I föregående artikel Därför borde och kan EA användas vid informationsklassificering konstaterar vi att EA borde användas för att hålla klassificeringsinformation. Men för att kunna göra det krävs att vi reder ut vilket metaobjekt som är lämplig för att hålla informationen om detta. Vilket metaobjekt är egentligen mest ändamålsenligt för syftet?
I denna artikel går vi igenom en rad potentiella metaobjekt i informationsdimensionen och analyserar deras förmåga att bära klassificeringsinformation på ett meningsfullt sätt.
Vad söker vi?
För att ett metaobjekt ska vara användbart i informationsklassificeringsarbetet måste det;
-
kunna hålla egenskaper (attribut),
-
kunna hålla egenskaper (attribut) på ett ändamålsenligt sätt,
-
representera information på en tillräckligt meningsfull nivå,
-
vara förståeligt för verksamheten.
Genomgång av metaobjekt
Informationsentiteten utgör den minsta byggstenen i informationsarkitekturen. En informationsentitet, såsom kundkonto, representerar samtliga kundkonton som en verksamhet har haft, har och kommer att ha.
Allt vi vet om ett kundkonto, tack vare informationsentiteten, är vad som ger oss tillåtelse i form av attribut, definitionen på objektet och dess ingående relationer. Det betyder i praktiken ofta att vi vet namnet på våra kundkonton, dess nummer och möjligen någon mer information, men inte mer än så. Med andra ord säger entiteten oss inte så mycket om vi inte också vet vilka andra entiteter den relaterar till, så som vilket bolag eller person kundkontot tillhör, vad kundkontot håller för transaktionshistorik och vilka inloggningsuppgifter som är knutna till det, m.m.. Därför är inte informationsentiteten ändamålsenlig för att hålla informationen om en klassificering.
Vi kan således lägga metaobjektet åt sidan.
Entitetsgruppen är en samling av entiteter som definieras strikt genom MECE-principen. Det innebär att varje entitet tillhör en och endast en grupp. Detta skapar förvisso en hållbar och överskådlig arkitektur, men metaobjektet är relativt stelt. En klassificering med hjälp av en entitetsgrupp, tillåter inte anpassning eller möjlighet att justera klassificeringen för enskilda entiteter. Med det menas att om hela gruppen "Kund" klassificeras som "Betydande", kommer också alla ingående entiteter (som kundtyp och kundklass) klassificeras på samma sätt. Det är inte meningsfullt.
Med den bakgrunden är entitetsgruppen för rigid för användning i informationsklassificering och bör inte användas.
Informationsobjektet har också möjlighet att hålla egenskaper. Objekttypen består av en kombination av informationsentiteter och relationer, vilket gör att den förvisso kan representera en meningsfull mängd information som kan klassificeras. Exempelvis innehåller informationsobjektet ”Kundinformation” informationen om en kund, inklusive exempelvis kundkonto, personnummer och transaktionshistorik. Genom metaobjektet får vi därför en ganska bra uppfattning om vad som behövs i sammanhanget. Klassificeringen skulle därför kunna tänkas vara lämplig här.
Men, i praktiken är objektet ofta för abstrakt för att kunna utgöra en konkret klassificeringspunkt. Eftersom informationsobjektet inte motsvarar ett specifikt hanterat föremål i verksamhetens processer eller system, utan är en logisk representation, kan klassificeringen riskera att bli lite väl generell och svår att operationalisera. Vi har behov av att vara mer specifika i vad som klassificerats och hur det ska hanteras.
Syftet med informationsklassificering är att kunna definiera hur något ska hanteras och skyddas på ett korrekt sätt. Även om informationsobjektet pekar ut en viss informationsmängd som finns till i ett specifikt syfte, så är det trots allt bara informationen som representeras. Inte dokumentet, planen, kontot, eller något annat dylikt, utan informationen om dessa saker. Även om det skulle kunna tänkas hjälpa oss i viss utsträckning så är det starkare att kunna peka ut specifika föremål. Att göra det, blir mer tydligt och praktiskt användbart.
