Danske myndigheder sjusker med it-sikkerheden: Har ikke styr på deres it-leverandører

Der er hård kritik til en række prominente myndigheder i ny rapport fra Rigsrevisionen om deres håndtering af it-sikkerheden.

Artikel top billede

(Foto: Computerworld)

'Utilfredsstillende,' 'bekymrende' og 'uklart.'

Sådan lyder nogle af ordene i ny rapport om en række store offentlige myndigheders håndtering af it-sikkerheden hos deres it-leverandører i en ny rapport fra Rigsrevisionen.

De fem myndigheder - Rigspolitiet, Skat, Styrelsen for Arbejdsmarked og Rekruttering, Digitaliseringsstyrelsen samt Søfartsstyrelsen - har alle outsourcet større dele af deres it til eksterne leverandører.

Det er dog stadig myndighederne selv, der har ansvaret for at håndtere it-sikkerheden, og derfor skal de ifølge Rigsrevisionen udarbejde risiko-vurderinger og lignende med henblik på forsvarlig styring af it-sikkerheden.

Og det går ikke særligt godt, er konklusionen i undersøgelsen, hvor Rigsrevisionen har kigget nærmere på håndteringen af i alt seks it-systemer, nemlig Det Centrale Pasregister (Politiet), TastSelv Borger og Nyt TastSelv Erhverv (Skat), Det fælles datagrundlag (Styrelsen for Arbejdsmarked og Rekruttering), NemID (Digitaliseringsstyrelsen) samt Skibsregisteret (Søfartsstyrelsen).

Kun Rigspolitiet lever op til kravene

Rigspolitiet er den eneste myndighed af de fem undersøgte, der har udarbejdet 'tilstrækkelige risikovurderinger for de undersøgte it-systemer," hedder det.

De øvrige myndigheder har nemlig kun foretaget overfladiske vurderinger, der ikke omfatter alle dele af systemerne, hedder det.

"Endvidere begrunder myndighederne i deres risikovurderinger ikke deres fravalg i forhold til adgangsstyring og logning i it-infrastrukturen," lyder kritikken.

Det betyder, at de ikke dokumenterer deres overvejelser om, hvorvidt det er nødvendigt eller ej med adgangsstyring og logning, og det er alvorligt, da det betyder, at beslutningerne kan være blevet træffet på usagligt grundlag.

Hertil kommer, at Rigsrevisionen mener, at de pågældende myndigheders krav til leverandørerne er enten for upræcise eller decideret mangelfulde.

Det betyder, at der er risiko for, at it-leverandørerne kan lande ordrerne selv om de slet ikke er it-sikkerhedsmæssige rustede til det.

I rapporten peger flere af de pågældende myndigheder på, at deres leverandører er ISO 27001-certificerede, hvilket efter myndighedernes opfattelse betyder, at de har it-sikkerheden og de nødvendige procedurer på plads.

Her understreger Rigsrevisionen imidlertid, at ISO 27001-certifikatet tager udgangspunkt i leverandørernes risikovurderinger og ikke i myndighedernes.

"Det er derfor vigtigt, at myndighederne stiller krav om revisorerklæringer og adgang til at foretage kontrol af it-sikkerheden hos leverandøren. Det er ligeledes vigtigt, at myndighederne løbende følger på på it-sikkerheden," hedder det.

Rigsrevisionen påviser desuden, at kun Rigspolitiet har forlangt oplysninger fra leverandørerne om, hvor længe leverandørerne gemmer log-filer i systemerne.

Læs hele rapporten fra Rigsrevisionen her: Beretning om styring af it-sikkerhed hos it-leverandører.

Læs også:

Bliv klar til EU's nye persondataforordning: Disse konkrete ting bør du sætte i gang allerede nu

Syv praktiske råd om EU's persondata-regler: Sådan kommer din virksomhed helt i mål

Læses lige nu

    Event: Cyber Security Festival 2025

    Sikkerhed | København

    Mød Danmarks skrappeste it-sikkerhedseksperter og bliv klar til at planlægge og eksekvere en operationel og effektiv cybersikkerhedsstrategi, når vi åbner dørene for +1.200 it-professionelle. Du kan glæde dig til oplæg fra mere end 50 talere og møde mere end 30 leverandører over to dage.

    4. & 5. november 2025 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Signifly har pr. 1. august 2025 ansat Morten Eskildsen som UX Lead. Han skal især beskæftige sig med styrke bureauets kompetencer inden for UX og digital strategi i konsulentteamet og arbejde på tværs af alle afdelinger. Han kommer fra en stilling som CDO, UX & Digital Strategy Consultant hos Zupa. Nyt job

    Morten Eskildsen

    Signifly

    Alcadon ApS har pr. 1. september 2025 ansat Lars Peter Met Pedersen som Sales Manager - Datacenter. Han skal især beskæftige sig med salg af løsninger til det danske datacenter marked og være det rådgivende bindeled mellem kunde og producent. Nyt job
    Netip A/S har pr. 19. august 2025 ansat Carl Severin Degn Nørlyng som IT-Supporterelev ved afd. Thisted og afd. Herlev. Nyt job