Viser innlegg med etiketten riksrevisjonen. Vis alle innlegg
Viser innlegg med etiketten riksrevisjonen. Vis alle innlegg

torsdag 18. juni 2026

8 statlige systemproblemer

Byråkrati- og sløserikritikk er i vinden både i Norge og internasjonalt. I en tid der vi både må prioritere hardere og omstille raskere er det viktig å finne ut hvordan vi kan få mer ut av pengene, fagkompetansen og arbeidskraften, og fjerne hindringene for å få det til.

Men hva er disse hindringene? Er problemet dumme. late og ineffektive byråkrater som helst  vil gjøre jobben sin akkurat slik den er i dag? Eller er det politikerne våre som ikke evner å gjøre krevende prioriteringer, trekke inn privat sektors innovasjonsevne, eller evner å organisere forvaltningen mer hensikgsmessig for å løse problemer på tvers av sektorer og nivåer?  

Dårlige politikere eller dårlige byåkrater? Eller er det for enkle svar på komplekse og sammensatte problemer? Er det noen systemegenskaper, som handler om på vilken måte innsikt fanges og brukes, hvordan viktige beslutninger på tvers av sektorer blir tatt, og hvordan man jobber med forutsetningene for en vellykket gjennomføring. Kanskje disse leddene ikke er godt nok tilpasset problenene som skal løses? Og som tvinger fram mer sektorisering og mer kortsiktighet selv om alle egentlig ønsker seg noe annet?

En rapport fra Riksrevisjonen

Riksrevisjonen har nå i juni lagt fram en ny rapport som jeg synes bidrar til å gi oss bedre svar på disse spørsmålet. Det er jo strengt tatt ikke noen uengighet om at det økonomiske handlingsrommet vil krympe ytterligere i årene som kommer når det blir enda flere eldre og færre yngre, og det er behov for økte forsvarsutgifter. Erkjennelsen av at vi er for dårlige til å løse problemer på tvers av sektorer, og med bruk av teknologi, er også ganske sterk, tror jeg. Mange bra dokumenter, for eksempel den felles departementsstrategien, slår fast at bedre løsninger på problemer som utenforskap blant unge, energi og klima, helhetlig sikkerhet og beredskap, og mer helhetlige helse og omsorgstjenester, krever bedre måter å samarbeide på og sterkere gjennomføringsevne.. 

Men hvorfor får vi ikke til bedre løsninger når alle egentlig er enige om dette er så viktig? Hvorfor får vi ikke mer ut av ressursene vi setter inn? Jakten på bedre svar på disse spørsmålene er jobben Riksrevisjonen har tatt på seg i rapporten "Riksrevisjonens undersøkelse av myndighetens arbeid med å sikre effektiv ressursbruk i offentlige sektor". Den skuffer nok de som er på jakt etter enkel og lettvinte svar om udugelige byråkrater og ledere i forvaltningen, mens den gir noe mer støtte til de som peker på at det er et politisk ansvar at det ikke blir gjor mer. Men rapporten forteller også at det ikke er enkelt å omstille og omrigge et stort utrednings, beslutnings, og gjennomføringssystem i staten sik at det er i stand til å håndtere det største utfordringene bedre. Det er mange bevegelige deler som skal passe sammen, og det må ledes fra toppen.

På tvers av siloene

Men først og fremst er dette en rapport som vil oppmuntre og gi energi til alle som er opptatt av tenke på tvers av siloer og nivåer, og ønsker å utvikle metoder og verktøy som fungerer bedre for å utrede, beslutte og gjennomføre nødvnedige endringer. Kanskje man skal løse noe sammen, men trenger bedre arbeidsmåter og verktøy for å få det til i praksis? Kanskje man må flytte ansvaret fra et sted til et annet, men uten å miste noe verfifullt? Kanksje utfordringen man skal løse er kompleks, i den forstand at hvis man flytter på noe et sted, så får det konsekvenser et annet sted man ikke har full oversikt over. Hvordan skal man kartlegge dette, og kanskje teste virkningene i kontrollerte omgivelser? Hvordan kan man eksperimentere, prototype og pilotere der man ikke kan utrede seg fram til svarene?

En grunn til at disse hindringene som skyldes sektorisering får mer oppmerksomhet enn før er selvfølgelig digitaliseringen, som har muliggjort datafangst, forvaltning, deling og anvendelser av data som som går på tvers av de sektorene man tar beslutninger i. Vi snakker ofte om digitale økosystemer, det vil si digitale løsninger for å dele og bruke data, ofte på kryss og tvers av organisatoriske grenser, men og der både komponentene og dataene man bruker og deler har mange eiere og tilhører flere sektorer. Hvis to sektorer prøver å beslutte ulike ting, for eksempel om begrepsbruk eller om prinsipper for deling av data med hverandre, så kan det blir store problemer. 

Hva slags verktøy og virkemidler har offentlig sektor i møte med denne type tverrgående utfordringer, og hva mangler? For å kunne kunne svare godt på det er det nyttig å finne ut hva de størstre hindringene for effektivisering og omstilling er i dag, så blir det lettere å finne måter å jobbe bedre på når man vet hvilke probelmer man skal løse. Det er denne jobben Riksrevisjonen har tatt på seg i sin nye rapport om effektiv ressursbruk i offentlige sektor. Riksrevisjonen peker på åtte slike systemproblemer:

1. Svakheter i statsbudsjettprosessen

Først på listen er svakheter med helheten i statsbudsjettprosessen. Statsbudsjettprosessen er Norges viktigeste politiske prosess fordi den binder mye annet sammen, på godt og vondt. I rapporten peker Riksrevisjonen på fire ulike forhold som skaper problemer: At det mangler insventiver for å fremme innsparings- eller kuttforslag i budsjettprosessen, at det sektorovergripende perspektivet ikke ivaretas i prosessen, at det er et fravær av tydelige føringer om hva som skal prioriteres ved inngangen til budsjettprosessen, så alt blir like viktig, og at store statlige investeringer ofte mangler gode og realistiske minimumsløsninger, slik at vi ikke må velge mellom noe veldig stort og dyrt, eller ingen ting.

For å ta det med sektorovergripende hensyn i budsjettprosessen. Riksrevisjonen er veldig tydelig og slår fast at:

"Undersøkelsen viser at sektorprinsippet kan være et hinder for effektiv ressursbruk og helhetstenkning. Et eksempel som fremheves er finansieringsmodeller for ulike tiltak. Flere departementer peker blant annet på at det er utfordrende å gjennomføre tiltak som går på tvers av sektorområder og forvaltningsnivåer. I slike tilfeller kan dette bidra til at effektiv ressursbruk på tvers får mindre plass i prioriteringene i den enkelte sektor."

Eller for å si det på en annen måte: Den enkelte sektors egoisme og manglende hensyn til hva andre driver med, gir dyre løsninger som ikke er bærekraftige på sikt. Mange gode løsninger blir aldri noe av fordi de berører flere, og derfor ikke har noen egentlig "eier". Da prioriterer statsrådene og departementene sine egne ting i stedet.  

Riksrevisjonens rapport peker minner også om noe annet viktig. Selv om Finansdepartementet har bestilt og DFØ har skrevet gode rapporter om svaheter i budsjettprosessen i staten tidligere, og nevnt akkurat de samme svakhetene, så har det så langt ikke blitt fulgt opp. Arbeidet har rett og slett ingen tidsplan, og kanskje ikke noen som brenner nok for å få det til.

2. Departementene mangler god informasjon om ressursene i staten brukes effektivt

Her pekes det på at de statlige virksomhetens resultatrapportering mangler både god og systematisk informasjon og gode vurderinger om ressursbruken er effektiv. Rikrevisjonen skriver at:

"Virksomhetenes årsrapport er et viktig underlag for departementets rapportering til Stortinget. DFØ skriver i sin veiledning at årsrapporten bør inneholde en vurdering av effektiv ressursbruk. Virksomhetene bør da vurdere om virksomheten er kostnadseffektiv, altså at den «gjør tingene riktig», og om virksomheten er formålseffektiv, altså at den «gjør de riktige tingene".

I tillegg skriver Riksrevisjonen om hvordan de har gjort mer enn å bare lese årsrapporter. De har i tillegg kartlagt den skriftlige styringsdialogen mellom 28 underliggende virksomheter og deres overordnede departementer for årene 2023 og 2024. Gjennomgangen viser at at det riktignok er en helt generell omtale av kravet til effektiv ressursbruk i alle tildelingsbrevene, men at bare om lag halvparten av tildelingsbrevene inneholder konkrete krav tilpasset virksomhetens egenart. Med andre ord har man samme type fraser om at effektiv ressursutnyttelse er viktig i mer krevende tider, men ingen egentlig eierstyring og prioritering som er tilpasset det virksomheten faktisk gjør. Da blir alt like viktig.

3. Det er vanskelig å sammenligne informasjon på tvers av sektorene

Hvordan vet en statlig virksomhet om den er effektiv i utøvelsen av arbeidet dersom man ikke har noen andre å sammenligne seg med? I følge Riksrevisjonen er vi ikke særlig gode på å fremskaffe data som er strukturert slik at vi kan gjøre gode sammenligninger på tvers. Dette skyldes flere ting, både når det gjeder å prioritere og fremskaffe data, standardierte måter å fremstille dem på, og systemene for deling og sammenligning, men en interessant ting Rikrevisjonen også peker på er manglende hjemler for deling av data internt i staten:

"Riksrevisjonen merker seg også at hjemmelsgrunnlag for å dele data mellom virksomheter i staten oppfattes som en hindring for å kunne videreutvikle en løsning for benchmarking. Finansdepartementet opplyser at DFØ utreder hva som trengs av hjemmelsgrunnlag for effektiv tilgang på relevante data. Departementet har hatt dialog med DFØ om ulike løsninger for hjemmelsgrunnlag, og har bedt DFØ om å utarbeide et grundigere kunnskapsgrunnlag. I dialog med Riksrevisjonen skisserer DFØ behov for mer detaljerte regnskapsdata, inkludert fakturadata, samt data om ansatte og organisering i staten.

DFØ ønsker en hjemmel som gir tilgang på samt adgang til å analysere slike data på et mer finmasket nivå enn i dag. Riksrevisjonen konstaterer at Finansdepartementet og DFØs arbeid med å fremskaffe, standardisere og tilgjengeliggjøre data fra statlige virksomheter til analyseformål og evaluering har pågått over mange år, men at det fortsatt ikke er godt nok tilrettelagt. Riksrevisjonen vil påpeke at dersom staten ikke har et tilstrekkelig kunnskapsgrunnlag til å vurdere hvor man kan effektivisere, og til å vurdere resultatene av det pågående effektiviseringsarbeidet, så kan det føre til at helheten i arbeidet ikke blir tilstrekkelig ivaretatt. Det vil også gjøre at informasjonen ikke er tilstrekkelig til at man kan prioritere mellom ulike mål."

