Behov for videre tiltak
Prosjektet har blitt bedt om å vurdere om det er behov for tiltak som ikke allerede er dekket opp på området. Dette arbeidet har gitt mye innsikt og mange viktige diskusjoner. I prosjektets arbeid har vi, både ut fra det gitte mandatet og arbeidsgruppens begrensede ressurser, måttet avgrense omfanget av rapporten. Men vi har gjort observasjoner som kan være viktige og interessante for mange deler av offentlig sektor.
Arbeidsgruppen vil her peke på noen tema/områder som det bør jobbes videre med.
Kunstig intelligens
I kartlegging og avgrensing av arbeidet, ser arbeidsgruppen at kunstig intelligens (KI) har stor innflytelse på skytjenester, både integrert i skytjenesteplattformer og som dedikerte tjenester (AI as a Service). I tiden fremover vil sannsynligvis denne innflytelsen øke betydelig, blant annet fordi teknologiens videreutvikling er selvforsterkende og det vil åpne seg stadig nye bruksområder. For at norske virksomheter skal hente ut det enorme gevinstpotensialet som ligger i dette uten å gå på kompromiss med norske verdier, etikk og sikkerhet, trengs det proaktiv nasjonal veiledning og arkitektoniske rammer. Uten felles retningslinjer risikerer vi fragmentert utnyttelse av teknologien og fremvekst av usikker skygge-KI. Arbeidsgruppen ser at det er viktig å designe bruken av KI slik at virksomheter har god mulighet til å bytte ut KI modeller i systemene. De samme prinsippene som kommer frem i denne rapporten om skytjenester vil være aktuelle også for KI. På linje med anbefaling om skytjeneste hybrid- og mulitisky, bør virksomhetene gjøre tilsvarende grep for KI tjenester for å sikre fleksibilitet og portabilitet. Arbeidsgruppen foreslår at KI Norge får ansvar for å veilede rundt endringsevne i bruk av KI.
Digital suverenitet
Dersom CADA-forordningen blir vedtatt i samme form som forslaget fra EUKommisjonen, skal det gjennomføres risikovurderinger som også ser på digital suverenitet ved bruk av skytjenester i samtlige offentlige virksomheter. Selv om det vil komme veiledning fra EU bør nasjonale myndigheter sørge for å ligge i forkant med veilednings- og informasjonsarbeidet, slik at kravene ikke kommer som en overraskelse på norske offentlige virksomheter. Dette gjelder særlig for de virksomhetene som leverer tjenester som kan komme til å trenge skytjenester kategorisert på nivå 3 og 4 (se punkt 5.6.1, over). Innføring av CADA vil også ytterligere aktualisere problemet med fremmede lands tilgang til data gjennom skytjenesteleverandører som opererer på tvers av landegrenser. Avtalerettslige og organisatoriske tiltak for sikkerhet og tilgangsstyring til sensitive data er ikke tilstrekkelige når leverandørene opererer i et internasjonalt eller globalt marked. USAs CLOUD Act og saken mellom OVHClouds canadiske datterselskap og canadiske myndigheter trekkes gjerne frem som enkelteksempler. Faktum er at dette er regelen heller enn unntaket, for den saks skyld også i Europa og Norge. Å forhindre fremmde land fra å få tilgang på data gjennom å kontrollere dataenes fysiske lokalisering, er altså ineffektivt.
Digital suverenitet blir trukket frem som et svar på konsentrasjonsrisiko. Arbeidsgruppen anbefaler at styrende myndigheter tar ansvaret for å gjennomføre vurderinger av konsentrasjonsrisiko. Hver for seg kan ikke offentlige virksomheter forventes å ha den oversikten som kreves for å foreta slike vurderinger.
Utrede avhengighet til SaaS kontorstøtteverktøy
Risikoen ved norske offentlige virksomheters avhengighet av enkeltleverandører av kontorstøtteverktøy bør utredes. Alle typer kontorstøtteverktøy bør ses på, men arbeidsgruppen vil særlig peke på kommunikasjons- og samhandlingsverktøy som epost, chat, digitale møter, tekstbehandlingsverktøy og verktøy for dokumentlagring- og samhandling.
