Vad betyder egentligen cybersäkerhet?

En rimlig ståndpunkt är att tydliga begrepp i de flesta fall är en förutsättning för en fungerande kommunikation. Personligen ser jag kommunikation som det viktigaste redskapet för att få till en fungerande informationssäkerhet både i den egna organisationen och nationellt. Därför är begrepp inom informationssäkerhet en avgörande faktor för att lyckas.

Ett begrepp som gjort en raketkarriär är cyber. Det är inte bara en allmän känsla utan stöds också av en sökning i Retriever, se graf:

I många sammanhang, även från regeringen, lyfts betydelsen av s.k. cybersäkerhet fram som en central fråga för det svenska samhället. Jag uppfattar försvarsminister Peter Hultqvist som en informell rekordhållare då han lyckades säga ”cyber” inte mindre än 36 gånger i ett anförande men då krävdes det också stycken som det här för att lyckas:

Cyberdomänen, eller cyberrymden, vad vi än väljer att kalla den, har kommit att bli en ytterligare arena för militär och annan verksamhet. Den trenden har varit tydlig under en tid. Tidigare rapporter från Försvarsberedningen har lyft fram de problem och risker som präglar cyberdomänen. Den tilltagande antagonistiska dimensionen i cyberrymden gör det nödvändigt att utveckla och stärka cyberförsvarsresurser. Vi kan se att ett flertal länder i världen har gjort just det. Det försvarspolitiska inriktningsbeslutet från 2015 innehöll ett tydligt och nytt steg i arbetet med svenskt cyberförsvar.

Här förekommer även sammansättningar som cyberdomänen respektive cyberrymden som antingen är samma sak eller möjligen inte eftersom begreppen används varannan gång t.o.m. det korta citatet ovan. Detta är kanske bara ett uttryck för språkglädje där man vill variera uttrycken. Hur som helst har begreppet ”cyber” här någon slags rumslig dimension.

I den nationella strategi för samhällets informations- och cybersäkerhet som regeringen presenterade 2017 och som statsrådet hänvisar till i sitt anförande saknas dock denna rumsliga dimension då begreppen som utgör strategins ämne definieras:

Med informations- och cybersäkerhet avses i denna skrivelse en uppsättning säkerhetsåtgärder för bevarande av konfidentialitet, riktighet och tillgänglighet hos information. Med konfidentialitet avses att obehöriga inte ska kunna ta del av informationen. Med riktighet menas att informationen inte förändras, manipuleras eller förstörs på ett obehörigt sätt. Med tillgänglighet menas att behöriga ska kunna ha tillgång till informationen på det sätt och vid den tidpunkt som tjänsterna erbjuder. För informationssäkerhet som avser digital information används i denna skrivelse även begreppet cybersäkerhet. I denna skrivelse används begreppen beroende av sitt sammanhang, där exempelvis cybersäkerhetsbegreppet är vanligt förekommande i en internationell kontext.

Det är litet svårt att se skillnaden mellan informations- respektive cybersäkerhet men jag tolkar det som att man ser cybersäkerhet som en delmängd av informationssäkerhet där cybersäkerhet bara handlar om ”digital information”. Cybersäkerhet anses också mer ”internationellt”.
För mig är blir det aningen besynnerligt att tala om digital information eftersom det blir en mix av information och bärare– när man exempelvis klassar information är det ju inte mediet som klassas utan informationsinnehållet.

För att få bättre bild av hur begreppet används av de myndigheter som har särskilda ansvar inom området och därmed ofta kommunicerar med begreppet i fokus skrev jag en enkel fråga till tre av dessa myndigheter; Försvarsmakten, SÄPO och MSB.

Hej!

Begreppet ”cyber” används flitigt för tillfället. Jag skulle behöva ha x:s definition av begreppet eftersom det används på olika sätt i olika sammanhang.

Samma dag fick jag svar från Försvarsmakten med en hel ordlista (Begrepp med definitioner för cyber) med sammansättningar med ”cyber”, däribland cybersäkerhet:

Cybersäkerhet är den samling av säkerhetsåtgärder, riskhanteringsmetoder och tekniker som kan användas i syfte att bevara konfidentialitet, riktighet, spårbarhet och tillgänglighet i cyberrymden.