Hvis jeg forstår dette riktig er det også de samme juridiske barriere som hindrer innsikt i statens anskaffelser etter at oppdrag er tildelt, og hva som skjer i forholdet mellom offentlige kunder og deres private leverandører. Det er jo bra at vi har åpne anbud, og vi vet hvem som vinner og hvem som ikke vinner slike konkurranser, men vi trenger også mer kunnskap om forholdet mellom kunder og leverandører på mer aggregert og systemisk nivå. Og vi trenger mer kunnskap om hva som skjer etter at kontrakter er tildelt. Skjer det endringer underveis? Blir det som var lovet levert? Er det overskridelser, og hva skyldes de? Her er det helt åpenbart mye penger å spare på bedre innsikt og mer åpen informasjon. DFØ har påpekt det flere ganger, men av en eller annen grunn skjer det ikke.

4. For små gevinster ved digitalisering

Selv om en viktig del av begrunnelsen for både store og små digitaliseringstiltak i staten er at det skal gi samfunnsøkonomiske gevinster, bedre brukeropplevelser, og også spare penger og frigjøre arbeidskraft, er det vanskelig å se spor av de økonomiske gevinstene i tallene. Riksrevisjoner viser til gode vurderinger fra både Digitaliseringsdirektoratet og DFØ, og skriver at:

"I Digdirs rapport Rikets digitale tilstand 2019–2024 vurderes nivået på gevinstrealiseringen av digitalisering i offentlig sektor å være for lavt. I tillegg viser rapporten at andelen virksomheter som ikke har en systematisk tilnærming til gevinstrealisering, har økt gjennom strategiperioden 2019–2024.

Det fremgår også av DFØ-notat 2025:3 Utfordringsbildet i forvaltningen at digitalisering ses på som sentralt for å effektivisere offentlig sektor, men at de store effektiviseringsgevinstene så langt lar vente på seg, og at produktivitetsveksten fortsatt er lav. Den gjennomgående utfordringen ser ut til å være at teknologiske innovasjoner ofte forutsetter til dels store endringer i organiseringen, arbeidsprosessene og rutinene for å oppnå effekt. I notatet peker DFØ på at det kan være særlige utfordringer dersom tiltaket og forventede gevinster omfatter flere virksomheter eller sektorer".

Denne vurderingen forteller vel egentlig at man jobber med digitaliseringsprosjekter på feil måte mange steder. Teknologinnføringen i seg selv blir hovedsaken, mens organisering, arbeidsprosesser og rutiner, og det som ellers må gjøres for å få realisert gevinstene, ikke er høyt prioritert, og særlig ikke når det skal jobbes på nye måter på tvers av virskomheter og sektorer. Verktøykassen man benytter seg av er sannsunligvis ikke komplett nok for å løse oppgaven. Man kan jo være dårlig på gjennomføring selv om er gode til å utrede.

Kanskje en del virksomheter glemmer å svare på spørsmål 6 i utredningsinstruksen om "hva er forutsetningen for en vellykket gjennomføring?". Kanskje har man ikke en god nok gjennomføringsprosess i det hele tatt? Det er i hvert noe mystisk som skjer med gevinstene som ble lovet, slår Rikrevisjonen fast. 

Et annet punkt i dette kapitlet om manglende gevinstrealisering peker på at digitale teknologier nødvendiggjør at man jobber på andre måter enn før på tvers av sektorene, der Riksrevisjonen blant annet skriver:

"Riksrevisjonen er innforstått med at det kan være krevende for offentlig sektor å håndtere den raske teknologiutviklingen. Etter Riksrevisjonens vurdering er det derfor avgjørende at digitalisering og forvaltningsutvikling ses i sammenheng, også på tvers av sektorer, slik at man tilpasser organisering og arbeidsformer til ny teknologi for å ta ut gevinstpotensialet som ligger i digitaliseringstiltak."

Staten må se forvaltningspolitikk og digitalseringspolitikk i sammenheng, og utvikle styring, ledelse og forvaltnignspraksis i tråd med både det utfordringene krever og hva teknologiutviklingen muliggjør. At noe er blitt mer krevende er jo ikke et godt argment for å la være å prøve. Det er et argument for å utvikle de styringsmodellene og de verktøyene utfordringene krever. Her tror jeg vi er ved utfordringens kjerne. Det gjøres rett og slett ikke nok på dette området.

5. Det finnes ikke økonomisk handlingsrom for effektiviseringstiltak

Her er det mest paradoksale systemproblemet av alle de som trekkes fram i denne Riksrevisjonsrapporten. Men får ikke effektivisert og spart penger fordi man ikke har penger til å effektivisere med. Eller som Riksrevisjonen skriver:

"Virksomhetene som har unnlatt å gjennomføre effektiviseringsarbeid, oppgir at dette i hovedsak skyldes økonomiske begrensinger, der mangelen på økonomiske ressurser hindrer investeringer i både IT/digitalisering og fysisk infrastruktur, og tvinger virksomhetene til å utsette tiltak de anser som viktige for å effektivisere."

Det finnes noen ordninger for å finanseriere slike investeringstiltak. Man kan låne fra fremtidige driftsutgifter og man kan bruke en egen medfinanseringsordning for lønnsomme digitaliseringsprosjekter. Men disse mekanismene oppleves som for utsikre av mange. Men vi kan jo ikke leve med at tiltak for økt effektivitet og produktivitet oppleves som frivillige, som umulig å finne handlingsrom for, og rett og slett ikke gjennomføres.

6. Behov for økt bruk av fellestjenester

Dette er et beslektet systemproblem og handler om at det er frivillig om statlige etater skal bruke felletjenester av ulike slags som regjering og storting har satt opp nettopp for å effektivisere statlig ressursbruk og unytte pengene bedre. Man kan jo forstå at det er kommunalt selvstyre i Norge på viktige områder, for å ta hensyn til lokale forskjeller og velgernes prioriteringer i lokalvalg, men departementalt og etatsvist selvstyre til å bestemme om man skal velge statens fellesløsnigner virker ganske rart. Riksrevisjonen skriver:

"Undersøkelsen viser at det i liten grad er kartlagt hvilke gevinster staten har fått ut av fellestjenestene, og at det derfor ikke finnes noen samlet oversikt over dette. Undersøkelsen viser også at bruken av fellestjenester i stor grad er frivillig. Departementene gir i liten grad pålegg til underliggende virksomheter om å bruke fellestjenester, men mange departementer oppfordrer sine virksomheter til å benytte slike tjenester. Flere departementer understreker imidlertid at det i utgangspunktet er opp til virksomhetene å vurdere om det er hensiktsmessig å bruke denne typen tjenester."

7. Mer juridisk overstyring av kommunene nå enn før

Kommunene har i utgangspunktet stort selvstyre, men staten skal sikre gjennomføringen av nasjonal politikk gjennom lover og budsjetter. Problemet er at nasjonale politikere, i aller beste mening, og i sin iver etter å unngå lokale forskjeller i tilbudet, kan komme til å detaljstyre så mye at sluttresultatet blir dårligere for innbyggerne. Både fordi detaljstyringen ikke tar lokale hensyn og for kommuene da må prioritere det som er presist regulert i lovverket framfor det som ikke er like presist regulert.

"Riksrevisjonens undersøkelse viser at det juridiske styringstrykket fra staten overfor kommunalsektoren er stort og har økt over tid. De statlige kravene har blitt mer omfattende og legger føringer på hvordan kommunene løser oppgaver, heller enn hva de skal oppnå. Det har beveget styringen fra rammestyring mot detaljstyring. Eksempler på slik detaljstyring er innføringen av bemanningsnormer og kompetansekrav i barnehage og skole og detaljerte prosess- og prosedyrekrav i barnevernet."

8. For lite helhet i den juridiske styringen av kommunene

I dette siste systemproblemet peker Riksrevisjonen på en ordentlig krevende floke som er der fordi det ikke finnes noen samlet oversikt eller håndtering av helhenten i det juridiske styringstrykket mot kommunene. Hvert år kommer det en kommuneøkonomiproposisjon til Stortinget, og det er også bred omtale i stasbudsjesttet av økonomien, men regjeringen og Storting vedtar lover og forskrifter stykkvis og delt. Og det gjør de uten noen samlet vurderinger av om økonomien kommunene blir utstyrt med er godt tilpasset de nye oppgavene lover og regler sier at de skal løse, eller summen av de gamle rettighetsfestede oppgavene. Rikrevisjonen skriver at:

"Kommunal- og distriktsdepartementet opplyser til Riksrevisjonen at det ikke har noen totaloversikt over alle krav kommunene stilles overfor. Undersøkelsen viser videre at det per i dag er lagt bedre til rette for helhetlig styring når det gjelder de økonomiske virkemidlene staten benytter overfor kommunene, enn de juridiske virkemidlene. 

Finansieringen av kommunesektoren gjennom frie inntekter og bruk av øremerkede tilskudd på ulike områder kan vurderes samlet i regjeringens budsjettprosess, men det finnes ingen tilsvarende mekanisme for å vurdere de juridiske virkemidlene. Per i dag vurderes og fastsettes lover og forskrifter løpende og enkeltvis innenfor hver sektor, uten at det er etablert noen mekanisme for å vurdere helheten og totaliteten av den juridiske styringen av kommunesektoren og om nivået kan håndteres innenfor de ressursrammene kommunesektoren er gitt."

 Gjennomføringsevne og gjennomføringskraft

Flere av disse områdene Rikrevisjonen beskriver i denne rapporten, og som finnes i de åtte beskrivelsene av systemutfordringer, er utredet og beskrevet rør. DFØ har som nevnt skrevet gode rapporter om flere av dem, og noen av disse temaene har også vært behandlet hver for seg i andre rapporter fra Riksrevisjonen. Kanskje særlig det som har med digitalisering som ikke leverer gevinster som lovet, eller tiltak for fellesløsninger og datadeling som ikke blir noe av fordi det går på tvers av sektorer og ingen tar ansvar for helheten.

Som nevnt innledningsvis er det stort sett ikke uenighet om det trengs forbedringer på disse områdene. Men i stedet for å sette tidsfrister og iverksette tiltak, og utvikle de styringsmodellene, arbeidsmåtene og den verktøykassen som trengs, så utredes det videre, uten at blir gjennomført. Riksrevisjonen har flere eksempler på det i denne rapporten. Kanskje kan en slik samlet oversikt bidra til en mer samlet innsats for en form for forvaltningsreformarbeid som har disse systemutfordringene som sitt utgangspunkt.

En annen gevinst ved rapporter som dette er forhåpentlig også at det fungerer som vaksine mot overforenklede påstander om at byråkratiet er late og udugelige, og at det er for lett å sløse med skattebetalernes penger. Denne rapporten viser at pengene ikke brukes effektivt nok og at vi kunne fått mer ut av menneskene og kompetansen i offettlig sektor, men at mye skyldes helt reelle stystemproblemer og hindringer som må fjernes. Og at arbeidsmåtene\ og verktøykassen staten har for å angripe dette ikke er så velutstyrt som den burde være.

torsdag 8. mai 2025

Anskaffelser og habilitet i Statsbygg

Riksrevisjonsrapporten om "Habilitet og anskaffelser i Statsbygg" kom for noen uker siden og har undersøkt om tingene er i orden når det gjelder habiliteten til ansatte i Statsbygg som er  involvert i anskaffelser. Eller mer presist: Om rutinene og systemene som skal avsløre at noe ikke er i orden, er i orden. Jeg synes det er mye interessante funn i rapporten, og de peker på viktige svakheter, men er kanskje litt ufullstendig når det gjelder å trekke opp bedre svar.

