de ønsker å tilegne seg den nye kompetansen. Det er godt å se at folk bryr seg, fortalte administrerende direktør i Atea, Michael Jacobs, til digi.no.
Arrangementet i Oslo i går var fulltegnet, med omtrent 400 påmeldte.
Det er godt å se at folk bryr seg
– Vi gjør dette for å få opplyst publikum slik at de vet hva som kommer og hvordan de skal ivareta det. Dessuten tror vi at vi kan hjelpe dem, så det er selvfølgelig en interesse for oss der også, fortsatte Jacobs.
Datatilsynet har vært med og holdt foredrag under hvert eneste av disse arrangementene.
– For oss er det én helt overordnet ting, og det er å komme ut med informasjon. Da må vi være der som virksomhetene er, de som skal gjøre jobben. Vi ser vi treffer mange her, men vi har også samarbeid med andre store dataleverandører og organisasjoner. Jeg regner med at vi år kommer opp i rundt 300 foredrag totalt, sa Bjørn Erik Thon til digi.no.
Mange vil også få seg en overraskelse
– Det er en veldig viktig kanal for oss, så viktig at vi trolig kommer til å droppe å ha egne arrangementer, unntaket kan være spesialtemaer etter hvert. Vi ser at det å stille opp på arrangementer om GDPR, som det er haugevis av for tiden, er en veldig effektiv måte å nå ut med informasjon på, fortsatte han.
Lag et program
På spørsmål om hva virksomhetene og lederne først bør gjøre etter å ha tilegnet seg den grunnleggende informasjonen man får på slike arrangementer, svarte Thon at de først må sette seg ned og lage et program for hvordan de skal følge dette regelverket.
– Deretter må de begynne å skaffe seg oversikt over hva slags data de har og hva de bruker dem til. Det er bunnplanken for absolutt alt de gjør. Der ser vi at mange har en stor jobb å gjøre. Mange vil også få seg en overraskelse fordi de har mye data som kanskje kan brukes til nye og spennende ting, men også at de har mye data som de bare sitter på, kanskje koster penger å lagre og som de ikke trenger lenger, sa Thon.
Jabocs sa at noe av det Atea kan hjelpe kundene med, er å hjelpe kundene med å rydde i dataene og ikke minst å bygge de prosessene og rutinene som skal til, slik at man slipper å rydde på nytt hver sjette eller tolvte måned, fordi man har falt ut igjen.
Ingen tid å miste
Vi føler at vi har dårlig tid
Jacobs åpnet arrangementet i går med å fortelle at når datamengdene bare øker, så blir vi som brukere overveldet.
– Det er ikke mulig å følge med på hva alle har av informasjon om deg. Men vi ønsker i alle fall at informasjonen som lagres om oss, brukes fornuftig, slik at vi for eksempel får tjenester og informasjon som er relevant for oss, sa Jacobs, før han la til at denne informasjonen må lagres sikkert og med personvernet på plass.
Han mener at det i alle fall for en del virksomheter kan haste å komme i gang.
– I Atea begynte vi med dette i fjor høst, og likevel føler vi at vi har dårlig tid, sa han.
Mer personifisering
Thon fortalte i sitt foredrag mye om hva GDPR innebærer for både virksomhetene og forbrukerne. Primært handler det om at personvernreglene blir strengere enn det som er gjeldende med dagens personopplysningslov. I tillegg får forbrukerne sterkere rettigheter.
– Grovt sett er det to typer virksomheter som jobber med GDPR nå. Den ene er dem som er redde for bøtene, den andre er dem som ser nye muligheter ved dette, sa Thon.
– Det er ikke noe galt i å tjene penger på kundenes data, sa Thon.
Han tror vi vil se enda mer personifisering av tjenesten framover.
– Det er ikke lenger gruppene, men enkeltindividene som er det interessante nå, sa Thon.
Mange tjenester blir allerede styrt av algoritmer. Algoritmene er lagd av mennesker, og ifølge Thon vil de ha innebygde fordommer, for eksempel når de skal beregnet pris på lån, forsikring og andre tjenester.
– Med GDPR har bedriftene informasjonsplikt om hvordan beslutningen blir truffet, sa Thon. Det kan for eksempel bety at man som kunde kan kreve å få se hvorfor man har ikke har fått et like godt tilbud som for eksempel naboen.
Thon viser til at det allerede i dag er en viss segmentering innenfor eksempel bilforsikring, hvor for eksempel sjåførenes alder, tilgangen på garasje og flere andre faktorer spiller inn. Men han mener at det kan bli langt mer av dette framover. I det siste har flere forsikringsselskaper begynt å teste ut eller tilby rabatt til bilister som kjører med flyt. Dataene samles inn via en egen «plugg» som enkelt kan monteres i bilen.
