Het Strategisch Leveranciersmanagement van de overheid uit zorgen over privacy- en beveiligingsrisico’s bij het gebruik van Microsoft-producten in overheidsomgevingen. Deze zorgen moeten worden meegenomen bij de beslissing om Microsoft 365 al dan niet te gebruiken. In plaats van technologische producten volledig los te laten, is een gedifferentieerde aanpak aan te bevelen, waarbij privacyrisico’s worden erkend terwijl efficiëntie- en productiviteitsvoordelen behouden blijven. Door goed risicomanagement en proactieve beveiligingsmaatregelen kunnen overheden risico’s minimaliseren en de voordelen van technologie benutten, met als hoogste prioriteit gegevensprivacy en beveiliging. Ten minste moeten organisaties bij het gebruik van Microsoft hun eigen Data Protection Impact Assessment (DPIA) opstellen met richtlijnen om specifieke gegevensbeschermingsrisico’s te beoordelen op basis van hun implementatie, niveau van vertrouwelijkheid en verwerkte persoonsgegevens. IT-servicespecialisten kunnen de organisatie hierbij helpen. De DPIA van SLM Rijk bevat aanbevelingen¹ om privacykwesties aan te pakken. De checklist met aanbevelingen van SLM Rijk, evenals enkele aanbevelingen van onze consultant Stéphanie Mellink, kunnen hier worden gedownload.
AI-software: wat kun je ermee doen?
Een overheidsorganisatie heeft een grote hoeveelheid data over burgers en bedrijven. Copilot kan worden gebruikt om trends te identificeren en verbanden te leggen tussen verschillende datapunten. Een ambtenaar kan Copilot opdracht geven te bekijken welke factoren bijdragen aan een hogere criminaliteit in specifieke gebieden. De ambtenaar laat Copilot een presentatie samenstellen met vier mitigerende maatregelen om criminaliteit te verminderen zodat beleidsbeslissingen tijdens de volgende vergadering kunnen worden genomen.
Een overheidsorganisatie ontwikkelt een nieuwe app om een paspoort aan te vragen. Het team dat hiervoor verantwoordelijk is, gebruikt Copilot om ideeën te genereren voor functies in de app en laat Copilot een enquête maken voor een gebruikersonderzoek. Vervolgens laat de projectmanager de app testen op basis van de resultaten van de enquête en laat Copilot verbeteringen voorstellen.
Een weg moet worden geopend in een wijk. De gemeente wil burgers hierover informeren en laat Copilot een plan maken van wat nodig is op het gebied van externe communicatie en informatievoorziening. Vervolgens laat de gemeente brieven aan bewoners opstellen en de boodschap zo formuleren dat deze begrijpelijk is voor alle burgers.
De privacyproblemen met Microsoft: een samenvatting
Een toenemend aantal gemeenten, ministeries en andere overheidsinstanties heeft ervoor gekozen zich te laten ondersteunen door technologiegigant Microsoft. Het Data Protection Survey² van SLM Rijk³ en SURF⁴ bracht verschillende risico’s aan het licht bij het gebruik van drie versies van de software: de lokale software op laptops van medewerkers (Office 365 ProPlus), de versie voor smartphones en tablets (mobiele Office-applicaties voor iOS en Android) en de online versie in de browser (Office for the web). Naar aanleiding van dit onderzoek zijn SLM Rijk en SURF in onderhandeling gegaan met Microsoft over de maatregelen die Microsoft moest nemen om gegevensbescherming te waarborgen bij het gebruik van Office 365-licentiesoftware. Deze onderhandelingen hebben geleid tot enkele juridische, technische en organisatorische stappen van Microsoft om de risico’s voor betrokkenen te beperken bij de verwerking van persoonsgegevens via Teams, OneDrive, SharePoint en Azure Active Directory. Een voorbeeld van een van deze mitigerende maatregelen was de implementatie van een Data Boundary-oplossing⁵ die overheidsinstanties de zekerheid geeft dat belangrijke gegevens binnen de EU worden opgeslagen en volgens de Europese AVG-regels.
Echter, een rapport⁶ van het ministerie van Justitie en Veiligheid (februari 2022) stelde dat Microsoft nog vier aanpassingen moest doorvoeren om de resterende risico’s te beperken. Ten eerste moet Microsoft duidelijk zijn over welke gegevens worden verzameld en opgeslagen onder de noemer Mandatory Service Data. Ten tweede moet een derde partij kunnen controleren dat Microsoft de afgesproken standaarden en beperkingen naleeft bij het verzamelen, opslaan en gebruiken van gegevens. Ten derde moeten beheerders van hun analyticsdiensten volledig worden geïnformeerd over hoe zij gegevens verwerken en wat de impact daarvan is. Ten slotte moeten alle Teams-communicaties end-to-end encryptie (E2EE) krijgen zodat alleen zender en ontvanger de inhoud kunnen lezen, waardoor gevoelige informatie niet in verkeerde handen kan vallen.