Bakgrunnen for Riksrevisjonens undersøkelse er en serie medieoppslag våren 2024 om mangelfulle rutiner og mulig inhabilitet hos nøkkelpersoner i Statsbygg. Rapporten bekrefter at dette er et problem. Den går ikke inn på konkrete enkeltpersoners habilitet i forhold til konkrete leverandører, men er mest opptatt av å finne ut av om rutiner og systemer for dokumentasjon som sikrer nødvendig kontroll og etterprøvbarhet er på plass.

Informasjonshull

Utfordringen min når jeg leser denne rapporten er at jeg synes jeg får for lite informasjon om to viktige ting. Det ene er at selv om det blir beskrevet hvordan er en  rekke anskaffelser mangler tilfredsstillende dokumentasjon, så kommer ikke undersøkelsen til bunns i hva konsekvensene av dette har vært. Er det feil som skyldes at det glipper på grunn av dårlig tid? dårlige systemer? dårlig oppfølging fra ledere? Eller er det tilfeller av inhabilitet, uheldige koblinger til leverandører og mulig korrupsjon? Dette har ikke Riksrevisjonen hatt tid og ressurser til å gå dypere inn i.

Det andre problemet er om disse de rutine-, dokumentasjons- og etterprøvbarhetsproblemene som er avdekket i Statsbygg er særegne for Statsbygg, eller om det er et mer generelt problem i at det mangler et godt digitalt system for dokumentere offentlige anskaffelser, både på prosjektnivå og aggregert nivå. Slik at vi vet hvem som kjøper hva av hjem og hvordan resultatene av all denne anskaffelsesvirksomheten blir for samfunnet. En slik mangel bidrar til at vi ikke har den ønskede åpenheten. 

Om Statsbyggs rolle

Men først litt om Statsbyggs rolle og hvorfor orden og etterprøvbarhet i offentlige anskaffelsesprosesser er spesielt viktige der. Statsbygg er underlagt Digitaliserings- og forvaltningsdepartementet. Formålet til Statsbygg er å skaffe til veie og forvalte lokaler for statlige virksomheter i sivil sektor. De planlegger, organiserer og gjennomfører byggeprosjekter på vegne av staten. I tillegg er Statsbygg ansvarlig for å forvalte, drifte og gjennomføre verdibevarende vedlikehold av eiendommer som inngår i den statlige husleieordningen, og eiendommer som mottar bevilgninger fra statsbudsjettet.

Denne rollen gjør at anskaffelser utgjør omkring 80 prosent av alle Statsbyggs kostnader og investeringer. Statsbygg har opplyst til Riksrevisjonen at de har regnskapsført kjøp av varer og tjenester for i underkant av 18 milliarder kroner i perioden 1. januar 2023 til 31. mai 2024, perioden denne undersøkelsen dekker. Riksrevisjonen skriver også at:

"Statsbygg skal følge de grunnleggende prinsippene i anskaffelsesloven om konkurranse, likebehandling, forutberegnelighet, etterprøvbarhet og forholdsmessighet i anskaffelsene sine. Brudd på disse prinsippene kan undergrave offentlige tjenester, påvirke kostnadseffektiviteten negativt og øke risikoen for korrupsjon. Dersom Statsbygg ikke følger reglene for offentlige anskaffelser kan det få betydelige konsekvenser for økonomien og omdømmet til virksomheten. Ifølge anskaffelsesforskriften skal Statsbygg etablere egnede tiltak for å forebygge, identifisere og avhjelpe tilfeller av inhabilitet i gjennomføringen av anskaffelser."

Riksrevisjonens funn

Så har Riksrevisjonens jobb vært å undersøke alle kontrakter som er inngått i perioden fra 1. januar 2023 til 31. mai 2024 og finne ut om ting er dokumentert, kontrollert og etterprøvbare når det gjelder habilitet. Først fikk Riksrevisjonen beskjed om at det var inngått til sammen 490 kontrakter om anskaffelser i den aktuelle perioden, og som kunne undersøkes. Så et par måneder senere oppdaget man at det var en rekke kontrakter som ikke var kommet med i den første oversikten. Riksrevisjonen skriver:

"Den 15. november 2024 opplyste Statsbygg i møte med Riksrevisjonen at de hadde gjennomført flere anskaffelser som ikke var inkludert i oversikten over inngåtte kontrakter de hadde sendt oss tidligere. Dette er anskaffelser som er gjort som fritekstbestillinger. Det vil si at anskaffelsene er opprettet som bestillinger som ikke er knyttet til en registrert avtale i bestillingssystemet, og der arkivreferansen knyttet til anskaffelsen skal registreres manuelt i bestillingen. Det var i alt 2 211 slike fritekstbestillinger som ikke var identifisert tidligere i revisjonen. Disse anskaffelsene inngår ikke i kontrollutvalget vårt."

343 av den opprinnelige gruppen på 490 ble deretter fulgt opp med en egen kontroll av om det foreligger anskaffelsesprotokoll, om habiliteten til de som har deltatt i evalueringen er vurdert, at protokollen er signert av minst to personer osv. Basert på dette kommer Riksrevisjonen med kritikk på tre punkter: For det første har det ikke vært gode nok rutiner for å dokumentere hvilke personer som har vært involvert i anskaffelsesprosessene. For det andre at det svakheter i rutinene som skal dokumentere at habiliteten de som har vært med har vært vurdert i anskaffelsesprosessen. 

Ikke-etterprøvbare fritekstbestillinger

Og for det tredje blir det pekt på at det i flere anskaffelser er vanskelig å etterprøve habiliteten i ettertid. Det er også her de nevnete 2211 fritekstbestillingene som ble oppdaget kommer inn. Her skriver Riksrevisjonen i rappporten at:

"Fritekstbestilling er en bestilling som ikke er knyttet til en registrert avtale. I en fritekstbestilling skal arkivreferansen til underliggende dokumentasjon legges inn i et fritekstfelt manuelt. Det er imidlertid mulig for saksbehandleren å gjennomføre bestillingen uten å gjøre dette. Ifølge Statsbygg er dette en utfordring siden det medfører en risiko for at eksterne og interne regelverk ikke blir fulgt. 1 003 av de 2 211 fritekstbestillingene i perioden 1. januar 2023 til 31. mai 2024 mangler arkivreferanse til underliggende dokumentasjon. Dette betyr at det er vanskelig å etterprøve disse anskaffelsene, både generelt sett og om habiliteten er ivaretatt. Totalt utgjør anskaffelsene 255 millioner kroner."

Jeg er helt sikker på om jeg forstår rekkevidden av det som står her, men jeg tror det står at det er anskaffelser for 255 millioner kroner som det rett og slett ikke lar seg gjøre å kontrollere fordi de mangler en referanse og at det derfor er umulig å finne underliggende dokumentasjon. At noe ikke er dokumentert behøver ikke bety at det har skjedd noe galt, men vi vet ikke helt sikkert. Det har ikke Riksrevisjonen kunnet undersøke. Det som heller ikke er klart for meg er hvor og hvordan en slik "fritekstbestilling" blir gjort, og om det blir sett på som et alvorlig brudd på regelverket, eller om det er blitt normalt fordi man har dårlig tid og man mangler en bedre måte å gjøre det på.

Tiltak

Jeg leser derfor denne Riksrevisjonsrapporten som at Statsbygg gjør seg skyldige en kombinasjon av å ha rutiner som egentlig finnes, men som i mange tilfeller ikke etterleves, og heller ikke etterprøve, mens det på andre områder mangler gode rutiner for dokumentasjon og kontroll. Det er huller, og disse blir beskrevet i rapporten. Noen av disse manglene har i følge riksrevisjonsrapporten blitt tettet i den forstand at det kommet på plass noen nye tiltak i 2024, men det er for tidlig å si om de virker som forutsatt.

Det er imidlertid gjennomgående slik at Riksrevisjonsrapporten bare omtaler ulike titak internt i Statsbygg, i form av aksjeforbud, internt etterlevelsesutvalg, digitalt habilitetsverktøy, rutine for egenerklæring av habilitetsvurderinger og nye veiledere, for å nevne noen. Alt det er vel og bra, men burde ikke problemene som er belyst også reise spørsmål om det trengs et bedre system for å få data og innsikt om offentlige anskaffelser mer generelt i staten, og ikke bare i Statsbygg? Verktøy som gjør det er mer effektivt å gjør ting riktig. Og gjerne også bedre innsikt på anskaffelsområdet ut over evaluering av tilbydere i en konkret ansettelsesprosess i form av informasjon som også gir myndigheter og samfunn bedre innsikt om det er endringer etter at kontrakt er inngått, og om hvordan regnskapstallene ser ut til slutt.

Jeg vet fra et arbeid et annet arbeid Halogen har gjort og jeg har deltatt i, på oppdrag fra Digitaliserings- og forvlatningsdepartemetnet,om åpenhet i offentlig forvaltning og Norges arbeid i Open Govenment partnership (OGP), at et system for åpne og pålitelige data i offenltige anskaffelser er løftet fram som en prioritert sak i norske handlingsplaner. Med bedre data kunne vi fått bedre besluninger og lettere avslørt når noe ikke er i orden. Spørsmålet er om ikke arbeidet med å utvikle et slikt digitalt system for domumentasjon av prosessene og tilgang til mer data, på tvers av virksomheter, kunne bidratt til å gjøre jobben enklere, også for Statsbygg.

mandag 27. november 2023

Riksrevisjonen: Mangelfull deling og gjenbruk av data i offentlig sektor

Riksrevisjonen: Dok 3;8 (2023-24)

Riksrevisjonen har studert offentlig sektors satsing på å dele og gjenbruke data for å skape bedre og mer treffsikre tjenester, forbedre kunnskapsgrunnlaget forut for viktige myndighetsbeslutninger, avsløre juks og kriminalitet og dele data for å løse oppgaver raskere og mer effektivt. Det handler om å få mer for mindre, ved å bruke data smart. Resultatet er nedslående.

Det var en slags digital "super Tuesday" hos Riksrevisjonen i forrige uke, med rapporter om digitalisering i sykehusene, digitalisering i politiet og om deling og gjenbruk av data i offentlig sektor mer generelt. Alle tre er kritiske og kunne være verdt en kommentar, men jeg skal konsentrere meg om den om datadeling her, som kanskje den mest alvorlige fordi den handler om alle mulighetene som går tapt.

Den gode nyheten i denne nye riksrevisjonsrapporten om deling og gjenbruk av data er at det er tenkt veldig riktig i beskrivelsen av utfordringene, det er fastsatt gode mål og strategier på tvers av sektorene og det finnes gode beskrivelser av hvordan man jobber med digitalisering og datadeling. Den dårlige nyheten er at gjennomføringen på viktige områder står til stryk. Fjerning av juridiske, økonomiske, tekniske og styringsmessige hindringer for deling av data er lavt prioritert. Gjennomføringskraften mangler og på noen områder går utviklingen feil vei.

Hva er bra?

