Sikker Tilslutning af Tredjeparter til et Aktivt Beredskab Uden at Blotlægge Beredskabet

Hvordan giver man betroede tredjeparter mulighed for at bidrage med information til et aktivt tværorganisatorisk beredskab uden at give dem unødvendig adgang til det centrale beredskabssystem, eller kræve at de til gengæld åbner deres egne systemer? Det er et af de problemer, ORDU Connect er bygget til at løse.

Større hændelser eksisterer sjældent inden for én enkelt organisations informationsgrænser.

Politi, ambulance og brandvæsen kan hver især styre deres egen indsats gennem deres egne kontrolrum og beredskabssystemer. Kommuner, hospitaler, infrastrukturoperatører og andre myndigheder kan gøre det samme.

Samtidig kan værdifuld information komme fra organisationer, der slet ikke er involveret i at styre hændelsen.

Universiteter, forskningsorganisationer, miljøovervågningssystemer, infrastrukturudbydere og specialiserede modelleringstjenester kan have information, der væsentligt kan forbedre situationsforståelsen.

Det er meget forskellige relationer, men de skaber et fælles problem:

Hvordan giver man betroede tredjeparter mulighed for at bidrage med information til et aktivt tværorganisatorisk beredskab uden at give dem unødvendig adgang til det centrale beredskabssystem, og uden at kræve at de til gengæld åbner deres egne systemer?

Det er et af de problemer, vi adresserer med ORDU Studio og, mere specifikt, ORDU Connect.

Tværorganisatorisk kontrolrum der koordinerer beredskabstjenester og eksterne data

Informationsdeling Kræver Ikke Delt Adgang

Det er fristende at tænke på tværorganisatorisk informationsdeling som et rettighedsproblem.

Tilføj hver deltagende organisation som bruger. Giv dem konti. Begræns hvad de kan se.

Eller angrib problemet fra den modsatte retning og forbind direkte til hver organisations systemer, så den centrale platform får tilladelse til at hente den information, den har brug for.

Begge tilgange kan potentielt udvide sikkerhedsgrænsen.

En aktiv hændelse kan indeholde meget følsom operationel information: interne beslutninger, personaledetaljer, lokationer, sårbarheder, kommunikation, indsatsplaner og information leveret af andre organisationer.

Ligeledes kan systemerne, der drives af politi, ambulance, brandvæsen, hospitaler, infrastrukturudbydere, universiteter og andre organisationer, indeholde information, som slet ikke har grund til at blive eksponeret for en central tværorganisatorisk platform.

Kravet om at dele én information bør ikke blive til et krav om at blotlægge et helt system.

ORDU behandler derfor bidrag af information, modtagelse af information og adgang til en anden organisations systemer som separate begreber.

En organisation kan bidrage til det tværorganisatoriske operationelle overblik uden at blive bruger af ORDU Console.

ORDU kan modtage information fra en organisation uden at få adgang til den pågældende organisations interne systemer.

Denne adskillelse er fundamental for arkitekturen bag ORDU Connect.

Sikrede Verificerede Tredjepartsudbydere

Inden for ORDU Studio omtaler vi betroede eksterne informationsudbydere som Sikrede Verificerede Tredjepartsudbydere, eller SV3P'er.

En SV3P kan være en operationel organisation som en politi-, ambulance- eller brandtjeneste, der driver sit eget beredskabskontrolrum.

Det kan være et hospital, en kommune, et forsyningsselskab eller en infrastrukturoperatør.

Det kan lige så vel være en organisation uden nogen rolle overhovedet i koordineringen af hændelsen, men som driver et specialiseret system, datasæt eller analytisk kapacitet, der bliver relevant under bestemte omstændigheder.

Et universitet, der kører en jordskælvspåvirkningsmodel, er et godt eksempel.

Disse organisationer har meget forskellige relationer til en hændelse, så ORDU Connect kan ikke antage, at hver SV3P bør have samme adgangsniveau eller udveksle den samme information.

Vigtigst af alt:

SV3P'en styrer, hvilken information den deler, og hvornår den deler den.

At forbinde en organisation til ORDU betyder ikke, at den organisations systemer åbnes for ORDU.

