Statens It får gevaldig skideballe af eks-direktør

Sikkerheden hos Statens It bliver kritiseret kraftigt af tidligere direktør i Statens it, efter eks-direktøren har fået rollen som rigsrevisor. Læs her, hvor hullet sikkerheden er.

Artikel top billede

Tidligere direktør i Statens It retter hård kritik af sikkerheden hos sin tidligere arbejdsgiver.

En it-kontrol af data-sværvægteren Statens It og tre tilhørende statslige virksomheder afslører massive huller i it-sikkerheden og mulige datatyverier.

Undersøgelsen er gennemført af Rigsrevisionen i løbet af foråret 2013 og er underskrevet af rigsrevisor Lone Strøm, der pudsigt nok selv sad som direktør for Statens It fra 2009 til 2012.

I den periode var hun selv udsat for heftig sikkerhedskritik, som du kan læse mere om her.

Også sidste år var der store problemer med it-sikkerheden i staten.  

Meget følsomme data

Rigsrevisionen har denne gang på eget initiativ undersøgt Statens It, Digitaliseringsstyrelsen, Klima-, Energi- og Bygningsministeriets departement og Energistyrelsen og påpeger, at der er åbent hus hele vejen rundt i de statslige virksomheder, som håndterer nogle af landets mest følsomme data.

"Disse data kan omfatte personers helbredsoplysninger, politiske og religiøse overbevisning, etniske baggrund, strafbare forhold, sociale problemer og andre rent private forhold, fx skatteoplysninger samt ansættelses- og indkomstforhold," hedder det i rapporten.

"I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb"

Rigsrevisionens indleder hovedkonklusionen således:

"Rigsrevisionen finder, at de data, som de undersøgte statslige virksomheder var ansvarlige for, på undersøgelsestidspunktet ikke var tilstrækkeligt beskyttet, og at der med det konstaterede sikkerhedsniveau var en unødig stor risiko for hackerangreb og misbrug af it-systemer og fortrolige data."

Statens It i vridemaskinen

I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb på "flere af de statslige virksomheder, der er tilsluttet Statens It".

Ingen alarmklokker bimlede og ingen kan garantere, at data ikke blev stjålet eller manipuleret hos flere af Statens It's 80 statslige kunder, fremgår det af Rigsrevisionens eksempler på manglende sikkerhed.

"Rigsrevisionen vurderer desuden, at opgavesplittet mellem Statens It og virksomhederne - hvad angår sikring mod hackerangreb - ikke er klart," lyder det i rapportens konklusioner.

Derudover får Statens It blandt andet også på puklen for, at et angreb kan få vidtrækkende konsekvenser midt i it-kæmpens eget datacenter.

"Rigsrevisionen vurderer, at Statens It ikke i tilstrækkelig grad havde undersøgt risikoen for, at et hackerangreb på én virksomhed med utilstrækkelige sikringstiltag kunne sprede sig til andre virksomheder, fx via driftscentrets delte servicer (fælles løsninger)." hvor den tidligere direktør for Statens It altså står som underskriver.

Her er tre gode råd til digital sikkerhed

Hvorvidt risikoen for virusspredning også fandtes under Lone Strøms egen regeringstid i Statens It fremgår ikke af rapporten.

Tre skridt til forbedring, men...

Rigsrevisionen fremhæver derimod i rapporten, at hackerangreb og sikkerhedstrusler kunne minimeres, hvis tre tiltag blev gennemført.

Det drejer sig om:

1) teknisk begrænsning af programdownload fra nettet

2) begrænsning af brugen af lokaladministratorer

3) foretog systematisk sikkerhedsopdateringer af programmer.

Stikprøvekontrollen viste, at kun Statens It og Energistyrelsen opdaterede systematisk, mens ingen de fire undersøgte statslige virksomheder havde begrænset muligheden for programdownload.

Rigsrevisionen skriver desuden, at Statens IT og de tre andre undersøgte virksomheder ikke havde begrænset deres brug af lokaladministratorer, hvilket vil sige, at sikkerhedskontrollen var overladt til de menige medarbejdere ude ved den enkelte computer.

"Rigsrevisionen finder, at der bør være dokumentation for, at ledelsen har taget stilling til den risiko, virksomheden udsætter sig for ved ikke at begrænse brugen af lokaladministratorer," lyder det i rapporten.

Styrelse kan undersøge sig sel
For at rette op og lappe sikkerhedshullerne peger Rigsrevisionen på, at alle statens virksomheder implementerer statens internationale sikkerhedsstandard ISO 27001 med blandt andet risikovurdering, når den er klar på dansk i denne måned.

Derudover anbefaler rigsrevisorerne specifikt, at de tre sikkerhedstiltag (undgå programdownload, færre lokaladministratorer og systematisk sikkerhedsopdateringer) bliver taget med i virksomhedernes risikovurderinger.

Desuden anbefaler Rigsrevisionen, at Finansministeriet skal have præciseret opgavefordelingen på sikkerhedsområdet mellem Statens It og de 80 tilknyttede styrelser og ministerier.

I en anden anbefalinger hedder det, at Center For Cybersikkerhed eller Digitaliseringsstyrelsen udarbejder en vejledning til bedre sikkerhed.

Hvis Digitaliseringsstyrelsen havner med vejledningsopgaven, skal styrelsen fra Rigsrevisionens undersøgelse altså både skrive de gode råd og læse godt med, så den kan få strammet op på sikkerheden.

Læs ogsåSå slemt står det til med sikkerheden i danske ministerier

Annonceindlæg fra Conscia

Internettets smutveje er smarte – men hvad gør I for at sikre dem?

Det er fristende at spare tid med lækre internetapps og GenAI. Men pas på. Uautoriseret brug risikerer at underminere hele forretningsgevinsten.

Navnenyt fra it-Danmark

Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

Huy Duc Nguyen

Norriq Danmark A/S

Netip A/S har pr. 1. november 2025 ansat Kristian Kveiborg Yde som BI-konsulent ved netIP's kontor i Thisted. Han er uddannet med en Cand.merc. i økonomistyring. Nyt job
Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

Christian Homann

Netip A/S

Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

Jesper Krogh Heitmann

Danske Spil