Riksrevisjonen peker på betydningen av å ha tydelig formulerte mål, gode beskrivelser av hvordan krevende tverrsektorielle utfordringer skal jobbes med, ha klare tanker om hva som skal prioriteres og i hvilken rekkefølge ting skal gjøres. Og Riksrevisjonen skryter av og siterer friskt fra de stortingsmeldingene og strategiene som har ligget til grunn for arbeidet, og de virkemidlene som er kommet på plass de siste årene for å støtte opp om mer deling og gjenbruk.

Riksrevisjonen viser til at Stortingsmelding. 27 (2015–2016) Digital agenda for Norge – IKT for en enklere hverdag og økt produktivitet ble fulgt opp av Digitaliseringsstrategien for offentlig sektor 2019−2025 som definerer felles mål og innsatsområder for digitaliseringsarbeidet fram mot 2025. Den siste beskriver også syv "livshendelser", på tvers av sektorer og forvaltningsnivåer der samarbeid om å dele og bruke data er noe av nøkkelen til å lage sammenhengende tjenester. De viser til at Digitaliseringsrundskrivet som sendes til alle statens  etater i dag legger føringer for etatenes deling og gjenbruk av data og at tilskuddsordninger som Stimulab og Medfinansieringsordingen for statlige it-prosjekter  er virkemidler som støtter opp om arbeidet med deling og gjenbruk av data.

Ansvaret for å hjelpe og støtte virksomheter som ønsker å dele egne data eller gjenbruke andres data er lagt til Digtaliseringsdirektoratet. Riksrevisjonen gir en god beskrivelse av den verktøykassen de har utviklet og som ble prioritert i statsbudsjettene frem til nylig. I Felles datakatalog, finner man beskrivelser av datasettene som er publisert, det er laget oversikter over ulike verktøy og veiledere som kan brukes. Hos Nasjonalt ressurssenter for deling og bruk av data kan man hente rådgivning og hjelp, og redusere risiko, Datafabrikken (avviklet av dagens regjering) bidro med hjelp til både bedrifter og offentlige etater med å få verdiskaping og gevinstrealisering ut av datadeling og Datalandsbyen er et digitalt forum for erfaringsutveksling, samarbeid og støtte til datadeling.

Det er forholdsvis beskjedne ressurser som er brukt både når det gjelder folk og penger, og langt mindre enn det som brukes i de store etatenes it-drift og digitaliseringsprosjekter, men tanken er at også en relativt beskjeden innsats for å oppmuntre samarbeid og deling på tvers kan gi en stor gevinst. Det gir Riksrevisjonens rapport også et klart inntrykk av at brukerne mener. Mange etterlyser enda sterkere virkemidler.

Hva har gått galt?

Til tross for gode mål og virkemidler som stimulerer til mer deling og gjenbruk, står ikke resultatene i forhold til målene. Det er mye deling av data mellom etater i offentlig sektor, men det er også mange og til dels spektakulære eksempler på at man ikke deler data der det er helt åpenbare gevinster. Tempoet er for lavt og på noen områder har det faktisk også vært en reversering den siste tiden. Norge faller derfor på internasjonale rangeringer over hvilke land som er flinkest til å dele og gjenbruke data. 

Hva er det som går galt når offentlige etater lar være å arbeide for å hente ut åpenbare gevinster for innbyggere og næringsliv, og også for offentlig sektors samlede ressursbruk? Den barrieren som trekkes frem av flest er det juridiske. Det mangler lovhjemler for å dele data med andre. Eller så er man usikre på om eksistende lover tillater det, og man lar være å dele for sikkerhets skyld, eller setter i gang enda en utredning. Avklaringer kan ta mange år, og systemene som er utviklet for å dele data mangler både data og deltagere. Man kan få inntrykk av at det er veldig tidkrevende og vanskelig å endre lover i Norge. Det er det jo egentlig ikke, men de som har ansvaret for å gjøre det er ofte noen andre enn de som får gevinsten av at prosjekter kan gjennomføres. 

Manglende prioritering og manglende finansiering er en annen viktig grunn som trekkes frem. Dette handler ofte om at gevinstene ved tiltakene kommer et annet sted enn der det må investeres i datafangst og tilrettelegging. eller i tekniske systemer for å håndtere delingen. Sektorprinsippet har ofte den negative bivirkningen at man er mer opptatt av kostnader og konsekvenser i egen sektor enn av offentlig sektors ressursbruk i stort, og da lar man være å investere i tiltak med stor gevinst hvis man ikke får denne gevinsten selv. Dette er Riksrevisjonen svært tydelige på at ikke er tilfredsstillende og at KDD (Digitaliserings- og forvaltningsdepartmententet fra nyttår) må ta ansvaret for å gjøre noe med. 

En tredje grunn til alt for dårlig oppfølgning av målene om utstrakt deling og gjenbruk av data er tekniske barrierer. Dette er mindre fremtredende enn det juridiske men oppe på samme nivå som det økonomiske og handler ofte om områder der man er avhengig av eldre fagsystemer, for eksempel fagsystemer bruk i tilsyn, som må oppgraderes for å i det hele tatt kunne benytte data fra felles registre. Også styrings- og ledelsesmessige faktorer blir pekt på. Selv om etater på tvers av sektorer klarer å samarbeide er det ikke sikkert at departementene som eier dem klarer det samme. Og hvis de har hver sine mål, hver sin resultatoppfølging og hver sine styringssystemer som er det ikke så lett å samarbeide. Ja, i noen tilfeller lager de også hver sine strategier for å løse samme problem, i følge Riksrevisjonen.

To konkrete eksempler: Tilda og a-krim

I sin analyse av hva det er som ikke fungerer har Riksrevisjonen sett på to konkrete eksempler på prosjekter som skal bruke deling av data for å oppnå viktige samfunnsmål og redusere kostnader. To prosjekter der gevinstene er enorme dersom man lykkes, men der man så langt ikke har fått det til. Fordi det er så åpenbart at det er store gevinster knyttet til deling av data er dette to svært gode eksempler som bidrar til forklaringer på hvorfor det er vanskelig å lykkes også på andre områder, med mindre oppmerksomhet.

Det ene eksemplet er Tilda-prosjektet (jeg deltok på lanseringen i 2021), en datadelingstjeneste for alle tilsyn i Norge. Delingstjenesten skulle gi tilsynsmyndighetene bedre muligheter til å koordinere sine tilsyn, blant annet slik at informasjon fra andre virksomheters tilsyn kan brukes i egne risikovurderinger. Det ble identifisert 87 tilsynsmyndigheter som kan inngå i tjenesten. I tillegg finnes 203 brannvesen og 111 el-tilsyn, som også utøver en tilsynsfunksjon. Bedre samordning av tilsyn er en fantastisk ide som gir gevinster både for tilsynene og virksomhetene det drives tilsyn med. 

Men dette arbeidet har åpenbart blitt en stor skuffelse for de involverte og noen tilsyn har trukket seg helt fra samarbeide fordi de ikke får tilgang til det som var forespeilet. Riksrevisjonen skriver:

Styringsgruppen til Tilda mener at grunnen til at flere etater ennå ikke bruker tjenesten, er at juridiske spørsmål om deling av data knyttet til enkeltpersonforetak ikke har blitt avklart. Arbeidstilsynet peker på at dataene derfor vanskelig kan brukes i risikoarbeid. I enkelte næringer, som landbruk, er det en svært høy andel enkeltpersonforetak. Når informasjon om disse ikke kan deles, blir tjenesten mindre relevant for de aktuelle tilsynsmyndighetene. Det er ønskelig å dele konklusjoner fra etatenes tilstands- eller risikovurderinger. Per april 2023 er det ikke avklart hvorvidt etatenes risikovurderinger kan deles. Fiskeridirektoratet, Arbeidstilsynet og Statsforvalternes fellestjenester uttrykker at det ville vært svært verdifullt for dem om risikovurderinger kunne deles. Arbeidsgruppen fra prosjektet «Samordning av tilsyn» anbefaler at tilstands- og risikovurderinger ikke deles i en løsning for automatisk deling av tilsynsdata. Likevel deler tilsyn risikovurderinger gjennom andre plattformer, for eksempel BarentsWatch, der blant annet Fiskeridirektoratet deltar.

Det kan virke som arbeidet med å få dette avklart har vært svært lavt prioritert. Med den konsekvens at store gevinstmuligheter går tapt. Men også på det tekniske området har det vært problemer:

"Statsforvalternes fellestjenester og Arbeidstilsynet viser til at mange tilsynsetater har utdaterte fagsystemer som må oppdateres før de kan integreres med Tilda. Arbeidstilsynet vises også til at det er stor forskjell på størrelsen på tilsynsetatene. Noen saksbehandler for eksempel i regnearket Excel."

Slik jeg forstår Riksrevisjonens beskrivelse er det pr i dag bare fem tilsyn som bruker muligheten til å dele data gjennom Tilda. Noen av disse er store tilsyn, men uansett er fem av 87 tilsyn som kunne koblet seg på et ekstremt dårlig resultat. Og særlig med tanken på alle ressursene som er brukt på å planlegge og utvikle denne løsningen. Flere etater gir uttrykk for at de er interessert i å være med i fremtiden, men ikke nå når det er så få som deltar. Men da burde jo de ansvarlige departementene pålegge disse tilsynene å bli med. Gjerne i tildelingsbrevene for neste år, slik at vi endelig kan begynne å få hentet ut gevinstene, og forhåpentligvis også forenklet hverdagen for kommuner og bedrifter det drives tilsyn med.

Det andre eksemplet er om mulig enda mer åpenbart når det gjelder store samfunnsmessige gevinster, samarbeidet for å forebygge og bekjempe arbeidslivskriminalitet. Dette gjøres gjennom et samarbeid mellom Arbeidstilsynet, Nav, Skatteetaten, tolletaten og politiet. Informasjonsdeling er et av de viktigste premissene for å få til et systematisk og effektivt tverretatlig samarbeid mellom kontrolletatene når det gjelder å forebygge og bekjempe arbeidslivskriminalitet. Virksomhetene har sammen opprettet åtte a-krimsentere i de største byene. I 2016 etablerte etatene et felles IT-system, akrim.no, for lagring og deling av informasjon.

På et så viktig og høyt prioritert område må det vel i hvert fall være slik at barrierer ryddes vekk for å få til deling og gjenbruk av data? Nei, slik er det dessverre ikke, i følge Riksrevisjonen. Og ting man trodde var ryddet av veien er ikke blitt avklart likevel, spesielt på det juridiske området. Riksrevisjonen skriver:

"Skatteetaten opplyser at det i forbindelse med opprettelsen av a‑krimsamarbeidet i 2015 ble kommunisert at det var et handlingsrom som ikke ble benyttet for å dele data med formål om å bekjempe arbeidslivskriminalitet. De uttaler videre at det viste seg å være behov for juridiske avklaringer, og at det handlingsrommet som en mente fantes, ikke var så stort likevel. En av utfordringene for a‑krimsamarbeidet har vært at juridiske hensyn ved deling av data ikke har blitt avklart, og etatene har derfor ikke hatt mulighet til å dele data i fellesapplikasjonen akrim.no. Økokrim mener at viljen til å dele data har vært, og er, til stede hos alle etatene, men at den til dels har vært større enn det omforente rammeverket har gitt mulighet for. Økokrim etterlyser også en mer helthetlig tenkning rundt hva de samarbeidene etatene kan løse i fellesskap, og hvilke hjemler man trenger for å gjøre dette."

