Notat til Statsrevisorerne om beretning om forebyggelse af hackerangreb. Februar 2014

Relaterede dokumenter
Rigsrevisionen og Cybersikkerhed Revisordøgnet 9. september 2014

Notat til Statsrevisorerne om beretning om adgangen til it-systemer, der understøtter samfundsvigtige opgaver. Februar 2016

Maj Rigsrevisionens notat om beretning om. universiteternes beskyttelse af forskningsdata

Rigsrevisionens notat om beretning om styring af it-sikkerhed hos it-leverandører

Rigsrevisionens notat om beretning om beskyttelse mod ransomwareangreb

Rigsrevisionen, digitalisering og dokumentation Statens Arkiver den 5. november 2014 v/rigsrevisor Lone Strøm

Notat til Statsrevisorerne om beretning om Bygningsstyrelsens anvendelse af totaløkonomi i statslige byggeprojekter. November 2014

Beretninger om behandling af fortrolige oplysninger og forebyggelse af hackerangreb

Notat til Statsrevisorerne om beretning om forvaltningen af statslige tilskud. August 2013

Notat til Statsrevisorerne om beretning om brugerinddragelse og brugervenlighed i offentlige digitale løsninger. Februar 2014

Rigsrevisionens notat om beretning om indsatsen over for patienter med hjerneskade

Notat til Statsrevisorerne om beretning om administrationen af CO 2. -kvoteregisteret. Juni 2012

Finansudvalget FIU Alm.del Bilag 5 Offentligt 3/2013

Notat til Statsrevisorerne om beretning om effekten af regelforenklingsindsatsen. Maj 2014

December Notat til Statsrevisorerne om beretning om bilsyn efter liberaliseringen i 2005

Notat til Statsrevisorerne om beretning om statens planlægning og koordinering af beredskabet for større ulykker og katastrofer.

Beretning til Statsrevisorerne om forebyggelse af hackerangreb. Oktober 2013

Notat til Statsrevisorerne om beretning om Fødevareministeriets indsats mod husdyr-mrsa. Februar 2016

Juni Rigsrevisionens notat om beretning om. flytningen af den forskningsbaserede myndighedsbetjening på veterinærområdet

Maj Rigsrevisionens notat om beretning om. udredningsretten

Notat til Statsrevisorerne om beretning om effekten og kvaliteten af andre aktørers beskæftigelsesindsats. December 2013

Notat til Statsrevisorerne om beretning om forvaltningen af eksterne lektorers og undervisningsassistenters. November 2015

Notat til Statsrevisorerne om beretning om DONG Energy A/S. September 2015

Notat til Statsrevisorerne om beretning om Danmarks indsats i Arktis. Marts 2014

Notat til Statsrevisorerne om beretning om statens brug af konsulenter. December 2014

Rigsrevisionens notat om beretning om statens udbud af it-drift og -vedligeholdelse

Oktober Rigsrevisionens notat om beretning om. åbne data

Notat til Statsrevisorerne om beretning om SKATs fusion af inddrivelsesområdet. Februar 2015

Rigsrevisionens notat om beretning om undervisning og aktivering af asylansøgere

Rigsrevisionens notat om beretning om. Udenrigsministeriets brug af konsulenter i forbindelse med udviklingsbistanden

Notat til Statsrevisorerne om beretning om staten som selskabsejer. December 2015

Notat til Statsrevisorerne om beretning om ændringen af støtten til solcelleanlæg. Januar 2015

Notat til Statsrevisorerne om beretning om statens behandling af fortrolige oplysninger om personer og virksomheder. Februar 2015

Rigsrevisionens notat om beretning om Danmarks anvendelse og opgørelse af udviklingsbistanden

Notat til Statsrevisorerne om beretning om ansøgningspuljer med en afgrænset ansøgerkreds. December 2015

Notat til Statsrevisorerne om beretning om mål, resultater og opfølgning på kræftbehandlingen. Februar 2015

Notat til Statsrevisorerne om beretning om problemerne med at udvikle og implementere Fælles Medicinkort. Februar 2015

Notat til Statsrevisorerne om beretning om fejludbetalinger af sociale ydelser. Juni 2014

November Rigsrevisionens notat om beretning om. besparelsespotentialet ved obligatorisk Digital Post på ca. 1 mia. kr.

