Mobiladministrasjon, ofte kalt MDM, gir virksomheten mulighet til å styre innstillinger, tilgang og arbeidsrelaterte apper på telefoner og nettbrett. Den sentrale personvernoppgaven er å bestemme hva administrasjonen skal omfatte, hvilke opplysninger administratoren får, og hva som kan slettes ved tap eller avslutning. Resultatet bør være en godkjent administrasjonsprofil og en forståelig rutine for hver type enhet.
Personvernforordningen artikkel 5, 25 og 32 gir relevante krav til blant annet nødvendighet, innebygget personvern og sikkerhet. Regelverket krever en vurdering av egnede tiltak; det fastsetter ikke at enhver virksomhet må kjøpe et bestemt MDM-produkt. Teknisk funksjonalitet må dessuten skilles fra hva arbeidsgiveren har rettslig adgang til å gjøre.
Skill mellom eierskap og administrasjonsmåte
En privat telefon som brukes til jobb, har andre rammer enn en virksomhetseid telefon som bare brukes til én arbeidsoppgave. En virksomhetseid telefon kan også være tillatt brukt privat. Eierskap alene forteller derfor ikke hvilke data som finnes på enheten eller hvilke kontroller som er forholdsmessige.
Lag en enkel inndeling før innkjøp og konfigurering: private enheter med arbeidsprofil, virksomhetseide enheter med privat bruk, og enheter til bare arbeidsformål. For hver gruppe må dere angi tillatte tjenester, nødvendige sikkerhetsegenskaper og hva IT skal kunne administrere. Ikke bruk én maksimal profil på alle enheter fordi dette er enklest i konsollen.
Apple beskriver User Enrollment som en modell for brukereide enheter med en avgrenset administrasjon av organisasjonens kontoer, innstillinger og informasjon. Andre innrulleringsmåter gir andre muligheter. Googles dokumentasjon om Androids arbeidsprofil skiller tilsvarende mellom arbeidsprofil og privat innhold, med forskjeller etter blant annet eierskap og administrasjonsoppsett. Kontroller den aktuelle versjonen og profilen; navnet på produktet alene dokumenterer ikke skillet.
Beskriv den konkrete trusselen tiltaket skal redusere
En enhet kan mistes, brukes av andre, kjøre utdatert programvare eller lagre kundedokumenter i uautoriserte apper. Disse scenarioene kan begrunne ulike tiltak, som skjermlås, oppdateringskrav, begrenset nedlasting og tilbakekalling av tilgang. En generell formulering om «kontroll av mobilen» gir ingen god avgrensning.
Bruk et konkret arbeidsbehov. En servicemedarbeider trenger kanskje timeplan og avgrenset kundeinformasjon ute hos kunden, men ikke hele kundearkivet. En medarbeider som bare godkjenner en innlogging, trenger ikke nødvendigvis samme lokale dokumenttilgang. Tilgangen bør følge rollen og oppgaven, ikke bare at telefonen er registrert.
Knytt oppsettet til grunnleggende IT-sikkerhet og virksomhetens passord- og autentiseringsregler. En registrert enhet er ikke i seg selv bevis på at den nåværende brukeren er autorisert. Kontroller samspillet mellom enhetstilstand, konto og tjenestens egne tilgangsregler.
Fyll ut en profil før den sendes til ansatte
Et tenkt konsulentfirma kan velge følgende avgrensning for private telefoner som får tilgang til arbeids-e-post. Valgene er illustrerende og forutsetter at den aktuelle plattformen støtter dem:
| Område | Eksempel på beslutning | Hvordan beslutningen kontrolleres |
|---|---|---|
| Arbeidsdata | Bare godkjente arbeidsapper og organisasjonens konto | Prøv tilgang og eksport med en pilotbruker |
| Enhetstilstand | Støttet operativsystem og skjermlås er vilkår for tilgang | Kontroller hvilke statusopplysninger konsollen mottar |
| Privat innhold | Ingen innsamling av private bilder eller private meldinger | Les plattformbeskrivelsen og kontroller administratorvisningen |
| Posisjon | Ingen løpende posisjonssporing i denne profilen | Kontroller både MDM og andre installerte arbeidsapper |
| Avslutning | Arbeidsprofil og virksomhetens tilgang fjernes | Demonstrer selektiv fjerning på en prøveenhet |
| Støtte | Ansatte får kontaktpunkt og fremgangsmåte ved feil | Prøv rutinen uten å be om privat passord |
Tabellen bør lagres med profilnavn, versjon, godkjent enhetsgruppe og eier. Den ansatte trenger en enklere forklaring av samme innhold. Dersom konsollen viser noe annet enn beskrivelsen, må forskjellen løses før utrulling eller informasjonen og vurderingen oppdateres.
Se hva administratoren faktisk kan lese og gjøre
Skill mellom opplysninger som samles inn automatisk, opplysninger som kan hentes ved en aktiv handling, og kommandoer som kan endre enheten. En administrator kan for eksempel få informasjon om sikkerhetstilstand uten å kunne lese private meldinger. Andre funksjoner kan være avhengige av innrulleringstype eller enhetens eierskap.
