Ferill 553. máls. Aðrar útgáfur af skjalinu: PDF - Word Perfect.
157. löggjafarþing 2025–2026.
Þingskjal 1320 — 553. mál.
Svar
heilbrigðisráðherra við fyrirspurn frá Þórdísi Kolbrúnu Reykfjörð Gylfadóttur um stafrænt fullveldi Íslands.
1. Hvaða gagnavinnsla og gagnageymsla á vegum ráðuneytisins er í skýjum erlendra fyrirtækja? Óskað er eftir upplýsingum um hvort um er að ræða evrópsk fyrirtæki eða bandarísk.
Sameiginlegar skýjalausnir ráðuneytanna byggja að verulegu leyti á þjónustu Microsoft. Fyrst og fremst er um að ræða lausnir innan Microsoft 365-skrifstofuhugbúnaðarsvítunnar. Dæmi um lausnir innan Microsoft 365 eru Outlook, Word, Excel, Powerpoint, Teams o.s.frv., sem eru nýttar í daglegum rekstri.
Skýjageirar ríkisins fyrir skrifstofuhugbúnað eru níu talsins í rekstri sjö ólíkra aðila. Ráðuneytin eru rekin saman (Umbra), heilbrigðisstofnanir í tveimur (Landspítali og Sjúkrahúsið á Akureyri), löggæsla í einum (Ríkislögreglustjóri), dómskerfið í einum (Umbra), ríkisreknir háskólar og menntaskólar í einum (Háskóli Íslands), Landhelgisgæslan í einum (Landhelgisgæslan), Alþingi auk Ríkisendurskoðunar og umboðsmanns Alþingis í einum (Alþingi) og loks eru um 60 stofnanir sameiginlega í einum (Umbra).
Helstu kerfi stofnana ráðuneytisins eru eftirfarandi:
| Hugbúnaður/kerfi | Fyrirtæki | Höfuðstöðvar fyrirtækis | Gögn vistuð | Heimilisfesti endanlegra eigenda |
| Skatturinn | ||||
| 1Password | 1Password | Kanada | EES | Kanada |
| Confluence | Atlassian Corporation | BNA | EES | BNA |
| Claude AI | Anthropic PBC | BNA | EES | BNA |
| Overleaf | Overleaf | England | England | England |
| Genesys Cloud | Genesys | BNA | EES | BNA |
| Fjársýslan | ||||
| Gagnavöruhús fjárhags og launa | Microsoft Azure | BNA | EES | BNA |
| Orri (fjárhags- og mannauðskerfi) | Advania Ísland | Svíþjóð | Ísland | BNA |
| TBR (tekju- og bókhaldskerfi ríkisins) | Advania Ísland | Svíþjóð | Ísland | BNA |
| Libra Loan | Libra ehf. | Ísland | Ísland | Holland |
| Akra | IBM | BNA | Ísland | BNA |
| FSRE | ||||
| Autodesk | Autodesk | BNA | EES | BNA |
| Main Manager | EG Danmark A/S | Danmörk | EES | BNA |
| Dokobit | Signicat | Noregur | EES | Noregur |
| Tendsign | Mercell | Noregur | EES | BNA |
| HomeED | ThinkSoftware | Ísland | EES | Ísland |
| Stafrænt Ísland | ||||
| AWS v/Island.is | Amazon Írland | BNA | EES | BNA |
| Azure v/Island.is | Microsoft Írland | BNA | EES | BNA |
| Kóðasafn Island.is | Github | BNA | EES | BNA |
| Zendesk | Zendesk | BNA | EES | BNA |
| AWS v/nafnaþjóna Island.is | Amazon Írland | BNA | EES | BNA |
| Umbra | ||||
| Microsoft 365 | Microsoft Írland | BNA | EES | BNA |
| Málaskrá | Hugvit | Ísland | Ísland | Ísland |
| Beiðnakerfi | Freshdesk | BNA | EES | BNA |
2. Hvaða gögn á vegum ráðuneytisins eru geymd í skýjum erlendra fyrirtækja? Óskað er eftir upplýsingum um hvort um er að ræða evrópsk fyrirtæki eða bandarísk.
Gögn ráðuneytanna sem hýst eru í skýjalausnum erlendra þjónustuaðila eru fyrst og fremst til komin vegna almennra daglegra starfa. Þetta eru til að mynda tölvupóstar, skjöl, samskiptagögn, dagatöl, skrár og önnur rekstrargögn sem verða til í daglegri starfsemi.
