Rådet for IT-sikkerhed fraråder nu brugen af cloud-løsninger i det offentlige. Udmeldingen kommer efter nogle sager, hvor borgernes persondata er blevet frygtet lækket via forskellige sky-løsninger. Blandt andet har Datatilsynet i flere omgange vendt tomlen ned for Odense Kommune, som forsøgte at indføre Google Apps til at registrere folkeskolernes elevplaner med. Og senest har følsomme personoplysninger fra det køreprøvebooking-system, som kommunerne via Kommunernes Landsforening havde lagt ud i Microsofts Azure cloud-løsning, været genstand for Datatilsynets interesse.
Christian Wernberg-Tougaard, formand for Rådet for Større IT-Sikkerhed, udtaler i en pressemeddelelse:
»Den nye cloud-teknologi giver mulighed for betydelige besparelser, også for det offentlige. Det springende punkt er, om cloud-løsninger både på kort og langt sigt er lige så sikre og stabile som det offentliges nuværende it-løsninger,« siger han og fortsætter:
»Når it-løsningerne bliver mere komplekse, er der brug for mere transparens omkring de problemer, der faktisk opstår. Kun på den måde kan vi sikre, at borgerne fortsat har tillid til de offentlige it-systemer.«
Rådet mener, at cloud-ydelser til offentlige it-systemer skal opfylde alle eksisterende lovbestemmelser og de bedste standarder for it-sikkerhed. Men Rådets vurdering er indtil videre, at teknologierne stadig ikke er modne nok. For eksempel er det med cloud-løsninger typisk ikke muligt at fastslå præcist, hvor bestemte data er lagret fysisk. Dette giver en række nye udfordringer i forhold til både datasikkerhed og beskyttelse af data, specielt fortrolige og følsomme personoplysninger.
»Tidligere har man kunnet inspicere en fysisk lokalitet, og måske endda nogle bestemte harddiske hvor nogle givne data blev opbevaret. Med cloud-computing begynder computerkraft og datalagring at ligne det vi kender fra elproduktion. Det kan være svært at sige hvor den strøm, vi trækker ud af kontakten, er produceret – og noget lignende gælder i stigende grad for it-ydelser. Det giver en lang række nye udfordringer, specielt for myndigheder som jo skal tjene en hel befolknings interesser,« udtaler Christian Wernberg Tougaard.
Rådet for Større IT-Sikkerhed skriver, at de går ind for mere cloud-computing i offentligt regi, men først når en række specifikke krav er opfyldt. For eksempel skal datasikkerhed og databeskyttelse i cloud-computing i langt højere grad end i dag baseres på certificering og generelle kvalitetsnormer. Derfor er lovgivning på området vigtig, men Rådet skriver, at før regeringen giver grønt lys for nye cloud-løsninger i offentligt regi, bør en række krav være opfyldt:
*Sikkerhedsforhold skal kunne verificeres via fysisk inspektion og certificering hos cloud-leverandørerne, og cloud-løsninger skal overholde alle gældende EU- og dansk lovgivning samt de bedste gængse standarder for it-sikkerhed.
*Der skal være løsninger i forhold til nødberedskab som opfylder præcist samme krav til datasikkerhed og databeskyttelse, som gælder for drift af de almindelige it-systemer.
*Der skal være klare aftaler som sikrer, at data forbliver i myndighedernes varetægt og inden for EU's grænser, også hvis en cloud-leverandør bliver opkøbt eller lukker ned. En del af Rådets medlemmer mener, at eneste farbare vej er, at det offentlige laver sine egne afgrænsede cloud-løsninger lokaliseret i Danmark, og på den måde har det direkte ejerskab og ansvar for både fysisk infrastruktur, stabilitet, it-sikkerhed og beskyttelse af privatlivsoplysninger.
*Kritiske it-tjenester og infrastruktur for forsvar, politi og CPR bør ligge fuldstændig under statens kontrol. Data der er vitale for statens sikkerhed skal kunne verificeres via fysisk inspektion og certificering inden for Danmarks grænser og må ikke komme uden for Danmarks grænser.
Redigeret 10.03: Artiklen har tidligere givet indtryk af, at følsomme personoplysninger var lækket i offentlige sky-løsninger. Det er nu præciseret til, at IT-sikkerhedsrådet frygter, at det ville kunne ske.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.