Eftersom verksamhetsobjektet och artefakten definieras enligt samma grundläggande princip, som representationer av verkliga föremål eller resurser, och enbart skiljer sig åt vad gäller detaljnivå (storlek eller granularitet), kan ett resonemang föras om de båda metaobjekten inledningsvis.
Till skillnad från informationsobjektet, är verksamhetsobjekt och artefakter inte representationer av information om något. De utgör i stället representationer av faktiska föremål i verksamheten.
För att illustrera relationen kan vi tänka oss att informationsobjektet "kundinformation" representerar informationen om de föremål som verksamhetsobjekten "kundkonto", "kundregister" eller "kundlista" representerar. Dessa är mer konkreta, identifierbara och operationella i sin karaktär.
Att klassificera ett sådant objekt, exempelvis att ange att kundkonto är klassificerat som "Betydande" avseende tillgänglighet, ger en tydlig och praktisk vägledning för hur detta objekt ska skyddas i olika sammanhang. Vi kan då tala i termer av att ”den verksamhetsplanen ska skickas till den myndigheten och sparas en viss tid”.
Verksamhetsobjekt och artefakter är därför mycket lämpliga klassningsobjekt. De är konkreta, hanterbara och nära kopplade till verksamhetens faktiska resurser, vilket gör klassificeringen både begriplig och möjlig att omsätta i praktiken.
Trots att båda metaobjekten är möjliga att använda för klassificering, rekommenderas att enbart använda artefakt som klassificeringsobjekt. Om både verksamhetsobjekt och artefakt används samtidigt finns nämligen en risk för att klassificering blir motsägande. Exempelvis genom att ett verksamhetsobjekt får en klassificering i en riktning, medan en artefakt som ingår i objektet, pekar i en annan. Detta skulle skapa otydlighet och stora brister i styrningen.
Artefakten ger en tydligare avgränsning och spårbarhet. Den är också på en mer hanterbar nivå och av en lämpligare storlek, eftersom den är mer konkret i sin natur. Dessutom är en viktig fördel att den kan innehålla information om statusar eller faser, vilket kan ha en viktig roll i vissa klassificeringssammanhang. Exempelvis kan ett utkast av en kundfaktura ha låg kravbild vad gäller tillgänglighet och riktighet, medan den färdigställda versionen har hög skyddsnivå. Denna förändring i behov fångas med hjälp av artefakten till skillnad från verksamhetsobjektet som är mer generellt.
Eftersom informationsgruppen och informationsdomänen i grunden definieras enligt samma princip, som en gruppering av informationsmängder av lägre ordning, och bara skiljer sig åt vad gäller storlek, kan ett gemensamt resonemang föras för båda metaobjekten.
Dessa metaobjekt har ett övergripande syfte; att organisera, strukturera och kategorisera informationsmängder på hög nivå. De fungerar som verktyg för att skapa överblick, förenkla navigering och stödja styrning av informationsresurser.
Metaobjekten har självklart en viktig roll i modelleringen genom att skapa översikt, men de saknar självständig betydelse ur ett klassificeringsperspektiv. De innehåller eller representerar inte i sig någon konkret information som kan klassificeras avseende konfidentialitet, riktighet eller tillgänglighet. Istället pekar de på andra objekt där den faktiska informationshanteringen sker.
En klassificering på denna nivå är därmed inte rekommenderad.
Rekommendation
Trots att både artefakt och verksamhetsobjekt är möjliga att använda i klassificeringsarbetet, rekommenderas att enbart använda artefakt som klassificeringsobjekt. Den är tillräckligt konkret och kan innehålla status och kopplas till specifika processer, vilket möjliggör en praktiskt användbar informationsklassificering som kan leda till en mer säker hantering av känslig information.
Informationsobjekt bör inte användas som klassificeringspunkt, men kan användas som analysstöd. Verksamhetsobjekt kan också användas, de är en god start och om inga artefakter finns är det ett mycket bra metaobjekt. Men rekommendationen är att den bör ersättas av artefakter i det långsiktiga arbetet.
I nästa artikel går vi vidare med hur du praktiskt kan tillämpa det vi lärt oss i denna artikel och använda artefakten som stöd vid informationsklassificering.
