Statsråden setter IAM-innføring på vent 

Den forrige kunnskapsministeren feilinformerte Stortinget om antall personopplysninger som ble rammet. Den nye setter innføringen av identitets- og tilgangsstyringen på vent. Rødt jubler. 

Fra høyre: Avtroppende forsknings- og høyere utdanningsminister Sigrun Aasland (Ap) overrekker nøkkel til påtroppende minister Eileen Fugelsnes (Ap) i Kunnskapsdepartementet i starten av september.
Publisert

Etter sterk kritikk og feilinformasjon til Stortinget, er nå innføringen av Felles IAM satt på vent for NTNU og UiO. 

Det  opplyser den nye forsknings- og høyere utdanningsministeren, Eileen Fugelsnes, i et svar på et skriftlig spørsmål fra Rødt fredag. 

Årsaken er at hun trenger tid til å gå grundig gjennom en redegjørelse departementet har bestilt og fått av forvaltningsorganet Sikt om hele Felles IAM-saken. 

– Frem til dette utsetter jeg gjennomføringen av pålegget om den videre innføringen av løsningen hos de resterende institusjonene, skriver statsråden. 

Partiet Rødt jubler. 

– Dette er gode nyheter! Ministeren gjør det eneste riktige, nemlig å stanse utrullinga av det amerikanske IT-systemet, sier Hege Bae Nyholt i utdannings- og forskningskomiteen på Stortinget for Rødt, til kode24. 

Hva er Felles IAM?

  • IAM står for Identity and Access Management, på norsk Identitets- og tilgangsstyring. 

  • Gjennom slik styring får rett person tilgang til riktige systemer, og blir avvist når personen ikke skal ha tilgang lenger.

  • Sikt utviklet Felles IAM i 2019 på oppdrag fra norske høyere utdanningsinstitusjoner, og 14 institusjoner har tatt det i bruk. NTNU og UiO ønsker imidlertid å fortsette med sin egen løsning, Cerebrum. 

  • NTNU og UiO mener det er en utfordring at systemet bruker den amerikanske tjenesten RapidIdentity Cloud, som kjører på AWS-server i Stockholm, eid av amerikanske Identity Automation. 

  • Sikt har utviklet tilpasninger og integrasjoner, i tillegg til sin egen kontoaktiveringsløsning Account Claim og loggaggregeringsverktøyet Grafana Loki. Disse kjører på Sikts egne AWS-kontoer.

Kilde: Sikt, Kunnskapsdepartementet, Morgenbladet.

Feilinformerte Stortinget

I vår påla Kunnskapsdepartementet alle norske universiteter å ta i bruk Felles IAM, et system for identitets- og tilgangsstyring. Det skjedde etter et ønske fra nettopp Sikt, kunnskapssektorens tjenesteleverandør. 

14 utdanningsinstitusjoner har tatt det i bruk, men NTNU og UiO har protestert. De peker på at deler av systemet eies av et amerikansk selskap, og frykter for at amerikanske myndigheter kan få tilgang til norske personopplysninger. 

Nå er altså pålegget om å innføre dette satt på vent mens statsråden fordøyer redegjørelsen. 

Departementet bad om utgreiingen etter en av de største politiske flausene en statsråd kan gjøre: feilinformere Stortinget. 

Først opplyste nylig avgått statsråd Sigrun Aasland til Stortinget at det bare er e-postadresser og personnummer som blir behandlet i datasystemet. 

Så viste det seg at det også blant annet gjelder fullt navn, mobiltelefonnummer, aktivitets- og bruksdata og IP-adresse, ifølge Morgenbladet, som har lenge har fulgt saken.

Det har ført til at SV mener saken må opp i Stortingets kontroll- og konstitusjonskomite, skriver Morgenbladet

Statsråden har i ettertid korrigert sine svar til stortingsrepresentantene, men SVs Sunniva Holmås Eidsvoll er ikke fornøyd, og har utfordret statsråden på ny på om det er forsvarlig å lagre data i amerikansk skyløsning. 

Gikk ikke dypt nok i lovverk 

En del av kritikken går på at Sikt ikke har tatt godt nok høyde for at den amerikanske loven CLOUD Act. Loven gir USAs myndigheter mulighet til å hente inn persondata som amerikanske selskaper sitter på, også når det er lagret på andre kontinenter. 

– Og den risikoen er vi ikke villige til å ta. Dette gjelder persondata som navn, telefonnummer, epost, bilde, hvor og når du bruker IT-systemer eller nøkkeltilganger, og om du av ulike årsaker ikke er oppført på nettsidene, såkalt flagging, sier Bae Nyholt i Rødt til kode24. 

Oslo 20260317. Per Willy Amundsen (FrP) og Hege Bae Nyholt (R) etter behandlingen av kontrollkomiteens innstilling om granskingskommisjonen som skal undersøke Epstein-koblinger i norsk utenrikstjeneste.Foto: Stian Lysberg Solum / NTB

I redegjørelsen fra forvaltningsorganet, som kode24 har fått tilgang til, vedgår blant annet Sikt at de ikke har gått dypt nok inn i CLOUD Act. Samtidig påpeker de at den gjelder kriminelle saker og ikke etterretning. 

– Naiv digitalpolitikk

Rødt mener regjeringa nå må ta seg sammen. 

– Dette bør være en vekker for regjeringa med sin naive digitalpolitikk. Rødt vil ha en ny kurs, der vi selv tar ansvar for norske persondata og satser på norskutvikla systemer. Hver for seg ser sakene tilforlatelige ut, noen skyløsninger her, et IT-system der, men i sum overlater vi til andre lands myndigheter å forvalte kritisk norsk infrastruktur, sier Bae Nyholt. 

I vår stemte Stortingets flertall ned flere forslag fra SV, Rødt og MDG om en statlig sky og å bli kvitt Microsoft i 2026. 



Foretrekk oss i Google Discover

Ved å legge oss til som foretrukket kilde i Google vil du blant annet få opp flere av sakene våre i Google Discover. Tusen takk for støtten!

Foretrekk oss 😻
Bygget med Labrador CMS