Den 4. december 2023 behandlede Statsrevisorerne
Beretning nr. 6/2023 om it-sikkerheden på Statens It’s servere
Statsrevisorerne afgav beretningen til Folketinget med følgende bemærkning:
"Center for Cybersikkerhed under Forsvarets Efterretningstjeneste vurderer, at truslen i Danmark fra cyberkriminalitet og cyberspionage er meget høj, og at truslen fra cyberaktivisme er høj.
Statens It har ansvaret for it-driften og it-sikkerheden for 151 myndigheder på tværs af 21 ministerområder. Statens It er ansvarlig for, at Statens It’s servere løbende sikkerhedsopdateres, og at servere opgraderes, når serverens levetid er udløbet, så følsomme personoplysninger og forretningskritiske data ikke udsættes for en unødig risiko for kompromittering.
Statsrevisorerne finder det utilfredsstillende, at Statens It ikke har sikret, at alle Statens It’s servere kan sikkerhedsopdateres. Statens It har ikke opgraderet eller nedlagt servere, i takt med at serverne ikke længere kan sikkerhedsopdateres, og Statens It har ikke et fuldt overblik over de servere, de er ansvarlige for. Dette gør, at Statens It har dårligere forudsætninger for at reagere hurtigt på cyberangreb og nye cybertrusler.
Statsrevisorerne finder det bekymrende, at Statens It’s utilstrækkelige sikkerhedsopdateringer og utilstrækkelige kompenserende foranstaltninger indebærer risiko for, at borgeres og virksomheders personoplysninger og forretningskritiske data kan blive misbrugt eller ødelagt. Statsrevisorerne finder det også bekymrende, at borgeres og virksomheders tillid til offentlige myndigheder kan blive svækket som følge deraf.
Statsrevisorerne har bl.a. hæftet sig ved disse undersøgelsesresultater:
- 537 servere hos Statens It kan ikke længere sikkerhedsopdateres, da servernes levetid er udløbet. Dette svarer til ca. 10 % af de i alt 5.353 undersøgte servere, som Statens It varetager driften af på vegne af 46 myndigheder.
- Den fortsatte brug af servere, der ikke længere kan sikkerhedsopdateres, gør, at der er risiko for, at et cyberangreb kan sprede sig mellem servere og mellem myndigheder, da sårbarheder hos én myndighed kan udsætte andre myndigheder for it-sikkerhedsmæssige risici.
- For 178 servere mangler Statens It viden om servernes type, hvilket bevirker, at Statens It ikke efterlever kravene i ISO 27001 angående fuldstændigt overblik over serverporteføljen.
- Statens It har ikke procedurer, der sikrer, at de løbende og rettidigt kan opgradere eller nedlægge servere, der ikke længere kan sikkerhedsopdateres. Samtidig har Statens It ikke etableret det fornødne samarbejde med myndighederne til, at serverne kan opgraderes eller nedlægges, hvis serverne ikke længere kan sikkerhedsopdateres. Statens It er bl.a. udfordret af, at serverne ikke altid kan opgraderes eller nedlægges, fordi de enkelte myndigheder ikke har sikret, at deres fagsystemer er kompatible med nye servere.
- Statens It estimerede i marts 2022, at ca. 26 % af deres egne servere ikke kunne sikkerhedsopdateres.
Statsrevisorerne er enige i Rigsrevisionens anbefaling om, at Finansministeriet bør overveje, om arbejds- og ansvarsfordelingen mellem myndighederne og Statens It i forhold til servere er hensigtsmæssig."