Ferill 545. máls. Aðrar útgáfur af skjalinu: PDF - Word Perfect.
157. löggjafarþing 2025–2026.
Þingskjal 1187 — 547. mál.
Svar
mennta- og barnamálaráðherra við fyrirspurn frá Þórdísi Kolbrúnu Reykfjörð Gylfadóttur um stafrænt fullveldi Íslands.
1. Hvaða gagnavinnsla og gagnageymsla á vegum ráðuneytisins er í skýjum erlendra fyrirtækja? Óskað er eftir upplýsingum um hvort um er að ræða evrópsk fyrirtæki eða bandarísk.
Sameiginlegar skýjalausnir ráðuneytanna byggja að verulegu leyti á þjónustu Microsoft. Fyrst og fremst er um að ræða lausnir innan Microsoft 365 skrifstofuhugbúnaðarsvítunnar. Dæmi um lausnir innan Microsoft 365 eru Outlook, Word, Excel, PowerPoint, Teams o.s.frv. sem eru nýttar í daglegum rekstri.
Skýjageirar ríkisins fyrir skrifstofuhugbúnað eru níu talsins í rekstri sjö ólíkra aðila. Ráðuneytin eru rekin saman (Umbra), heilbrigðisstofnanir í tveimur (Landspítali og Sjúkrahúsið á Akureyri), löggæsla í einum (ríkislögreglustjóri), dómskerfið í einum (Umbra), ríkisreknir háskólar og framhaldsskólar í einum (Háskóli Íslands), Landhelgisgæslan í einum (Landhelgisgæslan), Alþingi auk Ríkisendurskoðunar og umboðsmanns Alþingis í einum (Alþingi) og loks eru um 60 stofnanir sameiginlega í einum (Umbra).
2. Hvaða gögn á vegum ráðuneytisins eru geymd í skýjum erlendra fyrirtækja? Óskað er eftir upplýsingum um hvort um er að ræða evrópsk fyrirtæki eða bandarísk.
Gögn ráðuneytanna sem hýst eru í skýjalausnum erlendra þjónustuaðila eru fyrst og fremst til komin vegna almennra daglegra starfa. Þetta eru til að mynda tölvupóstar, skjöl, samskiptagögn, dagatöl, skrár og önnur rekstrargögn sem verða til í daglegri starfsemi.
3. Hefur ráðuneytið skilgreint stafrænt fullveldi í netmiðlun þess?
Ekki hefur verið sett fram ein sameiginleg, formleg skilgreining á stafrænu fullveldi í gagna- og upplýsingamálum ráðuneytanna. Hins vegar taka þau í framkvæmd mið af sömu meginsjónarmiðum, svo sem yfirráðum yfir gögnum, öryggi, aðgangsstýringum, staðsetningu vinnslu og geymslu gagna, samræmi í lausnum og því að verða ekki of háð einstökum þjónustuaðilum.
Umræða um stafrænt fullveldi hefur aukist vegna vaxandi óvissu í alþjóðlegum stjórnmálum. Í því samhengi hefur sjónum verið beint að bandarískri löggjöf sem veitir yfirvöldum heimildir til að afla upplýsinga frá þarlendum fyrirtækjum til að rannsaka glæpi og verjast hryðjuverkum. Þessar heimildir hafa meðal annars vakið upp spurningar varðandi persónuverndarsjónarmið, þar sem hætta þykir á að bandarísk stjórnvöld geti krafist aðgangs að gögnum evrópskra viðskiptavina. Persónuverndarfulltrúi Stjórnarráðsins hefur nýlega lokið sérstakri greiningu þar sem lagt var mat á heimildir bandarískra yfirvalda til aðgangs að persónuupplýsingum. Niðurstaða þeirrar greiningar var að ekki þyki þörf á frekari athugunum eða sérstöku mati af hálfu Stjórnarráðsins á þessu stigi. Sú niðurstaða byggist að miklu leyti á, og er í fyllsta samræmi við, viðamiklar greiningar annarra Evrópuþjóða á þessum sömu áskorunum, ekki síst ítarlegt mat hollenskra stjórnvalda á sambærilegum skýjalausnum.
Önnur Evrópuríki eru í svipaðri eða sömu stöðu gagnvart ríkjandi markaðsstöðu bandarískra hugbúnaðarfyrirtækja. Einna helst hefur verið rætt um þjónustu Microsoft í þessu samhengi (Microsoft 365 og Azure), en Amazon Web Services (AWS) og Oracle eru önnur dæmi.
Þó stjórnvöld séu meðvituð um áhættuna sem fylgir því að eiga í umfangsmiklum viðskiptum við einn stóran þjónustuveitanda er metið svo að núverandi fyrirkomulag tryggi hærra öryggisstig en væri mögulegt í öðru fyrirkomulagi. Lausnir Microsoft eru í fremstu röð á heimsvísu þegar kemur að öryggisgetu, vöktun og uppfærsluferlum. Val á leyfategundum og útfærslum hefur einnig mótast af ströngum öryggiskröfum og þörf fyrir samræmdar varnir.