September Rigsrevisionens notat om beretning om. forskelle i behandlingskvaliteten

Oktober Rigsrevisionens notat om beretning om. lempelsen af revisionspligten

April Rigsrevisionens notat om beretning om. samlingen af den statslige lønadministration i Finansministeriet

Rigsrevisionens notat om beretning om staten som selskabsejer

Rigsrevisionens notat om beretning om. Bygningsstyrelsens anvendelse af totaløkonomi i statslige byggeprojekter

December Rigsrevisionens notat om beretning om. Forsvarets forudsætninger for at løse sine opgaver

Rigsrevisionens notat om beretning om Beskæftigelsesministeriets data om ressourceforløb

Rigsrevisionens notat om beretning om hospitalslægers bibeskæftigelse

Rigsrevisionens notat om beretning om lønforhold i selvstændige offentlige virksomheder

Februar Rigsrevisionens notat om beretning om. statens indsats over for køretøjer, der udebliver fra periodisk syn

Notat til Statsrevisorerne om beretning om etablering af Udbetaling Danmark. August 2013

Notat til Statsrevisorerne om beretning om finansieringsmodellen for forsikrede lediges arbejdsløshedsdagpenge. Februar 2015

Notat til Statsrevisorerne om beretning om indsatsen mod momskarruselsvindel. Juni 2013

Februar Notat til Statsrevisorerne om beretning om statens overførsler til kommuner og regioner i 2011

Rigsrevisionens notat om beretning om brugervenlighed og brugerinddragelse. digitale løsninger

Rigsrevisionens notat om beretning om statens ejerskabsudøvelse i selskaber med flere ejere

Rigsrevisionens notat om beretning om regionernes brug af konsulenter

Notat til Statsrevisorerne om beretning om indsatsen for at få sygemeldte tilbage i arbejde. Marts 2016

Rigsrevisionens notat om beretning om indsatsen over for anbragte børn

Notat til Statsrevisorerne om beretning om styring af behandlingsindsatsen. September 2014

Notat til Statsrevisorerne om beretning om forskningsmidler på hospitalerne. September 2015

Rigsrevisionens notat om beretning om arkæologiske undersøgelser

Notat til Statsrevisorerne om beretning om utilsigtet brug af AMU. Marts 2013

December Rigsrevisionens notat om beretning om. indsatsen over for patienter med hjerneskade

Notat til Statsrevisorerne om beretning om a-kassernes rådighedsvurderinger. Maj 2012

Notat til Statsrevisorerne om beretning om DONG Energy A/S. Maj 2013

Notat til Statsrevisorerne om beretning om brug af ny anlægsbudgettering. bane København-Ringsted. Januar 2016

Notat til Statsrevisorerne om beretning om kvalitetsindsatser på sygehusene. August 2012

Notat til Statsrevisorerne om beretning om ansættelsesformer i staten. Juni 2014

Rigsrevisionens notat om beretning om udflytning af statslige arbejdspladser

Notat til Statsrevisorerne om beretning om kvindekrisecentre. Maj 2014

Notat til Statsrevisorerne om beretning om samlingen af den statslige lønadministration i Finansministeriet. August 2015

Maj Rigsrevisionens notat om beretning om. TV 2-regionernes virksomhed

Rigsrevisionens notat om beretning om energibesparelser i staten

Notat til Statsrevisorerne om beretning om Danmarks bistandssamarbejde. September 2014

Januar Rigsrevisionens notat om beretning om. behandling af konkurrencesager

Oktober Rigsrevisionens notat om beretning om. information og kompensation til togpassagerer ved forsinkelser og aflysninger

Notat til Statsrevisorerne om beretning om Patientombuddets arbejde med utilsigtede hændelser. Februar 2016

