Central leverandør af dansk forsvars-it ikke sikkerhedsgodkendt

En af Forsvarets helt centrale it-leverandører blev kaldt ind trods manglende sikkerhedsgodkendelse. Se her hvordan det kunne ske.

Artikel top billede

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

It-sikkerheden hos forsvaret kom ikke igennem Rigsrevisionens tjek uden alvorlige ridser i lakken.

For selvom man mente, at udbudsforløbet og valget af leverandøren IBM til forsvarets store it-projekt, DeMars, blev gennemført "som en styret, kontrolleret og dokumenteret proces," så var ikke alt i orden.

"It-revisionen af DeMars viste dog, at den nye leverandør ikke var sikkerhedsgodkendt på tidspunktet for leverandørskiftet i marts 2011, hvilket Rigsrevisionen ikke fandt tilfredsstillende," fremgår det af Rigsrevisionens rapport.

Og sikkerhedsgodkendelsen skete faktisk først mere end et halvt år senere.

"Leverandøren blev sikkerhedsgodkendt i december 2011," lyder det i rapporten.

Forsvaret: Derfor gik det galt
Hos forsvaret bekræfter man, at der er tale om leverandøren IBM.

Her forklarer man, at en virksomheds-sikkerhedsgodkendelse omfatter flere sikkerhedsaspekter, heriblandt godkendelse af dokumentation for efterlevelse af informationssikkerhedskrav, der knytter sit til det specifikke system, som i dette tilfælde var DeMars.

Sådan en dokumentation knytter sig endvidere til hver enkelt lokalitet, hvorfra systemet drives.

Det vil således først være muligt at meddele en sikkerhedsgodkendelse af en leverandør, når dokumentation for efterlevelse af sikkerhedskravene på hver enkelt lokalitet foreligger, forklarer forsvaret.

"IBM's lokalitet i Lyngby var sikkerhedsgodkendt, men det var lokaliteten i Ballerup ikke. Det skyldtes blandt andet manglende dokumentation," oplyser pressemedarbejder Henrik Mortensen fra forsvaret.

IBM: Det tog længere tid end ventet

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

Som et led i implementeringsplanen skulle sikkerhedsgodkendelsen gennemføres i forsommeren 2011, oplyses det.

Men Forsvarets Efterretningstjeneste vurderede på det tidspunkt, at sikkerhedsdokumentationen var utilstrækkelig til at opnå sikkerhedsgodkendelse.

"Herefter blev opdatering af informatiksikkerheds-dokumentationen iværksat, hvilket ledte frem til en sikkerhedsgodkendelse i december 2011," lyder det fra pressemedarbejder Henrik Mortensen hos forsvaret.

IBM: Kompleks proces
Hos IBM bekræfter man oplysningerne i rapporten fra Rigsrevisionen.

"Det er korrekt, at der i forbindelse med overtagelse af DeMars var og er krav om dokumentation af diverse processer og frem for alt, hvorledes IBM som leverandør overholder Forsvarets standarder for sikkerhed," forkarer pressechef Carsten Grønning fra IBM.

"Det var en kompleks proces, som tog længere tid end forventet. I sagens natur kan jeg ikke komme nærmere ind på detaljer, men henviser til forsvarets pressetjeneste, hvis du ønsker yderligere," udtaler han.

Næsten al it-sikkerhed i orden

Udover den manglende sikkerhedsgodkendelse i forbindelse med DeMars, er kritikken af forsvarets sikkerhed i Rigsrevisionens rapport dog begrænset.

"Rigsrevisionen vurderede ved revisionen i 2012, at Forsvarskommandoens it-styring og generelle it-sikkerhed på de reviderede områder nu var tilfredsstillende," står der videre i Rigsrevisionens rapport.

Hvor det tidligere ikke så for godt ud, har Forsvaret nu strammet op.

Revisionen af den generelle it-sikkerhed viste blandt andet, at Forsvarskommandoen havde påbegyndt implementeringen af en informations- og kommunikationsteknologisk styringsmodel for it-sikkerhed.

"Rigsrevisionen vurderede, at modellen på sigt kunne medvirke til at sikre en hensigtsmæssig styring af risici i de forretningskritiske systemer," står der i rapporten.

Men også inden for dette felt må forsvaret indkassere kritik.

"Rigsrevisionen fandt det dog ikke helt tilfredsstillende, at Forsvarskommandoen endnu ikke havde udarbejdet en samlet
prioriteret oversigt over it-risici i de forretningskritiske systemer," hedder det i rapporten.

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

Læses lige nu

    DHI A/S

    Senior Backend Developer

    Københavnsområdet

    Capgemini Danmark A/S

    Open Application (Denmark)

    Midtjylland

    Netcompany A/S

    Network Engineer

    Nordjylland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Sektionschef til Cyber Security Guidance ved Cyberdivisionen i Forsvaret

    Københavnsområdet

    Navnenyt fra it-Danmark

    Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

    Dan Toft

    Pinksky ApS

    Alexander Hoffmann, SVP, Technology & IT hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Tech, IT & Security. Han skal fremover især beskæftige sig med at lede den fortsatte udvikling af en mere integreret og software-drevet infrastrukturplatform. Forfremmelse

    Alexander Hoffmann

    GlobalConnect

    Immeo har pr. 16. marts 2026 ansat Honey Arora som Senior Manager. Han kommer fra en stilling som Data Product Owner hos Centrica Energy. Nyt job

    Honey Arora

    Immeo

    Jakob Dirksen, SVP, Nordic Customer Delivery & Operations hos GlobalConnect, er pr. 1. maj 2026 forfremmet til EVP, Infrastructure Delivery & Operations. Han skal fremover især beskæftige sig med at lede Infrastructure Delivery & Operations, der har til opgave at drive og udvikle fibernetværket på tværs af virksomheden. Forfremmelse

    Jakob Dirksen

    GlobalConnect