En stor eloge till FM för denna goda service! Definitionen pekar mindre på styrning på organisatorisk men desto mer på konkreta säkerhetsåtgärder, alltså ganska långt från ledningssystem. Åtgärderna ska vidtas i cyberrymden (med synonymer som cyberspace, cybermiljön, cyberarenan, cyberdomänen) som enligt begreppslistan är:

Cyberrymden är den del av informationsmiljön som består av de sammanlänkade och av varandra beroende it-infrastrukturer, som möjliggör kommunikation, med tillhörande data och information. Den inkluderar internet, intranät, telekommunikationssystem, it-system samt inbyggda processorer och styrenheter.

Jag uppfattar det som cyberrymden är den gemensamma tekniska infrastrukturen men inte informationen i sig.

Från SÄPO kom efter en knapp vecka det något förvånande svaret:

Hej,

Säkerhetspolisen har ingen egen definition av begreppet cyber. Det är inte ett begrepp som används primärt i vår verksamhet.

 

Förvånande eftersom ”cyber” förekommer flitigt på SÄPO:s webbplats,  i olika rapporter  och utåtriktad verksamhet som här och här för  att bara ta ett par exempel.

Slutligen då MSB där svaret satt hårdare inne och inte kom förrän efter en dryg månad:

Hej!

Ordet ”cyber ”kan inte anses stå för sig själv, utan används av MSB i sammansättning med andra ord, främst ”cybersäkerhet”. Beroende på sammanhanget använder MSB ordet ”cybersäkerhet” med något olika betydelse:

  1. Såsom beskrivet i skrivelsen Nationell strategi för samhällets informations- och cybersäkerhet (Skr. 2016/17:213, Justitiedepartementet) där definitionen är ”informationssäkerhet som avser digital information”. För att inte riskera en snäv tolkning som att det enbart omfattar it- och nätverkssäkerhet anser MSB att cybersäkerhet i detta sammanhang avser säkerhetsåtgärder på samhällelig strategisk nivå, främst reglerande och samordnade åtgärder, som behövs så att samhällets aktörer kan bedriva informationssäkerhetsarbete på organisatorisk nivå, främst för information som hanteras digitalt.
  2. Såsom beskrivet i Sveriges inlaga till FN:s generalförsamling att cybersäkerhet tydligare beskriver de skyddsåtgärder som innefattar konfidentialitet, tillgänglighet och riktighet för att inte blandas samman med den betydelse av informationssäkerhet som används av vissa länder eller organisationer som en del av en doktrin där synen att informationsinnehållet som sådant är ett hot.
  3. I de fall MSB har samverkan med andra organisationer (såsom EU, NATO och FN) kan viss annan betydelse av cybersäkerhet förekomma, utefter de samverkande organisationernas definition av begreppet.

MSB har under flera år engagerat sig i terminologifrågor och stöttar bl.a. SIS i arbetet med terminologi på informations- och cybersäkerhetsområdet. MSB planerar inte att ta fram en egen definition av begreppet cyber, eller cybersäkerhet. De definitioner/beskrivningar som myndigheten behöver kunna använda är, enligt ovan, bl.a. från regeringens strategier, standardiseringsorgan (ex SIS), FN, EU samt Nato. Cyber/cybersäkerhet förekommer i dag i förslag till reglering från EU (den s.k. cybersäkerhetsakten, COM(2017) 477 final).

Myndigheten har därmed tre olika definitioner för olika sammanhang och har dessutom gjort en egen utveckling av den definition som fanns med i 2017 år nationella strategi. Detta blir aningen motsägelsefullt när man samtidigt säger sig använda befintliga definitioner/beskrivningar och inte utveckla egna. Formuleringen om SIS undviker elegant att MSB faktiskt inte använder den definition av cybersäkerhet (”cyber” i sig själv ingår inte) som finns terminologin SIS-TR 50:2015 (tyvärr är jag inte länka till terminologin eftersom den inte är fritt tillgänglig):

bevarande av konfidentialitet, riktighet och tillgänglighet hos information i cyberrymden

Cyberrymden;telerymden har i sin tur definitionen:

abstrakt rymd som utgörs av digital kommunikation mellan datornätverk och där all digital information befinner sig

Med den förtydligande kommentaren:

Cyberrymden innefattar all kommunikation via internet samt telekommunikation. Cyberattacker sker per definition via cyberrymden. En cyberrymd möjliggörs av den hårdvara och de system som ingår i en infrastruktur.

