operativsystemer og programvare
Ny Microsoft-funksjonalitet oppdager tegn i chat og e-post på at ansatte vurderer å si opp jobben
Gjennom automatisk overvåking av ansattes kommunikasjon på e-post, Teams og Yammer kan Microsoft oppdage når noen er i ferd med å si opp, ønsker bedriften vondt eller driver seksuell trakassering av kolleger.
– Dette er et kraftfullt verktøy. Men om du tenker på for eksempel en brødkniv, så er den laget for et spesifikt bruk. Det finnes sikkert gale mennesker som kan bruke den til å drepe, men man kan ikke slutte å selge brødkniver for det, sier Ted Tøraasen, produktspesialist i Microsoft Norge på telefon til Digi.no.
– Formålet med dette verktøyet er jo å kunne forebygge og oppdage kriminelle handlinger eller andre utilsiktede aktiviteter, som innsidehandel, korrupsjon eller trakassering.
Tøraasen understreker at løsningen har innebygd personvern og at det er arbeidsgivere selv som må vurdere hjemmel og forholdsmessighet om de velger å bruke verktøyet.
– Vurderingen opp mot GDPR og arbeidsmiljøloven, det er en vurdering arbeidsgivere må gjøre, sier Tøraasen.
«Minimere kommunikasjonsrisiko»
– Det virtuelle kontoret har skapt risiko for at nye kommunikasjonskanaler åpner dører for trakassering, lekkasje av sensitive data og andre brudd på arbeidsplassens retningslinjer, skrev Microsoft da de lanserte Microsoft Purview i april.
Purview er en portefølje med verktøy, laget for å bedre sikkerheten for Office-brukere. Alle verktøyene tilbys til og brukes i det globale markedet, også i Norge.
Et av verktøyene, Microsoft Purview kommunikasjonssamsvar, skal bidra til å «minimere kommunikasjonsrisiko» ved å hjelpe arbeidsgivere med automatisk å oppdage, registrere og agere på «upassende meldinger» i organisasjonen.
Verktøyet skal kunne avdekke alvorlige hendelser som trakassering, korrupsjon og innsidehandel, og det kan slås på når arbeidsgiver mener det er hjemmel i lov for å gjøre det.
Et av de viktigste målene er, ifølge Microsoft selv, å håndtere informasjonssikkerhetsrisikoen egne ansatte utgjør.
Ny funksjonalitet, som er planlagt levert i sommer, kan hjelpe arbeidsgivere med å oppdage om folk vurderer å si opp jobben.
Skanner intern kommunikasjon
Løsningen skanner kommunikasjonskanaler, som Outlook, Teams og Yammer, men også tredjepartsverktøy kan kobles til og plukke opp samtaler som systemet vil kategorisere som problematiske.
– Microsoft Purview hjelper organisasjoner med å oppdage eksplisitte brudd på virksomhetens etiske retningslinjer eller regler, slik som trakassering, truende språk, deling av upassende innhold eller unødvendig deling av sensitiv informasjon, skriver Microsoft på egne nettsider.
Maskinlæringsmodeller plukker opp språkbruk og bilder som knyttes til ulike typer risiko, som banneord brukt på måter som «kan oppleves truende eller trakasserende», nakenbilder og kommunikasjon som kan knyttes til økonomisk svindel.
Nå er flere endringer underveis, og arbeidsgivere får verktøy for å oppdage om ansatte er i ferd med å si opp jobben, planlegger å ødelegge eller sabotere noe bedriften eier eller vil lekke informasjon. Det kommer frem av Microsofts egne utviklings-veikart.
Skal oppdage at noen vurderer å si opp
En av endringene som er på vei, skal hjelpe arbeidsgiver med å oppdage ansatte som kanskje er på vei ut av bedriften. Modellen skal oppdage samtaler der det å si opp, eller forlate organisasjonen, eksplisitt er nevnt.
– Det kan være et tidlig signal på noe som kan utgjøre risiko for ondsinnet eller utilsiktet datalekkasje, skriver Microsoft i veikartet, under endringen som har fått ID-nummer 93251.
En annen endring lover å plukke opp samtaler som inneholder informasjon som er konfidensiell eller sensitiv. Det kan hjelpe organisasjoner med å ha kontroll på hemmeligheter og gjør det lettere å avsløre ansatte som vil gå til konkurrenter, medier eller publikum med interne dokumenter. En annen klassifiseringsmodell skal plukke opp språk som tyder på hemmelighold, skjuling av informasjon eller at noen dekker over hendelser.
I sabotasje-kategorien skal systemet fange opp samtaler der ansatte nevner handlinger som bevisst å ødelegge eller skade bedriftens ressurser eller eiendom. Gave-kategorien skal avdekke samtaler som kan tyde på at ansatte mottar gaver i bytte mot tjenester. Og seksuell-trakassering-kategorien skal fange opp upassende seksuelle kommentarer i e-post eller chat.
Andre klassifiserings-algoritmer skal plukke opp tegn på hvitvasking eller korrupsjon og forsøk på å manipulere aksjemarkedet.
Arbeidsgiver er behandlingsansvarlig
Tøraasen, som selv har jobbet i Datatilsynet, forstår at Digi.no stiller spørsmål ved personvernet i løsningen.
– Ja, dette er verktøy som kan være inngripende, men det er ikke slått på som standard i kundenes miljøer. Hvis kundene har behov for verktøyet og slår det på, vil de være behandlingsansvarlig for de dataene og må selv finne behandlingsgrunnlaget, sier Tøraasen.
Han forteller at systemet er designet nettopp for å hjelpe kundene med å sikre informasjonssikkerheten og at dataene kun lagres i kundens miljø.
Når man konfigurerer Purview kommunikasjonssamsvar, kan man velge å sette opp det Microsoft kaller ulike policyer. Det er ulike maskinlæringsmodeller som er designet for å kjenne igjen ulike typer risiko.
– Policyen om at folk velger å slutte, lener seg mot risiko. Vi har sett av erfaring at når folk slutter, hender det at de tar med seg informasjon de ikke skal, sier Tøraasen.
Virksomheter som har svært sensitiv informasjon, som bare noen få i virksomheten har tilgang til, vil i enkelte tilfeller finne at de har grunnlag for å bruke policyen, mener han.
– Da er det kanskje forholdsmessig å overvåke en liten gruppe, sier Tøraasen.
Innebygd personvern
Microsoft lover at løsningen har innebygget personvern.
– Vi har prøvd å legge til rette for en mest mulig sensitiv måte å håndtere dette på og sikrer både pseudonymisering og sporbarhet i hvem som har hatt tilgang til dataene, sier Tøraasen.
Dersom en alarm trigges, kommer det et varsel i verktøyet, og de personene kunden har valgt å gi tilgang, får se et pseudonymisert brukernavn. Det er opp til arbeidsgiver som vurderer varselet, om det er hjemmel for å av-pseudonymisere brukere.
I videoen under forklarer Microsoft selv hvordan løsningen fungerer og hvilke personvern-tiltak de har innført.