Central leverandør af dansk forsvars-it ikke sikkerhedsgodkendt

En af Forsvarets helt centrale it-leverandører blev kaldt ind trods manglende sikkerhedsgodkendelse. Se her hvordan det kunne ske.

Artikel top billede

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

It-sikkerheden hos forsvaret kom ikke igennem Rigsrevisionens tjek uden alvorlige ridser i lakken.

For selvom man mente, at udbudsforløbet og valget af leverandøren IBM til forsvarets store it-projekt, DeMars, blev gennemført "som en styret, kontrolleret og dokumenteret proces," så var ikke alt i orden.

"It-revisionen af DeMars viste dog, at den nye leverandør ikke var sikkerhedsgodkendt på tidspunktet for leverandørskiftet i marts 2011, hvilket Rigsrevisionen ikke fandt tilfredsstillende," fremgår det af Rigsrevisionens rapport.

Og sikkerhedsgodkendelsen skete faktisk først mere end et halvt år senere.

"Leverandøren blev sikkerhedsgodkendt i december 2011," lyder det i rapporten.

Forsvaret: Derfor gik det galt
Hos forsvaret bekræfter man, at der er tale om leverandøren IBM.

Her forklarer man, at en virksomheds-sikkerhedsgodkendelse omfatter flere sikkerhedsaspekter, heriblandt godkendelse af dokumentation for efterlevelse af informationssikkerhedskrav, der knytter sit til det specifikke system, som i dette tilfælde var DeMars.

Sådan en dokumentation knytter sig endvidere til hver enkelt lokalitet, hvorfra systemet drives.

Det vil således først være muligt at meddele en sikkerhedsgodkendelse af en leverandør, når dokumentation for efterlevelse af sikkerhedskravene på hver enkelt lokalitet foreligger, forklarer forsvaret.

"IBM's lokalitet i Lyngby var sikkerhedsgodkendt, men det var lokaliteten i Ballerup ikke. Det skyldtes blandt andet manglende dokumentation," oplyser pressemedarbejder Henrik Mortensen fra forsvaret.

IBM: Det tog længere tid end ventet

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

Som et led i implementeringsplanen skulle sikkerhedsgodkendelsen gennemføres i forsommeren 2011, oplyses det.

Men Forsvarets Efterretningstjeneste vurderede på det tidspunkt, at sikkerhedsdokumentationen var utilstrækkelig til at opnå sikkerhedsgodkendelse.

"Herefter blev opdatering af informatiksikkerheds-dokumentationen iværksat, hvilket ledte frem til en sikkerhedsgodkendelse i december 2011," lyder det fra pressemedarbejder Henrik Mortensen hos forsvaret.

IBM: Kompleks proces
Hos IBM bekræfter man oplysningerne i rapporten fra Rigsrevisionen.

"Det er korrekt, at der i forbindelse med overtagelse af DeMars var og er krav om dokumentation af diverse processer og frem for alt, hvorledes IBM som leverandør overholder Forsvarets standarder for sikkerhed," forkarer pressechef Carsten Grønning fra IBM.

"Det var en kompleks proces, som tog længere tid end forventet. I sagens natur kan jeg ikke komme nærmere ind på detaljer, men henviser til forsvarets pressetjeneste, hvis du ønsker yderligere," udtaler han.

Næsten al it-sikkerhed i orden

Udover den manglende sikkerhedsgodkendelse i forbindelse med DeMars, er kritikken af forsvarets sikkerhed i Rigsrevisionens rapport dog begrænset.

"Rigsrevisionen vurderede ved revisionen i 2012, at Forsvarskommandoens it-styring og generelle it-sikkerhed på de reviderede områder nu var tilfredsstillende," står der videre i Rigsrevisionens rapport.

Hvor det tidligere ikke så for godt ud, har Forsvaret nu strammet op.

Revisionen af den generelle it-sikkerhed viste blandt andet, at Forsvarskommandoen havde påbegyndt implementeringen af en informations- og kommunikationsteknologisk styringsmodel for it-sikkerhed.

"Rigsrevisionen vurderede, at modellen på sigt kunne medvirke til at sikre en hensigtsmæssig styring af risici i de forretningskritiske systemer," står der i rapporten.

Men også inden for dette felt må forsvaret indkassere kritik.

"Rigsrevisionen fandt det dog ikke helt tilfredsstillende, at Forsvarskommandoen endnu ikke havde udarbejdet en samlet
prioriteret oversigt over it-risici i de forretningskritiske systemer," hedder det i rapporten.

Læs også:

Helt cool: Sådan tackler Forsvaret licenskontrol

Læses lige nu

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    AI Systemarkitekt til opbygning af Forsvarets nye IT-platform

    Midtjylland

    KMD A/S

    SAP Solution Specialist

    Midtjylland

    Djurslands Bank

    IT-supporter til Djurslands Bank

    Midtjylland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Machine Learning Operations Engineer til opbygning af Forsvarets nye IT-platform

    Nordjylland

    Navnenyt fra it-Danmark

    Enterprise Rent-A-Car har pr. 1. september 2025 ansat Christian Kamper Garst som Senior Key Account Manager. Han skal især beskæftige sig med at vinde markedsandele i hele Norden som led i en storstilet turnaround-strategi. Han kommer fra en stilling som Salgsdirektør hos Brøchner Hotels. Nyt job

    Christian Kamper Garst

    Enterprise Rent-A-Car

    Norriq Danmark A/S har pr. 1. september 2025 ansat Thea Scheuer Gregersen som Finace accountant. Hun skal især beskæftige sig med håndteringer af bl.a. bogføring og finansiel rapportering på tværs af selskaberne. Hun er uddannet Bachelor´s degree i Business Administration & Economics og en Master of Sustainable Business degree. Nyt job

    Thea Scheuer Gregersen

    Norriq Danmark A/S

    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S