Det virker kanskje litt rart at en statlig fagmyndighet "etterlyser en mer helhetlig tenking" på sitt eget fagområde, men slik er det overraskende ofte. Tanken er nok at "noen" skal finne ut av det. Riksrevisjonen skriver at en ny a-krimforskrift som kom på plass i 2022 er et viktig skritt i riktig retning. Og kanskje et godt eksempel på at det faktisk er mulig å endre lover og regler for å oppnå det man ønsker av samfunnsgevinster, selv om det har tatt tid. Men selv etter dette virker det ikke som aktørene tør være veldig optimistiske når det gjelder tempoet:

"Skatteetaten viser til at det fortsatt er usikkerhet knyttet til hvilke data som kan hentes inn og behandles, og hvordan personopplysninger skal lagres og behandles med tanke på offentlig innsyn. Økokrim uttaler at en nå begynner å se mer konturene av hva akrim.no kan bli. Når de siste juridiske avklaringene er på plass, kan det bli vurdert om akrim.no inneholder den informasjonen som er hensiktsmessig til formålet, og deretter kan det arbeides videre med å utvikle systemet og hvilke data som kan deles."

Den god nyhet om a-krimsamarbeidet er at de ikke har opplevd like store finansielle eller tekniske utfordringer som Tilda. Til gjengjeld har det vært en stor utfordring med styring og koordinering når det er flere departementer involvert, med hver sine tildelingsbrev, resultatmål og etatsstyringsprosesser som ikke er godt nok koordinert. Økokrim sier til Riksrevisjonen at: 

"Dagens system er innrettet slik at strategiske føringer i mål og resultatstyringen og krav til resultatrapportering knyttet til a‑krimsamarbeidet foretas i de tre ulike departementer. Dette er utfordrende i en kontekst hvor departementene i stor grad mangler nødvendig styringsinformasjon. Det framkommer også av rapporten at etatssamarbeidet ikke har etablert en plan for hvordan en kan nyttiggjøre seg av teknologi og bruk av registerdata på tvers av samarbeidet. En av anbefalingene er å utvikle metoder for effektiv bruk av tilgjengelige data i a‑krimsamarbeidet. Økokrim påpeker at det er utfordrende når flere departementer skal samarbeide og det kommer stortingsmeldinger og handlingsplaner fra flere departementer om samme tema til omtrent samme tid, for eksempel om sosial dumping. Økokrim mener det gir grunn til en viss bekymring for at arbeidet blir for fragmentert og ikke målrettet nok."

Som sagt er a-krimsamarbeidet og Tilda bare to eksempler Riksrevisjonen har valgt ut. Situasjonen er sannsynligvis den samme for en rekke andre prosjekter der deling av data er nødvendig for å skape bedre tjenester og hente ut gevinster. Og når så høyprofilerte og åpenbart lønnsomme satsinger som disse ikke prioriteres høyt nok, hvordan er det da med andre satsinger på tvers av etater og sektorer? Kanskje Digitaliseringsdirektoratet kunne gjøre en liten kartlegging av tilstanden i ulike prosjekter for å finne ut mer om alle gevinstene samfunnet går glipp av?

torsdag 9. februar 2023

Grundig og brutalt fra Riksrevisjonen

Noen ganger kommer det riksrevisjonsrapporter som er en sann åpenbaring å lese fordi de gir innsikt og oversikt som ikke finnes noe annet sted. Om sammenhenger og om systemutfordringer. De gir innsikt i hvorfor problemer ikke blir løst, hvorfor mål ikke blir nådd, konsekvensene av at ansvar ikke er plassert og at roller ikke er forstått. Og de nøster i hvordan og hvorfor de tiltakene og det samarbeidet som er nødvendig for å løse et stort problem likevel ikke skjer.

Riksrevisjonens forvaltningsrevisjon om Myndighetenes samordning av arbeidet med digital sikkerhet i sivil sektor (pdf-versjon her) er en slik rapport. Er grundig dokument som gir nettopp innsikt og oversikt. Ved å zoome ut og se på helheten, og ved å zoome inn og se på hva som skjer i praksis i konkrete situasjoner der samarbeid er avgjørende for å håndtere hendelser eller få løst samfunnskritiske floker.

Nedsiden med virkelig gode riksrevisjonsrapporter er selvfølgelig at noen henges grundig ut for å ikke ha gjort jobben sin. I dette tilfellet gjelder det flere aktører på samfunnssikkerhetsområdet, men i særdeleshet Justis og beredskapsdepartementet (JD) som både har styringsansvaret for de sentrale etatene som håndterer den digitale sikkerheten og for den tverrsektorielle samordningen når det gjelder nasjonal sikkerhet og samfunnssikkerhet, også på det digitale området. Og JD har naturligvis også ansvaret når ulike tiltak som er varslet i deres stortingsmeldinger og strategier ikke er gjennomført.

Riksrevisjonens forvaltningsrevisjon er på over 180 sider i alt. Den består av en hovedrapport, et brev fra Justisminister Emilie Enger Mehl som prøver å forklare at JD er på ballen og gjør noe, men uten å egentlig svare på kritikken, og innledningsvis er det et sammendrag av hovedpunktene i kritikken. Man får et bra overblikk av å lese de første ca 25 sidene med hovedpunkter og statsrådens svar. Men for de som er særlig interessert i den eksplosive kombinasjonen av utilstrekkelig og til dels dysfunksjonell tverrsektoriell koordinering og styring på den ene siden, og på den andre siden samfunnskritiske sikkerhetsutfordringer som krever nettopp tverrsektoriell koordinering og styring, er det mye viktig informasjon som bare finnes i selve hovedrapporten. Det kan anbefales å lese den.

Undersøkelsens poeng er å se på hvordan Justis- og beredskapsdepartementet samordner arbeidet med digital sikkerhet i sivil sektor i fredstid. Riksrevisjonen omtaler jobben slik: 

"Undersøkelsen er rettet mot Justis- og beredskapsdepartementets samordnings- og pådriveransvar. Vi har belyst ulike temaer og tiltak på det digitale sikkerhetsområdet, herunder tilsynsvirksomhet, gjennomføring av nasjonale øvelser og arbeidet i samordningsarenaer på området. Vi har også undersøkt i hvilken grad målet om samordnet veiledning og hendelseshåndtering er oppnådd. (...) Vi har forsøkt å belyse de mulige konsekvensene av en eventuell svak samordning på de enkelte områdene. I denne undersøkelsen defineres begrepet digital sikkerhet på samme måte som det defineres i Nasjonal strategi for digital sikkerhet. Der går det fram at digital sikkerhet er beskyttelse av alt som er sårbart fordi det er koblet til eller på annen måte avhengig av informasjons- og kommunikasjonsteknologi. Vi bruker digital sikkerhet synonymt med begreper som IKT-sikkerhet og cybersikkerhet."

Riksrevisjonen har tatt utgangspunkt i tre ganske enkle og overordnede problemstillinger formulert som spørsmål. De er: 1) Bidrar myndighetenes samordning av roller, ansvar og krav til å ivareta den digitale sikkerheten? 2) Har Justis- og beredskapsdepartementet en helhetlig oversikt over den nasjonale digitale sikkerhetstilstanden?, og 3) Ivaretar Justis- og beredskapsdepartementet samordningsrollen for den digitale sikkerheten på samfunnssikkerhetsområdet på en god nok måte? Og det korte oppsummerende svaret Riksrevisjonen gir er at:

"Undersøkelsen viser at det er flere utfordringer med samordningen av arbeidet med digital sikkerhet som ikke har blitt håndtert. Justis- og beredskapsdepartementet har ikke sørget for at samordningen av roller, ansvar og krav er god nok når det gjelder dette arbeidet. Vi finner også at Justis- og beredskapsdepartementet ikke har tilstrekkelig oversikt over den nasjonale digitale sikkerhetstilstanden, særlig fordi departementenes arbeid med å kartlegge virksomheter som understøtter grunnleggende nasjonale funksjoner, går for sakte. Justis- og beredskapsdepartementet følger i liten grad opp hvilken effekt tiltakene i nasjonale strategier på det digitale sikkerhetsområdet har, og siden 2016 har de ikke sørget for at det på nasjonalt nivå har blitt øvd godt nok på å håndtere alvorlige digitale angrep som treffer flere sektorer. Det er Riksrevisjonens vurdering at Justis- og beredskapsdepartementet med underliggende etater ikke ivaretar pådriver- og samordningsansvaret godt nok til å møte utfordringene på det digitale sikkerhetsområdet. Dette medfører risiko for at funksjoner som er kritiske for både stats- og samfunnssikkerheten, ikke er godt nok beskyttet mot digitale angrep, og at alvorlige digitale angrep ikke håndteres effektivt."

Dette er en veldig overordnet kritikk som favner mange ulike ting. Noe skyldes mangelfull rydding og sortering av ansvar, roller som til dels går langt tilbake i tid. Andre forhold handler om ting som er varslet som viktige tiltak i nyere tid, blant annet i en stortingsmelding og i strategien for digital sikkerhet fra 2019. Og noen nye utfordringer har kommet i forbindelse med nytt lov og regelverk, som ny sikkerhetslov og ny samfunnssikkerhetsinstruks. Riksrevisjonen har sortert sin kritikk i fire hovedkategorier, og jeg vil kommentere noen av de viktigste funnene under hver av disse overskriftene Riksrevisjonen bruker:

"1. Svak samordning av roller, ansvar og krav gjør arbeidet med digital sikkerhet krevende for virksomhetene."

Jeg kan begynne med lov og regelverket som gjelder for samfunnssikkerhetsområdet. Riksrevisjonen har gått igjennom det lovverket som er relevant for digital sikkerhet og hvordan overlapp mellom ulike lover og forskrifter skaper utfordringer for virksomhetene som skal finne ut hva de skal gjøre i sitt forebyggende sikkerhetsarbeid. 

Vi kan begynne med det som gjelder departementene og de statlige virksomhetene selv. Her skaper det åpenbart en del forvirring av man må forholde seg til to sett med regelverk som er delvis overlappende, men har litt ulike formål: Sikkerhetsloven som trådte i kraft i 2019 og som fastsetter en prosess for å definere grunnleggende nasjonale funksjoner som må beskyttes, og deres avhengigheter. Den gjelder staten, fylkene og kommunene, men også noen private aktører som har ansvar for viktige funksjoner og infrastruktur. Og så har vi Samfunnssikkehetsinstruksen kom i 2017 og stiller krav til departementenes arbeid med samfunnssikkerhet, herunder at man avklarer og beskriver roller og ansvarsområder innenfor samfunnssikkerhet i sin sektor, gjør systematiske risiko- og sårbarhetsanalyser av hendelser som kan true sektorens funksjonsevne, iverksetter nødvendige kompenserende tiltak og utarbeider mål for samfunnssikkerhetsarbeidet. Dessuten har departementet ansvar for håndtering av kriser, noe som betyr at det må være et planverk og det må jevnlig gjennomføres øvelser, også på det digitale samfunnssikkerhetsområdet.