Det betyder heller ikke, at den organisation gives ubegrænset adgang til information, der opbevares i ORDU.

ORDU Connect leverer en kontrolleret digital kanal mellem miljøer, der ellers er adskilte.

Tre Døre, Med ORDU Connect i Midten

Der er en vigtig arkitektonisk forskel mellem integration og adgang.

En traditionel integration kan kræve, at én organisation åbner en digital dør ind i sine systemer, så et andet system kan række ind og hente den information, det har brug for.

For beredskabsstyring, især på tværs af organisatoriske grænser, skaber det et ubehageligt sikkerhedsspørgsmål:

Hvor meget af dit digitale miljø skal du blotlægge, for at nogen andre kan få den lille mængde information, de rent faktisk har brug for?

ORDU Connect vælger en anden tilgang.

Tænk på arkitekturen som tre døre i en korridor.

Den første dør beskytter den eksterne organisations operationelle miljø.

Den tredje dør beskytter ORDU's beredskabsmiljø.

Og mellem dem er den anden dør:

ORDU Connect.

Tre sikre digitale døre i en korridor, ORDU Connect som den centrale portvagtsdør mellem to lukkede systemer

Den eksterne organisation giver ikke ORDU en nøgle til sin dør.

ORDU giver ikke den eksterne organisation en nøgle til hændelsen.

I stedet kommunikerer begge parter gennem den kontrollerede midterdør.

ORDU Connect er portvagten.

Den oprindelige organisation beslutter, hvilken information den ønsker at lade forlade sit miljø, og hvornår den ønsker at dele den.

Den information indsendes bevidst gennem midterdøren.

ORDU Connect autentificerer kilden, validerer og håndterer indsendelsen, knytter den til den relevante hændelse og gør den strukturerede information tilgængelig for ORDU Console.

Kommunikationen bliver til:

Organisation → ORDU Connect → ORDU Console

frem for:

ORDU → åbent eksternt system → søg efter information → hent data

Den forskel betyder noget.

ORDU behøver ikke tilladelse til at bevæge sig frit rundt i en anden organisations systemer på jagt efter information.

Tredjeparten behøver ikke adgang til ORDU Console for at levere information.

Dørene, der beskytter begge operationelle miljøer, forbliver lukkede.

ORDU Connect leverer den kontrollerede midterdør, som godkendt information kan passere igennem.

Afsenderen Styrer Sin Dør

Dette ændrer, hvem der kontrollerer informationsdelingsforholdet.

Med et system designet til at hente information fra en anden organisation spørger det modtagende system reelt:

»Hvad må jeg hente?«

Med ORDU Connect beslutter den oprindelige organisation i stedet:

»Hvad vil jeg dele?«

og:

»Hvornår vil jeg dele det?«

Dette er særligt vigtigt, når man forbinder operationelle organisationer som politi, ambulance og brandvæsen.

Deres systemer kan indeholde store mængder information, som aldrig bør blotlægges uden for deres egen sikkerhedsgrænse.

At forbinde til ORDU bør ikke betyde, at ORDU gives adgang til de systemer.

I stedet kan en organisation, når den vurderer, at en bestemt operationel opdatering bør indgå i det tværorganisatoriske overblik, offentliggøre denne specifikke information gennem midterdøren, som ORDU Connect stiller til rådighed.

Alt andet forbliver bag den oprindelige organisations egen dør.

Anvendelsescase Ét: Specialiseret Efterretning Uden Adgang til Hændelsen

Vores første SV3P-integration er et godt eksempel på en organisation, der ikke er direkte involveret i at styre en hændelse.

Et universitet modellerer den potentielle påvirkning af jordskælv på beredskabstjenester.

Universitetet er ikke interesseret i hver eneste hændelse, der styres gennem ORDU.

Det er specifikt interesseret i hændelser, der involverer naturkatastrofer, hvor hændelsens generelle placering ligger inden for en defineret afstand af et registreret jordskælv.

Det skaber et meget specifikt informationsforhold.

Universitetet har brug for nok information til at fastslå:

»Er der en hændelse, der er relevant for vores jordskælvsmodel?«

Det behøver ikke at spørge:

»Hvad sker der inde i den hændelse?«

Den forskel styrer informationsudvekslingen.

