Ellen Dalen, nestleder i Norsk Tjenestemannslag (NTL).
Ellen Dalen oppnådde full seier for NTL

Regjeringen setter omstridt amerikansk IT-løsning på pause

NTL jubler over meldingen fra departementet.

Publisert Sist oppdatert

– Vi tolker det som en seier, sier Ellen Dalen, nestleder i Norsk Tjenestemannslag (NTL).

Det vakte stor oppstandelse da departementet bestemte at norske universiteter og høgskoler skulle bruke den amerikanske IT-løsningen Felles IAM som ligger i Amazons sky.

I dag varslet Forsknings- og høyere utdanningsminister Eileen Fugelsnes i Stortinget at de foreløpig setter pause på pålegget.

NTL mener utsettelsen av innføringen av Felles IAM er en seier for forbundet. Nå krever forbundet at pålegget fjernes helt.

Dalen er glad for at regjeringen utsetter videre innføring av den omstridte IT-løsningen.

– Vi har jobbet intenst siden før sommeren for å sette denne saken på dagsordenen, og er glade for at både Rødt og SV har fulgt opp, sier Ellen Dalen.

– Trenger mer tid

Eileen Fugelsnes opplyser i et skriftlig svar til Rødt Stortinget at hun trenger mer tid til å gå gjennom en redegjørelse fra Sikt.

Fugelsnes skriver i svaret til Stortinget at den tidligere statsråden korrigerte flere svar etter at det ble kjent at informasjonen fra Sikt var «upresis og mangelfull».

Departementet ba derfor Sikt om en grundig redegjørelse for Felles IAM, blant annet om vurderingene av relevant lovverk.

– Jeg er opptatt av at forskere, studenter og ansatte ved norske universiteter og høyskoler skal ha en sikker og effektiv identitets- og tilgangsstyringstjeneste, skriver Fugelsnes.

Bekymret for amerikansk lov

Felles IAM er et system for identitets- og tilgangsstyring.

Løsningen bygger på programvare fra det amerikanske selskapet Identity Automation, som eies av Jamf, og driftes som en skytjeneste hos Amazon Web Services i Stockholm.

Sikt opplyser at systemet behandler identitetsopplysninger om studenter og ansatte, blant annet kontaktopplysninger, opplysninger om tilknytning og stilling samt aktivitets- og bruksdata.

Ellen Dalen sier at NTL har særlig vært bekymret for risikoen knyttet til den amerikanske CLOUD Act. 

Loven kan nemlig under bestemte omstendigheter pålegge amerikanske selskaper å utlevere data til amerikanske myndigheter, også når opplysningene er lagret utenfor USA.

– Basert på svaret fra statsråden, tolker jeg det som at den er stoppet fordi forrige statsråden fikkt feilinformasjon fra Sikt om hvilke data som kan deles, sier Dalen.

Hun mener saken ikke bare handler om at statsråden hadde feil beslutningsgrunnlag, men om risikoen ved bruk av amerikanske systemer.

– Hele Europa er nå opptatt av digital suverenitet og gjennomfører konkrete tiltak  for å minste avhengigheten til amerikanske løsninger. Når data er underlagt amerikansk lovgivning, hjelper det ikke at serverne står i Europa, slår hun fast. 

Metadata kan avsløre mye

I spørsmålet til statsråden viste Hege Bae Nyholt til at Felles IAM kan behandle langt flere opplysninger enn det som først ble opplyst.

Det gjelder blant annet fullt navn, mobilnummer, IP-adresse, aktivitets- og bruksdata, profilbilde, ansettelsesforhold, gruppetilknytning og personlig PIN-kode til adgangskontroll.

Nyholt peker også på at opplysninger kan være tilgjengelige i klartekst ved drift og bistand.

Kryptering alene trenger derfor ikke å hindre et lovlig utleveringskrav fra amerikanske myndigheter.

I begrunnelsen for spørsmålet skriver hun videre at metadata kan gi et detaljert bilde av enkeltpersoner.

Krever at pålegget fjernes

Dalen understreker at NTL nå vil arbeide for at hele pålegget blir trukket tilbake.

– At saken blir stoppet nå, er en god nyhet. Vi i NTL forventer at hele pålegget blir fjernet, sier hun.

Hun viser til at om lag seks institusjoner allerede bruker det norske systemet Cerebrum som er utviklet av UiO, der NTL har mange medlemmer. 

Hun mener dette dokumenterer at det finnes alternativer til den amerikanske løsningen.

Denne saken har engasjert mange NTL-ere, ikke bare oss tillitsvalgte, men også medlemmer som jobber i IT avdelinger og i forskning. 

– De har reagert og bedt oss om å ta affære og sammen fikk vi det til, sier hun. 

Sikt har tidligere opplyst at restrisikoen ved Felles IAM etter deres vurdering er akseptabel, og at tjenesten drives innenfor gjeldende regelverk.

Samtidig har direktoratet erkjent at det har gitt departementet upresise og mangelfulle opplysninger om blant annet hvilke data tjenesten behandler, og hvordan krypteringen fungerer.

Nå skal regjeringen gå gjennom redegjørelsen fra Sikt – før det tas stilling til den videre innføringen av Felles IAM.

Powered by Labrador CMS