ENISA risikoanalyserapport: “At være diabetiker i 2011”


enisa-logo  enisa-pilot

ENISA – European Network and Information Security Agency har udviklet et omfattende analyseværktøj til identificering og vurdering af kommende og fremtidige risici, som er scenarie baseret og som består af bestemte faser til formulering og analysering af scenario, mobilisering af den nødvendige ekspertise (HR) med henblik på vurdering og analyse af disse scenario og for at forbedre ledelsens evne til at indsamle og distribuere  evalueret information (f. eks. scenarie beskrivelser, trusler, svagheder, værdier, virkninger, risici osv.)

ENISA har haft til hensigt at validere risici i forbindelse med netværk og informationssikkerhed indenfor de næste 3 år og da temaet er relativt nyt har EU agenturet etableret et såkaldt EFR Stakeholder Forum af særlige fageksperter på området, herunder fra branchen, forskningsverdenen og regeringsembedsværket.

Rapporten, der offentliggøres i dag, repræsenterer resultatet af den pilot om kvalitativ risikovurdering, som er blevet gennemført og koordineret af ENISA teamet i 2008 vedrørende et specifikt scenarie om fjernmonitorering og –behandling  i sundhedssektoren (telemedicin). 

Piloten er gennemført med henblik på at teste og tilvejebringe ”proof-of-concept” af det analyseværktøj, om er udviklet.

EU Kommissionen har udarbejdet en e-health aktionsplan i 2004 og i juli 2008 en rekommandation om grænseoverskridende interoperabilitet for EPJ systemer, så læger kan få adgang til vital information om patienter fra andre medlemslande som er under deres behandling. E-health influerer som applikation og kommunikationsteknologi alle funktioner indenfor sundhedssektoren, som repræsenterer en større og større andel af EU landenes budgetter. E-health kan være med til at begrænse omkostninger og øge produktiviteten og samtidig mindske fejlbehandling. Ikke desto mindre er e-health stadig kontroversiel og en af de største udfordringer for en implementering er at overbevise offentligheden om, at de elektroniske patientjournaler er sikre og at kun autoriseret personale kan få adgang til patientdata. På denne baggrund har det været relevant at vælge et scenario med relation til e-health.

Piloten har to formål:

1. at identificere kommende og fremtidige risici mht fjernmonotorering
2. at få feedback på analyseværktøjet med henblik på ajourføring og forbedring

Det blev besluttet at identificere alle væsentlige it komponenter på højt eller strategisk niveau og gruppere disse i generiske kategorier. Som tillæg til rapporten er udarbejdet en skabelon for scenariets applikationer.

Rapporten begynder med en samtale mellem Ralph som går ind for et e-health system og Fred, som er opponent ogm er baseret på den forberedte skabelon for scenariets applikationer og giver et kort overblik over de risici og udfordringer, som er identificeret i forbindelse med implementeringen af programmer for fjermonotorering og fjernbehandling. De næste to sektioner præsenterer de væsentligste risici, som er identificeret i forbindelse med piloten og de konkrete værdier. Til slut konkluderer rapporten med et kort overblik over den anvendte metodologi, dvs. værktøjet med henblik på at identificere og analysere de pågældende risici. De to bilag omhandler skabelonen for scenariets applikationer samt rapporten om risikovurderingen udarbejdet af eksperter fra Logica Ebios.

I den gengivne samtale rejses relevante spørgsmål som f.eks.:

1. hvem skal have adgang til den elektroniske patientjournal ?
2. den uundgåelige risiko for ændring af data (snigende mission, snigende funktion, utilsigtet brug)
3. informationsbaseret patientakcept er et minefelt i sig selv   
4. at give patienten ret til at vælge hvem der skal have adgang er problemfyldt
5. at fæste lid til at personer kan sikre præcise data er en ufuldstændig strategi. At udvikle en algoritme, som kan checke nøjagtigheden er en god ide, men som en sikker løsning dog højst tvivlsom. 
6. ethvert system lider under risikoen for ydre påvirkninger
7. overinformation er ingen garanti imod systemfejl. At teste de værste scenarie er ikke det samme som at være i stand til at håndtere dem
8. risikoen for interessekonflikter
9. fjernmonitorering og -behandling ved brug af speciel teknologi, som f.eks. en vest med biosensorer, er teoretisk en god ide, men der bør også tages højde for omkostninger for patienten
10. fjernmonitorering og -behandling kan ikke eliminere alle risici. Patienten skal også yde sin andel

Rapporten oplister herefter mere specifikt de identificerede risici og hændelser baseret på risikoniveau (høj), påvirkning samt sandsynlighed.