Rigsrevisionens notat om beretning om samlingen af den statslige lønadministration i Finansministeriet

Notat til Statsrevisorerne om beretning om viden om effekter af de sociale indsatser. Juni 2013

Notat til Statsrevisorerne om beretning om indkøb af sygehusmedicin. April 2013

Notat til Statsrevisorerne om beretning om handicapindsatsen på uddannelses- og beskæftigelsesområdet. Marts 2012

Marts Notat til Statsrevisorerne om statens overførsler til kommuner og regioner i 2011

April Notat til Statsrevisorerne om beretning om det digitale tinglysningsprojekt

Notat til Statsrevisorerne om beretning om Forsvarets EH-101 helikoptere (II) December 2014

Notat til Statsrevisorerne om beretning om revisionen af EU-midler i Danmark i Januar 2015

Rigsrevisionens notat om beretning om politiets henlæggelse af straffesager

Rigsrevisionens notat om beretning om ministeriernes aktstykker om investeringsprojekter til Folketingets Finansudvalg

Rigsrevisionens notat om beretning om viden fra puljer på socialområdet

Notat til Statsrevisorerne om beretning om statens overførsler til kommuner og regioner i Marts 2012

Notat til Statsrevisorerne om beretning om Kystbanen. September 2014

Rigsrevisionens notat om beretning om Miljø- og Fødevareministeriets forvaltning af biodiversitet i statsskovene

September Rigsrevisionens notat om beretning om. folkeskolens obligatoriske 9.-klasseprøver

Notat til Statsrevisorerne om beretning om Finansiel Stabilitet A/S. September 2012

Rigsrevisionens notat om beretning om samarbejdet mellem kommunerne og Udbetaling Danmark

Rigsrevisionens notat om beretning om ministeriernes tilsyn med refusionen til kommunerne

Notat til Statsrevisorerne om beretning om Danmarks bistand til Tanzania. Januar 2014

December Rigsrevisionens notat om beretning om. forvaltningen af ECTSpoint på de videregående uddannelsesinstitutioner

Rigsrevisionens notat om beretning om togenes punktlighed

Rigsrevisionens notat om beretning om energispareordningen

Notat til Statsrevisorerne om beretning om mål, resultater og opfølgning på kræftbehandlingen. Oktober 2013

Transkript:

Notat til Statsrevisorerne om beretning om forebyggelse af hackerangreb Februar 2014

RIGSREVISORS NOTAT TIL STATSREVISORERNE I HENHOLD TIL RIGSREVISORLOVENS 18, STK. 4 1 Vedrører: Statsrevisorernes beretning nr. 3/2013 om forebyggelse af hackerangreb Klima-, energi- og bygningsministerens redegørelse af 13. december 2013 Finansministerens redegørelse af 20. december 2013 (Finansministerens redegørelse er modtaget i Rigsrevisionen den 22. december 2013) 22. januar 2014 RN 1402/14 1. Dette notat handler om de initiativer, som klima-, energi- og bygningsministeren og finansministeren har iværksat som følge af Statsrevisorernes bemærkninger og beretningens indhold og konklusioner. Sagsforløb for en større undersøgelse Beretning KONKLUSION Klima-, energi- og bygningsministeren og finansministeren har oplyst, at der er taget en række initiativer for at styrke forebyggelsen af hackerangreb i ministerierne. Rigsrevisionen finder initiativerne tilfredsstillende og vurderer, at beretningssagen kan afsluttes. Rigsrevisionens årsrevision vil dog i forbindelse med it-revisionen af Statens It fortsat følge de tværgående initiativer, som har betydning for de virksomheder, der er tilsluttet Statens It. Det gælder dels hindring af spredning af hackerangreb blandt de tilsluttede virksomheder, dels udarbejdelsen af en forbedret kundeaftale. Rigsrevisionens årsrevision vil ligeledes i forbindelse med de kommende års it-revisioner af statslige virksomheder have fokus på deres implementering af sikkerhedsstandarden ISO 27001, og om anbefalingerne i den nye vejledning Cyberforsvar der virker er fulgt. Ministerredegørelse 18, stk. 4-notat Eventuelt fortsat(te) notat(er) Sagen afsluttes Du kan læse mere om forløbet og de enkelte step på www.rigsrevisionen.dk Hvis Rigsrevisionen ikke finder initiativerne tilstrækkelige, vil Rigsrevisionen orientere Statsrevisorerne herom i beretning om revisionen af statsregnskabet. Rigsrevisionen baserer konklusionen på følgende: Klima-, energi- og bygningsministeren vil tage initiativ til, at virksomhederne på ministerområdet udbygger deres risikovurderinger med de 3 sikringstiltag, og at der etableres en procedure, som sikrer, at risikovurderingen godkendes af virksomhedens ledelse.