Les mer om dette: Hackerkjendis: – Sett aldri en forsikringsplugg i bilen (Ekstra)
Thon sa at måten de ulike bedriftene behandler kundedataene på, kan bli en konkurransefaktor på lik linje med pris og andre kvaliteter.
Dette må bedriftene gjøre
Om ansvaret som nå i ytterligere grad pålegges bedriftene, nevner Thon en rekke hovedpunkter.
Dette inkluderer utredning av personvernkonsekvenser, DPIA (Data Protection Impact Assessment), men også identifisering av risikoene ved databehandling.
– Man skal iverksette tiltak for å redusere risikoen. Dersom man etter slike tiltak fortsatt har forhøyet risiko, skal man konferere med Datatilsynet for å få råd, sa Thon.
Datatilsynet sikter mot å komme med en egen, norsk veiledning om dette den 15. juni.
Man skal iverksette tiltak for å redusere risikoen
Et annet punkt Thon nevnte, er at løsningene skal ha innebygd personvern.
– Man skal alltid jobbe etter innebygd personvern, sa han.
Dette handler mye om tekniske løsninger, for eksempel kryptering, automatisk sletting av utdaterte data og innsynsrapportering.
Alle offentlige etater, og alle virksomheter som lagrer store mengder med sensitive data, skal ha et eget personvernombud. Dette må altså være på plass senest om et år.
Alle virksomhetene skal ha et internkontrollsystem. Dette omfatter blant annet et dokument som beskriver hvordan personvernet skal ivaretas i virksomheten. Men ifølge Thon er det ikke nok at dette dokumentet ligger med ferskt blekk på skriveren når Datatilsynet utfører tilsyn. Systemet skal være implementert i virksomheten.
I tillegg til at forbrukerne kan kreve at informasjonen om dem utleveres eller slettes hos de ulike aktørene, inkluderer GDPR retten til dataportabilitet. Ifølge Thon kan dette for eksempel bety at man vil kunne ta med seg dataene fra en slik nevnt forsikringsplugg til en konkurrent og kanskje få et bedre tilbud der.
Lekkasjer
Det siste punktet Thon tok opp, gjennomsyret også flere av de senere foredragene under arrangementet. Virksomhetene skal ha kontroll på persondataene. Dersom det skjer avvik, for eksempel at uvedkommende får tilgang til dataene, skal Datatilsynet varsles innen 72 timer. Dette skal gjøres via et eget skjema i Altinn.
Men hvordan få man kontroll over dataene?
De færreste bedrifter har teknologi som viser om det lekker data
I praksis handler det om å forhindre lekkasjer av data, men også å kunne oppdage at lekkasjer har skjedd og hva som har blitt berørt.
Arnfinn Strand, sikkerhetsingeniør hos Check Point fortalte om hvordan hans egen arbeidsgiver håndterer dette.
– Check Point er en bedrift som alle andre, som deler data, hvor ansatte mister pc-er og lagrer data i skyen, sa Strand.
Selskapet har mye kundedata, men også blant annet kildekode som helst ikke bør komme i hendene på uvedkommende. Strand fortalte at selskapet er utsatt for mye «social engineering» og at selv den norske avdelingen ukentlig opplever phishingforsøk mot sentralbordet.
Teknologi alene er ikke nok
For å beskytte dataene bruker selskapet ulike løsninger for data som er i bruk, i nettverk og i ro. Dette inkluderer krypteringsløsninger som gjør tilgangen til innhold sømløs for brukere internt i virksomheten, men som krever inntasting av en nøkkel for å kunne leses av andre.
– De færreste bedrifter har teknologi som viser om det lekker data, sa Strand.
Med det mener han en type systemer som kalles for Data Loss Prevention (DLP), som skal gi virksomheten mer kontroll over ansattes deling av sensitiv informasjon.
– Det skal gjør det mulig for brukerne å gjøre gode valg, sa Strand, men understreket at tekniske løsninger alene ikke er nok for å implementere GDPR.
– I tillegg trenger man blant annet brukeropplæring og prosedyrer, sa han.
Utpressing
I likhet med flere av de andre foredragsholderne snakket Strand også en del om ransomware eller utpressingsvare. Selv om de mest kjente av disse krypterer innholdet på pc-er og servere, er det andre som fungerer på en helt annen måte. De kopierer ut data og det trues med at dataene vil bli lekket på internett dersom ikke offeret betaler løsepengene.
