Statens It får gevaldig skideballe af eks-direktør

Sikkerheden hos Statens It bliver kritiseret kraftigt af tidligere direktør i Statens it, efter eks-direktøren har fået rollen som rigsrevisor. Læs her, hvor hullet sikkerheden er.

Artikel top billede

Tidligere direktør i Statens It retter hård kritik af sikkerheden hos sin tidligere arbejdsgiver.

En it-kontrol af data-sværvægteren Statens It og tre tilhørende statslige virksomheder afslører massive huller i it-sikkerheden og mulige datatyverier.

Undersøgelsen er gennemført af Rigsrevisionen i løbet af foråret 2013 og er underskrevet af rigsrevisor Lone Strøm, der pudsigt nok selv sad som direktør for Statens It fra 2009 til 2012.

I den periode var hun selv udsat for heftig sikkerhedskritik, som du kan læse mere om her.

Også sidste år var der store problemer med it-sikkerheden i staten.  

Meget følsomme data

Rigsrevisionen har denne gang på eget initiativ undersøgt Statens It, Digitaliseringsstyrelsen, Klima-, Energi- og Bygningsministeriets departement og Energistyrelsen og påpeger, at der er åbent hus hele vejen rundt i de statslige virksomheder, som håndterer nogle af landets mest følsomme data.

"Disse data kan omfatte personers helbredsoplysninger, politiske og religiøse overbevisning, etniske baggrund, strafbare forhold, sociale problemer og andre rent private forhold, fx skatteoplysninger samt ansættelses- og indkomstforhold," hedder det i rapporten.

"I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb"

Rigsrevisionens indleder hovedkonklusionen således:

"Rigsrevisionen finder, at de data, som de undersøgte statslige virksomheder var ansvarlige for, på undersøgelsestidspunktet ikke var tilstrækkeligt beskyttet, og at der med det konstaterede sikkerhedsniveau var en unødig stor risiko for hackerangreb og misbrug af it-systemer og fortrolige data."

Statens It i vridemaskinen

I rigsrevisorernes rapport bliver det blandt andet fremhævet, at der inden for det seneste år har været succesfulde hackerangreb på "flere af de statslige virksomheder, der er tilsluttet Statens It".

Ingen alarmklokker bimlede og ingen kan garantere, at data ikke blev stjålet eller manipuleret hos flere af Statens It's 80 statslige kunder, fremgår det af Rigsrevisionens eksempler på manglende sikkerhed.

"Rigsrevisionen vurderer desuden, at opgavesplittet mellem Statens It og virksomhederne - hvad angår sikring mod hackerangreb - ikke er klart," lyder det i rapportens konklusioner.

Derudover får Statens It blandt andet også på puklen for, at et angreb kan få vidtrækkende konsekvenser midt i it-kæmpens eget datacenter.

"Rigsrevisionen vurderer, at Statens It ikke i tilstrækkelig grad havde undersøgt risikoen for, at et hackerangreb på én virksomhed med utilstrækkelige sikringstiltag kunne sprede sig til andre virksomheder, fx via driftscentrets delte servicer (fælles løsninger)." hvor den tidligere direktør for Statens It altså står som underskriver.

Her er tre gode råd til digital sikkerhed

Hvorvidt risikoen for virusspredning også fandtes under Lone Strøms egen regeringstid i Statens It fremgår ikke af rapporten.

Tre skridt til forbedring, men...

Rigsrevisionen fremhæver derimod i rapporten, at hackerangreb og sikkerhedstrusler kunne minimeres, hvis tre tiltag blev gennemført.

Det drejer sig om:

1) teknisk begrænsning af programdownload fra nettet

2) begrænsning af brugen af lokaladministratorer

3) foretog systematisk sikkerhedsopdateringer af programmer.

Stikprøvekontrollen viste, at kun Statens It og Energistyrelsen opdaterede systematisk, mens ingen de fire undersøgte statslige virksomheder havde begrænset muligheden for programdownload.

