tiktok

Spørrerunde: Alle virksomhetene som svarte, tillater kinesiske apper på jobbmobilen

Men enkelte er i tenkeboksen.

Tiktok er den mest populære, men trolig ikke den eneste kinesisk-eide appen som benyttes av norske mobilbrukere.
Tiktok er den mest populære, men trolig ikke den eneste kinesisk-eide appen som benyttes av norske mobilbrukere.

I kjølvannet av saken hvor justis- og beredskapsminister Emilie Enger Mehl (Sp) hadde installert Tiktok på sin tjenestetelefon, har Digi spurt en håndfull virksomheter i Norge om hvilke regler de har for de ansattes bruk av kinesiske apper, som Tiktok, på tjenestetelefonene.

Det grunnleggende problemet med Tiktok er nettopp at appen er kinesisk-eid og det ikke ubetydelige potensialet de har til å samle inn informasjon om blant annet brukerne og deres kontakter. Samtidig forteller sikkerhetseksperter til Digi at det er vanskelig for den enkelte brukeren å vurdere risikoen ved å bruke apper som Tiktok.

Digi har også spurt virksomhetene om hvilke retningslinjer de har for valg av kinesisk-eide smartmobil- og PC-leverandører. De fleste slike enheter kommer med forhåndsinstallert programvare med mye ulik funksjonalitet.

Alle virksomhetene vi henvendte oss til, oppbevarer sensitive data. Dette kan for eksempel være data om forretningshemmeligheter, sensitive personopplysninger eller data som er lagret på vegne av bedriftskunder.

Ikke alle vi har spurt, har svart, mens andre har svært åpne om hvilke regler og løsninger de benytter.

Ingen begrensninger for privat bruk

Kristin Blix-Elton, markeds- og kommunikasjonsdirektør i Sopra Steria i Skandinavia, forteller at de ansatte får et beløp for å kjøpe sin egen smartmobil etter fritt valg, men kun Android- og IOS-baserte mobiler støttes av selskapets løsninger. Dette utelukker telefoner fra for eksempel Huawei.

Selskapet benytter i utgangspunktet løsninger (MAM – Mobile Application Management) for å styre hvilken tilgang appene på mobilene har til selskapsinformasjon og -tjenester. Sopra Steria har ingen begrensning på privat bruk av apper.

For enkelte spesielt utsatte ansatte har Sopra Steria en løsning for full enhetsstyring (Mobile Device Management, MDM), hvor telefonen låses ned til det spesifikke behov for tilgang til informasjon.

Blix-Elton svarer ikke konkret på om kinesiske PC-leverandører er tillatt hos Sopra Steria, men oppgir at selskapet forholder seg til faste leverandører på PC og Mac, som klassifiseres gjennom en global rammeavtale.

Les hele svaret fra Kristin Blix-Elton her

Ansatte får et beløp til å kjøpe telefon. De velger selv hva de vil kjøpe. Det er kun iOS og AndroidOS som er støttet av vår løsning beskrevet i punkt 2. telefoner som f.eks. Huawei får ikke tilgang til selskapets informasjon fordi de kjører et annet operativsystem.

For å kunne bruke våre selskapstjenester, eller få tilgang til selskapets informasjon, må appene som får tilgang til informasjonen, være styrt av selskapet. Teknisk er dette en Mobile Application Management (MAM). Policyen hos oss styrer hva som får lov til å bruke data fra de MAM-styrte appene, og grunnleggende sikkerhetsinnstillinger, slik som f.eks. PIN, er påkrevd.

Vi forholder oss til faste leverandører på PC og Mac, disse klassifiseres gjennom en global rammeavtale hos oss.

Vi har ikke lagt inn forbud om bruk av apper på mobil, men styrer hvilke apper som får tilgang til selskapets informasjon, ref over. Annen informasjon ansees å være privat. Den ansatte skal til enhver tid forholde seg til gjeldende IT- og sikkerhetsreglement, som bl.a. stiller krav til adskillelse av privat og jobb.

For spesielt utsatte (CEO, profilerte ledere, driftspersonell med utvidede tilganger, administratorer, m.fl.) har vi en løsning for full enhetsstyring (Mobile Device Management, MDM) hvor telefonen låses ned til det spesifikke behov for tilgang til informasjon.

