Hent beretningen her (pdf) - Rigsrevisionen
Hent beretningen her (pdf) - Rigsrevisionen
Hent beretningen her (pdf) - Rigsrevisionen
Transform your PDFs into Flipbooks and boost your revenue!
Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.
42 STATSLIGE VIRKSOMHEDERS STYRING AF IT-SIKKERHEDEN EFTER OVERGANGEN TIL STATENS IT<br />
Vurdering af modenheden af styringen af it-sikkerheden<br />
113. Modenheden i retningslinjer og procedurer for hvert område blev vurderet med udgangspunkt<br />
i følgende modenhedsskala fra 1 til 5:<br />
1. Opgaver løses usystematisk, ad hoc og dokumenteres ikke.<br />
2. Opgaver løses systematisk og erfaringsbaseret, men dokumenteres ikke.<br />
3. Retningslinjer og procedurer for opgaver er definerede og implementerede, og udførelsen<br />
dokumenteres.<br />
4. Retningslinjer og procedurer for opgaver er definerede, implementerede og dokumenterede,<br />
og virksomheden følger løbende op på, om de overholdes i praksis.<br />
5. Retningslinjer og procedurer er på plads, og virksomheden har fokus på løbende at foretage<br />
forbedringer og optimere disse.<br />
<strong>Rigsrevisionen</strong>s vurdering af modenheden af styringen af it-sikkerheden fremgår af tabel 2.<br />
Tabel 2. <strong>Rigsrevisionen</strong>s vurdering af modenheden (gennemsnit for de 14 virksomheder<br />
Område <strong>Rigsrevisionen</strong>s vurdering<br />
Risikovurdering 3,4<br />
Sikkerhedspolitik 2,9<br />
System- og dataejere 2,0<br />
Ændringsstyring 2,3<br />
Backup 1,9<br />
Sikkerhedshændelser 2,6<br />
Beredskabsplan 2,0<br />
Generel sikkerhed 1,9<br />
Tabel 2 viser, at gennemsnittet for modenheden på de fleste områder er væsentligt under 3.<br />
Det indebærer, at virksomhederne som hovedregel ikke havde beskrevet retningslinjer og<br />
procedurer for opgaverne, og at væsentlige kontroller ikke blev udført og dokumenteret.<br />
<strong>Rigsrevisionen</strong> anser det for at være god praksis, at retningslinjer og procedurer er definerede,<br />
implementerede og dokumenterede, og at virksomhederne følger op på, om de overholdes<br />
i praksis. <strong>Rigsrevisionen</strong> havde derfor forventet, at bedømmelsen af modenhed for<br />
hvert område ville ligge på ca. 4 i gennemsnit.<br />
Undersøgelsen viste et relativt ensartet mønster på tværs af virksomhederne. Der var ikke<br />
væsentlige forskelle på store og små virksomheder og heller ikke mellem ministerområderne.<br />
Et enkelt ministerområde adskilte sig dog ved at have gennemført et omfattende projekt om<br />
styringen af Statens It som serviceleverandør. På tidspunktet for revisionens gennemførelse<br />
var projektet imidlertid ikke implementeret, hvilket var kriteriet for at opnå en vurdering på<br />
3 eller højere.<br />
<strong>Rigsrevisionen</strong> vurderer på den baggrund, at ingen af virksomhederne havde opbygget et<br />
ledelsessystem, der kunne medvirke til at sikre en tilfredsstillende styring af it-sikkerheden<br />
efter overgangen til Statens It.