Hopp til hovedinnhold

Databehandling

Data, tilgang og ansvar

Vi kan si noe om prinsippene vi bygger etter, og om hva som skal stå skriftlig før noe settes i drift. De konkrete svarene hører hjemme i den enkelte leveransen.

Vi vet hvilke spørsmål som må besvares
Lagringssted, tilgangsstyring, logging, sletting, underleverandører, databehandleravtale, hvilken modell som brukes og hva den får se. Lista er den samme uansett oppdrag, og dere får svarene skriftlig før arbeidet begynner. Skal en ekstern tjeneste se innhold fra virksomheten, avtales det på forhånd.
Ikke mer tilgang enn oppgaven krever
Vi bestemmer hvilke opplysninger en løsning skal ha tilgang til før vi bygger den. Et system som bare har tilgang til det arbeidet krever, er enklere å forsvare og enklere å rette opp i når noe er galt. Tilgang per rolle er prinsippet vi designer etter. Hva det betyr konkret, hører til den enkelte løsningen.
Alt skal kunne spores tilbake til kilden
Et svar uten kilde er en påstand. Saksbehandleren skal kunne gå fra et resultat tilbake til dokumentet det kom fra, og det skal være mulig å se i ettertid hva som er gjort. Hva som logges, hvor lenge det oppbevares og hvem som kan se det, avklares per løsning.
Systemet foreslår, virksomheten beslutter
AI-en prioriterer, sorterer og foreslår. Avgjørelsen ligger hos den som har ansvaret for saken. Et forslag skal være enkelt å overprøve, og det forutsetter at begrunnelsen og kilden følger med forslaget.

Kravene er ikke like for alle. Et system som håndterer offentlig tilgjengelige dokumenter, og et som håndterer personopplysninger i en enkeltsak, bør ikke bygges likt. Kravnivået styres av hva løsningen faktisk håndterer, ikke av en mal vi tar med oss inn. Krav til lagring, logging, sletting og tilgangsstyring vil vi ha tidlig, og vi sier fra hvis noe ikke lar seg forene.

Tilbake til overvåkning og innsikt