M365 i skolen – personvern og infosikkerhet

Microsoft 365 og Teams, hvor Teams er navet i løsningen.

Microsoft 365 er en nøkkelplattform i norsk skole og kommunal virksomhet – og bruken kan gi store gevinster og effektivisere driften – men hvordan sikrer vi høyst nødvendig personvern og informasjonssikkerhet? I dette innlegget får du en oversikt over sentrale utfordringer og problemstillinger – og forhåpentligvis noen praktiske grep som kan redusere risikoen.

Microsoft 365 (M365) er i ferd med å bli selve grunnmuren – og i praksis navet – for kommunikasjon, samhandling, læringsaktiviteter og dokumentflyt i skole og kommune. Samtidig stiller løsningen høye krav til styring av personvern og informasjonssikkerhet – særlig når det gjelder tenant-struktur, tilgangsstyring, deling, logging og dokumentasjon etter GDPR (personvernforordningen).

Innlegget har særlig vekt på tenant-struktur, risikovurderinger (ROS – risiko- og sårbarhetsvurderinger), personvernkonsekvensvurderinger (DPIA/PVK) og praktiske personvernkrav (GDPR) i hverdagen. For å lykkes trengs en kombinasjon av gode tekniske valg, tydelige rutiner, opplæring og organisatoriske tiltak – fulgt opp over tid.

Min hypotese, påstand eller frykt er at mange virksomheter har for stor variasjon i hvor godt behandlingsprotokoller, risikovurderinger og personvernkonsekvensvurderinger er gjennomført og fulgt opp. Spesielt viktig er det å ivareta personvernet til elever – en sårbar gruppe fordi mange er mindreårige.

I dette innlegget deler jeg erfaringer og kunnskaper fra kommunal sektor, og peker på tiltak som kan redusere risikoen for tjenestemottakere, innbyggere, elever og ansatte.

Les mer 🙂

Personvern, informasjonssikkerhet, internkontroll

Personvern

Dagens seriøse tema er personvern, informasjonssikkerhet og internkontroll på (primært) bedriftsnivå. Et tungt og kjedelig tema vil nok noen si, men jeg synes både det er interessant og relevant. Mange tar alt for lett på denne viktige tematikken, og kunnskapsnivået kan nok være ganske sviktende både blant privatpersoner og bedrifter.

Min videre vinkling i denne artikkelen er preget av at jeg er offentlig ansatt i kommunal virksomhet. Samtidig er jeg opptatt av og interessert i IKT og teknologiens muligheter. I jobben har jeg visstnok også en viss rolle innenfor temaet, i og med at jeg er utpekt til å være personvernrådgiver.

Å ha en del noe rigide regler og lover for personopplysninger og personvern kan til tider virke noe byråkratisk. Hensikten er imidlertid å unngå krenkelser av personvernet og å oppnå tilfredsstillende informasjonssikkerhet. Det er innimellom oppslag i media der rutinene har sviktet og personopplysninger har kommet uvedkommende i hende, noe som kan være veldig krenkende og ødeleggende for den som blir rammet. Datatilsynet er «vaktbikkja» som passer på at reglene blir fulgt og som blant annet kan utstede bøter ved lovbrudd.

Å samle på mange personopplysninger som ikke trenges bare pga. det er «kjekt å ha» dem er ikke lovlig. Det er også viktig å sikre tilfredsstillende informasjonssikkerhet slik at personopplysninger ikke kommer uvedkommende i hende, blir endret/slettet av uautorisert personell eller at opplysningene ikke er tilgjengelige for dem som virkelig trenger dem.

Les mer 🙂