M365 i skolen – personvern og infosikkerhet

Microsoft 365 og Teams

Microsoft 365 og Teams, hvor Teams er navet i løsningen.

Microsoft 365 er en nøkkelplattform i norsk skole og kommunal virksomhet – og bruken kan gi store gevinster og effektivisere driften. Men hvordan sikrer vi høyst nødvendig personvern og informasjonssikkerhet? I dette innlegget får du en oversikt over sentrale utfordringer og problemstillinger – og forhåpentligvis noen praktiske grep som kan redusere risikoen.

Microsoft 365 (M365) er i ferd med å bli selve grunnmuren – og i praksis navet – for kommunikasjon, samhandling, læringsaktiviteter og dokumentflyt i skole og kommune. Samtidig stiller løsningen høye krav til styring av personvern og informasjonssikkerhet – særlig når det gjelder tenant-struktur, tilgangsstyring, deling, logging og dokumentasjon etter GDPR (personvernforordningen).

Innlegget har særlig vekt på tenant-struktur, risikovurderinger (ROS – risiko- og sårbarhetsvurderinger), personvernkonsekvensvurderinger (DPIA/PVK) og praktiske personvernkrav (GDPR) i hverdagen. For å lykkes trengs en kombinasjon av gode tekniske valg, tydelige rutiner, opplæring og organisatoriske tiltak – fulgt opp over tid.

Min hypotese – eller kanskje bekymring – er at mange virksomheter har for stor variasjon i hvor godt behandlingsprotokoller, risikovurderinger og personvernkonsekvensvurderinger faktisk er gjennomført og fulgt opp. Dokumentasjon finnes ofte, men kvaliteten og etterlevelsen varierer. Spesielt viktig er det å ivareta personvernet til elever – en sårbar gruppe fordi mange er mindreårige og i begrenset grad kan ivareta egne rettigheter.

I tillegg har avhengigheten av en amerikansk leverandør og ønsket om større digital suverenitet blitt mer aktuelt. Når stadig mer av kjernevirksomheten legges til én global skyleverandør, reises spørsmål om jurisdiksjon, kontroll, makt og handlefrihet. Samtidig integreres kunstig intelligens (KI) tettere i plattformen, noe som øker kompleksiteten og skjerper kravene til databruk, databeskyttelse og styring. Spørsmålet er ikke om vi skal bruke teknologien – men hvordan vi beholder kontrollen over den.

I dette innlegget deler jeg erfaringer og kunnskaper fra kommunal sektor, og peker på tiltak som kan redusere risikoen for tjenestemottakere, innbyggere, elever og ansatte.

Les mer 🙂

Informasjonssikkerhet og cybersikkerhet

Datasikkerhet og hacking

Verden er fæl, og da spesielt Internett-verdenen! Truslene og farene ligger på lur nesten over alt i den globaliserte og digitaliserte verdenen. Det finnes nok av datakriminelle kjeltringer der ute i den store stygge verden. Det er nok av dem som har datainnbrudd / cyberangrep, cyberspionasje, digital svindel og/eller cybersabotasje som sitt levebrød, og som er profesjonelle på dette. Vi vanlige dødelige IKT-brukere – som privatpersoCner eller bedrifter – blir deres uskyldige ofre. Det er fort gjort å bli lurt!

Denne artikkelen vil ta for seg tematikken informasjonssikkerhet, datasikkerhet, IKT/IT-sikkerhet og cybersikkerhet. Jeg har tidligere vært innom disse temaene før her i bloggen, men nå blir det altså en helt egen artikkel kun viet disse temaene.

Informasjonssikkerhet er et omfattende og komplisert tema, og det er i praksis et helt eget fagområde for «spesielt interesserte» som vil fordype seg i problematikken. Uansett er dette et temaområde som vi alle bør ha litt overfladisk/allmenn kjennskap til og bevisst forhold til, da det er aktuelt for absolutt alle som nyttiggjør seg av IKT. Dvs. i praksis tilnærmet alle mennesker i Norge.

Les mer 🙂