Hvorfor må departementene forholde seg til, planlegge for og rapportere innenfor to ulike, men delvis overlappende sett med lov- og regelverk? Her overlater jeg til Riksrevisjonen å svare:

"Myndighetene har ulike rammeverk for å identifisere grunnleggende nasjonale funksjoner og tilhørende avhengigheter og for å identifisere samfunnets kritiske funksjoner og understøttende virksomheter. Direktoratet for samfunnssikkerhet og beredskap utgav Veileder for samfunnets kritiske funksjoner i 2016, mens Nasjonal sikkerhetsmyndighet utgav Veileder i departementenes identifisering av grunnleggende nasjonale funksjoner i 2020. Veilederne redegjør for sentrale begreper og metoder i prosessen med å identifisere og vurdere de nevnte funksjonene og tilhørende avhengigheter / understøttende virksomheter. 

Grunnen til at det er etablert to rammeverk, er at rammeverket for samfunnets kritiske funksjoner gjelder samfunnssikkerhet, mens rammeverket for grunnleggende nasjonale funksjoner gjelder nasjonal sikkerhet. Nasjonal sikkerhet er definert som statssikkerhet og en avgrenset del av samfunnssikkerhetsområdet som er av vesentlig betydning for statens evne til å ivareta nasjonale sikkerhetsinteresser. (...) Som følge av at disse områdene overlapper, er det også deler av samfunnets kritiske funksjoner som overlapper med grunnleggende nasjonale funksjoner. Nasjonal sikkerhetsmyndighet oppfordrer derfor departementene om å benytte Direktoratet for samfunnssikkerhet og beredskaps rammeverk for samfunnets kritiske funksjoner i arbeidet med å identifisere og vurdere grunnleggende nasjonale funksjoner. Direktoratet for samfunnssikkerhet og beredskap viser også til at rammeverkene har ulike formål, og at det er ulik grad av forpliktelse knyttet til rammeverkene..."

Det står noe mer om forskjellene mellom de to rammeverkene også, uten at det nødvendigvis blir krystallklart av den grunn, og Riksrevisjonen peker også på at det i følge DSB er en del forvirring i departementene fordi de må forholdes seg til to ulike rammeverk som dekker omtrent samme temaer, men er delt opp på litt ulike måter og krever litt ulik oppfølging. 

Hva så med virksomheter ellers i samfunnet, offentlige og private, som ikke er underlagt sikkerhetsloven, men som har en rekke digitale samfunnssikkerhetsutfordringer de må forholde seg til? Og som lurer på hvilke krav som gjelder for dem og hva de skal gjøre. I Riksrevisjonens rapport kan vi lese at de har identifisert og gått igjennom 6 generelle og 15 sektorspesifikke lover som berører virksomheters arbeid med digital sikkerhet. Riksrevisjonen skriver:

"Som nevnt finnes det en rekke regelverk som direkte omhandler eller som berører virksomheters arbeid med digital sikkerhet. Overordnet kan regelverkene deles inn i generelle lover, for eksempel sikkerhetsloven og personopplysningsloven, og sektorspesifikke lover, for eksempel energiloven og helseregisterloven. Vi har identifisert og gjennomgått seks generelle og 15 sektorspesifikke lover med tilhørende forskrifter"

10 av disse 15 sektorspesifikke lovene inneholder i følge Riksrevisjonen krav om digitale sikkerhetstiltak. Og for å komplettere oversikten ytterligere har de gått igjennom 36 veiledere knyttet til det generelle lovverket og 16 veiledere knyttet til det sektorspesifikke lovverket for å se om disse henger sammen. Konklusjonen er at de verken er samordnet eller brukervennlige. Og det pekes på at det til tross for mange og overlappende lover, forskifter og veiledere ikke er så lett å finne konkrete råd om hva man skal gjøre fordi lovverket i stor grad er funksjonsorientert og prosessorientert (hvordan man skal arbeide for å ha tilstrekkelig oversikt over risiko og tilfredsstillende sikkerhet, men ikke hva dette er eller hva man konkret skal gjøre), 

Mange digitale sikkerhetsutfordringer må løses på tvers av virksomheter og sektorer. Derfor må flere departementer, etater og andre virksomheter må være involvert. Og de må være involvert på en måte der de ikke bare går på noen møter og får informasjon, men faktisk planlegger og organiserer seg for å løse problemer sammen. Digital teknologi bidrar nok også til at mange utfordringer blir enda mer sektorovergripende enn før. Riksrevisjonen viser at den norske modellen har vært å opprette "samordningsareaner" mellom virksomheter, med litt ulike lederskap og med delvis overlappende deltagerkretser, for å finne ut av disse utfordringene. Og Riksrevisjonen har funnet hele 19 ulike samordningsarenaer for myndighetenes arbeid med digital sikkerhet. 

Der er det er ikke bare mye overlapp i deltagerkretsen, men også i hvilke oppgaver de skal løse. I noen tilfeller her samme oppgave flere samordningsarenaer med ulikt lederskap. Noen steder kan det være hull. Men felles for de fleste av disse arenaene (ikke alle) er at de har et lavt aktivitetsnivå, lave strategiske ambisjoner og nøyer seg med å være steder der man deler informasjon. Av disse 19 samordningsarenaene er 16  rettet mot myndighetenes forebyggende arbeid med digital sikkerhet. De tre siste er rettet mot hendelseshåndtering: Kriserådet, Felles cyberkoordineringssenter og Nasjonalt cybersikkerhetssenter.

Rapporten gjør et dypdykk ned i noen av disse 19 samordningsarenaene for å finne ut om det der skjer noen faktisk samordning av betydning, for eksempel i form av felles planer og tiltak. Resultatet er temmelig nedslående. Rapporten ser også på hvordan de sektorvise responsmiljøene som skal håndtere digitale sikkerhetshendelser er satt opp og fungerer. Og om det er områder som ikke er ivaretatt. Også her er noe som fungerer bra, for eksempel finanssektoren og eksrektoren har kommet langt, mens andre har kommet veldig kort.

Denne delen av Riksrevisjonens rapport inneholder også en vurdering av det digitale sikkerhetsarbeidet i kommunesektoren (Her kan det virke som KDD og JD ikke engang er helt enige om hvilket av departementene som har det faglige lederansvaret), de har sett på digital sikkerhet som tema i etatsstyringen av underliggende virksomheter og på samordning av de ulike tilsynsorganene på det digitale sikkerhetsområdet.

"2. Justis- og beredskapsdepartementet har ikke sørget for god nok informasjon om den nasjonale digitale sikkerhetstilstanden."

Det kan kanskje høre ut som en litt underlig problemstilling at man må undersøke om det ansvarlige departementet sørger for god nok informasjon til seg selv og andre, men dette er faktisk en stor problemstilling. Riksrevisjonen peker på at departementene nå særlig nevner innføring av ny sikkerhetslov som et informasjonsproblem. I forbindelse med implementeringen av ny sikkerhetslov er det slik at departementene skal identifisere "grunnleggende nasjonale funksjoner" som er sentrale for nasjonal sikkerhet. I den forbindelse må det også kartlegges ulike avhengigheter grunnleggende nasjonale funksjonene har i egen sektor og på tvers av sektorene. For eksempel hvilke funksjoner (strøm, tele, vann, transport?) man er avhengige av fra andre sektorer for å fungere. Dette arbeidet er forsinket og er noe av det som må være avklart for at informasjonsflyten om tilstanden på sikkerheten skal fungere. 

Riksrevisjonen peker også på at det noen ganger settes i gang prosesser og utredninger for nettopp for å nøste i komplekse digitale sikkerhetsutfordringer. De blir kanskje publisert, men ting stopper opp før det blir noen oppfølging. Et interessant eksempel på dette omtales i rapporten:

"Høsten 2019 leverte Direktoratet for samfunnssikkerhet og beredskap rapporten Risikostyring i digitale verdikjeder til Justis- og beredskapsdepartementet. Rapporten ble utgitt i januar 2020. Et sentralt funn i rapporten er at myndighetene i begrenset grad kan styre sikkerheten i de digitale verdikjedene direkte. De fleste digitale verdikjedene strekker seg utenfor Norges grenser og opereres i stor grad av private leverandører og underleverandører. Direktoratet for samfunnssikkerhet og beredskap forteller at de ikke har mottatt noen konkret oppfølging av rapporten fra Justis- og beredskapsdepartementet, men at de ba om å få legge den ut på nettsidene sine. Utover dette har ikke Direktoratet for samfunnssikkerhet og beredskap fått flere oppdrag knyttet til rapporten. Det er heller ikke planlagt noen konkret oppfølging eller implementering av rammeverket."

Et annet nokså pussig forhold Riksrevisjonen omtaler er at i  henhold til samfunnssikkerhetsinstruksen skal departementene som et ledd i arbeidet med samfunnssikkerhet utarbeide og vedlikeholde systematiske risiko- og sårbarhetsanalyser. Det er en lengre omtale i Riksrevisjonens rapport om hvordan dette arbeidet foregår og hva informasjonskildene er. Men så skriver de at Justisdepartementet ikke bruker noen av disse analysene fra departementene i sitt arbeid med å holde oversikt over sikkerhets- og sårbarhetstilstanden:

"Justis- og beredskapsdepartementet forteller i intervju at de ikke bruker departementenes risiko- og sårbarhetsanalyser som kilde for å holde oversikt over den digitale sikkerhetstilstanden. Selv om departementene vurderer sårbarheter i egne sektorer i disse analysene, er Justis- og beredskapsdepartementet usikker på om de dekker den digitale sikkerheten godt nok til å gi innsikt i den digitale sikkerhetstilstanden. Siden departementene utfører risiko- og sårbarhetsanalysene på ulike måter, antar Justis- og beredskapsdepartementet at arbeidet med å sammenstille analysene ville ha vært for ressurskrevende og utfordrende sammenlignet med det utbyttet de hadde fått igjen for det."

Så kan man jo lure på hva vitsen er med å legge masse arbeid i å produsere en analyse for hvert departement som ikke brukes av de som er satt til å ha det overordnede ansvaret for å skaffe og analysere informasjon om sikkerhetstilstanden.

"3. Justis- og beredskapsdepartementet har ikke sørget for god nok oppfølging av Nasjonal strategi for digital sikkerhet."

Samfunnssikkherhetsområdet er ganske rikt på utredninger og strategier, og det kom også en egen stortingsmelding om digital sikkerhet i 2017 som ble fulgt opp av en Nasjonal strategi for digital sikkerhet i 2019. Dette er gode dokumenter, og Riksrevisjonen peker på at noen av tiltakene her også gjentar tiltak som er presentert i tidligere strategier og meldinger, Problemet er at de av ulike grunner ikke blir fulgt opp slik de burde. Selv om ansvar er plassert og frister er satt, avdekket en statusgjennomgang gjort av JD i 2021 at av de 63 tiltakene i tiltaksoversikten fra Nasjonal strategi for digital sikkerhet var mye ikke gjennomført og noe var ikke igangsett i det hele tatt. Pandemien forsinket nok enkelte ting, men Riksrevisjonen skriver også at:

"I tiltaksoversikten står det at tiltakene skal understøtte målene i strategien, men det går ikke fram i hvilken grad tiltakene er tilstrekkelige til å nå målene i strategien, eller om det er deler av strategien hvor det ikke er planlagt eller iverksatt tilstrekkelige tiltak. Etter vår vurdering burde det ha vært gjort en vurdering av hvordan tiltakene understøtter målene i strategien. Det burde også ha gått klart fram om det er områder i strategien hvor det mangler tiltak. Justis- og beredskapsdepartementet har ikke oppdatert tiltaksoversikten med nye tiltak eller endringer i pågående tiltak. Dette ville gitt myndighetsaktørene en bedre samlet oversikt over sentrale tiltak som er iverksatt for å ivareta og styrke den nasjonale digitale sikkerheten."

