Banedanmark efter hård kritik fra Rigsrevisionen om ringe it-sikkerhedsniveau: "Webmails vil jeg ikke blokere for. Aldrig nogensinde"

Interview: Banedanmark mener, at kritik fra Rigsrevisionen om dårligt it-sikkerhedsniveau i BaneDanmark er for ensporet. "Skulle vi bede medarbejderne om at gå ned til bageren og logge på det gratis internet? Det giver ingen mening," siger områdechef for it, Thomas Fænø.

Artikel top billede

(Foto: Robert Attermann / RED STAR - www.redstar.dk)

Ensporet og mangler at tage hensyn til andre tiltag.

Sådan lyder reaktionen fra Banedanmark, efter Rigsrevisionen tidligere på måneden fremlagde et notat, der fulgte op på en række anbefalinger, der skulle forbedre it-sikkerheden hos fire myndigheder - herunder Banedanmark.

Ifølge Rigsrevisionen har Banedanmark ikke redegjort for alle de kritikpunkter der blev fremlagt i februar. Derudover har Banedanmark valgt at ignorere flere af de anbefalinger som Rigsrevisionen kom med.

Det kan du læse mere om her: Ministerier vil ikke følge Rigsrevisionens anbefalinger mod ransomware-angreb: "Vil være en uhensigtsmæssig tung byrde"

I notatet fremgik det blandt andet, at Banedanmark ikke har redegjort forom selskabet ville imødekomme Rigsrevisionens anbefalingerne om at forbyde brugen af private emails, og sikre opdateringer af programer leveret af en tredjepart.

Thomas Fænø, områdechef for it hos Banedanmark. Hvorfor har I ikke redegjort for alle de kritikpunkter, som Rigsrevisionen kom med i februar?

“Ja, det spørger jeg sådan set også om. Jeg synes, at vi har været alle de punkter igennem, hvor vi var i rød (hvor Rigsrevisionen mente, at der var mangler i it-sikkerheden red.) og vi har netop redegjort for det ud fra en risikobaseret tilgang, hvilket vi altid gør. Så vi undrer os lidt over, at Rigsrevisionen vælger at gå ud så aggressivt.”

I notatet står der blandt andet, at I ikke vil imødekomme anbefalingen om at forhindre medarbejdernes adgang til private e-mailadresser for at undgå ransomwareangreb. Hvorfor vil I ikke det?

“Det er ud fra en risikovurdering, fordi ellers skal vi jo lukke for hele internettet. Vi går igennem den sikkerhedsfunktion, vi har på vores website, så om man henter et dokument på en tilfældig hjemmeside eller fra en webmail, der vil jeg næsten påstå, at webmailen er mere sikker.”

Ville I ikke stå stærkere ved bare at implementere alle de punkter, som Rigsrevisionen fremlægger?

“Jo, men hvad bliver så det næste? Skal vi så også lukke for adgangen til NemID og DR og for Computerworld.dk, for hvad skal man der i sin arbejdstid? Det bliver meget rigidt,” siger han og fortsætter:

“Der er nogle ting, man er nødt til at gøre i sin arbejdstid, og det kan være alt fra at gå på skoleintra, eller at man får en mail om noget, som man skal reagere på. Så skulle vi bede medarbejderne om at gå ned til bageren og logge på det gratis internet. Det giver ingen mening.”

Men er det ikke trods alt bedre bare at lukke for den adgang, og så har det i det mindste hjulpet lidt?

“Vi bruger et sandkassemiljø, så det er det samme, som hvis man downloader et hvilken som helst andet dokument."

"Jeg vil hellere bruge kræfter på at målrette nogle kampagner mod de relevante medarbejdere, så jeg ved, at de er klædt ordentligt på til det de står overfor. Men at pakke det helt ind og sige, at så må de slet ikke noget, det er også lidt at stikke blår i øjnene på folk og sige, at de er dumme, for at sætte det lidt på spidsen.”

Læs også: Sikkerhedsekspert advarer mod dyre sikkerhedsprogrammer: Styrk din it-sikkerhed uden at bruge en krone

Så du mener ikke, at man bør forhindre medarbejdere I at få adgang til private e-mailadresser?

“Nej. Det er klart at vi blokerer for, at man ikke kan installere en mailklient, og få sine mails direkte ind. Men webmails vil jeg ikke blokere for. Aldrig nogensinde.”

