]> pere.pagekite.me Git - homepage.git/blob - mypapers/drafts/friprog-itsikkerhet.txt
Litt mer om JSF.
[homepage.git] / mypapers / drafts / friprog-itsikkerhet.txt
1 Sikker IT-infrastruktur krever bruksrettigheter
2 ===============================================
3 av Petter Reinholdtsen, leder i foreningen NUUG
4
5 Den 15. desember 2006 lanserte regjeringen IKT-meldingen "Eit
6 informasjonssamfunn for alle", der et helt kapittel er viet
7 IT-sikkerhet. IT-sikkerhet har mange fasetter, men en av dem blir
8 ofte oversett.
9
10 For å ha IT-sikkerhet er det viktig at IT-brukeren har full råderett
11 over sitt eget sitt utstyr. Kontrollen over utstyret må ligge hos den
12 som skal bruke utstyret, ikke hos leverandøren eller produsenten. I
13 dag er det ikke alltid slik, og jeg vil peke på noen saker der
14 leverandørrettighetene på utilbørlig vis har gått på bekostning av
15 brukernes rettigheter.
16
17 Alle kommuner må ha et regnskapssystem, helst IT-basert. Når en
18 kommune har betalt millioner for å kjøpe et regnskapssystem ville en i
19 utgangspunktet tro at de har sikret seg retten til å bruke det til
20 systemet ikke lenger fyller deres behov. For kommunene Evenes og
21 Tjeldsund var det dermed en overraskelse da de i 2002 med en halvt års
22 varsel ble fratatt retten til å bruke regnskapssystemet sitt.
23 Leverandøren Ergo Ephorma ville ikke lenger vedlikeholde
24 det. Kommunene kunne ikke velge en annen leverandør til vedlikehold,
25 da opphavsrettsloven gav leverandøren monopol på dette. Kommunene
26 måtte kjøpe nytt regnskapssystem for 1.75 millioner, selv om det gamle
27 fungerte utmerket. De manglet enkelt og greit bruksrett til sitt eget
28 regnskapsystem.
29
30 I fjor kom det to nye eksempler. Et av dem er historien om et
31 automatisert parkeringshus, der innkjøringsrampene er borte og bilene
32 løftes på plass ved hjelp av robotteknologi. Kommunen eide huset og
33 hadde kjøpt inn kontrollsystemet fra en leverandør av slike. Kommunen
34 var ikke fornøyd med leverandøren og sa opp kontrakten, hvorpå
35 leverandøren trakk tilbake kommunens tillatelse til å bruke
36 kontrollsystemet og hele parkeringshuset sluttet å fungere. En rekke
37 biler ble ved dette holdt som gisler inntil kommunen etter noen dager
38 gikk med på vilkårene til leverandøren og parkeringshuset slapp bilene
39 ut. Det var ikke mulig for kommunen å fortsette å bruke
40 kontrollsystemet da leverandøren hadde monopol på systemet og kunne
41 sperre det av hvis de ikke var fornøyd med sin kunde. Kommunen
42 manglet rett og slett bruksretten til sitt eget parkeringshus, og var
43 prisgitt godviljen til leverandøren.
44
45 Et siste eksempel er diskusjonen rundt innkjøp av nye jagerfly til det
46 norske forsvaret. Mens en i Norge diskuterer hvor store
47 gjenkjøpsavtaler norsk industri får glede av under utviklingen av
48 Joint Strike Fighter, har Storbritannia krevd fullt innsyn i og
49 råderett over datasystemene, slik at de ikke blir avhengige av USAs
50 godvilj og har full kontroll over flyene. Lord Drayson,
51 innkjøpsminister for det britiske forsvaret, har slått fast at hvis de
52 ikke får tilgang til kildekoden vil britene ikke kunne kjøpe JSF, mens
53 britiske parlamentsmedlemmer besøkte Washington for å gjøre det klart
54 at de ikke kunne godkjenne kjøp av fly der det britiske flyvåpenet
55 ikke hadde full kontroll over alle deler av flyenes kontrollsystem.
56 Jeg kan jo forstå at det norske flyvåpenet ikke ser det som et stort
57 problem om de norske flyene kan fjernstyres fra USA, all den tid den
58 norske jagerflypilotutdanningen bygges ned og det kan være greit å
59 kunne sette bort hele flyvåpenet. Men hvis vi ikke synes det er et
60 greit alternativ, så bør vi også i Norge gjøre som Storbritannia, og
61 kreve fullt innsyn i, og alle bruksrettigheter til, kontrollsystemet
62 for neste generasjons jagerfly. På samme måte som kommunene bør kreve
63 fullt innsyn i og ikke-tidsbegrensede bruksrettigheter til sine
64 regnskapssystemer og andre viktige infrastruktursystemer.
65
66 Det vil i mange tilfeller være mulig å sikre viktige bruksrettigheter
67 gjennom kontraktsfesting, men dette er en krevende og kostbar øvelse.
68 Å kartlegge og prioritere alle nåværende og fremtidige behov er i
69 praksis ikke mulig, og selv det å forsøke er tidkrevende og dyrt.
70 Leverandøren skal deretter ha betalt for å binde seg til å støttte
71 kundens behov, i tillegg til at selve kontraktutformingen blir dyrere
72 når flere eventualiteter skal dekkes. Og i endel tilfeller vil
73 interessekonfliktene mellom leverandør og kunde gjøre det umulig å sikre
74 essensielle rettigheter for kunden til en akseptabel pris.
75
76 En bedre måte å sikre slikt innsyn og fulle bruksrettigheter er å
77 velge systemer basert på fri programvare, der hver bruker har rett til
78 å se hvordan systemet er bygget opp, bruke det som en vil, distribuere
79 systemet til hvem en vil, og også distribuere forbedringer og
80 endringer. Fri programvare sikrer brukerne disse rettighetene på
81 bekostning av produsentens og leverandørens enerett til å kontrollere
82 bruken av et IT-system, men en slik enerett kan som jeg har gitt et
83 par eksempler på over gi uakseptable ulemper for det offentlige, og
84 det offentlige bør derfor sikre at de ikke er avhengige av
85 enkeltleverandørers godvilje for å kunne fungere.
86
87 Evenes og Tjeldsund mister retten til å bruke regnskapssystemet sitt i 2002
88 https://init.linpro.no/pipermail/skolelinux.no/linuxiskolen/2002-December/007322.html
89 http://www.fremover.no/lokale_nyheter/article255248.ece
90 http://www.evenes.kommune.no/organization_map.aspx?topid=0&orgMapid=37&title=R%c3%a5dhuset
91 http://rubyurl.com/8ZA - snakk med AsbjÃ?rn Johansen
92
93 Biler holdes som gissel i leverandørkrangel i Hoboken, New Jersey
94 http://www.wired.com/news/technology/0,71554-0.html
95
96 Storbritania krever fullt innsyn i kontrollsystemene til JSF
97 http://www.vg.no/pub/vgart.hbs?artid=237687
98 http://www.digi.no/art296245.html
99
100 Stortingsmelding 17 "Eit informasjonssamfunn for alle"
101 http://www.regjeringen.no/nb/dep/fad/dok/regpubl/stmeld/20062007/Stmeld-nr-17-2006-2007-.html?id=441497