Privacy + Security: CH-DSG, CH-e-ID, EU-DSGVO, EU-GDPR – all for „the best privacy by design“ ?!

Aktualisierte oder neue Regulationen wie die in der Schweiz in Vernehmlassung stehenden Datenschutzgesetz (CH-DSG), Elektronische Identität (CH-e-ID), Bundesgesetz über das elektronische Patientendossier (CH-EPDG) und auch europäische / internationale Gesetze und Standards wie die Datenschutz-Grundverordnung (EU-DSGVO) / General Data Protection Regulation (EU-GDPR) haben anspruchsvolle und je nach Business Modell (z.B. bezüglich dem Umgang und Nutzung von personensensitiven Daten) tiefgreifende Auswirkungen und möglichst frühzeitige Massnahmen zur Folge in der Organisation / Prozesse / ICT-Prozesse bis hin zur Firmen- und ICT-Strategie. Beim EU-DSGVO / GDPR ist das als Beispiel bis spätestens dem Mai 2018 der Fall.

Mittels Regeln soll die Verarbeitung von personenbezogenen Daten (auch Datenhoheit, Daten-Selbst- oder Mit-Bestimmung, Datenlöschung, privacy by design, privacy by default) durch private Unternehmen und öffentliche Stellen EU-weit vereinheitlicht werden. Dadurch soll einerseits der Schutz von personenbezogenen Daten innerhalb der Europäischen Union sichergestellt, andererseits der freie Datenverkehr innerhalb des Europäischen Binnenmarktes gewährleistet werden. Dass hierbei das Binnenland Schweiz sich im Rahmen der eigenen Regulation nicht abschotten darf und kann ist aus meiner Sicht selbsterklärend. Schliesslich muss sich auch die Schweiz im Rahmen der Industrie 4.0 / Digitalisierung orientieren an Europa bzw. internationale Standards und nur dadurch von adaptierbare Innovationen von neuesten Entwicklungen in den Bereichen wie z.B. CyberSecurity, Privacy, Clouds, AI, Big Data, Data Science mitprofitieren kann im globalen Wettbewerb.

Was das in der Praxis bedeutet erfährt derzeit eine inflationäre Meinungsbreite. Folgend einige persönliche Meinungen:

Eigentlich kann der Datenschutz als Hochseil-Balanceakt und Gratwanderung zwischen den Unternehmensanforderungen in Zeiten der Digitalisierung und des Erfüllungsgrades der zunehmenden Bürokratie verstanden werden. Die Frage nach dem Fangnetz oder Balance-Werkzeug (z.B. von Strategie, Technologie und Prozessen) ist berechtigt.

Obwohl derzeit noch keine ausreichende Langzeit-Daten oder Erfahrungswerte vorhanden sind kann man eigentlich derzeit nur eine weitere Meinung einnehmen oder kundtun bzw. derzeit in “secure minded best practices” Prozess- und Technologie-Gestaltung vorbereiten und stufenweise einführen. Dabei sollte man auch eine gewisse Flexibilität für die anzunehmende Dynamik der weiteren Entwicklung beibehalten in der entsprechenden ICT-Gesamtarchitektur.

Derzeit gehören sicherlich die Aspekte des benötigten Datenschutzbeauftragten DSB / “data protection officer” DPO und der denkbaren Datenschutzverletzungen zur Risikominimierung (“data breach notification”) / Datenschutzfolgenabschätzungen (wird zu einem Teilbereich von “Risk Management”, internen Kontrollsystemen IKS oder “Incident Response Management”) zu den ersten praktischen Prioritäten. Bei den offiziellen Gesetzes-Vernehmlassungen zum CH-DSG , CH-e-ID, CH-EDPG seitens Bundesbern (bei welchem ich mit grossem Eigen- und Unternehmer-Interesse mitwirkte in Taskforces seitens isss.ch) ist entsprechende diesbezügliche Anpassung oder nötige Orientierung an die europäische Gesetzesgebung bzw. internationalen Standards abzusehen. Ungeachtet dessen kommt (zum Glück, aber jedoch nur wenigstens…) unverändert die einzuhaltende Pflicht gemäss CH-OR zur Anwendung von “Treue und Sorgfaltspflicht” beim Umgang mit Daten von Kunden und Geschäftspartnern.