1. manglende compliance med lovgivning om informationsbaseret patientakcept
2. manglende compliance med lovgivning om databeskyttelse
3. databrud
4. ændring eller utilsigtet brug af data
5. patienten kan blive kompromitteret
6. udstyret kan blive beskadiget
7. systemet kan lide under funktionsfejl eller være udsat for sammenbrud
8. tyveri
9. utilstrækkelig tilgængelighed af den medicinske service
10. menneskelige fejl i forbindelse med nødstilfælde
11. patienten kan misforstå data.
12. det lægelige personale kan misforstå, modificere eller slette patientdata
13. patienten følger ikke instruktionerne
14. dataovervågning og profiling

Rapportens næste afsnit identificerer de værdier, som man forsøger at beskytte mod de førnævnte risici. Disse kan være både håndgribelige så vel som uhåndgribelige, ejet af både patienten (in casu Ralph) eller hans læge, hospitalet, det medicinske call center eller andre. Værdier omfatter også enhver device, teknologi, applikation, processer, data eller en hvilken som helst værdi for patienten, organisationen eller samfundet. Nogle værdier er selvfølgelig mere værdifulde end andre og de kan variere over tid og/eller i henhold til kontekst. Et glas vand synes ikke at have stor værdi for de fleste af os, men for omstrejferen i ørkenen kan den have enorm værdi. Risici kan have indflydelse på forretningsoperationer som resultat af uautoriseret offentliggørelse, modifikation eller afvisning af information samt utilgængelighed eller destruktion af information eller service. Baseret på en række diskussioner i arbejdsgruppen sigter scenariet at beskytte følgende:

• sundhed og liv
• menneskerettigheder og sociale værdier
• autonomi
• det nationale sundhedssystem
• mobilitet
• persondata
• sundhedskort
• monitoreringsudstyr
• personligt it udstyr
• data centre og call centre
• elektronisk patient journal (EPJ)
• sygejournal
• elektroniske recepter
• offentlige forskningsdata
• hospitalets it systemer
• netværk

metodologi

Figuren viser et overblik over det anvendte analyseværktøjs opbygning.

Scenariet er excellent. Det er aktuelt og præsenterer de teknologiske muligheder i det offentlige sundhedssystem, der har et unikt globalt potentiale. Det er vigtigt, at man er i stand til at udtænke modeller, som fra start indbygger robust privacy og security (“baked in”). Ved brug af intelligente risiko- og sårbarhedsanalyser vil man kunne medvirke til at sikre den tillid og tryghed for brugeren, som er nødvendig, men også en forudsætning for en hensigtsmæssig teknologik udvikling. Risikoanalyse-værktøjet vil i det hele taget kunne finde anvendelse i forbindelse med implementering og udvikling af  it-projekter af enhver art, større eller mindre, offentlige eller private. Eksempelvis vil det være en oplagt del af processen og kravene, at der udover en privacy feasibility- og konsekvensanalyse principielt indgår en omfattende kvalitativ og kvantitativ risiko- og sårbarhedsanalyse af både security og privacy, når Danmark  på et tidspunkt skal indføre et borgerservicekort.

Man vil bemærke, at det rådgivende forum var stærkt repræsenteret af privacy eksperter og formidlere. Samtlige medlemmer gav udtryk for bekymring for krænkelse af privacy og databeskyttelse, hvilket på forskellig vis er kommet til udtryk i den endelige rapport. Hermed markerer ENISA også en opprioriteret fokus på netop privatlivs- og databeskyttelse. Det er hensigten at yderligere piloter med anvendelse af analyseværktøjet vil finde sted i 2009.