Vi har ellers generelle reiseråd til land som anses å kunne utnytte eller misbruke selskapets informasjon.

Vi har ikke begrensninger på apper, og de ansatte bruker telefonen privat.

Har begrenset tilgang til dataene

Renate Morken, kommunikasjonssjef i Tietoevry Norge, svarer noe kortere på spørsmålene til Digi.

– Istedenfor å begrense hvilke apper våre medarbeidere kan laste ned på mobiltelefonene sine, sikrer og begrenser vi våre egne apper og apper med selskapets data på mobiltelefonene som brukes, sier hun.

– Av sikkerhetshensyn ønsker vi ikke å spesifisere detaljer om hvilke løsninger som brukes.

Vurderer tydeligere regler

Teleoperatørene er i berøring med mye følsom informasjon, både egen og kundenes. De tilbyr dessuten kritisk infrastruktur. Foreløpig har ikke de ansatte hos Telenor noe forbud mot apper som Tiktok.

– Telenor jobber med sikkerhet i alt vi gjør og gjør kontinuerlig risikovurderinger og innfører løpende tiltak i tråd med samfunnsutviklingen og sikkerhetssituasjonen. Vi jobber målrettet med opplæring av våre ansatte, noe som blant annet innebærer at vi gir råd og veiledning til medarbeidere vedrørende apper på tjenestetelefonen, skriver Julie Hæhre, kommunikasjonsdirektør i Telenor Norge, i en e-post til Digi.

– Vi ser for tiden på tydeligere regler med hensyn til bruk av apper som Tiktok, avslutter hun.

Følger rådene til NSM

Sebastian Storvik, kommunikasjonssjef i Ice, forteller at de ansatte i Ice har jobbtelefon, primært fra Apple eller Samsung. De ansatte kan fritt installere apper på disse. Storvik er noe tilbakeholden med å fortelle om sikkerhetstiltakene, men nevner likevel blant annet at de ansatte skal benytte VPN-løsning dersom de kobler mobilen eller PC-en til en offentlig wifi-sone.

Ice har tilsynelatende strengere regler for programvare på PC-er enn på smartmobilene. Selskapet gjennomfører ifølge Storvik sikkerhetskontroller regelmessig. Dette inkludert penetrasjonstesting. Dessuten følges rådene til Nasjonal sikkerhetsmyndighet.

– Bruk av apper og informasjon om innsyn og innsamling er tema som får fokus internt, avslutter Storvik.

Les hele svaret fra Sebastian Storvik her

– Som en IT-bedrift og forvalter av kritisk infrastruktur tar vi naturligvis sikkerhet på alvor. Dette gjelder i nettet vårt, men også internt for våre ansatte. Vi følger anbefalinger fra NSM og ser alltid etter måter å styrke sikkerheten vår ytterligere på.

Av sikkerhetsmessige hensyn deler vi aldri detaljert informasjon om våre interne rutiner knyttet til sikkerhet. Generelt forholder vi oss til gjeldene råd og rutiner som kommer fra Nasjonal sikkerhetsmyndighet.

For å svare litt mer konkret på dine spørsmål:

Mobil:

De ansatte har jobbtelefon og har en mulighet til å installere apper på disse. Jobbtelefonene som de ansatte har, er primært fra Apple og Samsung. Som ekstra sikkerhetstiltak så skal blant annet telefonene benytte vårt eget nett for kommunikasjon på internett og ikke benytte trådløse offentlige nettverk.

Datamaskin:

Konsernets sikkerhetspolicy for datamaskiner er hovedsakelig knyttet til programvare. Datamaskiner krypteres. Det brukes VPN når man bruker WiFi og ikke mobilnett. Det finnes reglement over hvilke program som tillates på datamaskinen. I tillegg gjøres ytterligere regelmessige sikkerhetsrutiner, som for eksempel penetrasjonstesting gjennomført av både intern og ekstern fagkompetanse.

Hvorfor/hvorfor ikke:

På spørsmål om hva slags type informasjon eller ulike former for verktøy som kan brukes på mobil, PC- og smartmobilleverandør, forholder vi oss blant annet til de rådene som kommer fra Nasjonal sikkerhetsmyndighet.

