Et annet syn på passkrisen vi opplevde i sommer

Alle har nå fått med seg de utallige artikkelen om passkrisen i Norge nå som hele Norge skal på ferie. Denne krisen bunner i all hovedgrunn i et produksjonsproblem og tilfeldigheter som, flere utgått pass pga. korona og at folk føler de endelig kan reise. Med økt etterspørsel og press på produksjonslinjen pga. globale problemer sklir produksjonen av nye pass ut i tid for mange. Det har også nå i etterkant vært oppvask, hvor man har prøvd å gi skyld. Mye peker tilbake på Thales ifølge politiet selv.
â
Det er blitt stilt spørsmål om hvorfor vi ikke har digitale pass, det hadde jo løst hele produksjonslinjen og kunne skalert mye bedre. Svaret som har kommet er "Eit digitalt pass på telefonen er noko ein i dag av personvern- og tryggingsomsyn ikkje lagar, seier seksjonssjef Arne Isak Tveitan i Politidirektoratet" Kilde
â
Vi i DIN mener annerledes!  Det ser også ut som nå regjeringen mener annerledes med ny høring om eID. Her så nevnes det at det finnes teknologi, lommebok, som kan holde førerkort og id-kort. Ja ikke direkte pass, men kan den holde førerkort og id-kort, så er ikke pass langt unna!
â
Uttalelser som Tveitanâs bidrar til et inntrykk av at myndighetene ikke er pÃ¥ ballen nÃ¥r det gjelder teknologiske muligheter.
â
Idag finnes det standarder, teknologisk arkitektur og infrastruktur som gjør det mulig Ã¥ skaffe Norge og verden digitalt pass, med fokus pÃ¥ âpersonvern- og tryggingsomsynâ!
â
Først, la oss se på dagens løsning, og hvorfor det ikke bare blir en app.
â
Idag sÃ¥ har vi ePass, sÃ¥ man kan stille seg det spørsmÃ¥let, hvorfor kan jeg ikke bare fÃ¥ dette ePasset pÃ¥ mobil. Hvis den brikken i mitt fysiske pass kan leses, sÃ¥ kan vel dataen ogsÃ¥ lagres i en mobilapp? Ja vi kunne tatt den dataen, signert den og gjort den umulig Ã¥ endre uten Ã¥ bryte gyldigheten, ogsÃ¥ tilbudt den bak en innlogging med BankId, for det er det vi gjør i Norge. Men hvordan skal den andre siden, mottakeren motta dataen, forstÃ¥ dataen og gjøre noe fornuftig med kryptografien i dataen? Dette gjør idag med pass dataen nÃ¥r vi passerer landegrenser og de scanner passet vÃ¥rt. Veldig mange steder gjøres dette visuelt, og ikke via chippen i passet. Men da mÃ¥ de ha klart Ã¥ fÃ¥ pÃ¥ plass noen standarder som sier noe om datamodellen og kan utveksle data? SÃ¥ hvorfor kan vi ikke lagre dataen trygt pÃ¥ en app som Norge har laget? Vi kan til og med sende data med NFC fra vÃ¥r mobil til mottakeren. Det største problemet med Ã¥ bare gjøre dette digitalt er at vi støtter bare et bruksomrÃ¥det. Dette gjør ikke at vi plutselig kan ha gode digitale koronpass, eller førerkort. Videre er det et problem at utvekslingen av dataen nødvendigvis ikke er standardisert. Som betyr at det skal være mulig Ã¥ utveksle over NFC, noen andres førerkort og passere verifisering testen. Det er her  det er viktig Ã¥ gjøre det veldig vanskelig Ã¥ utveksle feil data. Dette kan man løse med teknologien vi nevner videre, som ogsÃ¥ igjen setter fokus pÃ¥ âpersonvern- og tryggingsomsynâ.
â
SSI og VCs er enkle standarder med eksisterende implementeringer som kan gjøre mange flere bruksområder mulig. Se blant annet hva NAV og forskning har gjort
â
Men, for Ã¥ være helt tydelig, sÃ¥ er ikke dette en âlag en app, sÃ¥ er alt braâ-løsning. Den vil kreve samarbeid, bygging av viktige delbare teknologiske lag, og enighet om hvilke standarder som skal brukes. Klarer vi Ã¥ samarbeide rundt dette, sÃ¥ kan videre arbeid skje pÃ¥ et høyere nivÃ¥ enn teknisk arkitektur og database valg.
