Taloussanomat
Lue uutinen mobiilisivustolla
Myös verohallitus saa haukut

Valtion tarkastajat lyttäävät Väestörekisterikeskuksen varmennetoiminnat

12.5.2008 10:39 Julkishallinnossa on kehitetty sähköisiä tunnistuspalveluita voimakkaasti, mutta päädytty useisiin päällekkäisiin ja taloudellisesti epäedullisiin ratkaisuihin, ilmenee Valtiontalouden tarkastusviraston VTV:n selvityksestä. Tulilinjalla ovat muun muassa Väestörekisterikeskus ja verohallitus.

Tarkastuksen piiriin kuuluneiden tunnistuspalveluiden kehittämis- ja käyttökustannukset olivat vuosina 1999-2007 yhteensä noin 40 miljoonaa euroa. Huomattavista panostuksista huolimatta suurin osa
tunnistustapahtumista tehdään edelleen verkkopankkitunnuksilla.

VTV:n mukaan osasyinä varojen tehottomaan käyttöön ovat olleet valtion it-toiminnan ohjauksen
riittämättömyys, tavoitteiden lyhytjänteisyys, päällekkäisten hankkeiden tukeminen sekä se, että todellisia tarpeita palveluiden käytölle ei ole selvitetty.
 
Väestörekisterikeskuksen varmennetoiminta on tarkastajien mukaan ollut tappiollista ja markkinoita vääristävää. Sen tarjoamien varmenteiden käytössä on ongelmia ja niille on julkishallinnossa vain vähän käyttöä. Väestörekisterikeskuksen varmennetoiminta on ollut tehotonta ja havaittuja puutteita on selvitetty useaan otteeseen, mutta niitä ei ole korjattu.
 
Useissa tunnistuspalveluhankkeissa on havaittu puutteita tai laiminlyöntejä hankintasäännösten noudattamisessa. Ongelmia on ollut erityisesti Terveydenhuollon oikeusturvakeskuksen ja Verohallituksen hankinnoissa. Niiden tunnistuspalveluiden kehittämistä ei ole tehty asianmukaisesti, eikä hankintoja hankintalainsäädännön mukaisesti. Lisäksi hankkeissa oli puutteita eri viranomaisten välisessä yhteistyössä.
 
Verohallitus on esimerkiksi hankkinut palvelukseensa henkilökonsultteja ilman selkeitä toimeksiantoja ja määräaikaa tai riittävää seurantaa. Verohallituksen Katso-palvelun toteutus on monessa suhteessa lainvastainen sekä ongelmallinen valtion it-strategiassa asetettuihin tavoitteisiin ja linjauksiin nähden.

Terveydenhuollon oikeusturvakeskuksen varmennetoiminnassa on huomattavia taloudellisia ja toiminnallisia riskejä. Pelkästään terveydenhuollon ammattivarmenteen käyttöönottovaiheen kustannukset voivat nousta jopa kymmeneen miljoonaan euroon, josta suurin osa kustannetaan julkisin varoin. Tätä ei ole huomioitu hankkeen käynnistämisvaiheessa.
 
VTV:n mukaan viranomaisten tietojärjestelmähankinnat tulee valmistella huolellisesti ja valmistelussa on selvitettävä, mitä vastaavia järjestelmiä valtionhallinnossa on jo käytössä tai kehitteillä. Valtion it-toiminnan koordinointia tulee tehostaa lainsäädännön avulla.

Yksittäisten viranomaisten tulisi hankkia vain omaan ydintehtäväänsä liittyviä järjestelmiä. Viranomaisten tulee myös tietoturvatoimenpiteitä suunnitellessaan huomioida suojauksen todellinen tarve. Henkilötunnistus ei yleensä ole sähköisen asioinnin edellytys. Tunnistuspalveluiden
ylikorostaminen on voinut johtaa muiden julkisen hallinnon sähköisten asiointipalveluiden hitaampaan kehittämiseen, VTV arvioi.
 

Jutun kirjoitti: Kalevi Nikulainen

Kalevi Nikulainen

Teksti on lisensoitu Creative Commons Nimeä-Ei muutoksia-Epäkaupallinen -lisenssillä.

