Central leverandør af dansk forsvars-it ikke sikkerhedsgodkendt

En af Forsvarets helt centrale it-leverandører blev kaldt ind trods manglende sikkerhedsgodkendelse. Se her hvordan det kunne ske.

Artikel top billede

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

It-sikkerheden hos forsvaret kom ikke igennem Rigsrevisionens tjek uden alvorlige ridser i lakken.

For selvom man mente, at udbudsforløbet og valget af leverandøren IBM til forsvarets store it-projekt, DeMars, blev gennemført "som en styret, kontrolleret og dokumenteret proces," så var ikke alt i orden.

"It-revisionen af DeMars viste dog, at den nye leverandør ikke var sikkerhedsgodkendt på tidspunktet for leverandørskiftet i marts 2011, hvilket Rigsrevisionen ikke fandt tilfredsstillende," fremgår det af Rigsrevisionens rapport.

Og sikkerhedsgodkendelsen skete faktisk først mere end et halvt år senere.

"Leverandøren blev sikkerhedsgodkendt i december 2011," lyder det i rapporten.

Forsvaret: Derfor gik det galt
Hos forsvaret bekræfter man, at der er tale om leverandøren IBM.

Her forklarer man, at en virksomheds-sikkerhedsgodkendelse omfatter flere sikkerhedsaspekter, heriblandt godkendelse af dokumentation for efterlevelse af informationssikkerhedskrav, der knytter sit til det specifikke system, som i dette tilfælde var DeMars.

Sådan en dokumentation knytter sig endvidere til hver enkelt lokalitet, hvorfra systemet drives.

Det vil således først være muligt at meddele en sikkerhedsgodkendelse af en leverandør, når dokumentation for efterlevelse af sikkerhedskravene på hver enkelt lokalitet foreligger, forklarer forsvaret.

"IBM's lokalitet i Lyngby var sikkerhedsgodkendt, men det var lokaliteten i Ballerup ikke. Det skyldtes blandt andet manglende dokumentation," oplyser pressemedarbejder Henrik Mortensen fra forsvaret.

IBM: Det tog længere tid end ventet

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

Som et led i implementeringsplanen skulle sikkerhedsgodkendelsen gennemføres i forsommeren 2011, oplyses det.

Men Forsvarets Efterretningstjeneste vurderede på det tidspunkt, at sikkerhedsdokumentationen var utilstrækkelig til at opnå sikkerhedsgodkendelse.

"Herefter blev opdatering af informatiksikkerheds-dokumentationen iværksat, hvilket ledte frem til en sikkerhedsgodkendelse i december 2011," lyder det fra pressemedarbejder Henrik Mortensen hos forsvaret.

IBM: Kompleks proces
Hos IBM bekræfter man oplysningerne i rapporten fra Rigsrevisionen.

"Det er korrekt, at der i forbindelse med overtagelse af DeMars var og er krav om dokumentation af diverse processer og frem for alt, hvorledes IBM som leverandør overholder Forsvarets standarder for sikkerhed," forkarer pressechef Carsten Grønning fra IBM.

"Det var en kompleks proces, som tog længere tid end forventet. I sagens natur kan jeg ikke komme nærmere ind på detaljer, men henviser til forsvarets pressetjeneste, hvis du ønsker yderligere," udtaler han.

Næsten al it-sikkerhed i orden

Udover den manglende sikkerhedsgodkendelse i forbindelse med DeMars, er kritikken af forsvarets sikkerhed i Rigsrevisionens rapport dog begrænset.

"Rigsrevisionen vurderede ved revisionen i 2012, at Forsvarskommandoens it-styring og generelle it-sikkerhed på de reviderede områder nu var tilfredsstillende," står der videre i Rigsrevisionens rapport.

Hvor det tidligere ikke så for godt ud, har Forsvaret nu strammet op.

Revisionen af den generelle it-sikkerhed viste blandt andet, at Forsvarskommandoen havde påbegyndt implementeringen af en informations- og kommunikationsteknologisk styringsmodel for it-sikkerhed.

"Rigsrevisionen vurderede, at modellen på sigt kunne medvirke til at sikre en hensigtsmæssig styring af risici i de forretningskritiske systemer," står der i rapporten.

Men også inden for dette felt må forsvaret indkassere kritik.

"Rigsrevisionen fandt det dog ikke helt tilfredsstillende, at Forsvarskommandoen endnu ikke havde udarbejdet en samlet
prioriteret oversigt over it-risici i de forretningskritiske systemer," hedder det i rapporten.

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

Annonce

Event: Platform X 2027: Forretning, teknologi og transformation

It-løsninger |

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

22. april 2027 | Gratis deltagelse

Navnenyt fra it-Danmark

Genetec har pr. 1. august 2026 ansat Jan Julin som Channel Account Executive. Han skal især beskæftige sig med styrke samarbejdet med partnere og kunder i Danmark, Finland og Baltikum. Han kommer fra en stilling som Senior Business Development Manager hos Dahua Technology. Han har tidligere beskæftiget sig med videoovervågning, adgangskontrol, sikkerhedsteknologi, salg og forretningsudvikling. Nyt job

Jan Julin

Genetec

EG Danmark A/S har pr. 17. august 2026 ansat Michael Banegas Madsen, 32 år,  som Senior Account Executive. Han skal især beskæftige sig med Ansvar for nysalg og vækst af eksisterende kunder, samt opbygning af kunderelationer på tværs af Jylland og Fyn. Han kommer fra en stilling som Senior Talent Attraction Specialist hos Danske Commodities A/S. Han er uddannet Kandidat i Corporate Communication fra Aarhus BSS. Han har tidligere beskæftiget sig med 6 års erfaring med rekruttering af tech-profiler i bl.a. Danske Commodities. Nyt job

Michael Banegas Madsen

EG Danmark A/S

Netip A/S har pr. 11. august 2026 ansat Emil Kristoffersen som IT-Supporterelev ved netIP's kontor i Thisted. Han er uddannet Fisker, - Emil har dermed valgt et karriereskifte. Nyt job

Emil Kristoffersen

Netip A/S

Martin Grooss Carpentier, Software Architect hos Kamstrup, har pr. 29. juni 2026 fuldført uddannelsen Master i it, linjen i softwarekonstruktion på Aarhus Universitet via It-vest-samarbejdet. Færdiggjort uddannelse