Du bruker en gammel nettleser. For å kunne bruke all funksjonalitet i nettsidene må du bytte til en nyere og oppdatert nettleser. Se oversikt over støttede nettlesere.

Stortinget.no

logo
Hopp til innholdet
Til forsiden
Til forsiden

Skriftlig spørsmål fra Hege Bae Nyholt (R) til forsknings- og høyere utdanningsministeren

Dokument nr. 15:3379 (2025-2026)

Innlevert: 01.08.2026
Sendt: 03.08.2026
Besvart: 11.08.2026 av forsknings- og høyere utdanningsminister Sigrun Aasland

Hege Bae Nyholt (R)

Spørsmål

Hege Bae Nyholt (R): Kunnskapsdepartementet har pålagt universitetene og høyskolene (UH-21) å ta i bruk et amerikanskutviklet og -eid system som administrerer tilgang til IT-systemer.
Hvordan mener statsråden at pålegget står seg i lys av regjeringas egen digitaliseringsstrategi, som påpeker risikoen ved maktkonsentrasjon hos globale teknologiaktører og betydningen av nasjonal kontroll og autonomi og vil statsråden vurdere å trekke pålegget om å ta i bruk Felles IAM?

Begrunnelse

Direktør i Sikt Tom A. Røtting sier i Morgenbladet at han er betrygget fordi det er inngått avtale om «varslingsprosess som gir oss mulighet til å reagere og protestere». Statsråden selv viser i sitt svar på spørsmål 15:3291 (25-26) manglende refleksjon rundt at plikta etter CLOUD Act følger selskapet, ikke lagringsstedet, jf amerikansk lov 18 U.S. Code § 2713. Det mest alvorlige risikopunktet er at institusjonene med sine ansatte og studenter, blir stengt ute av IT-systemene, uten forvarsel. Det kan utløses av handelskonflikt, sanksjoner eller andre politiske beslutninger.
Pålegget fra departementet om å ta i bruk Felles IAM fremstår som en nødløsning etter at Sikt har fått større utgifter enn antatt. Men beregninger i et sektorovergripende organ kan ikke styre beslutninger om kritisk digital infrastruktur og statlig sektors digitale praksis.
UH-institusjonene har særskilte fullmakter fordi retten til å bestemme over kritisk infrastruktur er en del av akademias autonomi. Institusjonene har rett til å disponere budsjettene i tråd med egne strategier, også de digitale. UiOs utviklermiljø står bak Cerebrum, som er bygget på åpen kildekode. Løsninga er teknisk fullt på høyde med kommersielle IAM-løsninger, billig i drift og bygget slik at institusjonen selv har full kontroll over kode og data. Cerebrum kommer fra et statlig IT-miljø som har utviklet løsninga for og med UH-sektoren. Kompetente IT-miljøer er avgjørende for digital uavhengighet. Ved å velge utenlandsk hyllevare bygges dette miljøet ned, i stedet for at staten sikrer kompetanse i offentlig sektor.
Kritiske offentlige systemer bør heller ikke kjøpes uten en dokumentert og testet vei ut. Det må være mulig å holde tjenestene i drift, flytte data og bytte leverandør dersom tilgangen stenges eller vilkårene endres vesentlig.
Ved å pålegge UH-21 å ta i bruk dette IT-systemet hoppes det dessuten bukk over Hovedavtalen i staten §1 punkt 9 som hjemler tillitsvalgtes rett til å være involvert i utviklingsprosesser av informasjons- og kommunikasjonsteknologi. Det er en av grunnene til at sektorovergripende organer som Sikt ikke har instruksjonsmyndighet over institusjonene i UH-sektoren. Med pålegget svekkes altså medbestemmelsen på et område som berører arbeidstakere, nemlig digitalisering.

Sigrun Aasland (A)

Svar

Sigrun Aasland: I den rådende geopolitiske situasjonen står vi overfor flere vanskelige problemstillinger, og konsentrasjonsrisiko og digitale avhengigheter til utenlandske leverandører er én av dem.