2 Finansministeren har igangsat initiativer, der ud over at sikre håndtering af beretningens specifikke anbefalinger også medfører en bredere sikring af Finansministeriets virksomheder mod hackerangreb, herunder indførelse af en standardiseret pc-arbejdsplads, den såkaldte Statens It-Arbejdsplads (SIA). Finansministeriet har endvidere etableret et samarbejde med Center for Cybersikkerhed om udarbejdelse af vejledninger til sikringstiltag mod hackerangreb. Endelig arbejder Finansministeriet på at tydeliggøre ansvarsplaceringen i en forbedret kundeaftale mellem Statens It og virksomhederne, og har igangsat separering af netværk for at hindre, at et hackerangreb mod en virksomhed med utilstrækkelige sikringstiltag spreder sig til andre statslige virksomheder. I. Baggrund 2. Rigsrevisionen afgav i oktober 2013 en beretning om forebyggelse af hackerangreb. Beretningen handlede om, hvorvidt de undersøgte statslige virksomheder i lyset af den stigende digitalisering havde håndteret risikoen for hackerangreb og havde implementeret 3 aktuelle og væsentlige sikringstiltag, og om Statens It havde håndteret risikoen for spredning af hackerangreb mellem virksomheder, der er tilsluttet Statens It. Beretningen viste, at de undersøgte virksomheder ikke systematisk havde forebygget hackerangreb ved teknisk at begrænse download af programmer fra internettet og brugen af lokaladministratorer, ligesom det kun var 2 ud af 4 virksomheder, der systematisk sørgede for at sikkerhedsopdatere deres programmer. Der var endvidere ikke i virksomhedernes risikovurderinger dokumentation for, at ledelsen havde taget stilling til den risiko, virksomheden udsatte sig for ved ikke at have implementeret de 3 sikringstiltag. Beretningen viste også, at Statens It ikke i tilstrækkelig grad havde undersøgt risikoen for, at et hackerangreb på én virksomhed med utilstrækkelige sikringstiltag kunne sprede sig til andre virksomheder. Endelig viste beretningen, at opgavesplittet mellem Statens It og virksomhederne hvad angår sikring mod hackerangreb ikke er klart. 3. Da Statsrevisorerne behandlede beretningen, bemærkede de, at de fandt det foruroligende, at der i de undersøgte statslige virksomheder havde været utilstrækkelig sikring mod hackerangreb og utilstrækkelig beskyttelse af it-systemer og fortrolige digitale data. Statsrevisorerne fandt det endvidere utilfredsstillende, at der på undersøgelsestidspunktet var en unødig stor risiko for hackerangreb, som kunne føre til misbrug af it-systemer og fortrolige data. 4. Som det fremgår af beretningen, er det Rigsrevisionens vurdering, at undersøgelsens resultater kan være gældende for en større kreds af statslige virksomheder end de netop undersøgte på Klima-, Energi- og Bygningsministeriets og Finansministeriets områder. Dette notat indeholder alene Rigsrevisionens vurdering af de initiativer, som klima-, energiog bygningsministeren og finansministeren har iværksat som følge af beretningen. Flere af de initiativer, som Statens It under Finansministeriet iværksætter, vil dog have betydning for de p.t. ca. 80 statslige virksomheder, der er tilsluttet Statens It. Hele sagen og dens dokumenter kan følges på www.rigsrevisionen.dk og på www.ft.dk/statsrevisorerne.