In Anbetracht der umfassenden Überarbeitung und Zukunftsausrichtung von Privacy / Datenschutz ist natürlich erkennbar, dass prinzipiell ALLE Unternehmen, Branchen, Anbieter, Provider betroffen sind und alle zu “Hochseil-Tänzern” (hoffentlich mit besagtem Fangnetz oder Balance-Werkzeug) werden (müssen). Speziell genannt seien auch das Gesundheitswesen (eHealth, EPDG), Schulen, Universitäten, Personalwesen (HR Analytics, Recruiting, Assessment, Work Analytics), Platform-Economy (z.B. CRM, Nutzerverhalten, Einkaufsverhalten, Social Media / Engagement Analytics) und generell die “digitale Gesellschaft”.

Die Industrie 4.0 und die entsprechende Digitalisierung fordert integrierte und robuste Prozesse als Rückgrat der integrierten Collaboration – auch auf Basis von ICT-Systemen / Clouds und Schnittstellen mit dem Fokus auf maximale, auditierbare Angriffs- und Betriebs-Sicherheit bei maximalen Datenschutz- / Privacy-Aspekten.

Es sollen möglichst produkte- und methoden-neutrale Ansätze / Fragestellungen, aber basierend auf Regulationen / Industriestandards und durch jede Firmen- / Projekt-Grösse adaptierbare «best practices» umfassend / verständlich aufgezeigt und passend eingeführt werden. Und zwar so automatisiert und integriert, dass der betroffene Anwender, Geschäftspartner oder Kunde dadurch nicht gestört oder eingeschränkt wird, jedoch zu den relevanten Auswirkungen im Bilde ist, informiert wird und die transparente Kontrolle erhält und behält bei Bedarf. Dabei sollten auditierbare Prozess-Zyklen unter den Aspekten «identify + classification» / «labeling» / «protection» / «share» / «monitoring + logging» / «report + auditing» beachtet werden.

Der «Plattform Kapitalismus» und die «massive Interkonnektion» im Rahmen der Industrie 4.0 / Digitalisierung und neuen Universen wie auch IoT, Big Data, Data Science, Künstliche Intelligenz AI, «Cyberphysical Systems» hinterlassen Konzept- und Security-Fragen welche dann auch «managed» und «auditiert» werden müssen.

Ein reiner «Schweizer Datenschutz» in der Regulierung / Standardisierung ist aktiv zu verhindern, verbannt die Zukunft ins Ausland und es gehen adaptierbare Innovationen und Entwicklungen (auch Aufträge) im Ausland verloren ansonsten.

Im Rahmen der «Nationale Strategie zum Schutz der Schweiz vor Cyberrisiken NCS» (Fridel Rickenbacher ist ebenfalls Akteur) werden ebenfalls adaptierbare «Outcomes» (der bisherigen 16 verabschiedeten und kommenden Massnahmen) von den kritischen Infrastrukturen wie z.B. Kraftwerke, Stromversorgung, Flugverkehr, Verkehr, Spitäler, Grossbauten zu erwarten sein. Die zweite Auflage des NCS wird derzeit erarbeitet und bis Ende 2017 sollten weitere Details hierzu verfügbar sein.

Seit letztes Jahr laufende «Digitalisierungstest der Schweizer Gesetze» seitens SECO Bern (siehe Interview seitens Fridel Rickenbacher mit Dr. Eric Scheidegger) bilden ein weitere Grundlage für kommende Standards und Merkblätter oder gar Normierungen in allen Bereichen.

«Open Systems / Open Standards» verlangen nach möglichst offener (cross-connect, transparency) aber zugleich möglichst sicherer Collaboration der Akteure (Mensch und Prozesse) als Widerspruch von möglichst isolierten, geschlossenen Systemen bei möglichst maximalen Sicherheits-Stufen.