Rigsrevisionen skriver desuden, at Statens IT og de tre andre undersøgte virksomheder ikke havde begrænset deres brug af lokaladministratorer, hvilket vil sige, at sikkerhedskontrollen var overladt til de menige medarbejdere ude ved den enkelte computer.

"Rigsrevisionen finder, at der bør være dokumentation for, at ledelsen har taget stilling til den risiko, virksomheden udsætter sig for ved ikke at begrænse brugen af lokaladministratorer," lyder det i rapporten.

Styrelse kan undersøge sig sel
For at rette op og lappe sikkerhedshullerne peger Rigsrevisionen på, at alle statens virksomheder implementerer statens internationale sikkerhedsstandard ISO 27001 med blandt andet risikovurdering, når den er klar på dansk i denne måned.

Derudover anbefaler rigsrevisorerne specifikt, at de tre sikkerhedstiltag (undgå programdownload, færre lokaladministratorer og systematisk sikkerhedsopdateringer) bliver taget med i virksomhedernes risikovurderinger.

Desuden anbefaler Rigsrevisionen, at Finansministeriet skal have præciseret opgavefordelingen på sikkerhedsområdet mellem Statens It og de 80 tilknyttede styrelser og ministerier.

I en anden anbefalinger hedder det, at Center For Cybersikkerhed eller Digitaliseringsstyrelsen udarbejder en vejledning til bedre sikkerhed.

Hvis Digitaliseringsstyrelsen havner med vejledningsopgaven, skal styrelsen fra Rigsrevisionens undersøgelse altså både skrive de gode råd og læse godt med, så den kan få strammet op på sikkerheden.

Læs ogsåSå slemt står det til med sikkerheden i danske ministerier

Læses lige nu
    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | Højbjerg, Aarhus

    Cyber Security Summit 2026 - Aarhus

    Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

    Digital transformation | Aarhus

    AI i det offentlige - Aarhus

    Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

    Digital transformation | Køge

    Derfor skal du videre fra Dynamics AX – og sådan gør du

    Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

    Se alle vores events inden for it

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Cyberdivisionen søger IT-supporterelever til lokal IT på Garderkasernen i Høvelte

    Københavnsområdet

    JP/Politikens Hus

    Digital Workplace Supporter

    Københavnsområdet

    Akademikernes A-kasse

    Udvikler til AI-platform i Akademikernes A-kasse

    Københavnsområdet

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Solution Manager til Cyberdivisionen

    Københavnsområdet

    Navnenyt fra it-Danmark

    Lector ApS har pr. 9. juli 2026 ansat Simeon Dimitrov som IT-konsulent i Lectors TeamShare-gruppe. Han skal især beskæftige sig med cloud og infrastruktur samt design og optimering af Lectors infrastruktur og løsninger. Han kommer fra en stilling som DevOps Engineer hos Kraftvaerk. Han har tidligere beskæftiget sig med Azure og onprem infrastruktur, automatisering, implementering og optimering af cloudløsninger. Nyt job

    Simeon Dimitrov

    Lector ApS

    Elbek & Vejrup A/S har pr. 1. juni 2026 ansat Mikkel Bernt Buchvardt som AI Architect & Product Manager. Han skal især beskæftige sig med udviklingen af AI-Services og AI-Agenter i og omkring Business Central. Han kommer fra en stilling som Lead Data & Analytics hos IBM. Han er uddannet MSc. i softwareudvikling fra ITU. Han har tidligere beskæftiget sig med Data og BI hos KMD og Seges Innovation. Nyt job

    Mikkel Bernt Buchvardt

    Elbek & Vejrup A/S

    Freja Egelund Grønnemose, junior automation developer hos WITRICS A/S, har pr. 16. juni 2026 fuldført uddannelsen diplomingeniør i softwareteknologi (B.Eng Software Technology) på Danmarks Tekniske Universitet - DTU. Færdiggjort uddannelse
    Immeo har pr. 1. maj 2026 ansat Sofie Amalie Buur som Consultant. Hun kommer fra en stilling som Frontend Engineer & UI/UX Designer hos Valyrion. Hun er uddannet Cand.it. Softwaredesign ved ITU. Nyt job