Ida Ottosson Beskuren

All data är inte en tillgång

Cyberhoten blir mer avancerade samtidigt som mängden information i företagens system växer. Och när AI gör det möjligt att hitta, kombinera och använda data på helt nya sätt ökar kraven på hur informationen hanteras. Enligt Ida Ottosson, projektledare inom Business Transformation på Implema, blir förmågan att veta vilken information verksamheten har – och hur den används – därför allt viktigare för både informationssäkerheten och möjligheten att dra nytta av AI. Vilken information har vi, var finns den och inte minst vem kommer faktiskt åt den?

Sammanfattning

  • AI gör kontroll över data viktigare än någonsin. När AI får tillgång till mer av verksamhetens information ökar kraven på att veta vilken data som finns, var den finns och vem som har tillgång till den.
  • All data är inte en tillgång. Information som är känslig, inaktuell eller saknar tydligt syfte kan innebära både risker och kostnader.
  • Säkerhet handlar inte bara om teknik. Företag behöver också ha kontroll över informationsklassning, datans livscykel och behörigheter.
  • Rätt behörighet blir avgörande i en AI-driven värld. När det blir enklare att hitta och kombinera information måste organisationer säkerställa att rätt personer får tillgång till rätt data – och inget mer.
  • Börja med att skapa en gemensam bild. Att identifiera vilken information som är affärskritisk och var riskerna finns är första steget mot bättre informationsstyrning.
Porträtt av Ida Ottosson

Jag hjälper er!

Ida Ottosson

Project Manager, Business Transformation

Kontakta Ida

Dela med dig:

Under lång tid har informationssäkerhet framför allt förknippats med tekniska skydd mot intrång. Men dagens utmaning är bredare. Företag behöver inte bara skydda sina system, utan också förstå vilken information de har, hur känslig eller affärskritisk den är och hur den kan användas.

– Många organisationer har investerat mycket i säkerhet, processer och olika tekniska lösningar. Men det betyder inte automatiskt att man har kontroll över sin information. Det är först när man börjar kartlägga den som man ser var de verkliga riskerna finns, säger Ida Ottosson.

AI ställer nya krav på kontroll

Frågan är inte ny. Företag har länge behövt hantera personuppgifter, affärskritisk information och behörigheter. Det som förändrats är både hotbilden, regelverken och möjligheterna att använda informationen.

När AI kopplas till verksamhetens data kan information som tidigare varit svår att hitta plötsligt bli betydligt mer tillgänglig. Det skapar stora möjligheter, men gör det också viktigare att veta vilken information som finns och vem som ska kunna använda den.

– AI sätter verkligen tryck på den här frågan. När fler människor och system kan få tillgång till information måste man först ha koll på den. Vilken information är viktigast och känsligast? Var finns den? Vem kommer åt den? Och borde den ens finnas kvar?

Vilken information är viktigast att skydda?

Personuppgifter är ett självklart område eftersom de omfattas av GDPR. Men den information som är viktigast att skydda behöver inte vara personuppgifter.

Det kan handla om priser och marginaler, produktinformation, avtal, kunddata, affärsplaner, recept, konstruktioner eller annan information som är central för verksamheten. Vad som är känsligt och affärskritiskt ser olika ut i olika företag.

– En bra fråga är: Vad vore värst för just vårt företag om det hamnade på fel ställe? När människor från olika delar av organisationen börjar diskutera det visar det sig ofta att de har ganska olika bilder av vad som faktiskt är känsligt och affärskritiskt, säger Ida.

Och informationen finns inte bara där man först tänker sig. Strukturerad data i affärssystemet är en del av bilden, men känsliga uppgifter kan också finnas i fritextfält, kommentarer och meddelanden eller i olika system runt omkring affärssystemet.

Vem kommer åt vad?

Att veta vilken information som behöver skyddas räcker inte. Företaget behöver också ha kontroll över vem som kommer åt den.

Behörigheter byggs ofta upp över lång tid. Medarbetare byter roller, organisationen förändras och nya system och funktioner tillkommer. Då finns risken att människor behåller tillgång till information som de inte längre behöver i sitt arbete.

AI gör frågan ännu viktigare. När det blir enklare att söka, hitta och sammanställa information behöver behörigheterna fungera även i den nya användningen. En användare ska inte via AI kunna komma åt information som personen egentligen inte ska ha tillgång till.

– Behörigheter kan låta som en teknisk fråga, men i grunden handlar det om risk. Med AI blir det ännu viktigare att styra dem så att människor inte får tillgång till mer information än de faktiskt ska ha.

Det handlar om ganska konkreta frågor: Vem har tillgång till informationen idag? Behöver personen fortfarande den tillgången? Vad händer när någon byter roll? Och tas behörigheter bort när de inte längre behövs?

