17.07.2013 Views

Hent beretningen her (pdf) - Rigsrevisionen

Hent beretningen her (pdf) - Rigsrevisionen

Hent beretningen her (pdf) - Rigsrevisionen

SHOW MORE
SHOW LESS

Create successful ePaper yourself

Turn your PDF publications into a flip-book with our unique Google optimized e-Paper software.

64 § 7. FINANSMINISTERIET<br />

Utilstrækkelig prioritering af forbedring af it-sikkerheden i Statens It<br />

164. <strong>Rigsrevisionen</strong> har fulgt implementeringen af Statens It siden etableringen i 2010. Ved<br />

revisionerne i 2010 og 2011 konstaterede <strong>Rigsrevisionen</strong>, at mange af de daglige arbejdsprocesser<br />

ikke var beskrevet, og at udførelsen af it-kontroller på de undersøgte områder ofte<br />

ikke blev tilstrækkeligt dokumenteret. Sagen er senest omtalt i notat til Statsrevisorerne af<br />

6. marts 2012 om beretning om revisionen af statsregnskabet for 2010, pkt. 10.<br />

<strong>Rigsrevisionen</strong> har i 2012 undersøgt, om Statens It havde implementeret en tilfredsstillende<br />

styring af it-sikkerheden. Det var <strong>Rigsrevisionen</strong>s samlede vurdering, at it-sikkerheden på de<br />

undersøgte områder ikke var tilfredsstillende. <strong>Rigsrevisionen</strong> har ved vurderingen lagt vægt<br />

på, at Statens It ikke efterlevede sin egen sikkerhedspolitik, og at den nødvendige forbedring<br />

af it-sikkerheden i forhold til tidligere år har været for langsom og således ikke har været<br />

tilstrækkeligt prioriteret.<br />

Revisionen viste, at sikkerhedspolitikken blev opdateret årligt som planlagt, men at Statens<br />

It ikke fulgte sikkerhedspolitikken på væsentlige punkter. Det fremgår fx af sikkerhedspolitikken,<br />

at Statens It vil udarbejde årlige risikoanalyser, men den seneste risikoanalyse var udarbejdet<br />

i 2008, dvs. før etableringen af Statens It i 2010. Det fremgår endvidere af sikkerhedspolitikken,<br />

at Statens It vil implementere et informationssikkerhedsniveau svarende til<br />

den gældende sikkerhedsstandard, dvs. DS484. Det var imidlertid <strong>Rigsrevisionen</strong>s vurdering,<br />

at Statens It ikke efterlevede sikkerhedsstandarden, fordi relevante områder i standarden ikke<br />

var beskrevet, og fordi de beskrevne områder kun delvist var implementeret.<br />

Statens It har oplyst, at man igennem etableringsfasen har prioriteret opnåelse af en tilfredsstillende<br />

leverancesikkerhed højt, bl.a. ved at erstatte forældede og risikable driftsplatforme<br />

med moderne og tidssvarende systemer, hvilket har løftet det generelle it-sikkerhedsniveau<br />

for kunderne betragteligt. Statens It har således udfaset store mængder af udstyr, der grundet<br />

alder ikke kan erstattes eller serviceres, og lukket serverrum, der er uegnede til it-drift<br />

og fortrolige data.<br />

<strong>Rigsrevisionen</strong> vurderer også, at de gennemførte projekter er en forudsætning for at forbedre<br />

sikkerheden, men finder ikke, at projekterne i sig selv er tilstrækkelige til at opnå en styret<br />

informationssikkerhed. <strong>Rigsrevisionen</strong> vurderer, at Statens It har opnået et højere modenhedsniveau<br />

siden etableringen, men anbefaler, at arbejdet med at bringe sikkerheden op på<br />

et tilfredsstillende niveau færdiggøres hurtigst muligt.<br />

Statens It har taget <strong>Rigsrevisionen</strong>s bemærkninger og anbefalinger til efterretning og vil følge<br />

dem.<br />

Statens It har efterfølgende udarbejdet en plan, der skal bringe it-sikkerheden op på et tilfredsstillende<br />

niveau inden udgangen af 1. kvartal 2013.<br />

<strong>Rigsrevisionen</strong> finder det væsentligt, at Finansministeriet prioriterer forbedringerne af it-sikkerheden<br />

højt med de nødvendige resurser, og vil følge det videre arbejde med forbedring<br />

af it-sikkerheden i Statens It.

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!