3 II. Gennemgang af ministrenes redegørelser 5. I det følgende gennemgår Rigsrevisionen klima-, energi- og bygningsministerens og finansministerens initiativer. Undersøgelse af de 3 sikringstiltag 6. Beretningen viste, at ingen af de 4 undersøgte virksomheder systematisk havde implementeret de anbefalede 3 sikringstiltag mod hackerangreb. Således havde ingen af virksomhederne teknisk begrænset medarbejdernes download af programmer fra internettet eller deres brug af lokaladministratorrettigheder, mens kun 2 af de 4 virksomheder systematisk sikkerhedsopdaterede deres programmer. Rigsrevisionen anbefalede derfor, at Finansministeriet eller Forsvarsministeriet udarbejder vejledning til statslige virksomheder om sikringstiltag mod hackerangreb. Desuden havde ingen af de 4 virksomheder i deres risikovurdering begrundet deres praksis vedrørende de 3 sikringstiltag, hvormed der ikke var dokumentation for, at ledelsen havde taget stilling til den risiko, som den manglende sikring indebar. Rigsrevisionen anbefalede derfor, at statslige virksomheder i deres risikovurdering forholder sig til hackerangreb, herunder de 3 sikringstiltag. 7. Statsrevisorerne fandt det utilfredsstillende, at der på undersøgelsestidspunktet var en unødig stor risiko for hackerangreb, som kunne føre til misbrug af it-systemer og fortrolige data i ministerierne, og at ledelsen i de undersøgte virksomheder ikke havde foretaget tilstrækkelige risikovurderinger. 8. Finansministeren er generelt enig i Rigsrevisionens observationer og i, at tiltag på baggrund af beretningens anbefalinger styrker sikkerheden i forhold til at forebygge hackerangreb. Ministeren oplyser, at løbende tilpasning af sikkerhedsindsatsen, herunder indførelse af konkrete sikringstiltag, er et fokusområde i Finansministeriet særligt i forbindelse med indførelsen af sikkerhedsstandarden ISO 27001. Den særlige rolle som it-leverandør har derudover ført til beslutning om certificering af Statens It efter ISO 27001-standarden. Finansministeren oplyser endvidere, at ministeriets virksomheder allerede har gennemført aktiviteter og igangsat initiativer, der ud over at sikre håndtering af beretningens specifikke anbefalinger også medfører en bredere sikring af koncernen mod hackerangreb. Et af initiativerne er at indføre en standardiseret pc-arbejdsplads, den såkaldte Statens It-Arbejdsplads (SIA), med automatiseret softwareopdatering og mulighed for begrænsede rettigheder, herunder for download. Desuden har ministeriet taget initiativ til såkaldte awareness aktiviteter med introduktion af informationssikkerhed for nye medarbejdere og udsendelse af sikkerhedsråd til alle medarbejdere. Endelig har ministeriet etableret samarbejde med Center for Cybersikkerhed om udarbejdelse af vejledninger til sikringstiltag mod hackerangreb. Vejledningen Cyberforsvar der virker udkom primo december 2013. Endelig oplyser finansministeren, at ministeriet vil følge op på de igangsatte initiativer, herunder de aktiviteter, der er relateret til beretningens konkrete anbefalinger. 9. Klima-, energi- og bygningsministeren finder, at Rigsrevisionens anbefalinger kan bidrage til at forbedre it-sikkerheden og forebygge hackerangreb. Ministeren vil derfor tage initiativ til, at virksomhederne på ministerområdet udbygger deres risikovurderinger med de 3 sikringstiltag, og at der etableres en procedure, som sikrer, at risikovurderingen godkendes af virksomhedernes ledelser. Desuden vil ministeren sikre sig, at virksomhederne er bekendt med den nye vejledning Cyberforsvar der virker, og at dens principper bliver anvendt.