Download hovedrapporten her
Download bilag 1 her
Download bilag 2 her

Læs i øvrigt interview med Barbara Daskala, ENISA Information Security Risk Management ekspert, en af hoverkræfterne bag rapporten, om dens perspektiver her

Reklamer

Privacy skal gøres til et offentligt anliggende og tiden er inde nu


træpåplæne 

Jeg ser meget gerne, at privacy sættes i et større perspektiv som den menneskeret den er og at vi sætter en ny dagsorden. En dagsorden med en holistisk tilgang til menneskerettighederne forfatningsmæssigt, lovgivningsmæssigt og sidst men ikke mindst etisk.

Det er vigtigt både med en moderne og konsekvent lovgivning, men også en ajourført grundlov, som kan udtrykke nationens grundholdninger (og modvirke lunefulde politikere). Forfatningen bør desuden ikke alene tage højde for de især efter 2. Verdenskrig gennemførte internationale konventioner, men også være på forkant med den teknologiske og til dels samfundsmæssige udvikling. En proaktiv eller progressiv retsindstilling er nødvendig fordi samfundet udvikler sig med rivende fart, kulturelt, politisk, økonomisk og teknologisk. Selvom det bliver sagt gang på gang og på trods af den aktuelle diskussion om global opvarmning, klimaforandringer, økonomiske konsekvenser af finanskrisen, den internationale terrorisme, de daglige krænkelser af menneskerettighederne verden over, så tror jeg ikke at det er gået op for ret mange af os, at vi faktisk lever i en globaliseret verden, hvor dét der sker på den anden side af jordkloden kan få umiddelbar indflydelse på vor egen hverdag.

Men det er ikke nok alene med en retsregulering medmindre det etiske grundlag også manifesteres. Det forudsætter efter min mening en ny bevidsthedsgørelse af hver af os og vor egen menneskelige værdighed. En sådan erkendelse er allerede at spore og er selvsagt en løbende proces, som kun kan holdes i gang og stimuleres, såfremt vi hver især som individ hele tiden er vort ansvar bevidst. Vi må ikke glemme, at selvom menneskerettighederne i sagens natur er rettigheder, så betyder det ikke at vi kan fralægge os et ansvar for vor moralske adfærd. Vi må så at sige tage skæbnen i egen hånd. Når alt kommer til alt vil erkendelsen være dét som bærer os videre mod et mere civiliseret og bæredygtigt samfund som vi kan være stolte af for nu at være lidt højtidelig her ved årsskiftet til 2009. Det burde jo være sådan at vi handler fordi vi mener det er moralsk rigtigt og ikke fordi det står i loven alene. Det er selvfølgelig en relativ urealistisk og i manges øjne naiv idealisme, men at tjene et ideal behøver ikke nødvendigvis at være forbundet med himmelflugt, sålænge man gør sit bedste for at efterleve idealet i hverdagen uden at forfalde til fanatisme eller fantasteri. Det er indlysende nødvendigt med gode love, men et eller andet sted føles det alligevel som et nederlag for et samfund, når vi skal slå hinanden i hovedet med paragraffer for at få ret. Hermed være utalt om denne ret så også vil blive opfattet som retfærdig, når det kommer til stykket.

Jeg anbefaler derfor en folkelig debat som en del af en national handlingsplan, der også skal inkludere et nyt målrettet forsknings-, udrednings- og rådgivningsprogram, som sætter fokus på privacy med temaer som:

