Central leverandør af dansk forsvars-it ikke sikkerhedsgodkendt

En af Forsvarets helt centrale it-leverandører blev kaldt ind trods manglende sikkerhedsgodkendelse. Se her hvordan det kunne ske.

Artikel top billede

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

It-sikkerheden hos forsvaret kom ikke igennem Rigsrevisionens tjek uden alvorlige ridser i lakken.

For selvom man mente, at udbudsforløbet og valget af leverandøren IBM til forsvarets store it-projekt, DeMars, blev gennemført "som en styret, kontrolleret og dokumenteret proces," så var ikke alt i orden.

"It-revisionen af DeMars viste dog, at den nye leverandør ikke var sikkerhedsgodkendt på tidspunktet for leverandørskiftet i marts 2011, hvilket Rigsrevisionen ikke fandt tilfredsstillende," fremgår det af Rigsrevisionens rapport.

Og sikkerhedsgodkendelsen skete faktisk først mere end et halvt år senere.

"Leverandøren blev sikkerhedsgodkendt i december 2011," lyder det i rapporten.

Forsvaret: Derfor gik det galt
Hos forsvaret bekræfter man, at der er tale om leverandøren IBM.

Her forklarer man, at en virksomheds-sikkerhedsgodkendelse omfatter flere sikkerhedsaspekter, heriblandt godkendelse af dokumentation for efterlevelse af informationssikkerhedskrav, der knytter sit til det specifikke system, som i dette tilfælde var DeMars.

Sådan en dokumentation knytter sig endvidere til hver enkelt lokalitet, hvorfra systemet drives.

Det vil således først være muligt at meddele en sikkerhedsgodkendelse af en leverandør, når dokumentation for efterlevelse af sikkerhedskravene på hver enkelt lokalitet foreligger, forklarer forsvaret.

"IBM's lokalitet i Lyngby var sikkerhedsgodkendt, men det var lokaliteten i Ballerup ikke. Det skyldtes blandt andet manglende dokumentation," oplyser pressemedarbejder Henrik Mortensen fra forsvaret.

IBM: Det tog længere tid end ventet

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

Som et led i implementeringsplanen skulle sikkerhedsgodkendelsen gennemføres i forsommeren 2011, oplyses det.

Men Forsvarets Efterretningstjeneste vurderede på det tidspunkt, at sikkerhedsdokumentationen var utilstrækkelig til at opnå sikkerhedsgodkendelse.

"Herefter blev opdatering af informatiksikkerheds-dokumentationen iværksat, hvilket ledte frem til en sikkerhedsgodkendelse i december 2011," lyder det fra pressemedarbejder Henrik Mortensen hos forsvaret.

IBM: Kompleks proces
Hos IBM bekræfter man oplysningerne i rapporten fra Rigsrevisionen.

"Det er korrekt, at der i forbindelse med overtagelse af DeMars var og er krav om dokumentation af diverse processer og frem for alt, hvorledes IBM som leverandør overholder Forsvarets standarder for sikkerhed," forkarer pressechef Carsten Grønning fra IBM.

"Det var en kompleks proces, som tog længere tid end forventet. I sagens natur kan jeg ikke komme nærmere ind på detaljer, men henviser til forsvarets pressetjeneste, hvis du ønsker yderligere," udtaler han.

Næsten al it-sikkerhed i orden

Udover den manglende sikkerhedsgodkendelse i forbindelse med DeMars, er kritikken af forsvarets sikkerhed i Rigsrevisionens rapport dog begrænset.

"Rigsrevisionen vurderede ved revisionen i 2012, at Forsvarskommandoens it-styring og generelle it-sikkerhed på de reviderede områder nu var tilfredsstillende," står der videre i Rigsrevisionens rapport.

Hvor det tidligere ikke så for godt ud, har Forsvaret nu strammet op.

Revisionen af den generelle it-sikkerhed viste blandt andet, at Forsvarskommandoen havde påbegyndt implementeringen af en informations- og kommunikationsteknologisk styringsmodel for it-sikkerhed.

"Rigsrevisionen vurderede, at modellen på sigt kunne medvirke til at sikre en hensigtsmæssig styring af risici i de forretningskritiske systemer," står der i rapporten.

Men også inden for dette felt må forsvaret indkassere kritik.

"Rigsrevisionen fandt det dog ikke helt tilfredsstillende, at Forsvarskommandoen endnu ikke havde udarbejdet en samlet
prioriteret oversigt over it-risici i de forretningskritiske systemer," hedder det i rapporten.

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

Annonceindlæg fra Computerworld

Hvad sker der, når bryllupsrejsen med AI er forbi?

Lige nu er det svært ikke at være begejstret for AI.

Danoffice IT

Netværksarkitekt med kundeflair

Midtjylland

KMD A/S

Senior Software Developer

Københavnsområdet

Vivant ApS

IT-supporter til Servicedesk

Københavnsområdet

Rambøll Management Consulting

Senior AI Engineer

Midtjylland

Navnenyt fra it-Danmark

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse
Norriq Danmark A/S har pr. 2. marts 2026 ansat Sarah Strøyer Hove som Consultant ERP. Hun skal især beskæftige sig med de nyeste teknologiske muligheder sammen med forretningsprocesserne. Hun kommer fra en stilling som Business Controller hos NGI A/S. Hun er uddannet hos Professionshøjskolen UCN som markedsføringsøkonom og International Handel og Markedsføring. Hun har tidligere beskæftiget sig med lager og logistik. Nyt job

Sarah Strøyer Hove

Norriq Danmark A/S

Oliver Dirks-Steinmoen, softwareudvikler hos Folketingets administration, har pr. 30. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse

Oliver Dirks-Steinmoen

Folketingets administration

Netip A/S har pr. 1. maj 2026 ansat Peer Leerbæk som Key Account Manager ved netIP's kontor i Herlev. Han kommer fra en stilling som IT-Sikkerhedsrådgiver hos SeeSafe IT. Han har tidligere beskæftiget sig med kunderådgivning og account management bla. som KAM hos Comit gennem godt 4 år. Nyt job

Peer Leerbæk

Netip A/S