Der er mange fordele ved at bruge cloudløsninger som virksomhed eller organisation.
Løsningerne giver adgang til fleksible digitale værktøjer uden selv at skulle drive hele den underliggende it-infrastruktur.
Men fleksibiliteten kommer også med en juridisk udfordring.
Det gælder særligt organisationer, som opererer i EU, hvor der stilles særlige krav til, at organisationer har styr på, hvor og hvordan deres data bliver behandlet.
I takt med at AI bliver en stadig større del af software- og cloudløsninger, bliver det nemlig samtidig vanskeligere for organisationer at holde deres compliancevurderinger ajour, erfarer direktør i Lex Futura, Charlotte Bagger Tranberg.
”Tingene ændrer sig så stærkt nu, at det ikke længere er nok bare at lave et årligt compliancetjek. Det bør ske løbende,” vurderer hun.
Stilstand er tilbagegang
Ifølge Charlotte Bagger Tranberg bliver compliance i mange organisationer
stadig håndteret gennem periodiske og manuelle gennemgange.
Hun er ph.d. med speciale i databeskyttelsesret og stifter af konsulentfirmaet Lex Futura, der rådgiver virksomheder og organisationer om GDPR, informationssikkerhed og digital compliance.
”Leverandører kan skifte underdatabehandlere, datalokationer og supportadgange, mens modeller, funktioner og vilkår kan blive opdateret, efter at organisationens oprindelige vurdering er gennemført,” fortæller Charlotte Bagger Tranberg.
Det betyder, at en compliancevurdering, der var korrekt, da den blev lavet, ikke nødvendigvis er korrekt længere, vurderer hun.
”Hvis man kun gennemgår sine løsninger én gang om året, kan der ske væsentlige ændringer dagen efter gennemgangen. Så risikerer man i næsten et år at basere sine beslutninger og sin dokumentation på forældede forudsætninger,” siger Charlotte Bagger Tranberg.
Hun fortæller, at Lex Futura ofte oplever, at den slags ændringer skaber problemer i forbindelse med organisationernes risikovurderinger af behandling af personoplysninger.
”Vi oplever ofte, at organisationer ikke opdager ændringer, som påvirker risiciene ved behandlingen af personoplysninger,” siger hun.
”Så risikerer organisationen, at dokumentationen og sikkerhedsforanstaltningerne ikke længere afspejler de faktiske forhold. Det kan føre til sikkerhedsbrud, kritik, påbud eller bøder – og i sidste ende også tab af tillid.,” fastslår hun.
Systemet holder øje – juristerne vurderer - kunden beslutter
De færreste organisationer har i dag en systematisk løsning til at overvåge ændringer hos deres AI- og cloudleverandører.
Oplysninger om nye underdatabehandlere, ændrede datalokationer, opdaterede vilkår og nye funktioner kan være spredt på tværs af mails, leverandørportaler og forskellige dele af organisationen.
Og ifølge Charlotte Bagger Tranberg har mange svært ved det næste skridt - nemlig at vurdere, hvad ændringerne betyder for risikovurderingen, og hvilke justeringer der skal foretages, før organisationens dokumentation igen er ajour.
Forskellen ved TAACS er, at den ikke stopper ved at opdage ændringen. Det er et compliance-overvågningslag, der løbende holder øje med og informerer om ændringer, som efterfølgende bliver behandlet juridisk.
Løsningen kobler ændringen til de systemer, risici og dokumenter, som kan være berørt, og bringer væsentlige forhold videre til juridisk vurdering og kundens godkendelse.
Når TAACS opdager en væsentlig ændring, vurderer Lex Futuras jurister dens betydning og klargør de nødvendige opdateringer. Kunden får vurderingen og begrundelsen forelagt – og godkender, før dokumentationen opdateres. Samtidig etableres et revisionsspor over ændringen, vurderingen og beslutningen.
Netop fordi væsentlige ændringer gennemgår en juridisk vurdering, reduceres risikoen for, at automatiseret overvågning skaber en falsk tryghed, mener Charlotte Bagger Tranberg.
”Systemet klargør konsekvenserne, men væsentlige forhold bliver vurderet af vores jurister og forelagt kunden til godkendelse. Det giver både et bedre beslutningsgrundlag, et dokumenteret revisionsspor og ro i maven hos kunden,” fastslår hun.
Compliance-afdelingen kan blive en medspiller
Den løbende overvågning gør det muligt at opdage relevante ændringer, før de udvikler sig til et større complianceproblem.
Men løsningen er også med til at lette en betydelig administrativ byrde, vurderer Charlotte Bagger Tranberg.
”Med TAACS får organisationen et samlet overblik over sine systemer, leverandører og tilknyttede konsekvensanalyser, risikovurderinger og vurderinger af overførsler til tredjelande,” fortæller hun.
Ifølge Charlotte Bagger Tranberg kan systemet med fordel også ændre den rolle, complianceafdelingen spiller i organisationen.
Når organisationen hele tiden har et opdateret billede af sine løsninger og risici, kan complianceafdelingen i højere grad bruges aktivt i beslutninger om, hvad organisationen faktisk kan og må gøre – og på den måde måske blive set som en medspiller frem for en politibetjent, der kun sætter begrænsninger.
”Det bliver lettere at sige ja på de rigtige betingelser. En ny AI-funktion behøver ikke at blive stoppet i månedsvis, hvis vi hurtigt kan afklare risiciene, stille de nødvendige krav og dokumentere beslutningen”, afslutter Charlotte Bagger Tranberg.