Kommentit (17)

Huono 0
Julkishallinnossa on kehitetty sähköisiä tunnistuspalveluita voimakkaasti, mutta päädytty useisiin päällekkäisiin ja taloudellisesti epäedullisiin ratkaisuihin, ilmenee Valtiontalouden tarkastusviraston VTV:n selvityksestä. Tulilinjalla ovat muun muassa Väestörekisterikeskus ja verohallitus.
Digitoday
Huono 0
No eipä estänyt VRK:n varmennesekoilu "pääarkkitehti" Viljasta etenemään parempiin hommiin.
Ohranen
Huono 0
Hyvä että joku vähän pöllyttää näitä valtion laitoksia. Tuostakin raportista selvisi että esimerkiksi verohallinto ei ole kilpailuttanut tietojärjestelmähankkeita ollenkaan lain edellyttämällä tavalla, vaan työt on tilattu suoraan joko WM-Datalta tai TietoEnatorilta.

Yllättäen verohallinto kertoo raportissa, että kaikki silloiset tarjouspyynnöt ovat "kadonneet virkamiesten sähköpostilaatikoista".
Konsultti
Huono 0
Mielenkiintoinen dokumentti aiheesta ylellä.
areena.yle.fi/toista?id=1254101
Rami
Huono 0
"Henkilötunnistus ei yleensä ole sähköisen asioinnin edellytys. Tunnistuspalveluiden ylikorostaminen on voinut johtaa muiden julkisen hallinnon sähköisten asiointipalveluiden hitaampaan kehittämiseen, VTV arvioi."

Todella omituinen johtopäätös kun katsoo mihin internet-maailmassa ollaan menossa. Tunnistustahan tarvitaan koko ajan vain enemmän ja yhä kovenevin vaatimuksin. Ei se tarkoita että kun jossain ei ole kyetty ratkaisemaan tunnistukseen liittyviä haasteita, niin tunnistusta ei enää tarvita .

Jos tunnistuspalveluja olisi suunniteltu avoimet standardit mielessä ja pitäen silmällä edes jonkin sortin kehityskaariajattelua, olisimme takuulla ihan eri asteella "sähköisen asioinnin" kehitystä.

Turhauttavaa katsella tällaista rahan ja mahdollisuuksien haaskaamista.
Omituinen johtopäätös
Huono 0
Onhan niitä paljon asioita joita voi hoitaa kirjeitsekin, eikä niissäkään henkilötunnistusta tarvita. Esimerkiksi verottajalle kuukausittain tehtävä ALV-ilmoitus on yksi näistä ja muita vastaavia tapauksia on loputtomasti.

Kyllä se vähän ylikorostamiselta vaikuttaa, jos esimerkiksi valvontailmoituksen tai veroilmoituksen lähettämiseen tarvitaan Katso-pääkäyttäjän tunniste, Katso-organisaatiotunnus ja sen lisäksi vaihtuva OTP-salasana jokaisella sisäänkirjautumiskerralla.
Konsultti
Huono 0
Käytännössä henkilön fyysinen ja elektroninen tunnistaminen ovat toisensa poissulkevia vaihtoehtoja, joko käyn paikalla tai hoidan asian etänä.

Siksi oli aivan turhaa ympätä HST juuri poliisin antaman henkilökortin ominaisuudeksi, kun sen olisi voinut sijoittaa mille tahansa sirulle, kännykkään tai maksukortille. Sirukortteihin on saatavissa järjestelmäratkaisuja joilla samalla sirulla olevat sovellukset pidetään loogisesti erillään.

Samoin tunnistaminen ja henkilön suorittamaan toimenpiteeseen tai virka-asemaan perustuvien oikeuksien hallinnointi olisi pitänyt erottaa kokonaan omaksi osajärjestelmäkseen. Sama ihminenhän voi minuuttien sisällä olla asioimassa vaikkapa edustamana itseään tavallisena kansalaisena, toisen henkilön valtuuttamana tai huoltajana tai virkamiehenä.

P.S. Viljanen noudatti urasuunnittelun perussääntöä - poistu nousujohteisesti seuraavaan hommaan ennen kuin töppäykset tulevat päivänvaloon.
Huono 0
Kyllä se vähän ylikorostamiselta vaikuttaa, jos esimerkiksi valvontailmoituksen tai veroilmoituksen lähettämiseen tarvitaan Katso-pääkäyttäjän tunniste, Katso-organisaatiotunnus ja sen lisäksi vaihtuva OTP-salasana jokaisella sisäänkirjautumiskerralla.