Ein «Security minded» Modell dient auch als Sensibilisierung / Mindset zur maximalen Sicherheits-Orientierung und Auditierbarkeit in Systemarchitekturen mit allen Akteuren (Mensch – Prozesse – Technologie – unter Betrachtung der physischen und logischen Sicherheit).

Eine intelligent orchestrierte, vollintegrierte ICT-Gesamtarchitektur mit Maximierung von Angriffs- und Betriebs-Sicherheit wird zur einer mittragenden Säule für die Industrie 4.0 / neue Geschäftsmodelle bzw. in diesem Anwendungsfall für die Erreichung des höchsten «Maturity Levels» / Reifegrades von bestehenden oder neuen «Business Models» / Geschäftsmodellen.

Die Zukunft wird geprägt werden von (hoffentlich) secure minded «Business Model Maturity Empowering» oder «Data Monetization» von allen «Business Models» / Geschäftsmodellen mittels ICT, Big Data, AI, Data Science.

Der Betriff «Data Monetization» oder ganz einfach übersetzt «Daten zu Erfolg bringen und zu Geld machen» zeigt einen anspruchsvollen Weg (oder gar Widerspruch?!) auf von Fachbereichen (Hochseil-Akt wie besagt…) wie «Privacy & Security», «Information Ethics» oder Ideen / Konzepte / Visionen der «digitalen Gesellschaft» oder auch «Open Data».

 

Security by Design

Security by Design

shutterstock_188215409_wk1003mike.jpg

Fast 90% der erfolgreichen Cyberangriffe beginnen mit Phishing-Attacken oder der auch als „Social Engineering“ bezeichneten Manipulation von Menschen, um an deren vertrauliche Informationen zu kommen. Die Schadsoftware gelangt z.B. per Email-Anhang, über schädliche Links oder „infizierte“ Webseiten auf das System. Das Risiko, von einem derartigen Angriff getroffen zu werden, kann man heute mit verhältnismäßig kleinem Budget und relativ einfach beherrschbaren und automatisierten Cloud-Services massiv reduzieren. Es eignet sich z.B. Office365, Emailsignierung und / oder –verschlüsselung, Managed Mailsecurity, Managed Security oder ein einfaches Cloud-Backup.

Die unverändert wichtigste Grundlage für alle Schutzmaßnahmen sind aktuelle, korrekt eingerichtete und laufend aktualisierte Betriebssysteme. Und natürlich Programme wie Virenschutz, Anti-Malware-Monitoring oder Baseline-Analyzer, die den PC auf Sicherheitslücken überprüfen. Auch hier gibt es bereits proaktive und zentral verwaltbare Lösungen, die sich geschickt kombinieren lassen.

60% des Datenverlusts, der den Ruf oder die Existenz einer Firma bedrohen könnte, entsteht durch Diebstahl. Dieses Risiko kann mittels gut kombinierbaren Cloud-Services auf ein Minimum reduziert werden. Wer zum Beispiel seine Emails oder sogar alle Daten verschlüsselt überträgt, regelmäßig Backups in der Cloud sichert oder auch auf einer Gesamtlösung in der Cloud aufbaut, minimiert die Bedrohungslage deutlich.

Im Zentrum der Computer-Kriminalität steht allerdings unverändert der Mensch / Mitarbeiter als Ziel. Mitarbeiter können jedoch als aktive Beteiligte im Kampf gegen IT-Risiken miteinbezogen werden. Mit einer generellen Sensibilisierung dem Thema gegenüber, gezielten Schulungen, aber auch über eine IT Security Policy, die im Arbeitsvertrag verbindlich hinterlegt werden kann.

Sicherheit als explizite Anforderung in einen  Entwicklungsprozess aufzunehmen und  ganzheitliche Sicherheitsmaßnahmen von der Initialisierung an zu berücksichtigen ist richtig. Mit kombinierten Maßnahmen lässt sich gut eine “Security by Design” / “Security by Default” Gesamtlösung realisieren, die an die Anforderungen des europäischen Datenschutzes angepasst ist. Weitergehende Anforderungen und Compliance-Vorgaben gemäß der eigenen IT-Firmen-Strategie werden durch präventive Maßnahmen sinnvoll und budgetierbar unterstützt.