Microsoft voldoet nog niet aan alle eisen van SLM Rijk om veilig gebruik van Office 365 mogelijk te maken. Daarom bevat het rapport (februari 2022) een aantal aanbevelingen die overheidsorganisaties individueel moeten nemen om te voorkomen dat privégegevens van burgers en medewerkers worden misbruikt of dat bijvoorbeeld Amerikaanse opsporings- en inlichtingendiensten toegang krijgen tot Nederlandse overheidsdata.
Privacyproblemen met Microsoft: wat te doen?
Het Strategisch Leveranciersmanagement van de overheid uit zorgen over privacy- en beveiligingsrisico’s bij het gebruik van Microsoft-producten in overheidsomgevingen. Deze zorgen moeten worden meegenomen bij de beslissing om Microsoft 365 al dan niet te gebruiken. In plaats van technologische producten volledig los te laten, is een gedifferentieerde aanpak aan te bevelen, waarbij privacyrisico’s worden erkend terwijl efficiëntie- en productiviteitsvoordelen behouden blijven. Door goed risicomanagement en proactieve beveiligingsmaatregelen kunnen overheden risico’s minimaliseren en de voordelen van technologie benutten, met als hoogste prioriteit gegevensprivacy en beveiliging. Ten minste moeten organisaties bij het gebruik van Microsoft hun eigen DPIA opstellen met richtlijnen om specifieke gegevensbeschermingsrisico’s te beoordelen op basis van hun implementatie, niveau van vertrouwelijkheid en verwerkte persoonsgegevens. IT-servicespecialisten kunnen de organisatie hierbij helpen. De DPIA van SLM Rijk bevat aanbevelingen¹ om privacykwesties aan te pakken, de checklist met aanbevelingen van SLM Rijk, evenals enkele aanbevelingen van onze specialisten, is beschikbaar om te downloaden aan de rechterkant.
Microsoft Copilot: voordelen en mogelijke toepassingen
Microsoft Copilot biedt veelbelovende kansen voor overheidsinstanties. Een van de meest voor de hand liggende voordelen is de toegenomen efficiëntie die het kan opleveren. Door repetitieve taken te automatiseren hebben ambtenaren de mogelijkheid zich te richten op complexere en waardevollere taken, wat uiteindelijk de productiviteit en effectiviteit van de overheid kan verbeteren. Een tweede belangrijk voordeel van Copilot is de mogelijkheid om de overheidsdienstverlening te verbeteren. Dit systeem kan bijdragen aan snellere en effectievere communicatie met burgers en bedrijven, evenals betere toegang tot overheidsinformatie. Dit bevordert de tevredenheid van burgers en bedrijven en versterkt het vertrouwen in de overheid (mits correct, volledig, consistent en in de juiste context en taal gepresenteerd). Daarnaast biedt Copilot waardevolle data-analysemogelijkheden. In een tijd waarin datagedreven besluitvorming essentieel is, kan Copilot helpen bij het analyseren van grote hoeveelheden data, wat op zijn beurt de besluitvorming van de overheid kan verbeteren. Tot slot kan de inzet van Copilot leiden tot kostenbesparingen. De efficiëntiewinst door automatisering en verbeterde dienstverlening kan aanzienlijke financiële voordelen opleveren, wat cruciaal is gezien de budgettaire beperkingen van veel overheidsinstanties.
Overwegingen voor implementatie in overheidsomgevingen
De beslissing voor overheden om Microsoft Copilot te implementeren is complex en vereist zorgvuldige afweging, met enkele cruciale aandachtspunten. Ten eerste staan privacy en beveiliging centraal. Het waarborgen van de privacy van burgers moet een topprioriteit blijven. Andere belangrijke aspecten zijn transparantie, verantwoording en toezicht. Overheidsinstanties moeten kunnen begrijpen en uitleggen hoe AI-software werkt, vooral wanneer deze invloed heeft op burgers. Dit omvat het aanwijzen van verantwoordelijke functionarissen en het ontwikkelen van toezichtmechanismen. Ook de datakwaliteit en data-ethiek van de software moeten worden meegenomen; de meest recente en nauwkeurige data moet worden gebruikt, zoals recente wetswijzigingen, wetenschappelijke inzichten en lokale regelgeving. Daarnaast moet er een mechanisme zijn om ethische en contextuele besluitvorming te waarborgen. Dit omvat het voorkomen van het gebruik van gegevens die op illegale of onethische wijze zijn verkregen en het vermijden van discriminatie, bias en oneerlijke behandeling van burgers.