"4. Justis- og beredskapsdepartementet har ikke lagt godt nok til rette for tverssektoriell hendelseshåndtering."

Som en del av samordningsrollen på samfunnssikkerhetsområdet har Justis- og beredskapsdepartementet også ansvar for å gjennomføre nasjonale øvelser og sørge for at problemstillinger på tvers av flere sektorer blir håndtert rent operativt, også når hendelser inntreffer. Dette handler også om å ha et felles rammeverk for digital hendelseshåndtering, tekniske systemer for varsling av uønsket aktivitet og kommunikasjon mellom beredskapsaktører. I denne delen av rapporten får Nasjonalt Cybersikkerhetssenter ros av flere, men mye annet i etatene, i de tekniske systemene for varsling, øvelser og i selve håndteringen av konkrete hendelser får kritikk. Riksrevisjonen oppsummerer denne delen av ut utfordringen slik:

"En annen del av Justis- og beredskapsdepartementets samordningsrolle på samfunnssikkerhetsområdet går ut på å gjennomføre nasjonale øvelser og Dokument 3:7 (2022–2023) 22 sørge for at utfordringer på tvers av flere sektorer blir håndtert. Sentrale tiltak omfatter blant annet å få på plass et felles rammeverk for digital hendelseshåndtering og tekniske systemer for varsling av uønsket aktivitet og kommunikasjon mellom beredskapsaktører. Undersøkelsen viser at gjennomføringen av flere av disse tiltakene er forsinket og at viktige elementer av tverrsektoriell hendelseshåndtering ikke har blitt øvet som planlagt."

Så langt beskrivelsene fra Riksrevisjonen. Deres jobb er å avdekke og beskrive problemene og fortelle Stortinget og allmennheten dersom noe som er blitt lovet ikke er gjennomført. Riksrevisjonen har ikke nødvendigvis svarene på hva som skal gjøres og i hvilken rekkefølge, men de peker på hvem som har ansvaret for å finne disse svarene. I dette tilfellet handler det om Justis og beredskapsdepartementet, men også om de sentrale sikkerhets- og beredskapsetatene og de øvrige departementene.

Hva skal myndighetene så gjøre for å få sortert ut og få løst våre digitale sikkerhetsutfordringene inne i all denne kompleksiteten? Med alle lovverkene og alle samordningsarenaene. Det kan virke umulig å få en god nok oversikt til å vite hvor man skal begynne og hva som har effekt. Ikke minst hvor det er hindringer og motkrefter som står i veien for et mer operativt tverrgående samarbeid som my ryddes av veien. For politikere som blir satt inn for å lede alt dette, og har ansvar for å gjøre noe, kan man lett bli temmelig overveldet når man langt fra er noen ekspert på verken sikkerhet, digitale trusler eller forvaltningens prosesser på tvers. En ting er å ha oversikt over etater, ansvarsområder, lover og budsjetter i egen sektor, men her krever Riksrevisjonen, og helt sikkert også Stortinget, at de ansvarlige lederne skal løse utfordringer på tvers av flere statsråders ansvarsområder. Hvordan går man egentlig løs på en slik oppgave?

Her har Riksrevisjonen levert en bra begynnelse på den jobben. Man kan til og med se på dette som et første trinn i en stor systemdesignprosess der de har kartlagt og beskrevet nåsituasjonen. De har tatt utgangspunkt i  overordnede samfunnsmål, kartlagt aktørbildet, sett på hvilke lover, forskrifter og veiledere som er relevante, gjennomgått tiltakene som er lovet i meldinger og strategier, undersøkt samordningsarenaer som er satt opp for å løse tverrsektorielle problemer, men ikke fungerer, og laget oversikter over hva som er gjort og ikke gjort. Her er det enormt mye kunnskap om prosesser og avhengigheter som ikke er vist frem på denne måten før. 

Helst burde dette også bli visualisert i et eller flere store systemkart for å gjøre det lettere å få oversikt over hvordan alt dette henger sammen. En bedre helhetsoversikt skaper et bedre diskusjonsgrunnlag når man skal skape en felles forståelse av utfordringen og hvor de kritiske koblingene i systemer er. Den er også til hjelp når man skal  finne punktene der man bør sette inn innsatsen. Og jeg tror en slik systemorientert designtilnærming er en god metode også i fortsettelsen av dette arbeidet, når de ansvarlige skal involvere, sortere, prioritere og organisere dette økosystemet av aktører som nå må finne bedre måte å samarbeide om å løse problemer. En redesign av systemet. Roller og ansvar må tydeliggjøres og lovverk og prosesser bør strømlinjeformes og forenkles. Kanskje det da hadde vært nyttig med en form for veikart for den videre prosessen også, med hva som skal gjennomføres og i hvilken rekkefølge. For om tre år kommer Riksrevisjonen tilbake for å undersøke om det har skjedd noe med problemene de påpekte sist.

Jeg tenker også at mange av aktørene i dette komplekse samspillet av etater og organer nå har en egeninteresse i få opp noen slike systemkart som beskriver sammenhenger og kompleksiteter i dagens system, gjerne supplert med et målbilde som viser hvordan ting kan og bør være skrudd sammen i fremtiden, og som kan fungere som et rammeverk for en bedre diskusjon. Det er også lurt hvis vi ønsker virksomheter som ikke gjør hver sine ting hver for seg, men faktisk lager felles strategier og planer. Riksrevisjonens del av jobben er ferdig. Nå er det de myndighetene som blir kritisert som må vise at de kan levere. De som eier beskrivelsen av dagens virkelighet, beskrivelsen av hvordan en bedre fremtid kan se ut og veikartet som viser hvordan vi kan komme dit, legger premissene hvor hva som skal skje videre. Det blir spennende å se om DSB, NSM eller Justis- og beredskapsdepartementet vil ta den lederrollen.

fredag 6. januar 2023

Hvordan få til gode offentlige prosjekter? - Digitaliseringsrådets erfaringsrapport

Store investeringsprosjekter i offentlig sektor er i vinden for tiden, og som oftest ikke på den hyggelig måten. De siste dagene er det den nye Follobanen som har fått oppmerksomhet. Før jul var det mye oppmerksomhet om forsvarets informasjons- og kommunikasjonssystemer etter en svært kritisk rapport fra Riksrevisjonen.

Og mer eller mindre kontinuerlig løper det debatter om ulike sider ved gjennomføringen av store statlige prosjekter. Hvorfor blir det så ofte overskridelser? Er det for dårlig styring og kontroll eller er de for rigide og for lite smidige? Er en prosjektmodell som brukes i bygg og samferdselsprosjekter også egnet for store ikt-prosjekter? Og hvis man skal bli mer fleksible og tilpasningsdyktige i møte med nye utfordringer underveis i prosjekter eller nye teknologiske muligheter - hvordan kan man sikre at det ikke alltid gir økte kostnader. Hvordan sørger vi for å de som har ansvaret holder det de har lovet?

Et godt bidrag til slike diskusjoner på et litt overordnet nivå, i hvert fall når det gjelder digitale prosjekter, er Digitaliseringsrådets erfaringsrapport 2022, som kom rett før jul. Den ble lansert på et eget seminar med ulike innledere både fra rådet selv og eksterne, et arrangement som også er blitt en fin årlig tradisjon (her er lenke til opptak av innleggene både i år og de siste fire årene). 

Digitaliseringsrådet ble opprettet i 2016 av daværende regjering og politisk ledelse i KMD (som jeg var en del av) som en ny måte å få vurdert små og mellomstore digitaliseringsprosjekter i staten, helst i en så tidlig fase som mulig. Ikke for de aller største prosjektene som må følge statens prosjektmodell, men for alle de andre prosjektene som tidligere ikke hadde noen egen kvalitetssikringsmekanisme eller mekanisme for ekstern rådgivning. 

Å bruke Digitaliseringsrådet er en frivillig ordning, men jeg har inntrykk av at veldig mange ledere i statlige virksomheter setter pris på å få et eksternt blikk, og gjerne skarp kritikk når de er på feil kurs, slik at de kan justere kursen, eller til og med rykke tilbake til start om nødvendig. Uten at det koster for mye penger eller prestisje. Det er mye bedre å oppdage feil tidlig enn å gjøre det langt ute i utviklings- og gjennomføringsfasen. Og de som bidrar til de gode rådene er erfarne personer fra både offentlig og privat sektor, folk som har gjort veldig mye viktige og spennende digitale prosjekter før, både som toppledere, it-sjefer og prosjektledere.

Og så er noe av poenget med Digitaliseringsrådet å ikke bare studere enkeltprosjekters gjennomførbarhet, men også dele kunnskap og erfaringer de får gjennom arbeidet sitt. De årlige erfaringsrapportene er en viktig del av denne rollen, og de har gjerne hatt et overordet tema. I 2020 var overskriften "Tenk som brukeren". I 2021 var det "Jakt på fornyelse". Og i 2022, erfaringsrapporten som kom rett før jul, er overskriften "Samarbeid - fra ord til handling". Ikke dumt valg av tema med tanke på at mye offentlig digitalisering og forenkling nå handler om arbeid med livshendelser, fremtidens innkreving, utveksling av helseopplysninger og forenklinger for næringslivet. På tvers av sektorer og forvaltningsnivåer. Og erfaringsmessig er dette noen av de vanskeligste prosjektene å lykkes med i offentlig forvaltning. I rapporten skriver rådet:

"Folk bryr seg ikke om at offentlig sektor er inndelt i ulike fagsektorer. Vi må samarbeide på tvers for å løse brukerens behov, eller behovene til "folk", som Skatteetaten skriver i sin nye strategi.  Digitaliseringsstrategien slår fast at innbyggere, næringsliv og frivillig sektor skal oppleve en enklere hverdag, og at brukernes møte med offentlig sektor skal oppleves sammenhengende og effektiv. Brukerbehovene, enten det gjelder innbyggere, næringsliv eller frivillig sektor, går ofte på tvers av hvordan offentlig sektor er organisert."

Erfaringsrapporten inneholder mange gode råd om hvordan man kan sikre av prosjektene blir gode både for brukerne, for samarbeidspartnerne og for offentlige budsjetter. Og som ansatt i et selskap som bruker tjenestedesign og systemforståelse synes jeg det er særlig gledelig at det allerede i rapportens første del blir anbefalt at offentlige virksomheter som skal prøve å løse komplekse problemer med digitalisering, ikke bør stupe rett inn i et teknologiutviklingsprosjekt, men bruke tjenestedesign til å få oversikt over hvilket problem de skal løse, hvordan brukerreisen ser ut for de man skal løse problemer for og hvordan aktørbildet og aktørenes ulike avhengigheter ser ut rundt dette problemet:

Digitaliseringsrådet anbefaler virksomhetene ofte å starte med et tjenestedesignprosjekt. Rådet anbefaler å samarbeide om prosessen og at det i prosessen utarbeides et felles aktørkart. Videre at aktørene definerer behov og utvikler felles kundereiser på tvers. Å gjøre dette i felleskap kan bidra til en sterkere forståelse for sin egen rolle og vil med stor sannsynlighet kunne forsterke et samarbeid.