Jag är inte alldeles säker på att jag förstår vad detta exakt betyder. Terminologin verkar dock ha den implicita uppfattningen att ”cyber” har med internationella konflikter och antagonism att göra vilket markeras redan i det inledande stycket till kapitlet om Samhällets informations- och cybersäkerhet:

Varje dag utsätts svenska myndigheter och företag för cyberattacker. Detta har bidragit till att bl.a. frågor om cybersäkerhet och cyberresiliens har blivit mer aktuella inom olika branscher. Sverige, liksom många andra europeiska länder, har på senare år börjat uppmärksamma risken för cyberattacker som en global och militär hotbild. Det är därför viktigt att introducera cybersäkerhet inom olika branscher för att öka förståelsen och kompetensen för hur man kan skydda information från dessa hot.

Cybersäkerheten har medfört nya termer, men eftersom området fortfarande är nytt kan dessa termer komma att ändras och det kommer att krävas fortsatt terminologiutredning inom detta område.

Det verkar inte råda någon konsensus om skillnaden mellan informations- och cybersäkerhet, utan de två termerna används ibland omväxlande. Ibland används termen informationssäkerhet när inriktningen ligger på informationen och termen cybersäkerhet när det handlar om den digitala domänen; ibland ses cybersäkerhet som informationssäkerhet på en global nivå .

Samtliga sammansatta ord med förleden cyber som presenteras i terminologin är företeelser som skulle kunna ingå i en krigföring eller terrorism på hög nivå (cyberattack, cyberavskräckande, cyberförsvar, cyberkrigföring, cyberoperation osv.). I en lustig cirkelrörelse hänvisar man i  en fotnot till  SOU 2015:23 (NISU) och den begreppsdiskussion som förs där på sidan 40:

En grundläggande definitionsfråga för hela den svenska informationssäkerhetsnomenklaturen handlar just om innebörden av det svenska begreppet ”informationssäkerhet”. På engelska är detta begrepp uppdelat i två betydelser dels ”Information Security” som utgår från ett tekniskt perspektiv och återspeglas i ISO 27001-standarden, dels i ”Information Assurance” som utgår från ett nationellt säkerhetsperspektiv och där även organisation och policy ingår. I tidigare utredningsarbeten gjordes försök att särskilja det senare begreppet från det förra genom att introducera termen ”informationssäkring”, vilket också infördes i SIS-nomenklatur. Begreppet – liksom den förenklade varianten ”övergripande informationssäkerhet” – vann aldrig någon uppslutning i det offentliga Sverige då det ansågs för komplicerat att beskriva. Följden har dock blivit olyckliga sammanblandningar i begreppens innebörd – inte minst i internationella sammanhang. Cybersäkerhetsbegreppet är mer strategiskt och fokuserar mer på nationella och internationella nätverk. Därmed har cybersäkerhet en större internationell räckvidd med t.ex. folkrättsliga frågeställningar och normer på cyberområdet än det mer tekniska informationssäkerhetsbegreppet. Det senare har en större tyngdpunkt mot hård- och mjukvara samt standardisering. Motivet för fokus mot cybersäkerhet är att det är på detta område som statsmaktsperspektivet behöver utvecklas då frågeställningarna ligger ovanför myndigheternas ansvarsområden, samt att avdömningar mellan olika sektorsstrategier kan behöva göras inom ramen för ett svenskt koherent nationellt förhållningssätt gentemot EU och andra internationella organ.

Detta är ju ett  märkligt stycke där den uttalat organisatoriskt inriktade ISO 27001 framställs som fokuserade på tekniska åtgärder (!). Cybersäkerhet sägs vara mer ”strategiskt” och verkande på nationell nivå.

Till att detta kommer alla företag som använder ”cyber” i olika konstellationer för sin produkter och tjänster som knappast är på nationell nivå.

Sammantaget är användningen av begreppet ”cyber” högst inkonsistent och rör sig i en skala från å ena sidan normal it-säkerhet med vissa tillägg av informationssäkerhet till en del av det nationella försvaret. Vissa gemensamma drag tycks finnas som att det gäller digital infrastruktur i någon bemärkelse samt den renodlade inriktningen mot antagonistiska hot. I övrigt är det ganska fritt valt vilken betydelse man vill ge ordet.

