smittestopp
Smittestopp settes på bakken – derfor dropper de Microsoft-skyen
FHI bråsnudde og flyttet hele IT-miljøet på få dager. Tok i bruk hasteanskaffelse for å rekke tidsfrist.
Satt på bakken er nok et uttrykk de fleste forbinder med luftfart, som når en flytype blir beordret ned på landjorda, for eksempel ved mistanke om sprekkdannelse og påkrevde tekniske undersøkelser.
Folkehelseinstituttet (FHI) setter nå hele IT-miljøet for drift av Smittestopp «ned på bakken» i en mer overført og abstrakt betydning.
Planen var å kjøre den nye digitale smittesporingsappen i nettskyen, nærmere bestemt i Microsofts skyplattform Azure, med lansering 21. desember 2020.
Slik blir det ikke, selv om skyarbeidet var kommet et godt stykke på vei. FHI har i stedet raskt fått til et bytte til lokal infrastruktur, uten at det skal rokke ved lanseringsdato.
Kan ikke lagre data i nettskyen
Årsaken er juridiske snubletråder, som har dukket opp helt nylig. Dette er knyttet til EU-domstolens kjennelse i den mye omtalte Schrems II-saken.
Lovlig overføring av personvernopplysninger er sentralt i prinsippdommen. FHI velger ikke å ta noen sjanser med sin relansering av Smittestopp.
EU har åpnet en egen portal, European Federation Gateway Service (EFGS), for datautveksling om smittesporing på tvers av landene. Dette initiativet var en av årsakene til at FHI valgte Google og Apples felles rammeverk for smittesporing.
Så sent som 25. november ble det avklart at tilknytning til EFGS forutsetter at data ikke kan lagres i skyen. Backend-løsningene kan ikke være gjenstand for skybasert drift, men må driftes «on premise» kan vi lese i intensjonskunngjøring på Doffin utgitt 2. desember.
– Ingen av oss kunne vite at Schrems II skulle slå ut slik det har gjort. Vi er avhengig av tillit rundt den appen og kan ikke risikere et inntrykk i befolkningen om at vi ikke håndterer dataene forsvarlig, sier IT-direktør i FHI, Roger Schäffer til digi.no.
Hashede nøkler
Vi ønsker ikke å være brøytekjørere for vurderinger rundt Schrems II
Ifølge ham er det kun marginale ting som blir utvekslet utenfor mobiltelefonen, herunder hashede pseudonymiserte ID-nøkler ved eventuell varsling til nærkontakter.
– Det er viktig at samtykkene i EU er samordnet hvis vi i neste versjon skal knytte oss til EUs knutepunkt (EFGS). Samtykker i de fleste øvrige EU-land er basert på at man garanterer for at data ikke utleveres, ref. Schrems II.
Bruk av EFGS kan også bli sentral i gjenåpningen av Europa for reiser og turisme, ifølge Schäffer.
– I teorien kan man utlede, gjerne ved å koble mot andre data, en submengde som har testet positivt. En slik risiko, selv om den er svært lav, ønsker vi ikke å måtte kommunisere til befolkningen. Det handler om tillit. Vi ønsker ikke å være brøytekjørere for vurderinger rundt Schrems II, forteller IT-direktøren.
Fikk dårlig tid
Formelt er det Norsk helsenett (NHN) som leverer plattformtjenester og en del andre tekniske tjenester til FHI. NHN har bygget opp kompetanse på Azure i sin organisasjon.
De var ikke i stand til å etablere en lokal driftsløsning tidsnok til lansering rett før jul. En kartlegging der FHI spurte 3-4 andre, tilfeldig utvalgte driftsleverandører i markedet, viste at det ikke var realistisk å bygge opp dette på så kort tid.
– Da kjørte vi en hasteanskaffelse med intensjonskunngjøring på Doffin, slik at markedet er informert, forteller Schäffer.
Valget falt igjen på danske Netcompany, et IT-selskap med tilhold i København, som også var alene om å levere tilbud på utvikling av den nye Smittestopp-appen.