Stjórnvöld telja óraunhæft að sinna sambærilegri öryggisvöktun og reglubundnu eftirliti að fullu innan lands. Þar vegur þungt að stórir rekstraraðilar búa yfir getu og sérþekkingu sem nauðsynleg er til að bregðast skjótt við netógnun, til dæmis með hröðum uppfærslum og afritun sem styrkir varnir gegn algengum netárásum. Samhliða þessu er einnig lögð áhersla á mótvægisaðgerðir til að auka seiglu og draga úr líkum á þjónusturofi. Til að tryggja rekstrarsamfellu er m.a. mikilvægt að tryggja staðbundna afritun og skýrar viðbragðsáætlanir.
Bæði Microsoft og Amazon hafa skuldbundið sig til að vista gögn ríkisins eingöngu innan Evrópu. Þetta er gert til að tryggja rekstrarþol og endurheimt við þjónusturof, uppfylla lagaskyldur og takmarka áhættu. Í tilfelli Íslands er það Evrópa. Þessu til viðbótar hafa rekstraraðilar opinberra skýjageira hérlendis framkvæmt eigin öryggisafritanir. Stjórnvöld leggja áherslu á að þessar skuldbindingar endurspeglist að fullu í samningsskilmálum. Sjá nánar:
a. Microsoft Data Protection Addendum.
b. Microsoft 365 Data Residency.
c. Viðbrögð Microsoft við viðskiptarofi.
d. Styrkt gagnaþol hjá Microsoft (e. data resilience).
e. Skuldbindingar Microsoft um viðskiptarof á EES.
f. AWS European Sovereign Cloud.
Sömu sjónarmið eiga við um notkun gervigreindar innan ráðuneytisins. Ráðuneytið hefur aðgang að ChatGPT Enterprise í gegnum Umbru, þjónustumiðstöð Stjórnarráðsins, sem heldur utan um samninginn og útdeilir leyfum. Skilmálar tryggja að gögn ráðuneytisins séu ekki nýtt til þjálfunar líkana, að vinnsla og geymsla gagna fari fram innan Evrópu og að gögn séu dulkóðuð bæði í geymslu og við flutning. Þá fylgir ráðuneytið verklagsreglum Stjórnarráðsins um notkun spunagreindar sem flokka heimila notkun eftir áhættustigi gagna og kerfa, frá almennri notkun með opnum gögnum yfir í vinnslu viðkvæmari gagna eingöngu í viðurkenndum kerfum að undangengnu mati á persónuvernd og upplýsingaöryggi. Þessar ráðstafanir styðja við sömu meginsjónarmið um yfirráð yfir gögnum, öryggi og aðgangsstýringar og fjallað er um hér að framan.
Stjórnvöld munu áfram fylgjast grannt með tækniþróun á þessu sviði og taka virkan þátt í samstarfi Evrópuríkja til að mæta þessum sameiginlegu áskorunum.
4. Er rótarfang, vefur, póstþjónn eða nafnaþjónn ráðuneytisins og undirstofnana skráður á Íslandi?
Já, öll lén (rótarföng) ráðuneytisins og undirstofnana eru skráð á Íslandi undir landsléninu .is hjá ISNIC.
Hvað varðar vefi, póstþjóna og nafnaþjóna þá lýtur það að rekstri og hýsingu þeirrar tækniþjónustu fremur en formlegri skráningu. Eins og rakið er í svörum við 1. og 2. tölul. fyrirspurnarinnar er sú undirliggjandi þjónusta ýmist vistuð hér á landi eða í skýjalausnum þjónustuaðila innan Evrópska efnahagssvæðisins. Rótarföng og vefir undirstofnana ráðuneytisins eru skráð á Íslandi. Nafna- og póstþjónar eru almennt skráðir á Íslandi en póstþjónar eru vistaðir erlendis.
5. Hefur verið tryggt innan ráðuneytisins að tölvupóstur sé virkur ef samband rofnar við útlönd?
Til er viðbragðsáætlun til að tryggja tölvupóstsamskipti ef samband við útlönd rofnar. Meginþorri tölvupóstþjónustu stjórnvalda er í skýjalausnum utan Íslands og viðbragðsáætlunin tekur mið af tveimur meginsviðsmyndum:
Ef hefðbundið netsamband um sæstrengi dettur út hefur Umbra, í samstarfi við Farice, komið á varaleið um gervihnetti sem þegar er komin í prófanir. Þessi leið tryggir að bæði innlend og erlend tölvupóstsamskipti haldi áfram án verulegs rofs. Til lengri tíma litið hefur Ísland einnig tryggt sér aðgang að öruggum fjarskiptatengingum í gegnum gervihnattakerfi Evrópusambandsins sem mun styrkja þessar varnir enn frekar.
Ef allt samband rofnar við útlönd, þ.m.t. gervihnattasamband, fellur tenging við skýjalausnir erlendis niður. Í þeirri sviðsmynd tekur við viðbragðsáætlun um að endurreisa staðbundið póstkerfi sem byggist á gagnaafritum sem hýst eru á Íslandi. Slík endurreisn tryggir innlenda tölvupóstþjónustu milli ráðuneytanna og annarra innlendra aðila.