13.07.2013 Views

Hent beretningen her (pdf) - Rigsrevisionen

Hent beretningen her (pdf) - Rigsrevisionen

Hent beretningen her (pdf) - Rigsrevisionen

SHOW MORE
SHOW LESS

Transform your PDFs into Flipbooks and boost your revenue!

Leverage SEO-optimized Flipbooks, powerful backlinks, and multimedia content to professionally showcase your products and significantly increase your reach.

42 STATSLIGE VIRKSOMHEDERS STYRING AF IT-SIKKERHEDEN EFTER OVERGANGEN TIL STATENS IT<br />

Vurdering af modenheden af styringen af it-sikkerheden<br />

113. Modenheden i retningslinjer og procedurer for hvert område blev vurderet med udgangspunkt<br />

i følgende modenhedsskala fra 1 til 5:<br />

1. Opgaver løses usystematisk, ad hoc og dokumenteres ikke.<br />

2. Opgaver løses systematisk og erfaringsbaseret, men dokumenteres ikke.<br />

3. Retningslinjer og procedurer for opgaver er definerede og implementerede, og udførelsen<br />

dokumenteres.<br />

4. Retningslinjer og procedurer for opgaver er definerede, implementerede og dokumenterede,<br />

og virksomheden følger løbende op på, om de overholdes i praksis.<br />

5. Retningslinjer og procedurer er på plads, og virksomheden har fokus på løbende at foretage<br />

forbedringer og optimere disse.<br />

<strong>Rigsrevisionen</strong>s vurdering af modenheden af styringen af it-sikkerheden fremgår af tabel 2.<br />

Tabel 2. <strong>Rigsrevisionen</strong>s vurdering af modenheden (gennemsnit for de 14 virksomheder<br />

Område <strong>Rigsrevisionen</strong>s vurdering<br />

Risikovurdering 3,4<br />

Sikkerhedspolitik 2,9<br />

System- og dataejere 2,0<br />

Ændringsstyring 2,3<br />

Backup 1,9<br />

Sikkerhedshændelser 2,6<br />

Beredskabsplan 2,0<br />

Generel sikkerhed 1,9<br />

Tabel 2 viser, at gennemsnittet for modenheden på de fleste områder er væsentligt under 3.<br />

Det indebærer, at virksomhederne som hovedregel ikke havde beskrevet retningslinjer og<br />

procedurer for opgaverne, og at væsentlige kontroller ikke blev udført og dokumenteret.<br />

<strong>Rigsrevisionen</strong> anser det for at være god praksis, at retningslinjer og procedurer er definerede,<br />

implementerede og dokumenterede, og at virksomhederne følger op på, om de overholdes<br />

i praksis. <strong>Rigsrevisionen</strong> havde derfor forventet, at bedømmelsen af modenhed for<br />

hvert område ville ligge på ca. 4 i gennemsnit.<br />

Undersøgelsen viste et relativt ensartet mønster på tværs af virksomhederne. Der var ikke<br />

væsentlige forskelle på store og små virksomheder og heller ikke mellem ministerområderne.<br />

Et enkelt ministerområde adskilte sig dog ved at have gennemført et omfattende projekt om<br />

styringen af Statens It som serviceleverandør. På tidspunktet for revisionens gennemførelse<br />

var projektet imidlertid ikke implementeret, hvilket var kriteriet for at opnå en vurdering på<br />

3 eller højere.<br />

<strong>Rigsrevisionen</strong> vurderer på den baggrund, at ingen af virksomhederne havde opbygget et<br />

ledelsessystem, der kunne medvirke til at sikre en tilfredsstillende styring af it-sikkerheden<br />

efter overgangen til Statens It.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!