All information behöver inte sparas

Kontroll handlar också om vilken information företaget väljer att behålla. Under många år har det varit relativt enkelt att fortsätta spara data. Men information som verksamheten inte längre behöver kan innebära både kostnader och onödiga risker.

Samtidigt lever gamla föreställningar ibland kvar om hur länge olika typer av information måste sparas. Innan man bygger tekniska lösningar för exempelvis arkivering eller anonymisering behöver man därför förstå både verksamhetens behov och vilka krav som faktiskt gäller.

– Man behöver våga ställa frågan: Varför har vi kvar den här informationen? Om det inte finns något verksamhetsmässigt eller juridiskt skäl att spara den kanske den inte heller ska finnas kvar. Det handlar om att fatta medvetna beslut kring sin information.

Börja med nuläget och prioritera

Många företag vet redan att de behöver arbeta mer med datakvalitet, behörigheter, informationssäkerhet eller stora mängder historiska data. Utmaningen är snarare att veta var man ska börja.

– Det kan kännas övermäktigt. Man vet att man behöver göra något, men var börjar man? Därför är prioriteringen så viktig. Vad är viktigast för oss? Var finns de största riskerna? Och vad behöver vi faktiskt ta tag i först?

Arbetet måste börja med att identifiera och kartlägga verksamhetens viktigaste information och prioritera de områden där behovet av åtgärder är störst.

– Poängen är inte att lösa allt på en gång. Det är att skapa en gemensam bild och göra frågan hanterbar. När man vet vilken information som är viktigast, var riskerna finns och vad som behöver prioriteras blir det mycket lättare att gå vidare med konkreta åtgärder.

För Ida handlar det inte heller enbart om att minska riskerna. Att ha kontroll över informationen skapar bättre förutsättningar för företag som vill använda AI mer och i större delar av verksamheten.

– Det här är en säkerhetsfråga, men det är också en förutsättning för AI. Vet du vad du har, vad som är viktigt och vem som ska komma åt det har du en helt annan grund för att använda din data på ett bra sätt.

FAQ – Data, informationssäkerhet och AI

Varför blir kontroll över data viktigare när företag börjar använda AI?

AI gör det möjligt att snabbt hitta, kombinera och använda stora mängder information. Därför behöver företag veta vilken data de har, var den finns och vem som har rätt att komma åt den. Utan kontroll över informationen blir det svårare att både hantera risker och använda AI på ett säkert och effektivt sätt.

Vad menas med att ha kontroll över sin data?

Att ha kontroll över sin data innebär att veta vilken information organisationen har, var den finns, hur den används och vem som har tillgång till den. Det handlar också om att förstå vilken information som är affärskritisk, vilken som är känslig och vilken data som inte längre behövs.

Vilken typ av data behöver företag skydda?

Det varierar mellan olika verksamheter. Det kan handla om personuppgifter, kundinformation, avtal, priser och marginaler, produktinformation, affärsplaner eller annan information som skulle kunna skada verksamheten om den hamnade fel. Det viktiga är att organisationen själv identifierar vilken information som är mest skyddsvärd.

Varför är behörigheter en viktig fråga när företag använder AI?

När AI gör det enklare att hitta och sammanställa information blir det ännu viktigare att rätt personer får tillgång till rätt data. Om behörigheter inte är uppdaterade eller styrda finns en risk att användare får tillgång till mer information än de behöver.

Varför räcker det inte att bara ha tekniska säkerhetslösningar på plats?

Tekniska lösningar är viktiga, men de löser inte hela problemet. Organisationer behöver också förstå vilken information som finns, hur den används och vilka personer och system som har tillgång till den. Informationssäkerhet handlar därför lika mycket om styrning och arbetssätt som om teknik.

Behöver företag verkligen spara all data de har?

Nej. Mer data är inte alltid en tillgång. Information som inte längre behövs kan innebära onödiga kostnader och risker. Därför behöver företag regelbundet ta ställning till vilken information som ska sparas, varför den ska sparas och när den kan tas bort.

Hur börjar man arbetet med bättre kontroll över sin data?

Ett första steg är att skapa en gemensam bild av nuläget: Vilken information finns? Var finns den? Vilka risker finns? Och vilka områden är viktigast att prioritera? När organisationen har den bilden blir det lättare att fatta beslut om nästa steg.

Ida Ottosson

Ida Ottosson

Project Manager, Business Transformation

Oavsett om du har en fråga, vill veta mer om våra lösningar eller bara är nyfiken på hur vi kan hjälpa ditt företag, är du varmt välkommen att höra av dig.

Kontakta oss direkt i formuläret nedan!

Relaterat