KMD kender Privacy by Design


Ole Haugaard Madsen, sikkerhedsforsker KMD

– KMD har som selskab siden 1970’erne beskæftiget sig med offentlige systemer indeholdende persondata, så vi har i mange år skullet håndtere og beskytte sensitive data på en god måde, siger Ole Haugaard Madsen, sikkerhedsdirektør i KMD, og fortsætter:

– Den nye forordning introducerer naturligvis nye elementer som øget dokumentationskrav, bøder, krav til risikovurderinger og governance i forhold til databeskyttelse, men vores tilgang flugter med udmeldingen fra Justitsministeriet om, at hvis man er godt med i forhold til den gældende lovgivning, så står man rigtigt godt i forhold til den kommende forordning.

De specifikke krav i databeskyttelsesforordningen om Privacy by Design og Privacy by Default introducerer ifølge Ole Haugaard Madsen ikke fundamentalt nye koncepter i KMD’s tilgang til systemudvikling.

 Koncepter som pseudonymisering og anonymisering er jo ikke nye, og vi har arbejdet med dem i mange år, men gennem kravet i forordningen om Privacy by Design og Privacy by Default bliver de jo i meget højere grad synliggjort og gjort specifikke, siger han.

Ingen silobygning

KMD’s projekt med at implementere databeskyttelsesforordningen blev igangsat i 2015 og kører i to hovedspor: et i forhold til projekt, et andet i forhold til softwareudvikling. Et hovedmål er, at hele tankesættet og bevidstheden om databeskyttelse skal udbredes til hele organisationen.

 Projektet lykkes ikke, hvis vi bygger en ”processilo”, der handler om databeskyttelse. Succesen består i, at databeskyttelsen bliver indarbejdet i de grundlæggende processer inden for projekt og udvikling, siger Ole Haugaard Madsen. 

Han tilføjer, at de aktuelle interne diskussioner i KMD om den rette organisering af arbejdet med databeskyttelse netop går på balancen mellem at forankre bevidstheden og kompetencerne ”lokalt” i projekterne og hos udviklerne over for at have en enhed i virksomheden, der har de helt dybe kompetencer på området. Hans vurdering er, at det ikke er et enten-eller, men bør være et både-og.

Tjeklister

Helt konkret foregår selve implementeringen af databeskyttelsesforordningen blandt andet ved at indbygge en række tjeklister i de eksisterende processer.

 Vi gennemgår løbende vores leverancemodeller, og som en del af det almindelige arbejde med at opdatere dem vil vi implementere tjeklister, der sikrer, at man har gjort sig de nødvendige tanker om databeskyttelsen, siger Ole Haugaard Madsen og fortsætter:

 Det vigtige er at finde en ramme for beskrivelsen af Privacy by Design og Privacy by Default. Det første element, der skal defineres i et softwareprojekt, er, hvad der er nødvendigt i den specifikke løsning. Og det indebærer en analyse af risici og fastlæggelse af tekniske kontroller.

Automatiseret softwarevalidering kan ikke stå alene

Der findes teknologi til at validere systemerne op imod krav til databeskyttelse, men ifølge Ole Haugaard Madsen handler det mere om, at databeskyttelse bliver en integreret del af de forskellige discipliner, der bringes i spil i forbindelse med udvikling og levering af systemerne. Hvis man vælger at understøtte overholdelsen af krav til databeskyttelse ved hjælp af teknologi, har han et godt råd:

 Man bør ikke blindt stole på en softwarevalideringsløsning, der melder grøn, gul eller rød på databeskyttelsen i en løsning. Resultatet af en automatiseret test vil altid skulle vurderes i det konkrete tilfælde, for eksempel ud fra hvor kritisk løsningen er, siger han.

Som eksempel nævner han en health care-løsning, hvor en hjemmehjælper har adgang til kritiske data fra en iPad. Her drejer det sig om at kunne dokumentere alle de valg, der er taget, og at have valideret, at alle potentielle risici i forhold til databeskyttelsen er blevet adresseret.

Stor efterspørgsel efter kombinationskompetencer

Den øgede fokus på sikkerhed og databeskyttelse har også betydet en udvikling i kravene til de kompetencer, som bliver efterspurgt i en virksomhed som KMD.

 Der er stort behov for dygtige udviklere med kompetencer inden for sikkerhed. De kan være svære at finde i dag, og det er helt sikkert nødvendigt, at flere udviklere bliver uddannet i sikkerhed, sikker kode og de koncepter, der har med databeskyttelse at gøre. Som i mange andre sammenhænge er man i høj kurs, hvis man magter at skræve over to områder, siger Ole Haugaard Madsen.


Læs også...

Det var en helt ny fornemmelse, da Søren tidligere på året blev ramt af stress, for han havde aldrig oplevet stresssymptomer før. Søren har arbejdet i…

I 1999 havnede Berit Søgaard mere eller mindre tilfældigt i IT-branchen, og hun har arbejdet her lige siden. I dag er hun compliancedirektør i Visma,…

Nettet er proppet til randen med websider, som kan hjælpe dig med det ene eller andet eller har så nørdet viden, at de med fordel kan besøges.

Unge tech-folk fortæller om deres håb og drømme for fremtiden. Danske virksomheder kigger mod et tysk eksporteventyr. Forfatter sætter spot på Kina og…

26-årige Francesca Tremulo rejste til Danmark fra Italien for tre år siden for at realisere drømmen om en fremtid i spilbranchen. Hun er uddannet…

Kinas tech fungerer og er udviklet i benhård konkurrence til at være bedst og billigst. Talentmassen er enorm, og der er prestige og attraktive…

Alberte Viendahl er 25 år og har læst multimediedesign på KEA. Hun er blevet vild med at kode og nørde, og nu vil hun gerne tage en top up-uddannelse…

Benjamin Elias Harris er 27 år, og han har gået på datamatikerlinjen på KEA. Han startede egentlig med at læse engelsk på Københavns Universitet, men…

28-årige Yousra Diab arbejdede i flere år som socialrådgiver, inden hun tog springet og startede på datamatikeruddannelsen. Det har været svært at…

26-årige Sophie Ankjær Andersen har læst multimediedesign på KEA. Hun drømmer om, at hun i fremtiden skal tage sit arbejde med til Bali og arbejde…