“Make or buy”-Entscheidungen im Bereich dieser Managed Security Services sind mittlerweile relativ einfach geworden. So gibt es international tätige Services-Anbieter, die mit Security-Spezialisten im 7x24h-Betrieb arbeiten. Die Milliarden-Investitionen in die globalen Sicherheitsgesamtaspekte von kritischen Infrastrukturen zeigen hier natürlich bereits Wirkung. Da mit der zunehmenden Größe einer Industrie die Kosten pro Einheit abnehmen – der sogenannte „economy of scale“-Effekt – ist bereits heute eine erschwingliche Nutzung solcher Enterprise-Lösungen auch für kleine und mittlere Unternehmen sowie Non-Profit-Organisationen möglich.

Über den Autor:   
Fridel Rickenbacher ist Mitgründer des Schweizer ICT-Total-Unternehmens MIT-GROUP – sowie Mitglied von diversen Fachgruppen wie z.B. „Privacy und Security“ und „Informationsethik“ bei SI, Akteur bei “Nationale Strategie gegen Cyberrisiken (NCS)” des Bundes und Redaktions-Mitglied bei swissICT.

Foto: Copyright shutterstock.com, wk1003mike

eHealth: Mögen die digitalisierenden Geister, die wir riefen, uns wohlgesinnt sein

Siehe Interview in Ausgabe April 2017 von Swiss IT Magazine, swissICT von Fridel Rickenbacher, Mitglied Redaktion swissICT, Mitbegründer und Partner MIT-GROUP

Dr. med. Bettina Schlagenhauff ist praktizierende Ärztin, Mitgründerin und Partnerin von eigenen Arztpraxen. Nebst diversen Mitgliedschaften, Vorstandstätigkeiten und Lehrtätigkeit engagierte sie sich unter anderem auch in der AG eHealth der schweizerischen Ärztegesellschaft FMH. Sie ist vorsichtig optimistisch für den rechtzeitigen und fachlich anwendbaren Abschluss des Gesetzgebungsprozesses zum Bundesgesetz über das elektronische Patientendossier (EPDG). Gemäss ihrer Einschätzung werden die grossen Herausforderungen eher bei der praktischen organisatorischen Umsetzung auf der Ebene der angeschlossenen Praxen oder Akteure der Stammgemeinschaften liegen

„Die Patienten-Informationen und Daten – auch im Rahmen des Arztgeheimnisses – unterlagen schon immer der Maxime von Security und Privacy. Durch die fortwährende Digitalisierung von älteren oder neuen Patientenakten war und wird es immer anspruchsvoller, dieses Informations-Universum unter Kontrolle zu halten

„Viele neue Themen scheinen adaptierbarer zu werden und sollten nicht durch zu starre Regulierung behindert oder gar verhindert werden.“

Security by design / by Default zum Schutz der Anwender und Firmen

image-security-ethz

90% der erfolgreichen Cyberangriffe starten mit Phishing-Attacken / Social Engineering z.B. per Email und darüber aktivierte und verbreitete Malware wie z.B. Ransomware, Verschlüsselungs-Trojaner, Spähprogramme -> mit mittlerweilen einfach beherrschbaren und automatisierten Cloud-Services wie z.B. Office365, Emailsignierung, Emailverschlüsselung, Managed Mailsecurity, Managed Security, Cloud-Backup kann dieses grösste Angriffs-Sicherheits-Risiko mit verhältnismässig kleinem Budget massiv reduziert werden.