Det er mange andre gode råd om metoder og fremgangsmåter i rapporten også. Rapporten dekker en periode der vi drev med hurtigutvikling av nye digitale løsninger under en pandemi der en rekke nye tjenester både i AltInn, i helsetjenestene og mange andre steder utviklet på rekordtid. Og  Digitaliseringsrådet stiller det litt kjetterske spørsmålet om hva det var som gjorde at vi plutselig ble så mye bedre til å samarbeide på tvers av sektorer og forvaltningsnivåer når det var pandemi, og hvordan vi kan sikre at denne lærdommen blir med oss videre.

Det gleder meg også at erfaringsrapporten ikke bare er opptatt av tjenestedesign generelt, men også er  mer konkret om ulike tilnærmingsmåter, metoder og verktøy som til sammen kan sørge for at resultatet blir bedre. De skriver om å arbeide med fremsyn, involvering av samarbeidspartnere i utvikling av et felles målbilde, tilrettelegging for smidig utvikling innenfor statlig forvaltning og om måter å arbeide godt i tverrfaglige team. 

Dette er svært gode temaer for alle de som skal lede og delta i arbeid med å løse flokete utforinger både i og utenfor offentlige sektor. Erfaringsrapporten er blitt en slags pilotversjon av noe som i neste fase kunne bli til en veileder i hvordan man jobber med komplekse utfordringer som krever samarbeid med mange involverte. Ja, kanskje er det slik at utredningsinstruksen i staten, selve malen for hvordan statlige tiltak skal utredes og gjennomføres, i fremtiden burde utstyres med en veileder som beskriver hvordan denne verktøykassen kan anvendes. 

søndag 15. mars 2015

Gevinstrealisering i ikt-prosjekter

Riksrevisjonens rapport om ikt-gevinster
Mer digitalisering og bedre bruk av ikt i offentlig forvaltning er ikke noe mål i seg selv. Det er et nødvendig redskap for å lage bedre tjenester og hente ut gevinster i form av lavere kostnader og å frigjøre kompetanse som kan brukes bedre andre steder. Målet er ikke å bruke mest mulig penger på it-prosjekter, men å få mest mulig forenkling, fornying og forbedring igjen for pengene.

Problemet er imidlertid at det er lett å investere i ikt, men langt mer krevende å hente ut disse gevinstene. At ulike ikt-prosjekter i ulike sektorer har lykkes svært forskjellig ble godt dokumentert i en rapport fra konsulentselskapet Rambøll om "Kartlegging av finansierings- og gevinstrealiseringsmodeller I IKT-utviklingsprosjekter" som kom før jul. De så på erfaringene fra noen offentlige ikt-prosjekter de siste 13 årene som til sammen medførste investeringer på 3 milliarder kroner.

Nå har Riksrevisjonen kommet med en helt ny rapport, "Riksrevisjonens undersøkelse av arbeid med gevinstrealisering i statlige ikt-prosjekter", som vurderer erfaringene fra 11 statlige ikt.prosjekter i perioden 2007-13 med en samlet kostnad på 1 mrd kroner. Rapporten fra riksrevisjonen er en såkalt administrativ rapport som ikke behandles som egen sak i Stortinget, men den er vel verdt å lese likevel. Om målsettingen med rapporten skriver Riksrevisjonen i sitt sammendrag at:

"Formålet med undersøkelsen har vært å vurdere om statlige virksomheter arbeider systematisk og målrettet med gevinstrealisering av ikt-prosjekter, og hvordan Kommunal- og moderniseringsdepartementet og Finansdepartementet bidrar i dette arbeidet."

For å finne svar på dette har Riksrevisjonen både arbeidet grundig med de dokumentene som dokumenterer beslutninger om kostnader, styring og organisering, fastsetting av mål, risikostyring og ansvar for gevinstrealisering, og de har gjort intervjuer. De har også sett på de retningslinjene og verktøyene som er tilgjengelige for virksomheter som går i gang med store ikt-prosejkter. Hovedinntrykket er oppsummert slik i sammendraget:

"En gjennomgang av 11 statlige ikt-prosjekter for perioden 2007−2013, som har en anslått totalkostnad på 1 mrd. kroner, viser at et fåtall kan dokumentere at det har vært arbeidet systematisk og målrettet med gevinstrealisering gjennom hele prosessen. Undersøkelsen viser at systematisk arbeid gjennom prosjektforløpet øker muligheten for at virksomhetene kan dokumentere gevinster. Alle de undersøkte ikt-prosjektene har etablert et utgangspunkt for å arbeide med å realisere gevinster, men har ikke fulgt opp arbeidet med å identifisere og operasjonalisere forventede gevinster. Flertallet av ikt-prosjektene har gjennomført målinger av gevinster etter at ikt-løsningen er tatt i bruk. Dette er målinger som i hovedsak viser status for innføring og bruk av løsningen, men de er i mindre grad rettet mot gevinster. To av ikt-prosjektene kan dokumentere målinger av gevinster som kan spores tilbake til forventede gevinster som ble identifisert i starten av prosjektet. Disse to har også arbeidet med gjennomføring av gevinstrealisering som en integrert del av prosjektarbeidet fra start til slutt. Det varierer i hvilken grad linjeorganisasjonen har fulgt opp arbeidet med gevinster, og gevinstrealisering har i liten grad vært tema i dialogen mellom linjen og ikt-prosjektet."

Manglende kompetanse i virksomhetene på samfunnsøkonomisk analyse og på gevinstrealisering trekkes frem av Riksrevisjonen som årsaker til at det er slik. Dette er temaer som nå blir fulgt opp gjennom det nye programmet for bedre styring og ledelse i staten, der strategisk ikt-kompetanse hos toppledere er en sentral komponent.

De som er interessert i dette temaet vil finne flere interessante ting i rapporten fra Riksrevisjonen. Blant annet vil man se at noen statlige ikt-prosjekter har vært forbilledlig gode når det gjelder både å planlegge for og realisere gevinster. Et godt eksempel er Skatteetatens prosjekt Nytt system for ligning der man tallfestet mål for gevinster som ville komme som resultat av redusert tidsbruk, behov for færre ansatte, enklere oppgavebyrde for skatteyterne og økte skatteinntekter, I følge beregninger som er gjort i ettertid er de interne gevinstene i Skatteetaten over 300 millioner kroner høyere enn det som var målet. Også provenyeffekten er beregnet til å ha blitt høyere enn målet som ble satt i 2008. 

Målet må være at også andre prosjekter og sektorer kan lære av og bruke erfaringer som den i Skatteetaten, slik at alle statlige ikt-prosjekter leverer det de har lovet i form av gevinster,

tirsdag 23. september 2008

Fastleger får pasientlister fra NAV på diskett

Det har igjen vært en del medieoppslag om at helsesektoren sliter med ineffektiv ikt-bruk. 

Computerworld skriver om hvordan NAV sender pasientlister på diskett til landets fastleger. Må innrømme jeg ikke var klar over at man fortsatt får tak  i PCer med diskettstasjoner. Motsatt vei - fra primærlegene til NAV - er det slik at bare rundt 25 % av sykemeldinger sendes elektronisk. Resten kommer på papir. Noen nevnte nylig for meg at det jobber rundt 150 mennesker i NAV med å punche disse dataene.


Disse oppslagene i media gir en god anledning til å minne om noen gode oversikter over ikt-tilstanden i helsesektoren som kom tidligere i år. En kortfattet og meget god oversikt over mål og resultater for ikt i helsesektoren er laget av Rune Foshaug i Abelia.

Rikrevisjonen har i Dokument 3:7 (2007-08) "Riksrevisjonens undersøkelse av ikt i sykehus og elektronisk samhandling i helsetjenesten" en større gjennomgang av status etter 10 år med ambisiøse mål om elektronisk meldingsutveksling. (Pressemelding her). Det er fortsatt en lang vei å gå.

Abelia og Helsedirektoratet arrangerte nylig en veldig bra konferanse om disse utfordringene og hvordan vi skal komme videre. Over 100 personer fra helsevirksomheter, myndigheter og leverandører deltok. Innledningene som ble holdt på denne konferansen finner du her.

lørdag 20. september 2008

Riksrevisjonens Dok 3:12 (2007-08)


Det er mulig det er litt nerdete. Men jeg er en stor fan av Riksrevisjonens rapporter. De er presise, oversiktlige og går igjennom hvordan staten bruker skattebetalernes penger.

Riksrevisjonen gjør for det første en veldig viktig jobb når det gjelder regnskapsrevisjoner for hele statsforvaltningen. Der de passer på at regnskapene stemmer og skattebetalernes penger går dit de skal.

Men en annen side ved Riksrevisjonens arbeid er såkalte forvaltningsrevisjoner som er blitt en stadig viktigere del av Riksrevisjonens virksomhet. Her er poenget å finne ut om departementene og de underliggende virksomhetene i staten gjør det Stortinget vedtar og det regjeringen lover at regjeringen skal gjøre.

En ting er når en statsråd får kjeft av opposisjonen i Stortinget. Det blir liksom bare en vanlig politisk krangel. Noe helt annet er det når Riksrevisjonen sammenligner de vedtatte målene med de oppnådde resultatene. Det kan være ganske nådeløst når et departement blir avkledd på denne måten.

Et av årets produkter fra Riksrevisjonen heter Dokument 3:12 (2007-08) "Riksrevisjonens undersøkelse av elektronisk informasjonsutveksling og tjenesteutvikling i offentlig sektor".  Den kom 1. juli i år (de er kanskje ikke mest opptatt av timing av utspill i Riksrevisjonen). Men den kom i hvert fall sammen med en pressemelding.

Kort fortalt forteller gjennomgangen at statens innsats på dette område er katastrofalt dårlig. Det er svært lite sammenheng mellom det statsråd Heidi Grande Røys har lovet og det som er gjennomført.  I følge Riksrevisjonen er det svake virkemidler, mangelfull måloppnåelse, manglende finansiering av tverrgående tiltak, utilstrekkelig prioritering og manglende kunnskap om ikt. Samt at Fornyingsdepartementet ikke evner å være en pådriver. Eller for å sitere pressemeldingen:

"Undersøkelsen viser videre at regjeringens arbeid i liten grad har bidratt til utviklingen av tverrgående ikt-løsninger i forvaltningen. Manglende fremdrift i etablering av felles sikkerhetsløsninger og standarder har medført at flere virksomheter har måttet utvikle egne ikt-løsninger. Det kan gi merkostnader for samfunnet dersom de sektorvise ikt-løsningene må tilpasses bredere nasjonale løsninger når disse etter hvert kommer på plass. – Verken Fornyings- og administrasjonsdepartementet eller fagdepartementene er pådrivere på dette området, sier Jørgen Kosmo."