13.07.2013 Views

Hent beretningen her (pdf) - Rigsrevisionen

Hent beretningen her (pdf) - Rigsrevisionen

Hent beretningen her (pdf) - Rigsrevisionen

SHOW MORE
SHOW LESS

Transform your PDFs into Flipbooks and boost your revenue!

Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.

40 STATSLIGE VIRKSOMHEDERS STYRING AF IT-SIKKERHEDEN EFTER OVERGANGEN TIL STATENS IT<br />

Ved risikovurderingen<br />

vurderer virksomheden,<br />

hvilke systemer<br />

der er forretningskritiske,<br />

og som virksomheden<br />

skal beskytte<br />

med konkrete sikkerhedsforanstaltninger.<br />

Systemejers opgaver<br />

og ansvar omfatter fx:<br />

overholdelse af itsikkerhedspolitik<br />

og<br />

lovgivning<br />

systemunderstøttelse<br />

af forretningen<br />

klassifikation af systemer<br />

og data<br />

brugeradministration<br />

funktionsadskillelse<br />

krav til systemdokumentation,driftssikkerhed<br />

og beredskab<br />

brugeruddannelse.<br />

Dataejers opgaver og<br />

ansvar omfatter fx:<br />

anmeldelse af systemer<br />

med persondata<br />

til Datatilsynet<br />

sikring af fuldstændige,<br />

nøjagtige og<br />

godkendte data<br />

styring af brugeradgang<br />

til data.<br />

b. Virksomhederne havde ikke en tilstrækkelig styring af it-sikkerheden<br />

105. Undersøgelsens resultater for hvert delområde er gengivet i det følgende.<br />

Risikovurdering og sikkerhedspolitik<br />

106. <strong>Rigsrevisionen</strong> undersøgte, om virksomhederne havde udarbejdet en risikovurdering<br />

af alle væsentlige systemer og data, hvor driften var overdraget til Statens It. Vi undersøgte<br />

endvidere, om virksomhederne havde en skriftlig, opdateret sikkerhedspolitik, hvor samarbejdet<br />

med Statens It var beskrevet relevante steder i politikken.<br />

De fleste virksomheder havde udarbejdet en sikkerhedspolitik, som var opdateret. Virksomhedernes<br />

sikkerhedspolitik var som oftest udarbejdet med udgangspunkt i de gennemførte<br />

risikoanalyser og -vurderinger.<br />

System- og dataejere<br />

107. <strong>Rigsrevisionen</strong> undersøgte, om virksomhederne internt havde defineret system- og dataejeres<br />

opgaver og ansvar, og om det fremgik af retningslinjer og procedurer, hvordan opgavefordelingen<br />

var fastlagt mellem Statens It og virksomheden.<br />

Undersøgelsen viste, at 3 ud af 14 virksomheder havde beskrevet opgavefordelingen og<br />

havde påbegyndt implementeringen <strong>her</strong>af.<br />

11 virksomheder havde ikke gennemført en tilfredsstillende opdatering af retningslinjer og<br />

procedurer for system- og dataejere. Etableringen af Statens It medførte ofte, at praksis<br />

blev justeret, men justeringerne blev ikke konsekvensrettet i retningslinjerne. Det gælder<br />

bl.a. kontrol af adgangsrettigheder, håndtering af persondata, funktionsadskillelse og systemdokumentation.<br />

Ændringsstyring<br />

108. <strong>Rigsrevisionen</strong> undersøgte, om virksomhederne havde udarbejdet retningslinjer og procedurer<br />

for ændringsstyring af deres væsentligste fagsystemer, som var i drift i Statens It.<br />

<strong>Rigsrevisionen</strong> undersøgte endvidere, om der var procedurer, som beskrev, hvordan systemer<br />

skulle overdrages fra test til produktion, dvs. en beskrivelse af, hvordan systemet skulle<br />

overgå til drift i Statens It.<br />

Undersøgelsen viste, at 3 virksomheder havde beskrevet opgavefordelingen og havde påbegyndt<br />

implementeringen af dokumenterede retningslinjer og procedurer for ændringsstyring.<br />

Endvidere viste undersøgelsen, at ingen af virksomhederne havde en tilfredsstillende dokumentation<br />

af de kontroller, virksomhederne udførte i forbindelse med ændringsstyring. Mangler<br />

i ændringsstyringerne medfører risiko for nedbrud i it-driften, tab af data og økonomiske<br />

tab.<br />

Backup<br />

109. <strong>Rigsrevisionen</strong> undersøgte, om væsentligheden af virksomhedernes systemer og data<br />

samt afledte krav til backup var beskrevet, og om kravene var meddelt Statens It.<br />

Undersøgelsen viste, at virksomhederne havde overdraget viden om og dokumentation for,<br />

hvad Statens It skulle tage backup af, men at dokumentationen ikke var vedligeholdt tilstrækkeligt<br />

ved efterfølgende ændringer.<br />

Nogle virksomheder havde fulgt op på, om Statens It foretog backup som aftalt. Det var fx<br />

tilfældet i en virksomhed, hvor data ikke kunne genskabes på baggrund af mangelfuld backup.<br />

Ingen af virksomhederne havde en sammenhængende og opdateret dokumentation for retningslinjer<br />

og procedurer, der skulle følges, og som beskrev, hvad der skulle tages backup<br />

af.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!