Opdatering af programmer fra tredjepart

Et af de andre kritikpunkter i notatet er, at i ikke har redegjort for, hvordan I har tænkt jer at sikre at tredjepartsprodukter bliver opdateret. Hvorfor har I ikke gjort det?

“Vi har 300 systemer, og jeg tror ikke, at der er nogen der er interesseret i at læse, hvorfor vi for eksempel er nødt til at bruge en lidt ældre version af Adobe på nogle af vores systemer.”

Men er det dig, der skal vurdere, hvad Rigsrevisionen er interesseret i at læse?

“Ja, det bliver det nok i sidste ende. Hvis Rigsrevisionen så har brug for flere oplysninger, så synes jeg at de skulle skrive direkte til mig i stedet for at skrive ud til pressen.”

Her kan du læse hele notatet fra Rigsrevisionen.

“Jeg havde valgt at gøre det på en anden måde”

Thomas Fænø mener ikke, at notatet fra Rigsrevisionen er helt ubrugligt. Han mener dog, at man brude gå mere nuanceret til værks.

“Vi har jo iværksat nogle andre tiltag, som ikke er nævnt i de 22 punkter. Det er for eksempel vores sandkassemiljø, eller at de medarbejdere der bruger en gammel Adobeversion ikke sidder ved en computer, hvor de samtidig har administratorrettigheder,” siger Thomas Fænø.

Derfor ærger det ham også, at Rigsrevisionen ikke tager hensyn til andet end de 22 punkter revisionen selv har fremlagt som almindelige tiltag til at beskytte sig mod ransomware.

“Hånden på hjertet synes jeg, at det er frustrerende. Vi har også en omdømmestrategi, og vil selvfølgelig gerne være compliant, der hvor det er muligt. Og så synes jeg, at en dialog havde været bedre. For Banedanmarks it-sikkerhed er altså mere end 22 punkter. Det er jo en samlet pakke,” siger Thomas Fænø.

Læs også: Derfor har danske kommuner elendig data-sikkerhed: Kompetencerne forsvandt for 10 år siden

Så hvad synes du om den gennemgang, som Rigsrevisionen har lavet?

“Jeg havde valgt at gøre det på en anden måde, lad os bare sige det sådan.”

Statsrevisorerne forventes at kommentere på notatet fra Rigsrevisionen senere i dag.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

It-løsninger | Online

Kod smartere med GitHub Copilot

Få styr på GitHub Copilot og skriv bedre kode hurtigere. Se hvordan Copilot løser opgaver, sparrer på fejl og løfter komplekse workflows. Oplev live demo og lær hvordan du kommer i gang med licenser og opsætning.

Sikkerhed | København

Cyber Threats

Få teknisk indsigt og konkrete løsninger til at modstå moderne cyberangreb. Lær af fejl, stop angreb i tide og byg systemer med ægte resiliens. Fokus på lavniveau-detektion, netværksovervågning og hurtig gendannelse. Deltag i Cyber Threats fra...

It-løsninger | København V

Platform X 2026: Forretning, teknologi og transformation

Mød verdens stærkeste og mest effektive platforme der driver den digitale transformation samlet i København - og dyk ned i den nyeste teknologi.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Renewtech ApS har pr. 15. marts 2026 ansat Jouni Salo som Account Manager for Sverige. Han skal især beskæftige sig med med at styrke Renewtechs nordiske tilstedeværelse med fokus primært på det svenske marked. Han kommer fra en stilling som Key Account Manager hos GoGift. Han har tidligere beskæftiget sig med udvikling af salgsaktiviter og kunderelationer på tværs af flere markeder. Nyt job

Jouni Salo

Renewtech ApS

Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

Erik Ebert

Pentos

Netip A/S har pr. 1. marts 2026 ansat Ajanta Holland Christensen som Sales Manager ved netIP's kontor i Aarhus. Han kommer fra en stilling som Account Manager hos Orange Cyberdefense. Nyt job
Pentos har pr. 2. juni 2025 ansat Jonas Kyhnau som Seniorkonsulent. Han skal især beskæftige sig med at rådgive virksomheder om HR digitalisering og implementering af SAP SuccessFactors og SmartRecruiters. Han kommer fra en stilling som Seniorkonsulent og PMO lead hos Gavdi. Han er uddannet Cand.merc Human Resource Management fra Copenhagen Business School. Han har tidligere beskæftiget sig med med Onboarding, Employee Central (Core HR). Nyt job

Jonas Kyhnau

Pentos