Kunskapskartan
Behörigheter som följer datan
Bara ett filter före sökningen är en behörighetsmodell.
Efter tre veckor med piloten får en administratör ett stycke ur en gammal utredning om en namngiven person, i ett ärende hon inte arbetar med. Ingen har gjort fel.
En sökande AI har ingen egen uppfattning om vem som får se vad. Den läser det som finns i sökunderlaget och lämnar tillbaka det som passar frågan. Behörigheten måste komma någon annanstans ifrån, alltså från den behörighetsmodell ni redan har i era system och mappar.
Den kan kopplas in på två sätt. Antingen filtreras sökningen på den frågande personens identitet innan träffarna hämtas, ett förfilter. Eller så hämtas allt och något städar träfflistan efteråt. Bara det första är en behörighetsmodell.
Er befintliga modell är sannolikt sämre än ni tror, och det har gått bra ändå, eftersom ingen har letat i den. Öppna mappar med gamla utredningar, delade konton, en katalog som hela organisationen kan läsa fast innehållet aldrig granskats.
Det ligger stilla så länge tillgång kräver att en människa vet var hon ska klicka. En sökande AI tar bort det skyddet. Den letar i allt den får läsa, på vanlig svenska, och gör tjugo års slarv sökbart på en sekund.
Så här går det fel
Mappen har stått öppen i elva år. Ingen har öppnat den, för ingen visste att den fanns.
Sökningen över de gemensamma mapparna öppnas, och nu letar något på allvar. Det som anmäls är AI-verktyget. Det som brister är behörighetsmodellen. Piloten stoppas, och städningen påbörjas inte, eftersom ingen äger de mappar som skulle städas.
Vad det innebär juridiskt
Ett svar som visar uppgifter för någon som inte får se dem är ett röjande, och det är myndigheten som röjer, inte leverantören. Rör uppgifterna hälsa, socialtjänst eller skyddade personuppgifter kan sekretessen ha brutits i samma stund som texten visades, och händelsen kan vara en personuppgiftsincident med anmälningsplikt och skyldighet att informera den drabbade. Att sökningen var teknisk och oavsiktlig ändrar ingenting. Ni behöver kunna visa vilken behörighetskontroll som gällde vid tillfället, annars går omfattningen inte att avgränsa och ni måste utgå från det värsta.
Det här måste någon bestämma
Att behörighetsmodellen städas före driftsättning, inte efter, och vem som gör det. Det är verksamhetens ägare av respektive underlag och inte IT, eftersom bara de kan avgöra vad innehållet är.
Vad som gäller där ingen vet vem som får läsa vad. Antingen hålls underlaget utanför sökningen till dess någon tagit ställning, eller så tas det in i väntan på beslut. Bara det första går att försvara.
Och var i kedjan behörigheten tillämpas. Ett förfilter gör att det användaren inte får se aldrig kommer med i sökningen. En efterfiltrering söker i allt och plockar bort resten, vilket är enklare att bygga och därför vanligare att få levererat. Den läcker även när den fungerar: rangordningen formas av träffar användaren aldrig ser, antalet undertryckta träffar är i sig en uppgift, och ett svar om att ingenting hittades skiljer sig från ett svar om att något inte kan visas.