De vijf adviezen: strategisch management voor Microsoft Copilot
- Privacy-first benadering
Implementeer een privacy-first benadering om de privacy van burgers te waarborgen. Microsoft 365 Copilot krijgt toegang tot exclusieve organisatorische data en presenteert deze data aan individuele gebruikers die toegang hebben tot deze data. Het is daarom belangrijk goed overzicht te hebben van welke ambtenaar welke toegang heeft, omdat gevoelige data met één druk op de knop kan worden opgehaald. Zorg, net als bij andere Microsoft-producten, dat alle adviezen van de DPIA van SLM Rijk worden opgevolgd en stel een eigen DPIA op met bijbehorend beleid.
- Transparantie en uitlegbaarheid
Stel duidelijke richtlijnen op voor transparantie en uitlegbaarheid van AI-beslissingen. Zorg dat ambtenaren begrijpen hoe Microsoft Copilot werkt, wie verantwoordelijk is voor input en output, en zorg dat zij beslissingen kunnen uitleggen aan het publiek. Overweeg een externe onafhankelijke specialist in te schakelen om de mechanismen op te zetten; dit benadrukt betrokkenheid bij correct gebruik en kan helpen vertrouwen op te bouwen.
- Ethiek en non-discriminatie
Ontwikkel en implementeer ethische standaarden voor het gebruik van Microsoft Copilot. Zorg dat het systeem geen discriminatie, bias of oneerlijke behandeling van burgers toestaat. Voer regelmatige audits uit om mogelijke bias in de resultaten te identificeren en te corrigeren.
- Datakwaliteit en actualisering
Garandeer de datakwaliteit en actualisering van Microsoft Copilot. Zorg dat de gebruikte data actueel en nauwkeurig is, met inachtneming van recente wetswijzigingen, wetenschappelijke inzichten en lokale regelgeving. Implementeer een mechanisme om data ethisch en contextueel bij te werken.
- Betrokkenheid en educatie
Betrek het publiek en stakeholders bij de implementatie van Microsoft Copilot. Organiseer publieke consultaties en informatiesessies om feedback te verzamelen en zorgen te identificeren. Investeer in educatie en training van ambtenaren en medewerkers in het verantwoord gebruik van AI binnen overheidsomgevingen om maximale efficiëntie- en productiviteitsvoordelen te behalen met minimaal risico. De Nationale Academie voor Digitalisering en Informatisering Overheid (RADIO) biedt een cursus aan, maar u kunt zich ook inschrijven voor trainingen bij externe aanbieders zoals Supply Value.
Samenvatting
De introductie van Microsoft Copilot binnen Europese overheidsinstanties belooft een efficiëntere en datagedreven aanpak, maar roept ook privacy- en beveiligingsvraagstukken op. De bevindingen onderstrepen de noodzaak van een gebalanceerde aanpak. De vijf strategische aanbevelingen voor het beheer van Copilot benadrukken het belang van privacy, transparantie, ethiek, datakwaliteit en implementatiebetrokkenheid. Het is essentieel dat overheidsinstanties de voordelen van Copilot omarmen met sterke aandacht voor gegevensprivacy en beveiliging, terwijl zij streven naar efficiëntie. Strikte naleving van deze richtlijnen is cruciaal om Copilot op een verantwoorde en effectieve manier in te zetten binnen overheidsomgevingen, waarbij zowel voordelen worden gemaximaliseerd als ethiek en privacy van burgers worden gewaarborgd.
¹Rapport: DPIA on Microsoft Teams, OneDrive, SharePoint and Azure AD, February 2022, h.17.2.1.
²Rapport: DPIA Office 365 Online and mobile Office apps, July 2019.
³Microsoft Strategisch Leveranciersbeheerkantoor Rijk.
⁴Centrale IT-inkooporganisatie voor Nederlandse universiteiten.
⁵Rapport: Understanding the Microsoft EU Data Boundary Roadmap, February 2022.
⁶Rapport: DPIA on Microsoft Teams, OneDrive, SharePoint and Azure AD, February 2022.