Die unverändert wichtigste Grundlage für solche geschickt kombinierte, orchestrierte Services bzw. Gegenmassnahmen sind aktuelle, korrekt eingerichtete und laufend aktualisierte Betriebssysteme und Endpoint Protection Services wie z.B. Virenschutz, Anti-Malware, Monitoring, Baseline-Analyzer -> auch hier gibt es unlängst proaktive und zentral verwaltbare Lösungen wie z.B. gut abgestimmte Richtlinien (GPO, Benutzer, Computer, Netzwerk, Server, Firewall), Microsoft Enterprise Mobility & Security, Verhaltensmonitoring, Sandboxing, Baselining aufgrund Verhaltensmuster-Massnahmen, besser absicherbare und verwaltbare Betriebssysteme wie z.B. Windows 10 mit ATA Advanced Threat Analytics. (übrigens ist Windows 10 / Surface Geräteklasse offiziell beim amerikanischen Geheimdienst NSA als besonders sicher eingestuft und auf einer Liste von ICT-Produkten, welche geeignet seien, geheime Dinge geheim zu halten) und letztlich Cloud-Gesamtlösungen.

60% des auch firmenvitalen oder reputationsgefährdenden Datenverlusts entsteht durch Diebstahl -> mittels sehr gut kombinierbaren Cloud-Services wie z.B. Document Rights Management DRM, Emailverschlüsselung, verschlüsselter Datenaustausch via SharePoint / OneDrive, Cloud-Backup und Cloud-Gesamtlösungen lässt sich auch dieses Risiko der zunehmenden Bedrohungslage auf ein Minimum reduzieren.

Im Zentrum von Cyberrisiken / Cyberwar steht unverändert der Mensch / Mitarbeiter als Ziel welcher jedoch auch mittels Sensibilisierungen, Schulungen und unterstützend per ICT Security Policy (optional auch als Arbeitsvertrags-Anhang) als Beteiligter involviert werden in der proaktiven Unterstützung gegen ICT-Risiken.

Mit solchen kombinierten Massnahmen lässt sich bereits jetzt schon eine „Security by design“ / „Security by Default“ Gesamtlösung realisieren welche dann auch gemäss dem künftigen, derzeit in einer Vernehmlassung stehenden Datenschutzgesetz DSG der Schweiz oder Europa konform ist. Weitergehende Anforderungen / Compliance-Vorgaben von z.B. auch der FINMA, IKS, Risk-Management bzw. gemäss der Pflichten entlang der ICT-Firmen-Strategie werden durch solche präventive Massnahmen sinnvoll und budgetierbar unterstützt.

„make or buy“ Entscheide im Bereich solcher Managed Security Services sind mittlerweilen relativ einfach geworden … International tätige Services-Anbieter mit tausenden von Security-Spezialisten mit 7x24h-Betrieb / Operation Centers / Responce Centers und Milliarden-Investitionen in globalen Sicherheitsgesamtaspekten von auch kritischen Infrastrukturen (unterstützt mit Artificial Intelligence AI / KI, Technologie-Allianzen) lassen die erschwingliche Nutzung von solchen Enterprise-Lösungen infolge „economy of scale“ Effekten zu – auch für Kleinstunternehmen KMU.

Ergänzend finden Sie allenfalls hier weitere nützliche Inputs und hoffentlich impulsbringende Gedanken

Digitalisierung in eHealth – Das EPDG setzt auf internationale Standards und ermöglicht so modulare Weiterentwicklungen


Adrian Schmid ist Leiter eHealth Suisse, als Koordinationsorgan Bund-Kantone. Er ist sich bewusst, dass der Weg zum ePatientendossier über viele Herausforderungen und Hürden führen wird. Als Kompetenz- und Koordinationsstelle von Bund und Kantonen wird er uns sein Team sich bemühen, diesen Weg so gut wie möglich fachlich und koordinierend zu begleiten.

„Bisher gab es in der Schweiz fast nur proprietäre Eigenentwicklungen, die sehr rasch an Grenzen stossen. Das ePatientendossier dagegen setzt auf internationale Standards und ermöglicht so modulare Weiterentwicklungen und Vernetzungen in sehr viele Richtungen“.

Die Einführung des ePatientendossiers muss noch für einige Jahre als „lernendes Projekt“ verstanden werden. Ein komplexes Vorhaben dieser Art kann nicht von Anfang an mit einer Trefferquote von 100% reguliert werden

Siehe Interview in Ausgabe Januar 2017 von Swiss IT Magazine, swissICT von Fridel Rickenbacher, Mitglied Redaktion swissICT, Mitbegründer und Partner MIT-GROUP