Öll gögn Fjársýslunnar, að frátöldu gagnavöruhúsi fjárhags og launa og skrifstofuhugbúnaði, eru hýst í íslenskum gagnaverum. Í gagnavöruhúsi fjárhags og launa eru bókhalds- og mannauðsupplýsingar flestra ríkisaðila.
Öll gögn Skattsins, að fráskildum þeim sem tilheyra skrifstofuhugbúnaði, eru hýst í íslenskum gagnaverum. Engin gögn sem varða viðskiptavini eru varðveitt í Microsoft 365.
Fjárlagakerfi, gagnavöruhús og tilheyrandi skýrslur ráðuneytisins sjálfs eru í Microsoft Azure skýjalausn sem er rekin og í umsjón Umbru á tilsvarandi hátt og Microsoft 365 skrifstofubúnaðurinn.
Gagnagrunnar og gagnavinnsla á vegum Stafræns Íslands (island.is) fer að miklu leyti fram í skýjaþjónustu Amazon Web Services (AWS) á Írlandi og í Svíþjóð. Um er að ræða gögn sem verða til við daglega notkun og virkni kerfa, svo sem upplýsingar sem tryggja að þjónusta virki rétt, sé örugg og tiltæk.
3. Hefur ráðuneytið skilgreint stafrænt fullveldi í netmiðlun þess?
Ekki hefur verið sett fram ein sameiginleg, formleg skilgreining á stafrænu fullveldi í gagna- og upplýsingamálum ráðuneytanna. Hins vegar taka þau í framkvæmd mið af sömu meginsjónarmiðum, svo sem yfirráðum yfir gögnum, öryggi, aðgangsstýringum, staðsetningu vinnslu og geymslu gagna, samræmi í lausnum og því að verða ekki of háð einstökum þjónustuaðilum.
Umræða um stafrænt fullveldi hefur aukist vegna vaxandi óvissu í alþjóðlegum stjórnmálum. Í því samhengi hefur sjónum verið beint að bandarískri löggjöf sem veitir yfirvöldum heimildir til að afla upplýsinga frá þarlendum fyrirtækjum til að rannsaka glæpi og verjast hryðjuverkum. Þessar heimildir hafa m.a. vakið upp spurningar varðandi persónuverndarsjónarmið þar sem hætta þykir á að bandarísk stjórnvöld geti krafist aðgangs að gögnum evrópskra viðskiptavina. Persónuverndarfulltrúi Stjórnarráðsins hefur nýlega lokið sérstakri greiningu þar sem lagt var mat á heimildir bandarískra yfirvalda til aðgangs að persónuupplýsingum. Niðurstaða þeirrar greiningar var að ekki þyki þörf á frekari athugunum eða sérstöku mati af hálfu Stjórnarráðsins á þessu stigi. Sú niðurstaða byggir að miklu leyti á og er í fyllsta samræmi við viðamiklar greiningar annarra Evrópuþjóða á þessum sömu áskorunum, ekki síst ítarlegt mat hollenskra stjórnvalda á sambærilegum skýjalausnum.
Greiningin tók til þeirrar vinnslu sem fer fram á sameiginlegum skýjalausnum Stjórnarráðsins. Sértæk vinnsla viðkvæmra persónuupplýsinga í einstökum geirum, svo sem heilbrigðisþjónustu, kann að kalla á sjálfstætt mat á vegum viðkomandi stofnana og ráðuneyta í samræmi við sérlög.
Önnur Evrópuríki eru í svipaðri eða sömu stöðu gagnvart ríkjandi markaðsstöðu bandarískra hugbúnaðarfyrirtækja. Einna helst hefur verið rætt um þjónustu Microsoft í þessu samhengi (Microsoft 365 og Azure), en Amazon Web Services (AWS) og Oracle eru önnur dæmi.
Þótt stjórnvöld séu meðvituð um áhættuna sem fylgir því að eiga í umfangsmiklum viðskiptum við einn stóran þjónustuveitanda er metið svo að núverandi fyrirkomulag tryggi hærra öryggisstig en væri mögulegt með öðru fyrirkomulagi. Lausnir Microsoft eru í fremstu röð á heimsvísu þegar kemur að öryggisgetu, vöktun og uppfærsluferlum. Val á leyfategundum og útfærslum hefur einnig mótast af ströngum öryggiskröfum og þörf fyrir samræmdar varnir.