4 Klima-, energi- og bygningsministeren oplyser endvidere, at flere af ministeriets virksomheder har igangsat initiativer, som skal bidrage til at mindske risikoen for hackerangreb, herunder anvendelsen af den standardiserede pc-arbejdsplads (SIA). Desuden vil ministeriet udarbejde en koncernfælles it-strategi og bidrage til erfaringsudveksling ved at oprette et Koncern-it-forum og opdatere institutionernes it-sikkerhedsstrategier, så de overholder sikkerhedsstandarden ISO 27001. Endelig vil ministeriet sikkerhedsteste egne hjemmesider og føre løbende dialog med Center for Cybersikkerhed. 10. Rigsrevisionen finder ministrenes initiativer, herunder udsendelsen af vejledningen Cyberforsvar der virker, tilfredsstillende. Rigsrevisionens årsrevision vil ved de kommende itrevisioner have fokus på virksomhedernes implementering af sikkerhedsstandarden ISO 27001, og om anbefalingerne i den nye vejledning Cyberforsvar der virker er fulgt. Undersøgelse af særlige sikringstiltag i Statens It 11. Beretningen viste, at Statens It ikke havde vurderet risikoen for eller testet, om et hackerangreb på én virksomhed kan kompromittere it-sikkerheden i andre virksomheder, der er tilsluttet Statens It, dvs. sprede sig såvel inden for samme som på tværs af flere ministerområder. 12. Statsrevisorerne fandt det utilfredsstillende, at Statens It ikke i tilstrækkelig grad havde undersøgt, om et hackerangreb mod en virksomhed med utilstrækkelige sikringstiltag kunne sprede sig til andre statslige virksomheder. 13. Finansministeren oplyser, at man har taget initiativ til separering af netværk gennem firewalls for at hindre spredning mellem kunder og har indgået aftale med Center for Cybersikkerhed om monitorering af trafik til og fra datacenteret. 14. Rigsrevisionen finder det tilfredsstillende, at Statens It har igangsat initiativer for at hindre spredning af hackerangreb. Rigsrevisionens årsrevision vil i forbindelse med kommende it-revisioner af Statens It følge op på disse initiativer, herunder om Statens It har udført test af, om hackerangreb kan sprede sig til andre statslige virksomheder. Ansvaret for virksomhedernes sikring 15. Beretningen viste, at man på baggrund af kundeaftalen mellem Statens It og virksomhederne ikke entydigt kan afgøre opgavesplittet vedrørende de sikringstiltag, der er behandlet i beretningen. Rigsrevisionen vurderede, at ansvaret for databeskyttelse gennem sikring af informationssikkerheden i sidste ende ligger hos dataejer i det enkelte ministerium, men anbefalede, at Finansministeriet præciserer opgavesplittet hvad angår sikring mod hackerangreb. 16. Klima-, energi- og bygningsministeren deler Rigsrevisionens opfattelse af, at opgavesplittet ikke er klart og ser frem til, at der sker en præcisering heraf. 17. Finansministeren oplyser, at ministeriet har igangsat et initiativ om forbedret aftalegrundlag mellem Statens It og kunderne med tydeliggørelse af ansvarsplacering, herunder for sikring af persondata. 18. Rigsrevisionen finder det tilfredsstillende, at Statens It har igangsat et initiativ, der kan tydeliggøre ansvarsplaceringen mellem Statens It og virksomhederne. Rigsrevisionens årsrevision vil i forbindelse med kommende it-revisioner følge op på den nye kundeaftales præcisering af opgavesplittet.

5 III. Afslutning 19. Rigsrevisionen finder klima-, energi- og bygningsministerens og finansministerens initiativer tilfredsstillende og vurderer, at beretningssagen kan afsluttes, idet Rigsrevisionen dog i årsrevisionens it-revision bl.a. vil følge de tværgående initiativer, som berører de virksomheder, der er tilsluttet Statens It. Hvis Rigsrevisionen ikke finder initiativerne tilstrækkelige, vil Rigsrevisionen orientere statsrevisorerne herom i beretning om revisionen af statsregnskabet. Lone Strøm