När polisen får hacka ditt system – vad mjukvaruutvecklare måste veta

När polisen får möjlighet att hacka eller på annat sätt ta sig in i ett digitalt system uppstår frågor som går långt utanför traditionell brottsbekämpning. För mjukvaruutvecklare handlar det inte bara om teknik, utan även om juridik, säkerhet, integritet och ansvar. Vilka krav kan myndigheter ställa på den som utvecklar eller förvaltar ett system? Kan en teknisk lösning behöva utformas för att möjliggöra övervakning eller åtkomst? Och var går gränsen mellan ett legitimt verktyg och en säkerhetsrisk? Utvecklare behöver förstå det rättsliga landskapet för att kunna bedöma hur nya befogenheter påverkar arkitektur, kod, säkerhetsarbete och den egna yrkesrollen i praktiken.

När polisen får tillgång till digitala system

Att polisen kan få tillgång till digital information genom tekniska metoder är en realitet i svensk brottsbekämpning. Genom reglerna om hemlig dataavläsning kan myndigheter, efter rättslig prövning och under särskilda förutsättningar, hämta in uppgifter från ett informationssystem. Det kan handla om exempelvis meddelanden, platsuppgifter, kamera- och rumsavlyssningsuppgifter eller andra uppgifter som finns tillgängliga i systemet. Åtgärden är dock inte obegränsad. Det krävs bland annat att åtgärden är proportionerlig och att intrånget vägs mot behovet av att bekämpa eller utreda allvarlig brottslighet. För mjukvaruutvecklare innebär detta att digitala system kan bli en del av en brottsutredning på sätt som tidigare varit svåra att föreställa sig.

Vad innebär hemlig dataavläsning?

Hemlig dataavläsning innebär att uppgifter som finns åtkomliga i ett informationssystem hämtas in i hemlighet med hjälp av ett tekniskt hjälpmedel. Begreppet informationssystem är relativt brett. Det kan bland annat omfatta elektronisk kommunikationsutrustning, användarkonton och avgränsade delar av kommunikations- eller lagringstjänster. Åtgärden behöver därför inte enbart riktas mot en fysisk dator eller telefon. Även digitala tjänster och konton kan omfattas, beroende på vad tillståndet gäller och vilka uppgifter som får hämtas in.

Mjukvara & Program

Vilken information som får hämtas in beror på det rättsliga tillståndet. Det kan bland annat handla om kommunikationsuppgifter, platsuppgifter, kameraövervakningsuppgifter, rumsavlyssningsuppgifter eller andra uppgifter som finns tillgängliga i ett informationssystem. För utvecklare är det viktigt att förstå att uttrycket ”hacka” därför kan bli missvisande. Det handlar inte om en generell rätt för polisen att ta kontroll över vilket system som helst. Åtgärden är juridiskt avgränsad och ska genomföras inom ramen för ett specifikt beslut.

När får polisen använda metoden?

Ett centralt krav är proportionalitet. Skälen för hemlig dataavläsning måste väga tyngre än det intrång eller men som åtgärden innebär för den berörda personen eller andra motstående intressen. Vid en förundersökning krävs dessutom särskilda förutsättningar, bland annat att någon är skäligen misstänkt för ett brott som omfattas av reglerna och att åtgärden är av synnerlig vikt för utredningen. Det är alltså inte en metod som kan användas fritt när en myndighet anser att digital information vore intressant.

Beslut om hemlig dataavläsning prövas som huvudregel av domstol efter ansökan av åklagare. Tillståndet ska ange vilket informationssystem som omfattas, vilken typ av uppgifter som får hämtas in, under vilken tid åtgärden får genomföras och vilka uppgifter som inte får granskas. För mjukvaruutvecklare är detta en viktig distinktion. Det finns en stor skillnad mellan en laglig, tidsbegränsad myndighetsåtgärd och att bygga in en generell mekanism för myndighetsåtkomst i ett system.

Utvecklarens ansvar och juridiska skyldigheter

Mjukvaruutvecklarens roll blir särskilt intressant när en myndighet behöver teknisk hjälp för att genomföra ett rättsligt beslut. Det betyder dock inte att alla programmerare har en generell skyldighet att ge polisen tillgång till kod, databaser eller servrar. Skyldigheter och förutsättningar beror på vilken verksamhet det handlar om, vilket system som berörs och vilken rättslig åtgärd som har beslutats. För utvecklare är det därför viktigt att förstå skillnaden mellan myndighetens juridiska befogenhet och den tekniska hjälp som faktiskt kan krävas.

När kan teknisk medverkan bli aktuell?

Lagstiftningen innehåller regler om medverkan vid verkställigheten. För vissa verksamheter kan det finnas skyldighet att bistå den verkställande myndigheten med teknisk information och upplysningar som behövs för att genomföra åtgärden. Det kan exempelvis handla om information om hur ett informationssystem är uppbyggt, vilka tekniska förbindelser som används eller vilka metoder som kan göra det möjligt att verkställa beslutet.

För en utvecklare innebär detta att teknisk kompetens kan bli relevant även om personen inte arbetar med juridik eller brottsbekämpning. Den som känner till ett systems arkitektur, autentisering, API:er, datalagring eller kommunikationsvägar kan ha kunskap som är nödvändig för att förstå hur systemet fungerar. Samtidigt bör utvecklaren inte själv avgöra vilka uppgifter som myndigheten har rätt att ta del av. Den frågan styrs av det rättsliga beslutet och den aktuella lagstiftningen.