Del Kun Nok til at Fastslå Relevans

ORDU Console er det beskyttede operationelle miljø, hvor autoriserede teams koordinerer en hændelse.

ORDU Connect leverer den kontrollerede grænse mellem det miljø og eksterne systemer.

I jordskælvscasen har universitetet ikke brug for hændelsestidslinjen, operationelle beslutninger, personaleinformation, planer, beskeder eller anden følsom information, der opbevares i Console.

Det har kun brug for den begrænsede information, der er nødvendig for at afgøre, om en hændelse falder inden for dets relevansområde.

I dette tilfælde kunne det omfatte faktorer som hændelsesklassifikationen og en tilstrækkeligt generaliseret placering.

SV3P'en kan sammenligne denne begrænsede information med sine egne data:

Naturkatastrofehændelse → generel placering → registreret jordskælv → afstandstærskel → potentielt match

Jordskælv registreret nær en naturkatastrofehændelse udløser et sikkert datamatch

Hvis disse betingelser ikke er opfyldt, behøver der ikke ske mere.

Udbyderen har kun modtaget den minimale information, der er nødvendig for at fastslå, at hændelsen ikke er relevant for den.

Hvis betingelserne derimod er opfyldt, kan det eksterne system udføre sit specialiserede arbejde.

Lad Specialister Forblive Specialister

Når en relevant hændelse er blevet identificeret, kan universitetet køre sin jordskælvspåvirkningsmodel ved hjælp af sine egne systemer, datasæt og specialistviden.

ORDU behøver ikke at genskabe den kapacitet.

Dette er endnu et vigtigt arkitektonisk princip bag ORDU Connect.

Et beredskabssystem behøver ikke at blive et meteorologisk system, en jordskælvsmodelleringsplatform, en infrastrukturovervågningsplatform, et medicinsk system, et politisystem og alle andre specialsystemer, der potentielt kunne bidrage til en hændelse.

Disse kapaciteter eksisterer allerede.

Målet bør være at lade deres relevante output bidrage til det operationelle overblik, når det er nødvendigt.

Den detaljerede jordskælvsmodellering forbliver derfor inden for universitetets eget miljø.

Når analysen er fuldført, kan universitetet vælge at indsende de relevante resultater sikkert til ORDU Connect.

At Gøre Ekstern Efterretning til Operationel Information

Information, som ORDU Connect modtager, bliver ikke bare hældt ind i hændelsen.

Connect kan behandle indsendelsen og omdanne den til en struktureret besked, som ORDU Console forstår.

Den besked kan derefter vises på Console-dashboardet for den relevante hændelse.

Beredskabsteamet behøver ikke at forstå universitetets underliggende system, datastrukturer eller modelleringsplatform.

De modtager informationen i det miljø, hvor de allerede koordinerer indsatsen.

Forløbet bliver til:

ORDU Connect → begrænset relevansinformation → SV3P

efterfulgt, hvor relevant, af:

SV3P → specialiseret analyse → ORDU Connect → struktureret besked → ORDU Console

Den eksterne organisation forbliver uden for beredskabsmiljøet, mens dens relevante efterretning bliver en del af det operationelle overblik.

At Bringe Den Detaljerede Kilde Inden for Rækkevidde

Nogle gange vil den strukturerede information, der præsenteres i ORDU Console, være nok.

Nogle gange vil de personer, der træffer en beslutning, have brug for at undersøge yderligere.

En SV3P kan derfor også inkludere sikre links tilbage til information, der opbevares i dens egne systemer.

I jordskælvseksemplet kan universitetet vedligeholde et specialiseret dashboard, der indeholder væsentligt mere detaljeret modellering, visualiseringer, datasæt eller understøttende information.

ORDU kan fremhæve et link til den ressource sammen med den information, der modtages via Connect.

Det er vigtigt, at ORDU ikke forsøger at omgå den eksterne udbyders sikkerhedskontroller.

De fleste medlemmer af beredskabsteamet har måske ikke tilladelse til at få adgang til det pågældende universitetsdashboard.

Det er forventet.

Dem, der har de rette legitimationsoplysninger, kan følge linket og autentificere sig hos udbyderen ved hjælp af de adgangskontroller, der allerede beskytter det system.