â
Samarbeidet kan skje på data modeller (semantisk web) og tillits rammeverk, som betyr, hvem er aksepterte utsteder av pass og hvor defineres denne dataen. Når man prater på dette nivået, så kan man hoppe fra data punkt til data punkt, førerkort, kvitteringer, arbeidsattest osv, for å definere en akseptert usteder og utarbeide datamodellen. Så har man et nytt økosystem dekket av verifiserbar data!
â
Hvordan kan man oppnå dette?
â
I enkel rekkefølge er det følgende scenario man sikter mot. Utstederne, pass-utstederne, politidirektoratet, bør ha som rolle Ã¥ fokusere pÃ¥ Ã¥ sikre tilliten og tilhørende data. For det er denne datane skal til for Ã¥ gi et gyldig svar pÃ¥ hvem som kan fÃ¥ et norsk pass. Videre gir politidirektoratet verifiserbar data (passet) til borgerne som kontrollerer dataen og kan fÃ¥ lov til Ã¥ gjøre hva de vil med denne utstedte dataen. Da løser man problemet nevnt av Arne Isak Tveitan, âpersonvern- og tryggingsomsynâ. Fordi borgeren tar imot og holder denne dataen i en selvvalgt kontroll applikasjon, digital lommebok. Borgeren velger selv hvor dataen deles, fordi de ønsker Ã¥ vise fram pass i forskjellige situasjoner som Politidirektoratet ikke har kontroll over, og er dermed ikke i noe fare for Ã¥ bryte âpersonvern- og tryggingsomsynâ. Denne ukontrollerte fremvisningen med riktig tillitsnivÃ¥ kan man ikke fÃ¥ til idag. Et fysisk pass er det nærmeste vi kommer slike fremvisninger. Dette er fordi vi har ikke de riktige teknologiske lagene pÃ¥ plass. Klarer vi Ã¥ fÃ¥ SSI implementert, er borgernes personvern og sikkerhetshensyn ivaretatt gjennom direkte kontroll av den som har motatt dataene.
â
Det finnes standarder, live implementasjoner og fungerende bruker teknologi der ute på nettopp disse manglende teknologiske lagene som ikke eksisterer. Så hvorfor gjør vi ikke dette digitalt nå?
Fordi det kreves fortsatt endel mangfold av arbeid for å få alt på plass, for å klare å lage den fullverdige digitale løsning. Vi må få satt fokus på dette problemområdet med sterke resusser og midler som vil løse data delings problematikken for brukeren, og ikke bare for finansiell gevints.
â
DIN snakker om hvordan, støtt og stadig i våre nyheter og våre initativ. Der blir det kalt desentralisert identitet, og SSI (Self Sovereign identity), les mer om terminologien på våre nettsider.
Vi skrev om hva SSI kunne gjort for Norkart sitt data tyveri, og la fram en begrunnelse at det handler om å flytte verifiserbar data ut av data siloer, for å gi utstederne en enklere jobb å sikre dataen som lager tillit. Det handler om å ha et teknologisk tillitslag som gjør det mulig for den som skal verifisere data, å stole på at dataen kommer fra riktig utsteder, og fra den personen som er rettmessig kontrollør av dataen.
â
I denne samme kontekst av pass data, sÃ¥ mÃ¥ vi løfte fram den industrien som har mest problemer med âpersonvern- og tryggingsomsynâ. Det er helsesektoren. Der har vi ekstremt mye Ã¥ tjene pÃ¥ Ã¥ fÃ¥ laget disse teknologiske lagene slik at man kan tilby brukerne kontroll applikasjoner, wallets, for Ã¥ frakte helse data effektivt og trygt, uten problemer. Vi dykker dypere ned i noen eksempler pÃ¥ dette i pÃ¥følgende kronikker.
â
FÃ¥r vi pÃ¥ plass de nødvendige lagene er det veldig mange eksisterende data problemer som bortforklares med âpersonvern- og tryggingsomsynâ, som kan løses og vi kan fÃ¥ en spennende retning staket ut for ordentlig trygg og sikker data innovasjon.
â