Mjukvara & Program

En viktig praktisk princip är att inte blanda ihop ett specifikt myndighetsbeslut med en generell bakdörr. En permanent åtkomstfunktion kan innebära betydligt större säkerhetsrisker än en avgränsad åtgärd som endast används i ett specifikt fall. Om en produkt designas så att en extern part alltid kan kringgå autentisering eller kryptering skapas samtidigt en potentiell angreppspunkt. Därför behöver utvecklingsteam förstå exakt vad som efterfrågas och vilken rättslig grund som finns innan tekniska förändringar genomförs.

Tystnadsplikt och känslig information

Information om hemliga tvångsmedel kan vara mycket känslig. Om utvecklare, systemadministratörer eller andra personer genom sitt arbete får tillgång till information om en sådan åtgärd behöver hanteringen ske med stor försiktighet. Uppgifter får inte spridas vidare till personer som saknar rätt att ta del av dem. För organisationer innebär detta att behörigheter, intern kommunikation och dokumentation behöver vara utformade för att minska risken för obehörig spridning.

Det finns dessutom begränsningar för vilka informationssystem som får omfattas av hemlig dataavläsning. Vissa verksamheter med särskild tystnadsplikt har ett starkare skydd. Det gäller bland annat vissa journalistiska verksamheter samt verksamheter som bedrivs av advokater och vårdpersonal. För utvecklare innebär detta att systemets användningsområde kan få juridisk betydelse. Ett system som hanterar information från flera verksamheter kan därför behöva ha tydlig teknisk separering mellan olika datamängder och behörighetsnivåer.

Säkerhet, integritet och risker med myndighetsåtkomst

Den största tekniska utmaningen är att en laglig myndighetsåtgärd inte får förvandlas till en permanent säkerhetsrisk. När ett system innehåller känsliga personuppgifter, affärsinformation eller autentiseringsuppgifter kan varje extra åtkomstväg påverka systemets attackyta. För utvecklare handlar frågan därför om betydligt mer än att få en viss funktion att fungera. Åtkomsten måste kunna begränsas, kontrolleras och avslutas utan att resten av systemets säkerhetsmodell bryts sönder.

Säkerhetsarkitekturen blir avgörande

Reglerna innehåller krav på att verkställigheten inte ska orsaka större skada eller olägenhet än vad som är absolut nödvändigt. Informationssäkerheten i andra informationssystem får inte försämras eller skadas genom åtgärden. När verkställigheten har avslutats ska nödvändiga åtgärder dessutom vidtas för att säkerhetsnivån i det berörda systemet ska vara minst lika hög som innan åtgärden genomfördes. Tekniska hjälpmedel som har använts ska också tas bort, avinstalleras eller göras obrukbara när det kan ske.

Mjukvara & Program

Ur ett utvecklingsperspektiv gör detta systemarkitekturen central. Ett system med tydlig segmentering är enklare att kontrollera än en miljö där samma behörighet kan ge åtkomst till stora mängder information. Principer som least privilege, stark autentisering, separata privilegier, nätverkssegmentering och noggrann behörighetsstyrning kan minska konsekvenserna av både legitima och illegitima åtkomstförsök. Utvecklare bör också ha kontroll över systemets beroenden. En åtkomst till en applikation kan annars indirekt ge möjlighet att nå databaser, lagringstjänster eller andra interna system.

Integritet behöver byggas in från början

Integritet är ytterligare en central fråga eftersom ett informationssystem kan innehålla uppgifter om många personer som inte själva är föremål för en brottsutredning. Tillståndet ska därför innehålla villkor som skyddar den personliga integriteten. Det finns också regler om att vissa uppgifter inte får granskas. Om information som omfattas av ett granskningsförbud kommer fram ska granskningen avbrytas och materialet hanteras enligt de regler som gäller för sådana uppgifter.

För utvecklare betyder detta att dataminimering och tydliga behörighetsgränser är relevanta även när polisen har ett giltigt beslut. Ett system bör inte vara konstruerat så att en enda administrativ åtkomst automatiskt öppnar samtliga databaser och användarkonton. Separata roller och åtkomstnivåer gör det lättare att kontrollera vilka uppgifter som faktiskt kan nås. Det minskar samtidigt konsekvenserna om en behörighet skulle missbrukas eller komprometteras.

Det är också viktigt att skilja mellan teknisk möjlighet och juridisk rätt. Att en utvecklare kan skapa en funktion betyder inte att funktionen bör finnas i produkten. En generell bakdörr för myndigheter kan exempelvis innebära att samma mekanism senare utnyttjas av angripare. Säkerhetsarbetet behöver därför utgå från principen att varje åtkomstväg ska ha ett tydligt syfte, en begränsad behörighet och en kontrollerbar livscykel. För mjukvaruutvecklare blir förståelsen av juridiken därmed en del av det praktiska säkerhetsarbetet, inte en fråga som enbart hör hemma hos företagets jurister.

FAQ

Kan polisen hacka ett digitalt system?

Ja, under vissa lagstadgade förutsättningar kan hemlig dataavläsning användas för att hämta information från ett informationssystem.

Måste mjukvaruutvecklare hjälpa polisen?

I vissa fall kan verksamheter som omfattas av reglerna behöva bistå med teknisk information och upplysningar för att möjliggöra en laglig verkställighet.

Kan polisens åtkomst skapa säkerhetsrisker?

Ja, därför ställs krav på att verkställigheten inte ska försämra informationssäkerheten och att säkerheten ska återställas när åtgärden avslutas.

Fler nyheter