Myndigheder kan ikke undgå it-sabotage

Det er umuligt at undgå it-sabotage, som den der kostede det svenske skattevæsen 1,6 millioner kroner, beretter IT- og Telestyrelsen, men en sikkerhedsekspert mener, at skaderne kan mindskes.

En konflikt mellem en svensk it-tekniker og hans chef fra det svenske skattevæsen resulterede i, at teknikeren ændrede på filer i serveren. Regningen for reparationen løb ifølge Skatteverket i Stockholm op i 1,6 millioner danske kroner, mens 10 års arbejde gik tabt.

Skaderne kan begrænses, mener en sikkerhedsekspert. Ifølge IT- og Telestyrelsen kan man dog aldrig fuldt ud gardere sig mod sabotage fra de ansatte i myndighedernes mange it-systemer.

»It-medarbejdere har jo i realiteten et meget stort ansvar og meget store muligheder for at gribe ind i systemet. Derfor er det meget tit en tillidssag,« fortæller Kontorchef i IT- og Telestyrelsen Flemming Faber. Han understreger, at offentlige myndigheder skal være meget opmærksomme på, hvem de ansætter i vigtige stillinger.

Flemming Faber fortæller endvidere, at den statslige sektor er underlagt DS484, der er en standard for sikkerhedsarbejdet i forhold til it.

»Jeg kan næsten ikke forestille mig, at ti års programmeringsarbejde kan gå tabt i Danmark,« siger Flemming Faber.

Der er dog stor forskel på, hvor vigtige de forskellige it-systemer i Danmark er. Derfor vil sikkerhedsniveauet være forskelligt, lige fra selvejende gymnasier til Skattevæsenets it-systemer.

Sikkerhedsekspert Ole Schmitto fra it-firmaet ESEC medgiver, at man altid er afhængig af tillid til nøglemedarbejdere i en it-afdeling, men fortæller at it-afdelinger kan mindske skader fra sabotage ved at have en ordentlig kontrol. Det gælder specielt, når medarbejdere har store rettigheder på at ændre i systemet.

I Sverige blev 500 advarsler på det interne advarselssystem på grund af sabotagen ikke opfanget i løbet af en uge. Lignende fejl ville it-afdelingen hurtigere kunne opfange ved at registrere datamængden, den såkaldte baseline.

»Hvis baseline forandrer sig, så vil man have fået en alarm på det med en kontrol,« fortæller Ole Schmitto.

Dernæst bør firmaer og offentlige myndigheder altid have en intern kvalitets- og sikkerhedskontrol. En mulighed er at have en automatisk sikkerheds og kvalitetskontrol på alt programmeringsarbejde.

Derudover er det også en mulighed at have et internt system, hvor man skal have en eller to underskrifter fra ledende ansatte, når programmørere skal ændre i vitale systemer.

»Man bør have et regelsæt for, hvornår og hvem der retter systemerne.«

Det skal forhindre misbrug, fortæller Ole Schmitto.

»Hvis det er rigtigt, at man har tabt 1,6 millioner kroner og ti års arbejde, så er der et rimeligt godt incitament til at indføre kontrol,« afslutter Ole Schmitto.




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
EG Danmark A/S
Udvikling, salg, implementering og support af software og it-løsninger til ERP, CRM, BA, BI, e-handel og portaler. Infrastrukturløsninger og hardware. Fokus på brancheløsninger.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Computerworld Cloud & AI Festival 2025

Med den eksplosive udvikling indenfor cloud & AI er behovet for at følge med og vidensdeling større end nogensinde før. Glæd dig til to dage, hvor du kan netværke med over 2.400 it-professionelle, møde mere end 50 it-leverandører og høre indlæg fra +90 talere. Vi sætter fokus på emner som AI; infrastruktur, compliance, sikkerhed og løsninger for både private og offentlige organisationer.

17. september 2025 | Læs mere


IT og OT i harmoni: Sikring uden at gå på kompromis med effektiviteten

IT og OT smelter sammen – men med risiko for dyre fejl. Få metoder til sikker integration med ERP, kundesystemer og produktion. Tilmeld dig og få styr på forskellene og faldgruberne.

24. september 2025 | Læs mere


NIS2: Vi gør status efter tre måneder og lærer af erfaringerne

Vær med, når vi deler oplevelser med implementering af NIS2 og drøfter, hvordan du undgår at gentage erfaringerne fra GDPR – og særligt undgår kostbar overimplementering.

30. september 2025 | Læs mere