– Kontrakten blir ikke signert før det er avklart at det ikke kommer innsigelser. Dette gjør vi for en begrenset tidsperiode, så får vi se om vi gjør en konkurranseutlysning senere, om det åpner seg mulighet for å gå ut i skyen, eller å flytte driftsmiljøet inn til Norsk helsenett. Det blir en vurdering som eventuelt må gjøres senere.
Alt har gått meget raskt. Diskusjonene om å drifte løsningen «on-prem» kom opp tirsdag for bare en uke siden. Det ble avklart og konkludert allerede torsdag.
– På mandag denne uken var testmiljøet oppe å gå. Vi jobber nå med QA (quality assurance) og produksjon, så vi kan komme i gang med videre test og utvikling, forteller Roger Schäffer.
Dansk «blåkopi» med tilpasninger
Grunnen til at dette lot seg gjøre på noen få dager, er selvfølgelig at Netcompany også drifter den danske «Smittestop».
Infrastrukturen er mer eller mindre en blåkopi, noe som inkluderer drift av den norske smittesporingsappen på to ulike fysiske datasentre i Danmark. Schäffer medgir at det er en bragd å ha fått dette opp så raskt.
– Ja, det er egentlig imponerende, må jeg si. Det er også et solid driftsmiljø, ikke noe som er slått sammen hastig. Samtidig er det en blåkopi av noe Netcompany har gjort før og har erfaring med for en litt større befolkning enn i Norge. Det betyr at dette har vært en «gjøre-jobb» og ikke så mye «tenke-jobb», sier IT-direktøren i FHI.
Helt likt er det likevel ikke. I Norge er løsningen blant annet knyttet til en intern verifiseringsløsning og vårt Meldingssystem for smittsomme sykdommer (MSIS), som brukes til å følge opp covid-19, ved å bekrefte at noen har fått reell smitte.
Driftskontrakten med Netcompany har en oppgitt totalverdi på to millioner kroner, og gjelder foreløpig i 12 måneder med opsjon både på forlengelse og avkorting.
Avtalens varighet vil avhenge av flere eksterne faktorer knyttet til både smitteutvikling, effekter av vaksinasjon mv., samt hvorvidt og eventuelt hvor raskt Norsk helsenett kan få etablert et eget driftsmiljø, heter det i Doffin-kunngjøringen.
Flere skroter sky
Danskenes smitteapp har hele veien vært kjørt «på bakken».
FHI registrerer at langt på vei de fleste europeiske lands myndigheter etter hvert har valgt det samme.
– England, Irland og Tyskland er på bakken. Nederland var i ferd med å gå til skyen og gjorde som oss, de bråsnudde. Østerrike tror jeg er de eneste som fortsatt egentlig kjemper for en skyløsning hvor de krangler med Microsoft om å få en databehandleravtale som sikrer at personopplysninger ikke kan bli overført til USA, sier Schäffer.
Hjelp fra kritikere av første Smittestopp
FHI har denne gang gått bredt ut, antakelig kloke av skade. De har invitert teknologimiljøet til å være med på å gi innspill til løsningene for digital smittesporing.
Det inkluderer bidrag fra flere av dem som kritiserte den første utgaven av Smittestopp.
– Vi inviterte Dataforeningen og Tekna til å oppnevne representanter til vårt eksterne fagråd med teknisk bakgrunn for å kunne se oss i kortene og både gi kritikk og råd. Herunder har Johannes Brodwall fra Sopra Steria og Harald Wesenberg fra Equinor med flere, bidratt svært konstruktivt.
Roger Schäffer i FHI sier at de avholder ukentlige teknologimøter, som altså er åpnet for folk som sitter i det eksterne fagrådet.
– Jeg tror alle opplever dette som en nyttig måte å jobbe på. Det er også noe vi lærer av. I tillegg er det ganske nytt for oss å jobbe med åpen kildekode. Det er ikke noe vi har erfaring med fra tidligere. Det er også grunnen til at vi syntes det var krevende når det kom inn krav om åpen kildekode fra omgivelsene. Det kunne vi egentlig ikke så mye om. Hvordan gjør vi det med hemmeligheter inni koden, som krypteringsnøkler, lisensformer og den typen ting, forteller IT-direktøren.