Dette bliver særligt værdifuldt under møder, drøftelser og operationel beslutningstagning.

I stedet for at nogen skal huske, at et andet specialsystem findes, finde den rette applikation, lokalisere den korrekte analyse og fastslå, om de har adgang, kan kilden være umiddelbart tilgængelig fra den operationelle information, der udløste drøftelsen.

ORDU leverer konteksten. Den eksterne organisation beholder kontrollen over den detaljerede information.

Anvendelsescase To: Forbindelse af Operationelle Kontrolrum

Den samme arkitektur løser et meget andet problem, når SV3P'en selv er en del af indsatsen mod hændelsen.

Forestil dig en større hændelse, der involverer politi, ambulance og brandvæsen.

Hver tjeneste kan have sit eget kontrolrum, systemer, procedurer, sikkerhedsgrænser og operationelle ansvarsområder.

De har muligvis allerede modne beredskabsstyringskapaciteter af egen kraft.

ORDU Studio bør ikke kræve, at disse organisationer opgiver deres systemer eller tvinge alle involveret i en tværorganisatorisk hændelse til at arbejde igennem én kæmpe applikation.

Kravet er anderledes.

Det tværorganisatoriske koordinationsteam har brug for relevant information fra disse organisationer.

Og disse organisationer har brug for en sikker, pålidelig mekanisme, hvorigennem de kan vælge at levere den.

Politi-, brand- og ambulancekontrolrum deler sikkert udvalgte data med et tværorganisatorisk kontrolrum

Telefonproblemet

Uden digital integration kan informationsudveksling mellem kontrolrum stadig i høj grad afhænge af telefonopkald.

En operatør i ét kontrolrum læser information fra sit system.

Vedkommende kommunikerer den mundtligt til en person i et andet kontrolrum.

Personen, der modtager opkaldet, lytter til det og registrerer det i et andet system eller en anden hændelseslog.

Informationen har reelt bevæget sig gennem denne kæde:

System → person → telefon → person → system

Overvej, hvad der er sket med dataene.

De startede digitalt.

De blev fortolket af en person.

De blev omdannet til tale.

De rejste over telefonen.

De blev hørt og fortolket af en anden person.

De blev derefter omdannet tilbage til digital information ved manuelt at blive indtastet i et andet system.

Hvert eneste af disse trin skaber en mulighed for, at information bliver misforstået, forkortet, forkert transskriberet, fejlindtastet eller berøvet nyttig struktur og kontekst.

Personen, der taler, kan udelade noget, de ikke er klar over er væsentligt.

Personen, der lytter, kan høre et tal forkert.

En placering kan blive transskriberet forkert.

Et tidspunkt kan miste sin kontekst.

Terminologi brugt af én organisation kan blive fortolket forskelligt af en anden.

Og når først den information er blevet indtastet i den centrale hændelseslog, kan den forkert transskriberede version begynde at fremstå autoritativ, simpelthen fordi den nu står skrevet i systemet.

Under en større hændelse, hvor information kan ændre sig hurtigt, og operationelle beslutninger kan afhænge af små detaljer, betyder det noget.

Digital Information Bør Forblive Digital

ORDU Connect tilbyder en anden vej.

Hvor systemer kan integreres digitalt, kan struktureret information transmitteres sikkert fra en organisations eget miljø ind i den tværorganisatoriske hændelse.

I stedet for:

Kontrolrum A → operatør → telefon → operatør → tværorganisatorisk hændelseslog

kan informationen rejse:

Kontrolrum A → ORDU Connect → struktureret besked → tværorganisatorisk hændelse

Struktureret digital hændelsesdata passerer sikkert mellem to kontrolrum uden telefonisk transskription

Informationen, der forlader den oprindelige organisation, er den information, der ankommer.

Datoer forbliver datoer.

Tidspunkter forbliver tidspunkter.

Placeringer forbliver placeringer.

Koordinater forbliver koordinater.

Referencer forbliver referencer.

Identifikatorer forbliver identifikatorer.

Strukturerede felter forbliver strukturerede felter.

Informationen behøver ikke at blive omdannet til en talt beskrivelse og derefter genopbygget manuelt i den anden ende.

Dette fjerner ikke mennesker fra beredskabsstyringen.

