Retsudvalget 2014-15 (1. samling)
REU Alm.del Bilag 17
Offentligt
Kim Normann Andersen
Professor, Department of IT Management, CBS, Howitzvej 60, 2000 Frederiksberg
18. oktober 2014
Notat vedr. Sikkerhedsproblemer i håndtering af persondata i.f.m. det offentliges
digitale kommunikation med borgerne
Dette notat er udarbejdet i.f.m. høring om offentlige myndigheders behandling af persondata. Det
understreges at indholdet i notatet ikke er et angreb på den digitale kommunikation, men derimod
et bidrag til at få fokuseret sikkerhedsberedskabet derhen, hvor der er mest digital kommunikation
og lagring af data og aktuelt mindst opmærksomhed om sikkerhedsproblemerne.
Sikkerhed i kommunikation på nettet indeholder bl.a. hensyn til autencitet af kommunikationen,
kriseberedskab, risiko for hackerangreb, lagring og sporbarhed af kommunikation, legitimitet af
sikkerhedsprocedurer og forudsigelighed af kommunikationen.
Myndigheder og borgere har et symmetrisk ønske om autencitet, men ikke desto mindre har vores
kortlægning af digital post vist at myndighederne kan ændre i dele af dokumenterne efter de er
modtaget og lagret. Vores undersøgelser har også afdækket, at borgerne ikke har sikkerhed for at
de digitale henvendelser besvares ad digital vej. Jeg henviser til vores rapporter om digital post for
uddybning af disse resultater.
Det ultimative krav til sikkerhedsprocedurer er fraværet af sikkerhedsbrist og forståelse af
sikkerhedsprocedurerne. Jeg finder det vigtigt at understrege, at med massiv digital
kommunikation fra mange personer og institutioner, er det uundgåeligt at der vil ske sikkerhedsbrist
og at kommunikationen af sikkerhedsprocedurer for håndtering af persondata m.v. via nettet ikke
bliver overholdt 100% af alle led og personer.
Sikkerhedsudfordringerne for den digitale kommunikation, hvor personfølsomme data kan indgå,
mellem borgerne og den digitale offentlige sektor kan inddeles i tre hovedgrupper:
1.
Digital post mellem offentlige organisationer og borgerne, hvor der
indgår myndighedsfunktioner
2.
Digital post mellem offentlige organisationer og borgerne, hvor der ikke
indgår myndighedsfunktioner
3.
Digital kommunikation ad andre kanaler end digital post
I min optik er sikkerhedsproblemerne store i alle tre felter, men de udspiller sig meget forskelligt og
med store forskelle i trusselsniveauet.
November deadline for tilslutning til digital post er for borgernes vedkommende sat til 1. november.
Det drejer sig dog kun om den kommunikation der knytter sig til gruppe 1 (digital post mellem
offentlige organisationer og borgerne hvor der indgår myndighedsfunktioner). De andre typer