sikkerhet

– IT-systemene må sørge for at folk ikke fristes til å være kreative. Særlig i Norge

Rigide IT-systemer som lokker folk til å være kreative er et sikkerhetsproblem – særlig når de kombineres med norsk bedriftskultur, mener svensk «IT-innvandrer».

Gode IT-systemer sørger for at medarbeidere ikke fristes til å lage «smarte» løsninger for å få jobben gjort, mener Richard Hægermark og Raymond Utsi i Serit.
Gode IT-systemer sørger for at medarbeidere ikke fristes til å lage «smarte» løsninger for å få jobben gjort, mener Richard Hægermark og Raymond Utsi i Serit. Illustrasjonsfoto: Colourbox

Da Richard Hægermark, som nå er administrerende direktør i Serit-gruppen, kom til Norge i 1996 for å begynne å jobbe i Dell, ble han slått av forskjellene i bedriftskultur mellom Sverige og Norge.

Sverige på den tiden opplevde han som veldig top down-styrt, med ansatte som hadde stor respekt for fastsatte regler. I Dell Norge var ikke hierarkiene like sterke, sjefer og ansatte var mer på samme nivå, og ansatte ble gitt mer frihet til å løse utfordringene som måtte oppstå, minnes han.

– Når Norden- og Europa-sjefer kom på besøk og fortalte oss hvordan ting skulle gjøres, så sa vi ja og ja. Men så snart de satt på flytoget på vei hjem, så gjorde vi tingene på vår egen måte likevel. Vi kjente jo markedet best.

– Kreative løsninger er ikke alltid gode

Men det er ikke bare når norske medarbeidere føler at de kjenner markedsforholdene bedre enn sine utenlandske sjefer, de tenker utenfor boksen i forhold til hvordan offisielle retningslinjer sier at ting skal gjøres, mener Hægermark. Som sjef i et selskap som jobber med å sy sammen IT-løsninger for virksomheter i alle mulige bransjer, har han sett at det samme også gjelder når ansatte sliter med å få bedriftens dataverktøy til å gjøre det de vil.

Richard Hægermark. Foto: Serit
Richard Hægermark.

Han er ikke alene om den observasjonen. En undersøkelse Cisco gjorde nylig, viste at 53 prosent av norske arbeidstakere sier at de ofte omgår sikkerhetssystemene på arbeidsplassen for å få jobben gjort. Mens bare 29 prosent av svenske arbeidstakere sier de bryter bedriftens sikkerhetsregler. Cisco mener disse bruddene på sikkerhetsrutiner gjør oss ekstra sårbare for trusler utenfra.

– For det kan fort være at de kreative løsningene man kommer opp med ikke er til det beste for bedriften - selv om de tilsynelatende løser et problem der og da, forteller Hægermarks kollega i Serit, IT-sikkerhetsleder Raymond Utsi.

Han tror mange ansatte ikke alltid vet hvorfor et sikkerhetstiltak er innført, eller skjønner hvilken sikkerhetsrisiko det medfører å bryte en rutine. Og når det er en teknologi som ikke spiller på lag med deg, så er det nok ofte sånn at du - eller i hvert fall en nabo i kontorlandskapet - vet om en smart måte å løse problemet på.

– Hvis man for eksempel sliter med å dele data med utenforstående via Sharepoint og Onedrive slik bedriftspolicyen tilsier, kan man jo bruke en privat Dropbox-konto. Hvis man har strenge internettregler i bedriften, er det kanskje mulig å få lastet ned noe man trenger fra nettet likevel, via en VPN-forbindelse. Og har bedriften innført sikkerhetstiltak som sørger for at et vedlegg noen sender en ansatt på epost, blir blokkert, er det ikke uvanlig å bruke private epostkontoer for å omgå blokkeringen, forklarer han.

Et av de mest kreative tilfellene Utsi har vært borti, ble avslørt da en av kundene deres bad om hjelp fordi de ikke klarte å koble nye PCer på bedriftsnettverket sitt. Det viste seg at problemet var en mellomleder som hadde fikset det han opplevde som dårlig wifi-dekning ved å koble en privat ruter på nettverket.

Slik bekjempes skygge-IT

I noen tilfeller fører avsløringen av slike kreative løsninger til at man kan legge inn sperrer som hindrer det man kaller skygge-IT, altså uautoriserte løsninger som ansatte skaper på siden av de offisielle løsningene.

– Men hvis det eneste man satser på, er å stoppe alle former for skygge-IT, så ender man bare opp med å bruke store ressurser på å stoppe det, mens de ansatte kanskje bare blir enda mer kreative i jakten på nye «smarte» løsninger, påpeker Utsi.

Raymond Utsi. Foto: Serit
Raymond Utsi.

Løsningen er å sørge for å gjøre IT-systemene brukervennlige nok til at medarbeiderne enkelt får jobben gjort, samtidig som IT-sikkerheten ivaretas. Det høres opplagt ut, medgir Utsi, men er en vanskelig balansegang ettersom sikkerhet og brukervennlighet ofte oppleves som motpoler.

Utsi sier at bevisstheten rundt informasjonssikkerhet heldigvis er på vei opp, og at det er lavere terskel enn før for å spørre før man prøver noe som er tenkt ut «utenfor boksen».

– Servicedeskene våre får stadig oftere spørsmål om dette eller dette er trygt å gjøre. Før var det mange flere som tok kontakt for å beklage seg over at ting hadde gått galt, forteller han.

Hvordan vil man ting skal fungere?

Richard Hægermark mener at virksomhetsledere må borre grundig i hele organisasjonen for å finne utfordringene i IT-systemene de bruker.

– I en virksomhetsanalyse må absolutt alle som bruker et produkt bli involvert slik at man på bredest mulig måte finner ut hvordan produktet fungerer. Men man må ikke bare finne ut hvordan produktet fungerer. Det er like viktig å få klarhet i hvordan folk vil at det skal fungere, poengterer han.

Utsi tar fram eksempelet der man tok i bruk Dropbox for å komme rundt problemer med deling av data med folk utenfor organisasjonen.

– I stedet for å håndheve et strengt forbud mot Dropbox og lignende løsninger, burde bedriften ha gjort så gode analyser at de visste om behovet for å dele, og sørget for at de valgte løsninger som gjorde deling enkelt å få til. Men ettersom folk ofte velger løsninger de kjenner fra før - for eksempel ens egen private Dropbox - burde bedriften ha sørget for en så grundig opplæring i det nye systemet at ingen - selv ikke kreative norske medarbeidere - ble fristet til å bruke noe annet, sier han.

Powered by Labrador CMS