Tværtimod.

Det giver mennesker mulighed for at bruge mere af deres tid på at forstå information, drøfte dens betydning og træffe beslutninger, i stedet for at fungere som menneskelige datatransskriptionsgrænseflader mellem computersystemer.

Bevar Hvad Der Rent Faktisk Blev Sagt

Der er endnu en vigtig fordel ved struktureret digital kommunikation.

Den oprindelige indsendelse kan bevares.

Det betyder, at der kan være en skelnen mellem:

hvad den oprindelige organisation rent faktisk sendte

og:

hvordan den information efterfølgende bliver præsenteret, fortolket eller handlet på.

Dette er særligt vigtigt i en hændelseslog.

Hvis information kommunikeres mundtligt og indtastes manuelt i en log, kan loggen indeholde en persons transskription eller fortolkning af den oprindelige information.

Med struktureret digital kommunikation kan den oprindelige besked forblive en del af revisionssporet.

Det skaber en stærkere proveniens og giver en langt klarere registrering af, hvordan information kom ind i det tværorganisatoriske operationelle overblik.

SV3P'er Vælger, Hvad de Deler

Intet af dette betyder, at et integreret politi-, ambulance-, brand- eller andet kontrolrum automatisk bør strømme al sin hændelsesinformation ind i ORDU.

Det ville underminere et af de centrale sikkerhedsprincipper bag Connect.

SV3P'en beslutter, hvad den deler.

SV3P'en beslutter, hvornår den deler det.

Politiet kan have information, der er uegnet til bredere udbredelse.

Ambulancetjenester kan have fortrolig information, der ikke hører hjemme i det bredere tværorganisatoriske operationelle overblik.

Brand- og redningstjenester kan have detaljeret intern operationel information, der ikke behøver at forlade deres eget kontrolmiljø.

Et universitet kan have omfattende forskningsdata, hvor kun en lille del af dets analyse er relevant for hændelsen.

At forbinde disse organisationer til ORDU skaber ikke ubegrænset synlighed på tværs af organisatoriske grænser.

Det skaber en kontrolleret mekanisme, hvorigennem den oprindelige organisation kan sige:

»Denne information er relevant for den tværorganisatoriske indsats, og vi vælger at dele den.«

Den information kan derefter passere sikkert gennem ORDU Connect.

Alt andet forbliver inden for organisationens egen sikkerhedsgrænse.

Integration betyder ikke at opgive kontrollen over dine data.

Stol på Kilden, Ikke Hver Eneste Information

Der er endnu en vigtig skelnen.

En verificeret kilde betyder ikke, at hver eneste information, den sender, automatisk bør behandles som operationelt faktum.

ORDU Connect kan fastslå, at en indsendelse stammer fra en anerkendt SV3P.

Det giver proveniens.

Men proveniens og operationel validering er to forskellige ting.

En model er stadig en model.

En forudsigelse er stadig en forudsigelse.

En operationel rapport kan senere blive erstattet.

Information kan være ufuldstændig eller stride imod information modtaget fra en anden kilde.

Det bliver særligt vigtigt at fastholde denne skelnen under komplekse hændelser, der involverer flere organisationer.

Systemet bør derfor kunne besvare spørgsmål som:

  • Hvem leverede denne information?
  • Hvornår blev den indsendt?
  • Hvilken verificeret integration indsendte den?
  • Hvilken hændelse var den knyttet til?
  • Hvilken information blev oprindeligt modtaget?
  • Hvordan blev den information præsenteret i Console?
  • Findes der et kildesystem med yderligere detaljer?
  • Er der efterfølgende modtaget nyere information?

Dette skaber en revisionsklar informationskæde uden at kræve, at den eksterne udbyder får adgang til det operationelle miljø.

Princippet om Minimal Nødvendig Videregivelse

Arkitekturen bygger på et enkelt sikkerhedsprincip:

Blotlæg kun det, en anden organisation har brug for for at udføre sin rolle.

For universitetets jordskælvsmodel kan det betyde, at man ved, at en naturkatastrofehændelse findes inden for et bestemt generelt område.

Det kræver ikke at vide, hvilket personale der responderer, hvilke ressourcer der er indsat, hvilke beslutninger der er truffet, eller hvad andre myndigheder har rapporteret.

