Den 13. maj 2024 behandlede Statsrevisorerne
Beretning nr. 14/2023 om Finanstilsynets it-tilsyn
Statsrevisorerne afgav beretningen til Folketinget med følgende bemærkning:
"Statsrevisorerne har anmodet om denne undersøgelse af, om Finanstilsynet har ført et tilfredsstillende tilsyn med finansielle virksomheders it-sikkerhed.
Finanstilsynet skal føre tilsyn med virksomhederne i den finansielle sektor. Tilsynet omfatter bl.a. tilsyn med it-sikkerhed. Siden 2018 har Finanstilsynet vurderet, at it-sikkerhed er et af de væsentligste risikoområder for den finansielle sektor, og Center for Cybersikkerhed har vurderet, at trusselsniveauet mod den danske finansielle sektor er meget højt.
Finanstilsynet er fuldt finansieret af afgifter fra de virksomheder, der er underlagt tilsynet. I 2023 udgjorde udgifterne til Finanstilsynet 465,5 mio. kr. Der er i alt ca. 325 finansielle virksomheder, som er underlagt Finanstilsynets it-tilsyn.
Statsrevisorerne finder Finanstilsynets tilsyn med finansielle virksomheders it-sikkerhed utilfredsstillende. Det utilfredsstillende tilsyn øger risikoen for it-nedbrud, økonomiske tab og tab af tillid fra kunder og omverden.
Statsrevisorerne finder det bekymrende, at Finanstilsynet ikke har inspiceret it-sikkerheden i en tredjedel af de systemisk vigtige finansielle virksomheder inden for det 4-årige interval, som de skal ifølge deres retningslinjer. Der er i gennemsnit gået 4½ år mellem inspektionerne, og for nogle af virksomhederne er der gået over 7 år.
Statsrevisorerne har bl.a. hæftet sig ved disse undersøgelsesresultater:
- Finanstilsynet har stort set ikke risikovurderet it-sikkerheden for investeringsforvaltningsselskaber og heller ikke for de e-penge- og betalingsinstitutter og datacentraler, der ikke er systemisk vigtige.
- På områder som fx adgangsstyring og fysisk sikkerhed har Finanstilsynet ikke gennemført it-inspektioner i flere år, selv om Finanstilsynet selv vurderer, at en del virksomheder har høje risici på områderne.
- Finanstilsynet har kun i meget begrænset omfang inspiceret investeringsforvaltningsselskaber samt e-penge- og betalingsinstitutter. Den begrænsede inspektion er sket uden foregående risikovurdering af it-sikkerheden i virksomhederne. Finanstilsynet har derfor ikke haft et grundlag for at vide, om fravalget af tilsyn med it-sikkerheden er hensigtsmæssigt.
- Finanstilsynet har fastsat frister for virksomhedernes efterlevelse af påbud om at rette op på mangler i deres it-sikkerhed. Virksomhederne har i gennemsnit overskredet fristerne med 2 år, og Finanstilsynet har aldrig anvendt deres hjemmel til at sanktionere virksomheder, der ikke efterlever de påbud, de har fået.
- Finanstilsynet har ikke udstedt administrative bødeforlæg til virksomheder, som overtræder reglerne for it-sikkerhed, eller som ikke efterlever Finanstilsynets påbud inden for fristen. Dette skyldes ifølge Finanstilsynet, at bødesatserne ved administrative bødeforlæg er så små, at bøderne kun kan gives for overtrædelser, der kan karakteriseres som bagatelagtige.
Statsrevisorerne kan tilslutte sig Rigsrevisionens anbefaling om, at Finanstilsynet supplerer offentliggørelsen af påbud med en vurdering af, hvilke konsekvenser virksomhedernes utilstrækkelige it-sikkerhed kan have for kunderne, så de kan se det i de offentlige redegørelser.
Statsrevisorerne anbefaler, at Finanstilsynet skærper praksis for anvendelse af sanktioner over for virksomheder, der ikke efterlever lovkravene til it-sikkerhed eller overskrider fristerne for efterlevelse af påbud."