Siinä onkin esimerkki asioiden tekemisestä HUONOSTI. Esim. VRK-varmenteiden ideahan onkin, että tuollaisissa paikoissa ei tarvitsisi enää mitään muuta kun työntää kortti lukijaan, näppäillä pin-koodi ja homma olisi sillä selvä ja turvallisesti.

Olen täysin eri mieltä, etteikö kyseisiä tunnistautumisjärjestelmiä tarvittaisi ja niitä eräässä ministeriössä hoitaneena, asennelleena ja kouluttaneena olen myös erittäin vahvasti eri mieltä niiden tarpeesta julkihallinnossa.

Lähiaikoina astuu voimaan säädös, että toisin kuin ennen, kaikki luottamukselliset (joita siis on valtavasti, toisin kuin salaisia tai erittäin salaisia, joilla on ihan omat järjestelmänsä) dokumentit, jotka ovat tähän mennessä kulkeneetr nätisti suojaamattomana sähköpostilla vaikka sidosryhmille, pitää kryptata tehokkaasti ja niin, että vain vastaanottaja saa ne auki. Mahdollisimman monen viraston ja järjestön siirtyminen samaan järjestelmään, jossa voi osoittaa ne vain vastaanottajan kortin sirulle, on käytännössä ainoa tapa toteuttaa tämä.

Samoin henkilökohtaisesti ajatus kirjautumisesta kaikkeen tärkeimpään netissä kortilla ja pin-koodilla on sekä tietoturvan (jos kortti katoaa, yhden kortin kuolettamalla saa kaikki huolet pois, ei tarvi vaihtaa salasanoja jokaiseen palveluun) että käytännöllisyyden (ei tarvi muistaa 100 salasanaa ja vaihtaa pin-koodia joka kerta) kannalta miellyttävä.


Sen sijaan, en epäile hetkeäkään, ettei homma kusisi, kilpailutus olisi vähäistä, jne... Esim. Tunator laskuttaa 60¬ per asennus, joka hoituu ihan miltä tahansa kesätyöläiseltä helposti kymmenessä minuutissa. Kun näitä tulee tuhansia, kyllä se tuntuu. Tosin, oikeistohallituksemme linjaamilla periaatteilla, näihin tehtäviin ei saa ottaa kesätyöläisiä, sillä valtion kuuluu vähentää väkeä ja kaikki mahdollinen ostettava ulkoa.

Lentävä Heppa
Huono 0
Samoin tunnistaminen ja henkilön suorittamaan toimenpiteeseen tai virka-asemaan perustuvien oikeuksien hallinnointi olisi pitänyt erottaa kokonaan omaksi osajärjestelmäkseen. Sama ihminenhän voi minuuttien sisällä olla asioimassa vaikkapa edustamana itseään tavallisena kansalaisena, toisen henkilön valtuuttamana tai huoltajana tai virkamiehenä.

Se on erotettukin. Virkamiehillä on käytössään organisaatiovarmenne, jota ei saa samalle sähköiselle henkilökortille vaikka kuinka vaatisi (tämä siksi, että esim. ministeriö voisi halutessaan kuolettaa kortin ja leikellä sen palasiksi ilman, että henkilön muu elämä häiriintyisi).

Lentävä Heppa
Huono 0
Missä on tämän "Business Case" ? Montako korttia/tunnistautumisvälinettä oikeasti tarvitaan; suurella osalla on jo jonkintasoiset pankkitunnukset. Useat organisaatiot ovat luottaneetkin tähän tunnistusvälineeseen. Kortti on hyvä ja mahdollistaa sähköpostin allekirj. jne; mutta ei paranna valitettavasti tarjottavien palveluiden laatua tahi turvallisuutta tällähetkellä millään tavalla.
mikkoj
Sivut: 1 2 Edellinen Seuraava

Uusimmat uutiset

Digiyesterday


Kolme vuotta sitten

Ensimmäiset supernopeat USB 3.0 -ohjaimet julkaistiin

28.05.2009 NEC:in uusi USB 3.0 -ohjainpiiri siirtää tietoa kymmenen kertaa nopeammin kuin USB 2.0.

.