Dette kan naturligvis endre seg, da Ice alltid utvikler og forbedrer sine sikkerhetsrutiner i takt med behov. Vi har et fokus på god sikkerhetskultur og ønsker at ansatte har en sunn skepsis til hva som skjer innen informasjonssikkerhet. Bruk av apper og informasjon om innsyn og innsamling er tema som får fokus internt.

Intet forbud

Digi har også fått utfyllende svar fra tre store offentlige virksomheter, henholdsvis Oslo kommune, Nav og UDI.

På vegne av Oslo kommune forteller Tor Fjellstad, konstituert seksjonssjef i seksjon for informasjonssikkerhet og IKT, at hver enkelt virksomhet i Oslo kommune har et eget ansvar for å ivareta informasjonssikkerheten på sitt område. Men det er også sentrale retningslinjer.

Hvorvidt de ansatte i Oslo kommune har jobbmobil, avhenger av arbeidssted og yrke. Det er opp til den enkelte virksomhet i kommunen å bestemme om de ansatte kan installere apper på mobilen. Felles for alle mobilene til kommunen er at de må innrulleres i et MDM-system og at all pålogging og bruk av virksomhetsdata styres av sentrale sikkerhetsfunksjoner. Det er likevel ikke nedlagt noe forbud mot enkeltapper.

På spørsmål om enheter fra kinesiske mobil- og PC-leverandører, svarer Fjellstad at Oslo kommune forholder seg til et regelverk for offentlige anskaffelser som ikke utelukker tilbydere generelt. Per i dag er for eksempel Lenovo med i samkjøpsavtalen, mens Huawei ikke er det.

– Den enkelte virksomhet må gjøre egne vurderinger der bruken av utstyret er av en slik art at leverandøren på samkjøpsavtalen ikke kan benyttes, avslutter Fjellstad.

Les hele svaret fra Tor Fjellstad her

  • å gjennomføre personvernkonsekvensvurdering og risikovurderinger før de tar i bruk sosiale medier og apper
  • forankring og godkjenning i virksomheten
  • sette i gang tiltak basert på identifisert risiko eller evt. ikke iverksette planlagt bruk av sosiale medier eller apper hvis restrisikoen er for høy

Ingen retningslinjer for enkeltapper

For Nav svarer teknologidirektør Heidrun Larsen Reisæter. Av Navs 22.000 ansatte er det 15.000 som har mobiler som kun kan brukes på kontoret og kun bruke apper Nav har godkjent. I tillegg har 5000 jobbtelefon som de også kan bruke privat. På disse er det ingen begrensning på hvilke apper som kan benyttes.

Mobilene er knyttet til systemer som sikrer at de holdes oppdatert og har godkjent versjon av operativsystemet. De ansatte plikter i henhold til interne retningslinjer å utvise «nødvendig grad av aktsomhet».

Ifølge Reisæter har ikke Nav risikovurderinger som per i dag tilsier at det er nødvendig med retningslinjer som forbyr utstyr fra enkelte leverandører. PC-er fra Lenovo er tilgjengelige i Navs rammeavtaler for anskaffelser, men det er ikke mobiler og PC-er fra Huawei.

Les hele svaret fra Heidrun Larsen Reisæter her

Har de ansatte egen jobbtelefon?

Ja, ansatte med behov for mobil i jobben, har det. Av Navs 22.000 ansatte har omkring 15 000 mobiler som kun skal benyttes på kontoret, og på disse er det bare mulig å laste ned apper som Nav har godkjent. 5000 ansatte har mobiler som også kan brukes privat. På disse er det ikke begrensninger i hvilke apper de kan installere, og vi har ikke et forbud mot enkelte apper, eksempelvis TikTok.

5000 ansatte har mobiler som også kan brukes privat. På disse er det ikke begrensninger i hvilke apper de kan installere, og vi har ikke et forbud mot enkelte apper, eksempelvis TikTok.

Har vi særskilte retningslinjer for ansattes bruk av TikTok – hvorfor/hvorfor ikke?

Vi har mekanismer som sikrer at telefonene til ansatte holdes oppdatert og har godkjent versjon av operativsystem. Vi har ikke særskilte retningslinjer for bruk av enkelt-apper, heller ikke Tiktok. Ifølge interne retningslinjer plikter ansatte å utvise «nødvendig grad av aktsomhet». Skulle det derimot oppstå mistanke om sikkerhetsbrudd, har vi muligheten til å sperre telefoner for bruk.