Är denna otydlighet då egentligen ett problem? Det kanske behövs ett sådant här amorft begrepp som beskriver en amorf verklighet och inte enbart för sexa till vilken konferensrubrik eller vilket tjänsteutbud i it-sektorn som helst? Kanske inte men jag måste ändå resa invändningen att om att vårt, enligt många, största hot förtjänar en något mer entydig beskrivning. Att måla upp ett förödande hot mot nationen och mot enskilda men göra det i så oklara termer är inte bra för samhällsklimatet i en demokrati (vilket jag skrivit om tidigare). Inte heller är det en fördel för kunder att erbjuda tjänster där det inte närmare går att avgöra vad tjänsten egentligen består i. Jag tycker därför att det är en rimlig önskan att åtminstone centrala myndigheter sätter sig ner för att begreppsmodellera vad ”cyber” är och vilken relation cybersäkerhet har till informationssäkerhet. Betänk språklagens krav på myndigheterna:

Språket i offentlig verksamhet ska vara vårdat, enkelt och begripligt.

Snedtänkt, atomskräck och säkerhetsskydd

Jag lyssnar på det senaste avsnittet av den underbara podden Snedtänkt som handlar om atomskräcken. Programledaren Kalle Lind och historikern Marie Cronqvist pratar om stämningen under kalla kriget och särskilt om skräcken för atomkriget som föranledde omfattande mer eller mindre välbetänkta åtgärder. Det är svårt att undvika att göra jämförelser med nutiden där atomkriget blivit cyberkrig med samma ryssar med tillägget av terrorister. Förmedlade hot och ständiga konfliktbudskap ger en förkrigsatmosfär vilken i sin tur ger grogrund till fake news och låga krav på sanningshalt inte bara hos ryssarna. Som Aiskylos skrev för sisådär 2500 år sedan; krigets första offer är sanningen. Det är helt enkelt inte särskilt lätt i en sådan samhällsstämning försöka inta en rationell hållning till hotbilder och rimliga säkerhetsåtgärder.

Med detta som bakgrund läser jag utredningen SOU 2015:25 som har ett grått omslag och en titel som är helt befriad från den putslustighet som många andra utredare hängett sig åt: ”En ny säkerhetsskyddslag”. Förtroendeingivande.

Säkerhetsskydd är ett svårhanterligt område. Samtidigt som det är något som alla vill ha i någon form finns det mycket starka skäl att det ska ha en så begränsad tillämpning som möjligt. Säkerhetspolisen (och Försvarsmakten) har mycket stora befogenheter som inskränker medborgarens normala fri- och rättigheter samtidigt som de åtgärder som vidtas ska skydda bland annat dessa rättigheter. Denna balansgång är alltid svår i en demokrati genom det asymmetriska informationsövertaget där de som representerar SÄPO och Försvarsmakten alltid kan hävda att de känner till hot som de tyvärr inte kan avslöja men som motiverar mer resurser och mer inflytande för säkerhetstjänsten. Bristen på transparens omöjliggör också för utomstående att bedöma säkerhetsskyddets effektivitet, så även för uppdragsgivaren. Dialogen mellan myndigheter och uppdragsgivare blir därför annorlunda jämfört med andra myndigheter som nagelfars i fråga om effektivitet i förhållande till behov och de resurser som tillförts. Dessutom innebär mandatet att SÄPO kan ålägga organisationer att genomföra olika typer av säkerhetsåtgärder (även tekniska lösningar) som inte organisationen själv valt, något som kan ha påverkan på organisationens ekonomiska förhållanden.

Därför måste dessa inskränkningar av rättigheter minimeras och starka motiv till inskränkningarna finnas och att den transparens som saknas i genomförande måste ersättas med så offentliga och tydliga spelregler som möjligt. Beslutsfattare, medborgare och andra aktörer har rätt att förvänta sig en förutsägbarhet i myndighetsutövningen och att element av godtycklighet är bannlysta. Förutsägbarhet bör i det här fallet innebära både att det är klart när lagen är tillämplig och vad konsekvenserna blir av att lagen ska tillämpas. Ytterligare en viktig utgångspunkt är att säkerhetsskydd inte är det enda sättet att skydda för samhället viktiga resurser och att hänsyn måste tas till att myndigheter och andra organisationer bedriver ett aktivt säkerhetsarbete som utgår från andra regelverk. För att säkerhetsskydd ska bli aktuellt räcker det inte med att en verksamhet är viktig eller känslig, brister i skyddet måste leda till risker för rikets säkerhet samt de övriga skyddsvärden som finns definierade. Detta är min utgångspunkt i läsningen av förslaget där jag först kommer att titta på några principiella frågor och i ett senare inlägg mer specifikt på de delar som gäller informationssäkerhet.

