Årets ISO-audit: Et stærkt fundament for digital suverænitet

WAYF tog hul på audit-sæsonen den 19. maj, hvor den årlige stats­autoriserede NSIS-revision løb af stabelen. Og 16. juni gennem­førte DNV så årets opfølgende audit af WAYF og Forskningsnettet efter ISO/IEC 27001 – ligesom sidste år uden at konstatere afvigelser eller måtte give indskærpelser.

ISO-certificeringen omfatter flere af Forskningsnettets centrale funktioner: ud over WAYF selve netværket, hosting-tjenesten, DKCERT, og fra i år nu også tjenesten ScienceData til opbevaring af forsknings­data.

Digital suverænitet som audit-tema

Ud over den almindelige opfølgning på certificeringen havde DNV i år valgt digital suverænitet som særligt tema. Auditor vurderede organisationen ud fra en særskilt modenheds­metrik, hvor Forskningsnettet opnåede den bedst mulige vurdering: 5 ud af 5.

Digital suverænitet forbindes ofte med ønsket om at mindske afhængigheden af store internationale – ikke mindst amerikanske – teknologi­leverandører. Det perspektiv fylder naturligt meget i den aktuelle debat. Men digital suverænitet handler også om noget mere grundlæggende: at bevare kontrollen over kritiske funktioner og den teknologiske handle­frihed til at vælge og skifte løsninger når behovene ændrer sig.

Mangeårige principper

Mange af de egenskaber som i dag forbindes med digital suverænitet, har i mange år været en integreret del af Forskningsnettets og WAYFs modus operandi.

For WAYF kommer dét til udtryk både i infrastrukturen og i arkitekturen. Tjenesten drives på egen infrastruktur i Danmark med egne HSM'er og servere i et geo­redundant setup, mens selve føderations­softwaren er open source og udviklet specifikt til sektoren.

Samtidig er WAYF en identitets­føderation – ikke et centralt login­system. WAYF centraliserer tillid – ikke kontrol. Den enkelte institution bevarer kontrollen over sin egen identitets­infrastruktur og kan skifte identitets­løsning uden samtidig at skulle ændre integrationerne til de mange fælles tjenester. Det reducerer leverandør­afhængighed og giver institutionerne større teknologisk handle­frihed.

Den fælles tillids­infrastruktur bygger på åbne standarder udviklet i forsknings- og uddannelses­sektoren på internationalt niveau. Resultatet er et system som under­støtter behovene i kerne­forretningen hos universiteter og andre sektor­institutioner, ikke kun administrative arbejds­gange i virksomheder.

Et stærkt udgangspunkt

At ScienceData nu indgår i certificeringens scope, er endnu et skridt i den løbende udvikling af Forskningsnettets systematiske arbejde med informations­sikkerheden.

Årets audit bekræfter samtidig at arbejdet med informations­sikkerhed og digital suverænitet hviler på et solidt fundament – både for WAYF og for de øvrige funktioner Forskningsnettet leverer til forskning og videre­gående uddannelse.

Det giver Forskningsnettet et stærkt udgangs­punkt for at understøtte universiteter og forsknings­institutioner som i de kommende år ønsker at styrke deres digitale suverænitet. Når sektoren ønsker større kontrol over kritisk digital infrastruktur og mindre afhængighed af enkelte leverandører, er det en fordel at kunne bygge videre på en fælles infrastruktur, hvor sikkerhed, åbne standarder og teknologisk handle­frihed allerede er grund­læggende principper.