Undersøkelser viser at de færreste gidder å bruke VPN
To ferske eksempler på bedrifter som har blitt utsatt for dette er Disney og Netflix, hvor kriminelle truet med å lekke henholdsvis den nyeste «Pirates Of The Caribbean»-filmen og nyeste sesong av serien «Orange Is The New Black», før premieren. Ingen av de to selskapene valgte å betale.
Men en slik lekkasje kunne like gjerne ha dreid seg om sensitive personopplysninger.
Enkelt tiltak
Mens mange sikkerhetsprodukter tilsynelatende har en kompleksitet som nok kan virke like «skremmende» på enkelte som de farene produktene skal beskytte mot, fortalte Christian Nordve, systemingeniør hos Cisco, om et produkt som skal være veldig raskt og enkelt å sette opp, og likevel kunne gjøre en stor forskjell.
Dette gjelder ikke minst i mindre bedrifter, avdelingskontor og hjemmekontor, hvor IT-sikkerhetskompetansen vanligvis er noe lavere enn i bedrifter med egne, store IT-avdelinger. I tillegg har man bærbare pc-er som brukes nær sagt overalt.
– Undersøkelser viser at de færreste gidder å bruke VPN, sa Nordve.
Umbrella
Produktet – eller produktene, siden det dreier seg om en serie – heter Umbrella. Det handler rett også slett om at DNS-kallene til pc-er og alle andre nettverkstilknyttede enheter sendes til Cisco, hvor det gjøres en sikkerhetsvurdering av domene og den tilhørende IP-adressen. Har IP-adressen blitt brukt til for eksempel spredning av skadevare eller annen ondsinnet virksomhet, blir den ikke returnert til brukeren.
Noe tilsvarende finnes i flere nettlesere, men disse kontrollerer i stor grad bare webtrafikk.
– Umbrella fungerer for alle porter, og for alle typer enheter, sa Nordve. Dette gjelder også i de tilfellene hvor det ikke benyttes noe domenenavn, men kun IP-adresse.
En fordel med dette, ifølge Nordve, er at sikkerhetsvurderingen kan bidra til at skadevareinfeksjoner ikke gjør noen skade. Ofte vet ikke skadevare hva den skal gjøre etter en infeksjon, før den har tatt kontakt med et C&C-senter (Command and Control) hvor den mottar instruksjoner og kanskje ytterligere kode. Det kan også hindre skadevare i å lekke data.
Nordve understreker at Umbrella, som også finnes i en gratis forbrukerutgave kalt OpenDNS, ikke skal erstatte alt det andre man har av sikkerhetsløsninger, men kommer i tillegg. De fleste IT-sikkerhetseksperter snakker varmt om at IT-sikkerhet bør være som en løk, lag på lag på lag.
SIEM-systemer
En utfordring for virksomheter som har mange ulike sikkerhetssystemer, er at de likevel ikke har kontroll, fordi det rett og slett blir for mye informasjon å følge med på. Mange hendelser vil dessuten først kunne oppdages når man ser på ulike logger og sammenligner disse.
– Du kan ikke følge med på dette manuelt. Dessuten er ofte 99,99 prosent av hendelsene helt normale, sa Eirik Gulbrandsen fra Arrow ECS Norway.
For å få oversikt, trenger man ifølge Gulbrandsen et SIEM-system (Security Information Event Management) som sammenstiller informasjonen fra alle de ulike systemene, for å gi virksomheten total oversikt.
– Meningen er man skal følge med på SIEM-systemet istedenfor alt det andre. SIEM-systemer finner det du ikke leter etter. Det gjør det mer effektivt å finne informasjon. Det vesentligste elementet er prioriteringen som gjøres, forklarte Gulbrandsen.
Mye enklere
Flere hos Atea som jobber med sikkerhetshendelser hos selskapets kunder, forteller også at SIEM gjør jobben deres mye enklere, ved at de i systemet kan få svar på ting det ellers kan ta uker å finne ut av.
– Ofte kommer vi til temmelig blanke ark når det har skjedd noe. Det er mye lettere når logger og dokumentasjon er tilgjengelig, fortalte Magnar Barsnes, senior løsningsrådgiver for IT-sikkerhet ved Atea Oslo.
– Logg alt, alltid, var budskapet fra Barsnes.
– Du kan logge alt dersom det er for å sikre normal drift i nettverket, fortalte han.
Han anbefalte også IT-ansatte i virksomheter å gjøre seg kjent med nettverket i virksomheten, slik at man vet hvilke enheter som gjør hva og vet hvem som er ansvarlig for den.