För utredningen står det klart att det behövs ett utvidgat säkerhetsskydd, något som framför allt uttrycks som negation. Utrednings ledmotiv är ”för snävt” som beskrivningen av dagens säkerhetsskydd, jag räknar till drygt 30 tillfällen där ”snävt” används i olika sammansättningar – oftast med ”allt för”. Säkert är det få som inte delar utredningens uppfattning att tiderna förändras och hoten ser annorlunda ut, däremot behöver inte per definition en förändring innebära utvidgning.

Den utvidgning som utredningen föreslår är att:

  • Fler verksamheter ska kunna falla under säkerhetsskyddet
  • Flera organisationer ska kunna falla under säkerhetsskyddet
  • Inom informationssäkerhetsområdet ska inte enbart konfidentialitet utan även riktighet och tillgänglighet bedömas

Förändringen är inte bara i omfattning utan ligger även djupare, i själva definitionen av vad som ska skyddas.

Vad är det egentligen som ska skyddas?

I den nuvarande lagstiftningen används begreppet rikets säkerhet som det som är styrande för vad lagen avser att skydda. Begreppet har traditionellt innehållit tre dimensioner: verksamhet, skyddsaspekt och typ av hot. Verksamhet har framför allt avsett den centrala statsmakten och militära förhållanden. Skyddsaspekten har varit konfidentialitet; obehörig åtkomst av information. Hot har varit relaterat till brott; på senare tid antagonism och terrorism. Med dessa ganska distinkta avgränsningar har det varit möjligt att identifiera vilken verksamhet och vilken information som omfattats av lagstiftningen liksom att vidta åtgärder för att förhindra obehörig åtkomst.

I förslaget till ny säkerhetsskyddslag förskjuts samtliga dessa parametrar. När det gäller verksamhet skriver utredningen:

I dag utgår säkerhetsskyddslagen från att behov av säkerhetsskydd främst handlar om skydd av hemliga uppgifter. Kopplingen till offentlighets- och sekretesslagen kan ge intryck av att säkerhetsskydd främst är en angelägenhet för myndigheter och andra offentliga organ för vilka den lagen är tillämplig. Därutöver handlar det om ett säkerhetsskydd med inriktning att skydda mot terrorism för flygplatser och byggnader, anläggningar m.m. som enligt skyddslagen är skyddsobjekt. Sådana avgränsningar är i dag för snäva och medför eller riskerar att medföra att t.ex. verksamheter som är av betydelse för att upprätthålla grundläggande samhällsfunktioner faller utanför tillämpningsområdet. Ett första steg är en ändrad systematik som bl.a. tydligare innefattar sådan säkerhetskänslig verksamhet som bedrivs hos enskilda. Vi föreslår att beskrivningen av säkerhetsskyddet ska utgå från två huvudsakliga inriktningar. Säkerhetsskyddet ska inriktas mot verksamhet som innebär hantering av säkerhetsskyddsklassificerade uppgifter. Det ska innefatta skydd av uppgifter som är av betydelse för Sveriges säkerhet eller som ska skyddas enligt ett internationellt säkerhetsskyddsåtagande och som till sin natur är sådana uppgifter som avses i bestämmelser om sekretess. Det innebär således en vidare ram än enligt den nuvarande lagen som utgår från begreppet hemliga uppgifter. Därutöver ska säkerhetsskyddet inriktas mot verksamheter som av annan anledning behöver ett säkerhetsskydd (i övrigt säkerhetskänslig verksamhet). Det motsvarar delvis vad som i dag skyddas inom ramen för skydd mot terrorism, dvs. i huvudsak verksamhet vid skyddsobjekt, flygplatser och vissa verksamheter som ska skyddas enligt folkrättsliga åtaganden om luftfartsskydd, hamnskydd och sjöfartsskydd. Det skyddsvärda området bör inte avgränsas genom regleringen om skyddsobjekt, utan ska utformas så att det även kan innefatta annan säkerhetskänslig verksamhet, t.ex. hantering av it-system eller sammanställningar av uppgifter som är av central betydelse för ett fungerande samhälle eller verksamhet som behöver skyddas på den grunden att den kan utnyttjas för att skada nationen, t.ex. vissa verksamheter inom det kärntekniska området.