Etablere styringsmekanismer for å sikre gjennomføring av tiltak lokalt
Det må legges til rette for samarbeid på tvers av virksomheter i offentlig sektor. Mange har like behov, men ulik kapasitet. Dersom hver enkelt virksomhet må utvikle egne exitstrategier, kravspesifikasjoner, tekniske løsninger, risiko- og driftsmodeller, kan kostnadene bli høye og resultatene fragmenterte. Felles offentlige krav, felles
anskaffelser, felles risikomodeller, sektorvise løsninger, nasjonale fellesløsninger eller nasjonale støttemiljøer kan styrke gjennomføringsevnen. Som tidligere nevnt vil kostnadene her i stor grad komme lokalt, mens den
sikkerhetsmessige gevinsten vil være nasjonal. Derfor bør det vurderes måter å bistå det lokale arbeidet, i form av ressurser, bistand eller midler. Det bør utredes muligheter for fellesløsninger som understøtter kritisk digital infrastruktur. Se Pervaiz, Shanzay og Joel, Alex, "Data Localization and Government Access to Data Stored
Abroad: Discussion Paper 2" (2023). Joint PIJIP/TLS Research Paper Series. 87.
https://digitalcommons.wcl.american.edu/research/87
Endre rådene til offentlig forvaltning i digitaliseringsrundskrivet
Det har blitt kommunisert til arbeidsgruppen at digitaliseringsdirektivets kapittel om skytjenester (pkt. 1.15) blir oppfattet som en beskjed om å velge «sky først». Ut fra ordlyden er det lett å forstå denne tolkningen. Arbeidsgruppen anbefaler at digitaliseringsrundskrivet endres til å bli mer nøytral med hensyn til å beskrive både
fordeler og ulemper ved teknologien. Konkret mener arbeidsgruppen at det bør tas inn krav om exit-strategi basert på denne rapporten. Videre bør teksten i rundskrivet under overskriftene krav og anbefaling nyanseres ut fra dagens reelle situasjon. Skytjenester kan både være kostnadseffektive og fleksible, men fare for lock-in og kostnadsdrivende avtaler er reelt og bør vurderes.
Offentlige fellesavtaler om skytjenester som legger til rette for endringsevne
Fellesavtaler for offentlig sektor kan være tilgjengeliggjørende og kostnadseffektive, men virksomheter som skal levere tjenester ut over avtalenes varighet må ha en klar exit-strategi. Arbeidsgruppen anbefaler derfor at det blir obligatorisk på fremtidige fellesavtaler at virksomheter som skal levere tjenester ut over avtaleperioden har
implementert en exit-strategi.
Bruk av åpne standarder, arkitekturprinsipper, arkitektur- og standardiseringsrådet og IT-standardiseringsforskriften
Mer aktiv bruk av regulatoriske virkemidler som IT-standardiseringsforskriften og arkitektur og standardiseringsrådet (ASR) kan gjøre det lettere for offentlig forvaltning å gjøre gode valg når det skal velges teknologi for å levere tjenester. Arbeidsgruppen anbefaler derfor å styrke arbeidet med referansekatalogen for ITstandarder, de overordnende arkitekturprinsippene for digitalisering av offentlig forvaltning (arkitekturprinsippene) og ASR. Herunder ønskes det at forløpet til standarder blir bedre forvaltet med gjennom innlemming, kontinuitetsvurderinger og utfasing. Videre anbefales det at arkitekturprinsippene blir mer detaljerte og enklere å benytte i dagens teknologiske landskap. For eksempel lyder punkt 5.3 i arkitekturprinsippene «Sørg for arkitektur som gir systemer og tjenester evne til endring og vedlikehold over tid.» Dette er i samsvar med arbeidsgruppens anbefalinger,
men uten videre detaljering av rådet er det på et så overordnet nivå at det er vanskelig å oversette til praksis.
Gevinsten ved en bedre forvalting av referansekatalogen, IT-standardiseringsforskriften og arkitekturprinsippene som inkluderer samsvarsvurderinger kan være et mer velfungerende økosystem for skytjenester, da de offentligaktørene vil stille samsvarende krav til leverandør markedet og basere sine krav på åpne ressurser.