Rigsrevisionen betegner it-sikkerheden i to samfundskritiske systemer under Ministeriet for Samfundssikkerhed og Beredskab som meget utilfredsstillende. Det ene bygger på gammel teknologi og mangler sikkerhedsopdateringer, mens der til det andet anvendes forældet udstyr med kendte sårbarheder. Ministeriet ved heller ikke, om sidstnævnte system kan genetableres efter et nedbrud.
Der er alvorlige problemer med it-sikkerheden i to af de samfundskritiske it-systemer, som Ministeriet for Samfundssikkerhed og Beredskab har ansvaret for.
Det konkluderer Rigsrevisionen efter en undersøgelse af it-sikkerheden i ministeriet. Rigsrevisionen vurderer samlet sikkerheden i de to systemer som meget utilfredsstillende og peger blandt andet på forældet teknologi og udstyr, manglende sikkerhedsopdateringer og utilstrækkelige planer for at få systemerne i drift igen efter nedbrud.
Begge systemer anvendes i situationer, hvor der er behov for hurtig handling. Manglerne indebærer derfor ifølge Rigsrevisionen en risiko for forsinkelser eller forstyrrelser i opgaveløsningen i kritiske situationer.
Det fremgår ikke, hvilke to systemer der er tale om. Ministeriet har vurderet, at offentliggørelse af de konkrete systemers identitet kan skade statens sikkerhed, og derfor er navnene udeladt af rapporten. BeredskabsInfo er bekendt med, hvilke systemer der er tale om, men henset til ministeriets vurdering undlader vi at bringe nærmere oplysninger om systemernes identitet.
Mangler overblik over sårbarheder
Et grundlæggende problem er ifølge Rigsrevisionen, at ministeriet ikke analyserer, hvilke sårbarheder der findes i systemerne og det tilhørende udstyr.
Sammen med mangelfulde risikovurderinger betyder det, at ministeriet ikke har overblik over de aktuelle sårbarheder. Ministeriet har heller ikke tilstrækkeligt overblik over it-sikkerheden hos de leverandører, der driver systemerne.
Der mangler desuden planer for, hvordan de risici, som sårbarhederne medfører, skal håndteres – eksempelvis risikoen for driftsforstyrrelser.
Gammelt system får ikke sikkerhedsopdateringer
Problemerne er forskellige i de to systemer.
Det ene system er forældet og bygger på gammel teknologi. Der har gennem en årrække været planer om at erstatte det med en ny og mere tidssvarende løsning.
De planer er imidlertid blevet skrinlagt efter en beslutning om, at en fremtidig løsning i stedet skal baseres på det eksisterende system.
Samtidig har Ministeriet for Samfundssikkerhed og Beredskab ikke sikret den nødvendige vedligeholdelse af systemet, herunder sikkerhedsopdateringer. Det skaber ifølge Rigsrevisionen risiko for, at en sikkerhedshændelse kan få systemet til at gå ned.
Selv et kortvarigt nedbrud kan få alvorlige konsekvenser. Hvis systemet svigter, skal brugerne overgå til manuelle arbejdsgange for fortsat at kunne handle hurtigt.
Forældet udstyr har kendte sårbarheder
I det andet samfundskritiske system er problemet blandt andet det udstyr, der anvendes af systemets brugere.
Her er brugerne selv ansvarlige for at købe, opdatere, udskifte og destruere udstyret efter ministeriets anvisninger. Ministeriet har mulighed for at fastsætte regler for brugen og bestemme, hvilke typer udstyr og programmer der må anvendes.
Alligevel har ministeriet ikke overblik over udstyret eller over, hvilke programmer der er installeret på det.
Rigsrevisionen har desuden konstateret, at ministeriet i flere tilfælde har accepteret udstyr og programmer, uden at de først er blevet testet, eller uden at der har været krav til, hvad en test skulle omfatte.
En stor del af det anvendte udstyr er så gammelt, at det har flere kendte sårbarheder, som uvedkommende potentielt kan udnytte. Kombinationen af manglende overblik, utilstrækkelig test og gammelt udstyr øger risikoen for, at uvedkommende får adgang til systemet.
Ved ikke om systemet kan genetableres
Rigsrevisionen peger også på alvorlige mangler i beredskabet, hvis det andet system går ned.
Ministeriet har ikke udarbejdet fuldstændige planer for genetablering af systemet. De få planer, der findes, er heller ikke blevet testet.
Konsekvensen er, at ministeriet ifølge Rigsrevisionen reelt ikke ved, om systemet kan komme i drift igen efter et nedbrud.
Ministeriet har længe været bekendt med, at meget af udstyret er forældet og udgør en sikkerhedsrisiko. Ministeriet har forklaret, at det blandt andet ikke har kunnet sikre opdatering af udstyret eller forhindre fortsat anvendelse, fordi ministeriet ikke selv ejer størstedelen af udstyret.
Rigsrevisionens undersøgelse indgår i revisionen af statens forvaltning i 2025. It-sikkerhed er fra 2025 blevet et fast revisionstema, og undersøgelsen omfattede i alt 14 ministerier. Hos syv fandt Rigsrevisionen væsentlige mangler, som omtales særskilt i rapporten.