Att säkerhetskänslig verksamhet idag också kan vara privat är inte mycket att orda om. Däremot öppnar den sista meningen upp för en definition som liknar begreppet ”samhällsviktig verksamhet” som MSB:s definition  är:

En verksamhet som uppfyller minst ett av följande villkor:

  • Ett bortfall av, eller en svår störning i verksamheten som ensamt eller tillsammans med motsvarande händelser i andra verksamheter på kort tid kan leda till att en allvarlig kris inträffar i samhället.
  • Verksamheten är nödvändig eller mycket väsentlig för att en redan inträffad kris i samhället ska kunna hanteras så att skadeverkningarna blir så små som möjligt.

Med samhällsviktig verksamhet menas de verksamheter, anläggningar, noder, infrastrukturer och tjänster som upprätthåller den funktion som de ingår i och är verksamhet som är av avgörande betydelse för upprätthållandet av viktiga samhällsfunktioner. Samhällsviktig verksamhet kan vara av nationell, regional eller lokal betydelse. Vad som är samhällsviktigt kan variera beroende på vilka situationer vi ställs inför och i takt med att samhället utvecklas.

Var gränsen går mellan ”säkerhetskänslig” å ena sidan och ”samhällsviktig” å andra sidan framstår i alla fall inte för mig som uppenbart. I kapitel 13.1 presenteras ett försök att utreda inom vilka samhällssektorer finns särskilda skyddsvärda funktioner (som då ska omfattas av säkerhetsskyddslagen). Inte heller efter att ha studerat det blir skiljelinjen distinkt även om man här försöker ringa in mer exakt vad det är som avses. Ett rättesnöre skulle kunna ha varit att säkerhetskänslig verksamhet måste vara av nationell betydelse men inte heller detta håller när man på sidan 245 skriver:

Det bör därför krävas ett kvalificerat skyddsbehov utifrån för samhället fundamentalt viktiga funktioner för att åtgärder enligt säkerhetsskyddslagstiftningen ska vara motiverade. Dessa funktioner kan, trots kravet på nationell betydelse, finnas i en regional eller till och med i en lokal kontext.

Situationen förbättras inte heller av att utredningen föreslår på oklara grunder att begreppet ”rikets säkerhet” ska bytas ut mot ”Sveriges säkerhet”. Orsaken att frångå det inarbetade begreppet till ett med mer territoriell konnotation sägs någonstans vara en vilja att vidga begreppets tillämpning samtidigt som det i den egentliga förklaringen skrivs:

Benämningen rikets säkerhet ska ersättas med Sveriges säkerhet vilket endast är en språklig ändring.

Att det kan råda osäkerhet kring den nya lagens tillämpningsområde är olyckligt. En risk är att en allt för vid tillämpning leder till att medborgares grundlagsfästa rättigheter inskränks (information görs otillgänglig, övervakning sker, personkontroller införs, ekonomiska förhållanden påverkas, arbetsmöjligheter försvåras) i ett alltför stort antal verksamheter som  efter beslut av SÄPO börjar hanteras i extraordinära former. Denna risk förstärks av oklarheten i vem som ska avgöra om en verksamhet är säkerhetskänslig eller inte.  En intressant fråga är vad som händer om en organisation själv genom en säkerhetsskyddsanalys kommer fram till att det saknas säkerhetskänslig verksamhet medan SÄPO hävdar motsatsen. Frågan blir ännu intressantare om man betänker a) det är ett vinstdrivande företag b) säkerhetsskydd kostar avsevärda resurser.

Det är också litet svårt att se en förståelse för de beroendekedjor som finns i dagens samhälle och hur svårt det är att avgränsa enskilda verksamheter. Utan tydliga avgränsningar skulle väsentliga delar av det svenska näringslivet inom it, telekom, kraft, livsmedel, bank och finans, vård och omsorg samt underleverantörer till dessa i värsta fall kunna omfattas av säkerhetsskyddslagstiftningen. Alternativt skulle lagen kunna tillämpas på ett sätt som skulle kunna vara konkurrenspåverkande, som att i vissa sektorer skulle underleverantörer ses som säkerhetskänsliga, i andra inte.