Undersøk også tilleggsprodukter. En arbeidsprofil kan ha en tydelig grense, mens en separat sikkerhetsapp, nettverkstjeneste eller supportløsning samler andre opplysninger. Personvernvurderingen må dekke den samlede løsningen som ansatte bruker. Ikke lov at «arbeidsgiver ser ingenting privat» uten å ha undersøkt alle relevante komponenter.
Begrens administratorroller. Vanlig brukerstøtte trenger ikke nødvendigvis adgang til å utløse full sletting eller endre alle profiler. Innfør særskilt godkjenning for handlinger med store konsekvenser der risikoen tilsier det. Dokumenter hvordan nødhandlinger blir kontrollert i etterkant, uten at en hastesituasjon blir et permanent unntak fra tilgangsstyringen.
Gi informasjon som gjør valget forståelig
Forklar hvilke enheter ordningen gjelder, hvorfor den innføres, hvilke opplysninger virksomheten behandler, hvem som har tilgang, og hvordan opplysningene brukes og lagres. Beskriv spesielt fjernsletting, sperring og eventuelle kontroller som kan påvirke privat bruk. Knytt dette til personverninformasjonen for ansatte.
Hvis privat utstyr er frivillig, må den praktiske ordningen støtte frivilligheten. Det kan være nødvendig med et reelt alternativ som gjør at den ansatte kan utføre arbeidet uten å gi virksomheten samme tilgang til sin private enhet. En signatur på vilkårene er ikke i seg selv et gyldig behandlingsgrunnlag eller en generell tillatelse til overvåking.
Vurder arbeidsrettslige regler for kontrolltiltak når funksjonene innebærer slik kontroll. Drøfting og vurdering av kontrolltiltak er et eget arbeidsspor. En sikkerhetsbegrunnelse fritar ikke fra nødvendighet, forholdsmessighet og de øvrige reglene som gjelder tiltaket.
Lag en beslutningsrutine for tap og tyveri
Den ansatte bør kunne melde tap raskt uten først å vite om opplysninger er på avveie. Meldingen bør avklare enheten, tidspunktet, om den var låst, hvilke arbeidsopplysninger som kunne være lagret, og hvordan vedkommende kan kontaktes. Unngå krav om unødvendig privat innhold eller en full gjennomgang av private kontoer.
Deretter må ansvarlig vurdere tilgjengelige tiltak: tilbakekalle aktive økter, sperre kontoen eller arbeidsappen, fjerne arbeidsprofilen og eventuelt andre avtalte og lovlige tiltak. Fjernkommandoer kan være avhengige av at enheten får nettforbindelse. Et registrert slettingsoppdrag er derfor ikke det samme som dokumentert utført sletting.
Hendelsesloggen bør skille bestilt handling, teknisk bekreftelse og det som fortsatt er ukjent. Vurder om hendelsen innebærer et brudd på personopplysningssikkerheten og hvilke plikter som følger av den konkrete risikoen. At enheten er kryptert eller kan fjernslettes, er relevant informasjon, men ikke grunnlag for å hoppe over vurderingen.
Kontroller avvik uten å stenge nødvendig arbeid blindt
Et oppdateringskrav kan hindre tilgang på en telefon som ikke lenger støttes. Planlegg hvordan ansatte varsles, får hjelp og eventuelt mottar erstatningsutstyr. Et brått tilgangstap kan føre til at arbeidsdata i stedet sendes til privat e-post for å omgå problemet.
Et tidsbegrenset unntak må ha en navngitt beslutningstaker, begrunnelse og utløp. Vurder om tilgangen kan begrenses til mindre følsomme funksjoner i mellomtiden. Ikke gi automatisk varig unntak til alle som får feil i innrulleringen; undersøk årsaken og følg opp de berørte profilene.
Avslutt tilgangen og kontroller at ordningen virker
Ved avslutning av arbeidsforhold eller bytte av telefon skal virksomheten fjerne relevant tilgang, sertifikater og arbeidsdata etter den besluttede rutinen. Avklar håndtering av arbeidsinformasjon som fortsatt må bevares før sletting. Full sletting av en privat telefon skal ikke brukes som standardløsning på et uklart overleveringsproblem.
Gjennomfør en pilot med representative enhetstyper før bred utrulling. Kontroller innrullering, tillatt arbeid, administratorinnsyn, selektiv fjerning og hva som skjer når enheten er frakoblet. Skriv hva som faktisk ble kontrollert, hvilke begrensninger som ble funnet, og hvem som eier rettingene. Knytt oppfølgingen til tiltaksmatrisen for informasjonssikkerhet, slik at profilen fortsetter å samsvare med både arbeidsbehovet og de ansattes informasjon.
Ved bytte av MDM-leverandør bør pilotgruppen kontrollere om den gamle profilen etterlater sertifikater, apper eller administrasjonstilgang. Avtal en rekkefølge som bevarer nødvendig arbeidstilgang og fjerner den gamle leverandørens muligheter. Registrer hvilke enheter som er ferdig flyttet, og følg opp dem som ikke har vært på nett. En avsluttet kontrakt dokumenterer ikke alene at gammel administrasjon er teknisk fjernet.