For en beredskabstjeneste kan det betyde at dele en struktureret operationel opdatering med det tværorganisatoriske team, mens følsom intern information bevares i dens egne systemer.

For det centrale beredskabsteam kan det betyde at modtage resultatet af en specialiseret model uden at få adgang til udbyderens hele platform.

Hver organisation forbliver ansvarlig for at beskytte sin egen information.

ORDU Connect leverer den kontrollerede informationsudveksling mellem dem.

Sikker Kommunikation Uden at Åbne Netværket

Dette er i sidste ende det, ORDU Connect er designet til at levere:

en sikker kommunikationsgrænse, ikke en åben integrationsgrænse.

Målet er ikke at skabe stadig dybere adgang mellem organisationer.

Det er ikke at skabe et centralt system, der kan række ind i enhver forbundet organisation.

Og det er ikke at kræve, at hver organisation, der bidrager med information, bliver bruger af ORDU Console.

Målet er at skabe en betroet rute, hvorigennem organisationer kan udveksle præcis den information, der kræves for at koordinere en hændelse.

Tænk igen på de tre døre.

Bag den første er den eksterne organisation og den information, den beskytter.

Bag den tredje er ORDU's beredskabsmiljø og det følsomme operationelle overblik, det beskytter.

Mellem dem er ORDU Connect.

Midterdøren eksisterer, så ingen af de to andre behøver at blive åbnet.

ORDU Connect bliver portvagten mellem operationelle miljøer, der ellers er adskilte.

Den ved, hvem der kommunikerer.

Den kontrollerer ruten ind i ORDU.

Den kan validere, hvad der modtages.

Den bevarer strukturen og proveniensen af den information, der udveksles.

Den knytter den information til den relevante hændelse.

Og, afgørende, den lader de operationelle miljøer på begge sider forblive beskyttede.

Du behøver ikke at åbne dine systemer for at deltage i den digitale koordinering af en hændelse. Du skal blot lade den information, du vælger at dele, passere gennem en kontrolleret midterdør.

Fra Systemintegration til Informationskoordinering

Dette ændrer, hvordan vi tænker om interoperabilitet i beredskabsstyring.

Målet er ikke at samle hver organisation i ét kæmpe system.

Det er ikke at give alle adgang til alle andres data.

Og det er ikke blot at forbinde så mange API'er som muligt.

Målet er at give den rette information mulighed for at bevæge sig sikkert mellem organisationer, i struktureret form, på det tidspunkt hvor den bliver operationelt nyttig.

Nogle gange betyder det at bringe specialiseret efterretning fra et universitet eller en forskningsorganisation ind i det operationelle overblik.

Nogle gange betyder det at give politi, ambulance, brandvæsen eller en anden responderende organisation mulighed for at sende en struktureret operationel opdatering direkte fra sit eget kontrolrum ind i den tværorganisatoriske hændelse.

Nogle gange betyder det at give autoriserede medlemmer af beredskabsteamet en sikker rute tilbage til mere detaljeret information, der opbevares i et specialiseret eksternt system.

I hvert tilfælde forbliver princippet det samme.

Den oprindelige organisation bevarer kontrollen over, hvad den deler, og hvornår.

Den modtagende organisation har ikke brug for ubegrænset adgang til det oprindelige system.

Den eksterne organisation har ikke brug for ubegrænset adgang til den centrale hændelse.

Informationen forbliver digital og struktureret i stedet for unødvendigt at blive oversat fra system til tale og tilbage til et andet system.

Og ORDU Connect sidder mellem disse miljøer som den kontrollerede midterdør.

ORDU Console forbliver det beskyttede miljø, hvor den tværorganisatoriske hændelse koordineres.

ORDU Connect leverer den kontrollerede bro, hvorigennem betroede organisationer og systemer kan bidrage til det operationelle overblik.

Fordi effektiv tværorganisatorisk koordinering afhænger af at dele information.

Det bør ikke kræve, at du åbner dine digitale døre.

Og når information allerede findes digitalt, bør det ikke afhænge af at læse den op i telefonen og håbe, at den bliver skrevet korrekt ned i den anden ende.

Tilbage til Videnscenter