Ytterligare en risk är att oren uppdelning mellan samhällsviktig respektive säkerhetskänslig verksamhet skulle kunna påverka krishanteringsförmågan. Om en allvarlig händelse definieras som i första hand något som ska hanteras av SÄPO kan det leda till att det återställande krisarbetet försvåras exempelvis genom att information hemligstämplas.

I nästa inlägg alltså mer om informationssäkerhet i förslaget.

 

Varför funkar det inte? Del 6

En profession behöver metoder

För att förena episteme och techne (och förhoppningsvis uppnå fronesis) så behöver professionen sina metoder. Metoderna är i kunskapssamhället professionens verktyg och det som utgör grunden för en intern gemenskap och en extern uppfattning om vad en medlem i professionen kan utföra.

 

lojlfammal

I detta sammanhang kommer jag att använda begreppet ”metod” som ett systematiskt och enhetligt sätt att utföra en viss aktivitet med ett beskrivet önskat resultat. I teorin finns också ett antal metoder inom informationssäkerhetsområdet som riskanalys, informationsklassning, incident- och kontinuitetshantering. Ledningssystem a´ la ISO 27000 kan också ses som en metametod där ovanstående metoder ingår som komponenter. Frågan är dock hur väl metoderna uppfyller kraven på att vara systematiska, enhetliga och ha beskrivet önskat resultat. Att metoderna är utvärderade och därmed sägas vara effektiva sedda till sitt syfte bör vara ytterligare ett krav för att de ska sägas fungera.

Förutom införandet av ledningssystem är sannolikt informationsklassning den mest upplyfta metoden för att uppnå bättre informationssäkerhet. För att göra en snabb bedömning av metoder känns det därför ganska rimligt att titta litet närmare på klassningen så som den beskrivs. Här har jag ett underlag på divergerande åsikter som uppstod när jag arbetade på MSB och dristade mig till att fram ett förslag på vägledning för informationsklassning. Den informella remissen ledde till att det ramlade in en mängd svar från informationssäkerhetsmänniskor i framför allt myndigheter. Jag planerar att använda dessa svar för en litet utförligare analys vid ett senare tillfälle – nu räcker det att säga att synpunkterna gick i alla riktningar och att alla var lika övertygade om att det sättet de uppfattade saken var det enda rätta. Inte ens var man överens om det skulle heta ”klassning” eller ”klassificering”, ännu mindre om huruvida det är information eller system som ska klassas. En litet märklig upplevelse vid genomläsningen var att själva syftet med informationsklassningen framstod som så odefinierat i ett antal av svaren, framför allt då man hade invändningar mot att jag i vägledningen beskrivit att informationsklassningen som metod också måste innehålla skyddsnivåer. Lika fången som andra av min egen tankegång så har jag alltid föreställt mig det som meningslöst att klassa information om det inte leder till konkreta skyddsåtgärder. Detta var dock inte en uppfattning som delades av alla. Jag svävar fortfarande i ovisshet om vad då klassningen tjänar till och det är en av de många frågor som jag tycker det vore ytterst intressant att diskutera.

I paradgrenen informationsklassning saknas det alltså enhetlighet samt systematik. Den bristande systematiken ligger bland annat i att klassningen som aktivitet inte har ett givet samband med andra aktiviteter som exempelvis riskanalys och inte heller beskrivs som en process vars resultat regelbundet utvärderas. I vägledningen skrev jag till exempel djärvt att klassning ska ses som en form av risk- alternativt konsekvensanalys men fick mycket starkt mothugg mot detta och hur då det systematiska sambandet mellan riskanalysen och klassningen ser ut för dessa skribenter är fortfarande oklart för mig.

Det mest slående i svaren var att ofta saknades argument eller teori för den åsikt man förfäktade. Istället var det redovisande av hur man själv i praktiken genomför sina klassningar eller, mest återkommande, hänvisningar till hur man tolkat ISO 27000.  Här ligger en viss ironi eftersom en del svar rörande klassningen där man hänvisar till standarden faktiskt går emot vad standarden säger, som när man hävdar att det system som ska klassas samtidigt som standarden uttryckligen säger att det är information.

