Fem myndigheder under lup: Ingen efterlever minimumskrav til it-sikkerheden
»Ingen af myndighederne efterlevede alle de tekniske minimumskrav på revisionstidspunktet.«
Sådan lyder hovedkonklusionen fra Rigsrevisionens nyligt udgivne beretning af fem statslige myndigheders overholdelse af 20 minimumskrav for it-sikkerhed.
Alle myndigheder blev fra 1. januar 2020 pålagt at efterleve 17 tekniske krav til it-sikkerhed, hvor yderligere tre krav blev tilføjet i juni 2020, men allerede fra januar kunne Version2 berette, at Folketinget, flere ministerier og efterretningstjenester ikke var kommet i mål med at implementere DNSSEC-teknologien, som er krav nr. 16.
Nu melder Rigsrevisionen så ud, at fem myndigheder stadig ikke overholder kravene.
De fem myndigheder er Statens It (Finansministeriet), Kriminalforsorgen (Justitsministeriet), Sundhedsdatastyrelsen (Sundhedsministeriet), Energistyrelsen (Klima-, Energi- og Forsyningsministeriet) og Fødevarestyrelsen (Ministeriet for Fødevarer, Landbrug og Fiskeri).
De fem er udvalgt, fordi »de står for at varetage samfundsvigtige opgaver og/eller håndtere følsomme oplysninger«, fremgår det af beretningen, der blev igangsat i juni sidste år på eget initiativ fra Rigsrevisionen.
Kravene blev vedtaget som en del af den nationale strategi for cyber- og informationssikkerhed fra 2018-2021, og størstedelen af dem er udarbejdet af Center for Cybersikkerhed, Digitaliseringsstyrelsen og Datatilsynet. De resterende er udtryk for udbredt best practice.
Det erklærede mål er at »beskytte statslige it-arbejdspladser, herunder arbejdsnetværk og arbejdsstationer, mod ondsindede cyber- og informationssikkerhedshændelser som fx hackerangreb og spredning af malware,« som det hed i en fælles pressemeddelelse fra Center for Cybersikkerhed og Digitaliseringsstyrelsen, da minimumskravene blev præsenteret i efteråret 2019.
Efterlevede 12 ud af 20 krav
I konklusionen kan man læse, at Sundhedsdatastyrelsen var den myndighed, der efterlevede færrest krav med kun 12 ud af 20. Samtidig efterlevede Statens It, der er en professionel aktør på området, kun 18 ud af de 20 krav. Energistyrelsen efterlevede 15 krav, Kriminalforsorgen 16 krav, og Fødevarestyrelsen 17 krav.
Hos Energistyrelsen og Fødevarestyrelsen har man valgt at bruge Statens It som leverandør for en række krav, og er dermed ikke selv ansvarlig for at overholde disse. Undersøgelsen viser, at Statens It lever op til denne forpligtelse, der underlægger dem at sikre 13 ud af de 20 krav på vegne af de to styrelser.
Men Energistyrelsen og Fødevarestyrelsen har selv haft ansvaret for de resterende krav, og det har de ikke klaret tilfredsstillende, skriver Rigsrevisionen.
Regelmæssig opdatering af mobile enheder blev ikke efterlevet
Rigsrevisionen fandt, at ingen af de fem myndigheder formåede at leve op til minimumskravet om regelmæssig opdatering af mobile enheder, der skal mindske risikoen for uberettiget adgang og aflytning.
Ifølge undersøgelsen har fire ud af fem af myndighederne haft handlingsplaner for at implementere minimumskravene, som de altså ikke kom i mål med.
Endelig kan man læse, at Statens It, ifølge Rigsrevisionen, ikke har været gode nok til at koordinere med Fødevarestyrelsen og Energistyrelsen om krav 18, der handler om at implementere kryptering på myndighedernes hjemmesider. I samme boldgade har Statens It og Energistyrelsen ikke været gode nok til at kommunikere i forhold til krav 20, der pålægger myndigheden regelmæssigt at opdatere deres webservere.
Alt dette fører til, at Statsrevisorerne anbefaler, at »Finansministeriet stiller sig i spidsen for vedvarende fokus på it-sikkerheden i staten.«
Som afrunding på konklusionen stille Statsrevisorerne også spørgsmålstegn ved fire af kravene, der, ifølge dem, er upræcise og har givet anledning til tvivl om, hvordan kravene skal efterleves. Det anbefales derfor, at Finansministeriet konkretiserer og uddyber minimumskrav 6, 13, 15 og 18.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.