Hent beretningen her (pdf) - Rigsrevisionen
Hent beretningen her (pdf) - Rigsrevisionen
Hent beretningen her (pdf) - Rigsrevisionen
Transform your PDFs into Flipbooks and boost your revenue!
Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.
40 STATSLIGE VIRKSOMHEDERS STYRING AF IT-SIKKERHEDEN EFTER OVERGANGEN TIL STATENS IT<br />
Ved risikovurderingen<br />
vurderer virksomheden,<br />
hvilke systemer<br />
der er forretningskritiske,<br />
og som virksomheden<br />
skal beskytte<br />
med konkrete sikkerhedsforanstaltninger.<br />
Systemejers opgaver<br />
og ansvar omfatter fx:<br />
overholdelse af itsikkerhedspolitik<br />
og<br />
lovgivning<br />
systemunderstøttelse<br />
af forretningen<br />
klassifikation af systemer<br />
og data<br />
brugeradministration<br />
funktionsadskillelse<br />
krav til systemdokumentation,driftssikkerhed<br />
og beredskab<br />
brugeruddannelse.<br />
Dataejers opgaver og<br />
ansvar omfatter fx:<br />
anmeldelse af systemer<br />
med persondata<br />
til Datatilsynet<br />
sikring af fuldstændige,<br />
nøjagtige og<br />
godkendte data<br />
styring af brugeradgang<br />
til data.<br />
b. Virksomhederne havde ikke en tilstrækkelig styring af it-sikkerheden<br />
105. Undersøgelsens resultater for hvert delområde er gengivet i det følgende.<br />
Risikovurdering og sikkerhedspolitik<br />
106. <strong>Rigsrevisionen</strong> undersøgte, om virksomhederne havde udarbejdet en risikovurdering<br />
af alle væsentlige systemer og data, hvor driften var overdraget til Statens It. Vi undersøgte<br />
endvidere, om virksomhederne havde en skriftlig, opdateret sikkerhedspolitik, hvor samarbejdet<br />
med Statens It var beskrevet relevante steder i politikken.<br />
De fleste virksomheder havde udarbejdet en sikkerhedspolitik, som var opdateret. Virksomhedernes<br />
sikkerhedspolitik var som oftest udarbejdet med udgangspunkt i de gennemførte<br />
risikoanalyser og -vurderinger.<br />
System- og dataejere<br />
107. <strong>Rigsrevisionen</strong> undersøgte, om virksomhederne internt havde defineret system- og dataejeres<br />
opgaver og ansvar, og om det fremgik af retningslinjer og procedurer, hvordan opgavefordelingen<br />
var fastlagt mellem Statens It og virksomheden.<br />
Undersøgelsen viste, at 3 ud af 14 virksomheder havde beskrevet opgavefordelingen og<br />
havde påbegyndt implementeringen <strong>her</strong>af.<br />
11 virksomheder havde ikke gennemført en tilfredsstillende opdatering af retningslinjer og<br />
procedurer for system- og dataejere. Etableringen af Statens It medførte ofte, at praksis<br />
blev justeret, men justeringerne blev ikke konsekvensrettet i retningslinjerne. Det gælder<br />
bl.a. kontrol af adgangsrettigheder, håndtering af persondata, funktionsadskillelse og systemdokumentation.<br />
Ændringsstyring<br />
108. <strong>Rigsrevisionen</strong> undersøgte, om virksomhederne havde udarbejdet retningslinjer og procedurer<br />
for ændringsstyring af deres væsentligste fagsystemer, som var i drift i Statens It.<br />
<strong>Rigsrevisionen</strong> undersøgte endvidere, om der var procedurer, som beskrev, hvordan systemer<br />
skulle overdrages fra test til produktion, dvs. en beskrivelse af, hvordan systemet skulle<br />
overgå til drift i Statens It.<br />
Undersøgelsen viste, at 3 virksomheder havde beskrevet opgavefordelingen og havde påbegyndt<br />
implementeringen af dokumenterede retningslinjer og procedurer for ændringsstyring.<br />
Endvidere viste undersøgelsen, at ingen af virksomhederne havde en tilfredsstillende dokumentation<br />
af de kontroller, virksomhederne udførte i forbindelse med ændringsstyring. Mangler<br />
i ændringsstyringerne medfører risiko for nedbrud i it-driften, tab af data og økonomiske<br />
tab.<br />
Backup<br />
109. <strong>Rigsrevisionen</strong> undersøgte, om væsentligheden af virksomhedernes systemer og data<br />
samt afledte krav til backup var beskrevet, og om kravene var meddelt Statens It.<br />
Undersøgelsen viste, at virksomhederne havde overdraget viden om og dokumentation for,<br />
hvad Statens It skulle tage backup af, men at dokumentationen ikke var vedligeholdt tilstrækkeligt<br />
ved efterfølgende ændringer.<br />
Nogle virksomheder havde fulgt op på, om Statens It foretog backup som aftalt. Det var fx<br />
tilfældet i en virksomhed, hvor data ikke kunne genskabes på baggrund af mangelfuld backup.<br />
Ingen af virksomhederne havde en sammenhængende og opdateret dokumentation for retningslinjer<br />
og procedurer, der skulle følges, og som beskrev, hvad der skulle tages backup<br />
af.