Mycket av det som kan sägas om informationsklassning kan sägas också om ledningssystem som metod. Förutom att syftet och genomförandet saknar enhetlighet är båda metoderna synnerligen icke utvärderade. Jag under senare tid plöjt en hel del av den litteratur som finns på området och har ännu inte hittat några studier som exempelvis utvärderar olika metoder för informationsklassning, ej heller av om ledningssystem på det sätt som standarden föreskriver är ett effektivt sätt att styra informationssäkerhet i en organisation.

Och här måste jag gå in på helig mark och framföra ståndpunkten att ISO 27000, som gett mig så mycket stöd genom åren som yrkesverksam, inte så sällan snarare är ett hinder än en hjälp. Eller, rättare sagt, vårt användande av standarden som en ersättning för utvärderade metoder utgör ett hinder för oss att bli mer professionella. ISO 27000 definierar ett område som jag skulle vilja kalla organisatorisk styrning men innehåller ingenting om hur olika aktiviteter ska utföras, och är alltså ingen metod. Som jag skrev inledningsvis skulle man kunna sträcka det till att standarden översiktligt beskriver en metametod men överlämnar till oss praktiserande att ta fram de konkreta, enhetliga, systematiska och utvärderade metoderna. Denna metametod börjar kanske också bli litet anfrätt av tiden med sin inriktning på styrning av informationssäkerhet i en organisation när information i allt högre grad flödar över organisationsgränser. ISO 27000 har i många fall blivit en ersättning för metoder vilket vi måste erkänna för att komma vidare. Istället för att i övermåttan peka på standarden som en bibel måste vi ta uppgiften med metodutveckling på allvar och skapa en gemensam plattform som uppfyller kraven på enhetlighet och systematik.

E-hälsohistorien upprepar sig

Här kommer ett litet mellanspel i min långa rant om varför informationssäkerheten inte funkar. Istället ska jag ägna ytterligare några rader åt e-hälsa.

I slutet av september inträffade ett nytt stort it-haveri i Stockholms läns landsting (SLL) där flera sjukhus drabbades på ett sådant sätt att patientsäkerheten uppgavs hotad.

I SLL:s digitala lösningar har större incidenter skett vid ett antal tillfällen under de senaste åren och det var bara någon månad sedan en mycket allvarlig händelse skedde i Uppsala.  Som samhällsmedlem och patient in spe med viss insikt om hur det ser ut på e-hälsoområdet är jag djupt oroad. Trots att de många och allvarliga incidenterna som utgör en stor risk för patientsäkerheten och för patienternas integritet tycks insikten om de stora problemen med säkerhet inte engagera vårdens makthavare nämnvärt. Pliktskyldigt sägs några fraser om säkerhet, sedan störtar samtalet vidare med muntra trumpetstötar om att Sverige ska bli bäst i världen på e-hälsa vilket inte förefaller innebära att vi ska bli bäst i världen på en säker e-hälsa. Digitalisering beskrivs i närmast messianska former och diskussionsklimatet är av en sådan karaktär att det problematiserande som är nödvändigt för alla framgångsrika utvecklingsprojekt avvisas kategoriskt och sägs till och med vara ”förbjudet”. Jag ser detta i sig som djupt problematiskt eftersom digitaliseringen, liksom alla andra större samhällsförändringar, innebär reella intressekonflikter som måste hanteras på ett rationellt sätt. Detta gäller även inom informationssäkerhetsområdet specifikt där till exempel tillgänglighet och skydd mot obehörig åtkomst alltid måste balanseras mot varandra.

Historiskt har ,enligt min uppfattning, flertalet e-hälsolösningar hastats fram utan gemensam strategi i meningen långsiktig målbild och långsiktig planering där behov och beroenden är analyserade och utvärderade i en öppen diskussion. Alltför ofta har mycket kostsamma och administrativt krävande lösningar (tänk exempelvis NPÖ) dykt upp utan att behov, säkerhet och kvalitet har klarlagts. Efter att ett stort antal miljoner flödat in i de ofärdiga projekten har de försvunnit till en kyrkogård av misslyckade visioner.

När jag läste följande tweet kändes den därför som ett mycket tråkigt exempel på att vårdens makthavare tycks oförmögna att lära sig av tidigare misstag:

forslund Läs mer