Felles IAM brukes i dag av 60 % av UH-institusjonene og dekker rundt 250 000 personer.
Tjenesten ble utviklet som en fellestjeneste i regi av BOTT (UiB, UiO, UiT og NTNU) i 2019 basert på etterspørsel fra sektoren. De som sluttet seg til tjenesten gjorde det under forutsetninger som la til grunn at alle skulle delta slik at enhetsprisen for hver enkelt institusjon skulle bli akseptabel. Dersom ikke alle UH-institusjonene bruker og betaler for tjenesten, vil den ikke være økonomisk bærekraftig uten at den blir vesentlig dyrere for de som allerede benytter seg av tjenesten.

Sikt, som kunnskapssektorens tjenesteleverandør, ble opprettet for å tilby rasjonelle fellestjenester og en framtidsrettet digital infrastruktur for sektoren som helhet. For tjenesten Felles IAM har Sikt gjennomgått og ivaretatt relevante forhold, herunder portabilitet (rett til utlevering av data), redundans (duplisering for sikkerhet og oppetid), gjenoppretting av data, kryptering (for å beskytte data når data flyttes mellom systemer) og tiltak for å begrense leverandørtilgangen. Ingen hos Identity Automation har generell tilgang til Felles IAM. I situasjoner hvor Sikt trenger bistand fra leverandøren, kan Sikt åpne for at en navngitt person får tilgang. Når leverandøren oppgraderer løsningen, tar sikkerhetskopi eller utfører annen drift, har personellet som utfører dette ikke tilgang til dataene i Felles IAM. Sikt har også hatt dialog med Datatilsynet om risikovurderinger og overføringsgrunnlag for tjenesten Felles IAM.

Utgangspunktet for og verdien av én felles tjeneste for identitets- og tilgangsstyring handler imidlertid ikke bare om tjenestens økonomiske bærekraft. Jeg vurderer at Felles IAM ivaretar sektorens behov for en sikker, helhetlig og effektiv identitets- og tilgangsstyringstjeneste. Én felles løsning gir bedre kontroll over identiteter og tilganger i sektoren, styrker informasjonssikkerheten på tvers av institusjonene, legger til rette for livslang læring for den enkelte og gir økonomisk forutsigbarhet for sektoren som helhet. Disse gevinstene forutsetter bred deltakelse. Dersom enkelte institusjoner står utenfor, kan det gi et mer fragmentert systemlandskap med økte kostnader og svakere samlet sikkerhet i sektoren.

Sikt har gjort en grundig teknisk og juridisk overføringsvurdering av AWS (Amazon Web Services), herunder gjennomgang av de ulike sikkerhetsløsningene Sikt bruker i AWS og hvorvidt juridiske følger innebærer en overføring av data ut fra EU/EØS. Videre har Sikt forberedt en exit-strategi fra sky og har justert avtalen med leverandøren, slik at tjenesten kan leveres av Sikt eller via en ikke-amerikansk skyløsning, ved endring av rammebetingelser.

Jeg er opptatt av at universiteter og høyskoler skal styres overordnet, og derfor er fellestjenestene levert av Sikt som hovedregel frivillige, avtalebaserte og brukerfinansierte. Imidlertid vil det i noen få tilfeller være nødvendig å gi institusjonene pålegg om å forplikte seg til å ta i bruk og betale for en tjeneste når overordnede hensyn for sektoren tilsier det.

Beslutningen om å instruere UH-institusjonene om bruk av Felles IAM er basert på en helhetlig vurdering av hele sektorens behov for sikker, effektiv og samordnet identitets- og tilgangsstyring. Som følge av ny informasjon fra Sikt vil jeg be Sikt om en grundig redegjørelse og kvalitetssikring av beslutningsgrunnlaget departementet har hatt i denne saken. Dette innebærer ikke en omgjøring av beslutningen, men at jeg er opptatt av å forsikre meg om at beslutningsgrunnlaget er tilstrekkelig godt, slik at vi har trygghet for at løsningen er god for forskere og studenter, og for sektoren totalt.

Til slutt vil jeg igjen understreke at jeg og regjeringen følger den internasjonale utviklingen knyttet til digital suverenitet tett, også når det gjelder våre nordiske naboland og utviklingen i Europa for øvrig. I dette inngår relevante faglige råd nasjonalt, herunder også anbefalinger fra Nasjonal sikkerhetsmyndighet (NSM), som et viktig grunnlag for å styrke sikkerheten og redusere sårbarheter i sektorens digitale infrastruktur.