Statens It får gevaldig skideballe af eks-direktør

Sikkerheden hos Statens It bliver kritiseret kraftigt af tidligere direktør i Statens it, efter eks-direktøren har fået rollen som rigsrevisor. Læs her, hvor hullet sikkerheden er.

Artikel top billede

Tidligere direktør i Statens It retter hård kritik af sikkerheden hos sin tidligere arbejdsgiver.

En it-kontrol af data-sværvægteren Statens It og tre tilhørende statslige virksomheder afslører massive huller i it-sikkerheden og mulige datatyverier.

Undersøgelsen er gennemført af Rigsrevisionen i løbet af foråret 2013 og er underskrevet af rigsrevisor Lone Strøm, der pudsigt nok selv sad som direktør for Statens It fra 2009 til 2012.

I den periode var hun selv udsat for heftig sikkerhedskritik, som du kan læse mere om her.

Også sidste år var der store problemer med it-sikkerheden i staten.  

Meget følsomme data

Rigsrevisionen har denne gang på eget initiativ undersøgt Statens It, Digitaliseringsstyrelsen, Klima-, Energi- og Bygningsministeriets departement og Energistyrelsen og påpeger, at der er åbent hus hele vejen rundt i de statslige virksomheder, som håndterer nogle af landets mest følsomme data.

"Disse data kan omfatte personers helbredsoplysninger, politiske og religiøse overbevisning, etniske baggrund, strafbare forhold, sociale problemer og andre rent private forhold, fx skatteoplysninger samt ansættelses- og indkomstforhold," hedder det i rapporten.

"I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb"

Rigsrevisionens indleder hovedkonklusionen således:

"Rigsrevisionen finder, at de data, som de undersøgte statslige virksomheder var ansvarlige for, på undersøgelsestidspunktet ikke var tilstrækkeligt beskyttet, og at der med det konstaterede sikkerhedsniveau var en unødig stor risiko for hackerangreb og misbrug af it-systemer og fortrolige data."

Statens It i vridemaskinen

I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb på "flere af de statslige virksomheder, der er tilsluttet Statens It".

Ingen alarmklokker bimlede og ingen kan garantere, at data ikke blev stjålet eller manipuleret hos flere af Statens It's 80 statslige kunder, fremgår det af Rigsrevisionens eksempler på manglende sikkerhed.

"Rigsrevisionen vurderer desuden, at opgavesplittet mellem Statens It og virksomhederne - hvad angår sikring mod hackerangreb - ikke er klart," lyder det i rapportens konklusioner.

Derudover får Statens It blandt andet også på puklen for, at et angreb kan få vidtrækkende konsekvenser midt i it-kæmpens eget datacenter.

"Rigsrevisionen vurderer, at Statens It ikke i tilstrækkelig grad havde undersøgt risikoen for, at et hackerangreb på én virksomhed med utilstrækkelige sikringstiltag kunne sprede sig til andre virksomheder, fx via driftscentrets delte servicer (fælles løsninger)." hvor den tidligere direktør for Statens It altså står som underskriver.

Her er tre gode råd til digital sikkerhed

Hvorvidt risikoen for virusspredning også fandtes under Lone Strøms egen regeringstid i Statens It fremgår ikke af rapporten.

Tre skridt til forbedring, men...

Rigsrevisionen fremhæver derimod i rapporten, at hackerangreb og sikkerhedstrusler kunne minimeres, hvis tre tiltag blev gennemført.

Det drejer sig om:

1) teknisk begrænsning af programdownload fra nettet

2) begrænsning af brugen af lokaladministratorer

3) foretog systematisk sikkerhedsopdateringer af programmer.

Stikprøvekontrollen viste, at kun Statens It og Energistyrelsen opdaterede systematisk, mens ingen de fire undersøgte statslige virksomheder havde begrænset muligheden for programdownload.

Rigsrevisionen skriver desuden, at Statens IT og de tre andre undersøgte virksomheder ikke havde begrænset deres brug af lokaladministratorer, hvilket vil sige, at sikkerhedskontrollen var overladt til de menige medarbejdere ude ved den enkelte computer.

"Rigsrevisionen finder, at der bør være dokumentation for, at ledelsen har taget stilling til den risiko, virksomheden udsætter sig for ved ikke at begrænse brugen af lokaladministratorer," lyder det i rapporten.

Styrelse kan undersøge sig sel
For at rette op og lappe sikkerhedshullerne peger Rigsrevisionen på, at alle statens virksomheder implementerer statens internationale sikkerhedsstandard ISO 27001 med blandt andet risikovurdering, når den er klar på dansk i denne måned.

Derudover anbefaler rigsrevisorerne specifikt, at de tre sikkerhedstiltag (undgå programdownload, færre lokaladministratorer og systematisk sikkerhedsopdateringer) bliver taget med i virksomhedernes risikovurderinger.

Desuden anbefaler Rigsrevisionen, at Finansministeriet skal have præciseret opgavefordelingen på sikkerhedsområdet mellem Statens It og de 80 tilknyttede styrelser og ministerier.

I en anden anbefalinger hedder det, at Center For Cybersikkerhed eller Digitaliseringsstyrelsen udarbejder en vejledning til bedre sikkerhed.

Hvis Digitaliseringsstyrelsen havner med vejledningsopgaven, skal styrelsen fra Rigsrevisionens undersøgelse altså både skrive de gode råd og læse godt med, så den kan få strammet op på sikkerheden.

Læs ogsåSå slemt står det til med sikkerheden i danske ministerier

Læses lige nu

    Annonceindlæg fra DE-CIX

    Enhver strategi for applikationsmodernisering bør tage netværket med fra start

    Modernisering af ældre on-premise-applikationer til cloud-løsninger er en topprioritet for virksomheder globalt.

    En kaotisk verden kræver stærk cybersikkerhed, resiliens og digital suverænitet

    Mød David Heinemeier, Flemming Splidsboel Hansen, Casper Klynge, Rasmus Knappe, Jens Myrup Pedersen og forfattere som fhv. jægersoldat Thomas Rathsack og adfærdsforsker Henrik Tingleff.

    Computerworld afholder d. 4. og 5. november Cyber Security Festival i København - med fokus på sikkerhed, resiliens og digital suverænitet. Det er helt gratis - men reserver din plads allerede nu.

    Hele programmet er online lige nu - og du kan reservere din gratis plads lige her - jeg håber vi ses! 

    Lars Jacobsen

    Chefredaktør på Computerworld

    Se alle Lars's artikler her

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. september 2025 ansat Hans Christian Thisen som AI Consultant. Han skal især beskæftige sig med at bidrage til udvikling og implementering af AI- og automatiseringsløsninger. Nyt job

    Hans Christian Thisen

    Norriq Danmark A/S

    Norriq Danmark A/S har pr. 1. september 2025 ansat Alexander Bendix som Consultant. Han skal især beskæftige sig med tilføre nye, friske perspektiver og værdifuld viden til NORRIQS Data & AI-afdeling. Nyt job

    Alexander Bendix

    Norriq Danmark A/S

    Netip A/S har pr. 19. august 2025 ansat Jacob Vildbæk Jensen som Datateknikerelev ved afd. Herning og afd. Rødekro. Han har tidligere beskæftiget sig med tjenerfaget,. Nyt job