Har dere retningslinjer for valg av smartmobilleverandør (f.eks. kinesiske Huawei) og PC-leverandør (f.eks. kinesiske Lenovo) av sikkerhetshensyn? Om ikke, hvorfor ikke?

Navs retningslinjer er at mobiltelefoner og PC-er skal kjøpes via Navs rammeavtaler for anskaffelse av smarttelefoner og PC. Når vi velger leverandører, er sikkerhetsvurdering en del av prosessen vi går gjennom før utstyr gjøres tilgjengelig for kjøp på disse rammeavtalene. Per i dag har vi ikke risikovurderinger som tilsier at det er nødvendig med retningslinjer som forbyr utstyr fra enkelte leverandører. PC-er fra Lenovo er tilgjengelig på våre rammeavtaler som utstyr for kjøp, mobiltelefoner eller PC fra Huawei er ikke tilgjengelig.

Tror ikke det blir forbud

For Utlendingsdirektoratet (UDI) svarer Steffen Diedrichsen, sikkerhetsarkitekt i UDI Digitalisering. Han forteller at jobbtelefon er tilgjengelig for mange av de ansatte. Direktoratet tillater installasjon av apper fra Google Play og Apple App Store. Det er ikke tillatt å omgå innebygde sikkerhetsmekanismer.

– I dag har vi ingen forbud mot noen applikasjoner, men det foregår en utredning der blant annet dette blir vurdert. Vi vil sannsynligvis ikke endre dagens praksis, skriver Diedrichsen.

Systemene til UDI støtter kun mobiler fra Apple og Samsung som er fra 2020 eller senere. Ansatte kan benytte en privat mobil og få tilgang til systemene, men da med visse sperrer. Jobbtelefonene er innrullert i et flåtestyringssystem hvor det påtvinges en del sikkerhetsinnstillinger.

PC-er hos UDI anskaffes gjennom Fellesavtalen til staten og i henhold til reglene i denne. Det er kun administratorer som kan installere programvare på PC-ene.

Les hele svaret fra Steffen Diedrichsen her

Har de ansatte egen jobbtelefon?

Jobbtelefon er tilgjengelig for ansatte med et arbeidsforhold på lenger enn 6 måneder.

Hvis ja: Kan de ansatte installere apper på jobbtelefonen? Hvis de kan det, er det noen begrensninger i hva de får installere?

Alle apper må installeres fra offisiell play store /app store. Innebygde sikkerhetsmekanismer i telefonen skal respekteres.

Hvis nei: Har dere nedlagt forbud mot å ha enkelte apper installert på telefonen?

I dag har vi ingen forbud mot noen applikasjoner, men det foregår en utredning der blant annet dette blir vurdert. Vi vil sannsynligvis ikke endre dagens praksis.

Har dere retningslinjer for valg av smartmobilleverandør (f.eks. kinesiske Huawei) og PC-leverandør (f.eks. kinesiske Lenovo) av sikkerhetshensyn? Om ikke, hvorfor ikke?

For å kunne benytte seg av jobbtelefonordningen og ha tilgang til jobb-epost, UDIs dokumenter, filer og samhandlingssystemer, må ansatte velge en modell fra Apple eller Samsung som ikke er eldre enn fra 2020. Da blir de innrullert i vårt verktøy for flåtestyring av mobiltelefoner, hvor det påtvinges en del sikkerhetsinnstillinger. Ansatte kan benytte en privat anskaffet mobiltelefon og få tilgang til systemene, men da kreves blant annet at telefonen har tilgang til enten AppStore eller Google Play Store. Dette er et tiltak som sperrer for kinesiske leverandører.

UDI benytter Fellesavtalen til staten, og anskaffelser av PC-er gjennomføres etter reglene i denne avtalen. Ansatte har ikke rettigheter til å installere egne applikasjoner på PC-en. Det er kun administratorer som har rettigheter til å installere programvare på PC-er.

Vi vurderer kontinuerlig om det er behov for å innføre ytterligere sikkerhetstiltak for både mobiltelefoner og PC-er.

Powered by Labrador CMS