Stjórnvöld telja óraunhæft að sinna sambærilegri öryggisvöktun og reglubundnu eftirliti að fullu innan lands. Þar vegur þungt að stórir rekstraraðilar búa yfir getu og sérþekkingu sem nauðsynleg er til að bregðast skjótt við netógnun, t.d. með hröðum uppfærslum og afritun, sem styrkir varnir gegn algengum netárásum. Samhliða þessu er einnig lögð áhersla á mótvægisaðgerðir til að auka seiglu og draga úr líkum á þjónusturofi. Til að tryggja rekstrarsamfellu er m.a. mikilvægt að tryggja staðbundna afritun og skýrar viðbragðsáætlanir.
Bæði Microsoft og Amazon hafa skuldbundið sig til að vista gögn ríkisins eingöngu innan Evrópu. Þetta er gert til að tryggja rekstrarþol og endurheimt við þjónusturof, uppfylla lagaskyldur og takmarka áhættu. Í tilfelli Íslands er það Evrópa. Þessu til viðbótar hafa rekstraraðilar opinberra skýjageira hérlendis framkvæmt eigin öryggisafritanir. Stjórnvöld leggja áherslu á að þessar skuldbindingar endurspeglist að fullu í samningsskilmálum. Sjá nánar:
a. Microsoft Data Protection Addendum
b. Microsoft 365 Data Residency
c. Viðbrögð Microsoft við viðskiptarofi
d. Styrkt gagnaþol hjá Microsoft (e. data resilience)
e. Skuldbindingar Microsoft um viðskiptarof á EES
f. AWS European Sovereign Cloud
Stjórnvöld munu áfram fylgjast grannt með tækniþróun á þessu sviði og taka virkan þátt í samstarfi Evrópuríkja til að mæta þessum sameiginlegu áskorunum. Samhliða verður unnið að því að kortleggja þörfina fyrir innlenda reiknigetu og sérhæfðar lausnir þar sem viðkvæmni gagna, sérlög eða rekstrarsamfella kalla á aðra útfærslu en almennar skýjalausnir. Sú vinna fer m.a. fram innan ramma aðgerðaáætlunar um gervigreind 2025–2027 og í samstarfi viðkomandi fagráðuneyta og undirstofnana.
Stjórnvöld vinna samhliða að kortlagningu á þörf fyrir innlenda reiknigetu í tengslum við persónuvernd og gagnaöryggi innan ramma aðgerðaáætlunar um gervigreind 2025–2027 (aðgerð 8) þar sem fagráðuneyti eru samstarfsaðilar. Sértækar tillögur um ábyrga innleiðingu gervigreindar á einstökum málefnasviðum eru jafnframt í undirbúningi (aðgerð 19).
4. Er rótarfang, vefur, póstþjónn eða nafnaþjónn ráðuneytisins og undirstofnana skráður á Íslandi?
Öll lén (rótarföng) ráðuneytisins og undirstofnana eru skráð á Íslandi undir landsléninu .is hjá ISNIC.
Hvað varðar vefi, póstþjóna og nafnaþjóna lýtur það að rekstri og hýsingu þeirrar tækniþjónustu fremur en formlegri skráningu. Eins og rakið er í svörum við 1. og 2. tölul. fyrirspurnarinnar er sú undirliggjandi þjónusta ýmist vistuð hér á landi eða í skýjalausnum þjónustuaðila innan Evrópska efnahagssvæðisins. Vefur, póstþjónusta og nafnaþjónusta Skattsins eru að öllu leyti vistuð og rekin á Íslandi.
5. Hefur verið tryggt innan ráðuneytisins að tölvupóstur sé virkur ef samband rofnar við útlönd?
Til er viðbragðsáætlun til að tryggja tölvupóstsamskipti ef samband við útlönd rofnar. Meginþorri tölvupóstþjónustu stjórnvalda er í skýjalausnum utan Íslands og viðbragðsáætlunin tekur mið af tveimur meginsviðsmyndum:
Ef hefðbundið netsamband um sæstrengi dettur út hefur Umbra, í samstarfi við Farice, komið á varaleið um gervihnetti sem þegar er komin í prófanir. Þessi leið tryggir að bæði innlend og erlend tölvupóstsamskipti haldi áfram án verulegs rofs. Til lengri tíma litið hefur Ísland einnig tryggt sér aðgang að öruggum fjarskiptatengingum í gegnum gervihnattakerfi Evrópusambandsins sem mun styrkja þessar varnir enn frekar.
Ef allt samband rofnar við útlönd, þ.m.t. gervihnattasamband, fellur tenging við skýjalausnir erlendis niður. Í þeirri sviðsmynd tekur við viðbragðsáætlun um að endurreisa staðbundið póstkerfi sem byggir á gagnaafritum sem hýst eru á Íslandi. Slík endurreisn tryggir innlenda tölvupóstþjónustu milli ráðuneytanna og annarra innlendra aðila.