• Udvikling af metodologi, idet begreber og definitioner er alt for diffuse og usammenhængende.
• Udvikling af generelle privacy principper til brug for enhver organisation (Fair Information Principles).
• Udvikling af værktøjer til brug for privacy konsekvensanalyser (Privacy  Impact Assessment) for al fremtidig
lovgivning og reformarbejde, som involverer persondata.
• Udvikling af principper for Identity Management (IdM) i relation til privacy og databeskyttelse.
• Udvikling af designværktøjer og samtidig igangsætning af konkrete dokumentations- og proof of concept-projekter om Privacy Enhancing Technologies (PETs eller privatlivsfremmende teknologier)
og Transparency Enhancing Tools (TETs) med særligt henblik på ambient intelligence (AmI). Ideen er at PETs og TETs ikke skal boltes på, men være en indbygget del af ICT løsningen fra start (“baked in” privacy). Disse forskningsprojekter har det overordnede mål at gøde jorden for udvikling af en ny dansk vækstindustri.
• Deltagelse i en surveyundersøgelse til afdækning af danskernes grundlæggende holdninger og værdier til menneskerettighederne.
• Deltagelse i forskningsprojekter som opstiller principper for sikring af menneskerettighederne og deres hybriddiskurser i forhold til kampen mod terror og den generelle kriminalitetsbekæmpelse. Et konkret bidrag kan være en videreudvikling af konsekvensanalyser som ikke alene tager højde for informationsprocessen, men går videre med henblik på at konfigurere værdier ved hjælp af en såkaldt overvågnings-konsekvensanalyse.  Hermed menes en proces som identificerer, forudser og  forholder sig til en potentiel privacy indflydelse på en konkret overvågningsoperation.

Det sidste tema anses som yderst aktuelt og relevant for Dansk Privacy Netværk, som med sine tværfaglige eksperter kan deltage med lødig viden og innovation. Temaet vil være et glimrende bidrag til den vigtige værdikamp og være inspirator for den overordnede politiske og ikke mindst folkelige debat om menneskerettighedernes rette placering i samfundet.

Afslutningsvis kan jeg ikke undlade at bemærke, at dagen idag bærer i sig historiens vingesus, idet Isaac Newton blev født d. 4. januar i 1643 (GC). Med sit værk  Mathematical Principles of Natural Philosophy (1687) viste Isaac Newton, at kun en tålmodig og skeptisk forskning kunne frembringe resultater. Han gjorde dermed op med datidens religiøse dogmer og åbenbaringer og blev en energikilde for hele oplysningstiden.   

Knowing trees, I understand the meaning of patience. Knowing grass, I can appreciate persistence. Hal Borland, American, Author

Årets privacykonference afholdes d. 12. november 2008


Konferencen med titlen “Pyt med privatlivet? – privacy by design” arrangeres i et samarbejde mellem Alexandra Instituttet, Dansk Privacy Netværk, Delta, Logica og Teknologisk Institut og finder sted d. 12. november 2008 fra kl. 9.00 – 16.15 på Schæffergården i Gentofte. 

På konferencen vil der blive stillet skarpt på privacy ud fra et teknologisk, juridisk og etisk perspektiv. En lang række førende danske eksperter vil give svar på centrale spørgsmål som:

  • Hvor vidt går overvågningens omfang?
  • Hvad kan man med anvendelse af ny, moderne teknologi?
  • Bliver terror reelt bekæmpet med overvågning af mail, telefoni og internet mv?
  • Kan de skadelige effekter af overvågning begrænses
  • Hvad siger Menneskerettighederne, EU-retten, Grundloven og Persondataloven?
  • Hvad koster fortrolighedsbrud og brud på privatlivets fred de virksomheder, der begår dem?
  • Keynotes og præsentationer vil bl.a. blive leveret af journalist Frank Esmann, director Jan Camenish, IBM, senior konsulent Mikael Hertig, Logica, Thomas Sørensen, Delta, chefjurist Jacob Mchangama, Cepos, direktør Frederik Kortbæk, FK Consulting samt professor  Jens Perch Nielsen.

    En Paneldiskussion med Retspolitisk ordfører for Enhedslisten Line Barfod, Hanne Severinsen, forh. MF, Filosof Lene Andersen og Chefkonsulent Henning Mortensen, DI, medlem af IT Sikkerhedskomiteen vil runde konferencen af.

    “Pyt med privatlivet? – privacy by design” gennemføres i forbindelse med videnskabsminister Helge Sanders og IT-sikkerhedskomiteens konference “Privatliv på profilen” dagen før, d. 11. november 2008 i Industriens Hus i København.  

    Download hele programmet her.

    For yderligere oplysninger venligst kontakt Frederik Kortbæk.