Notat til Statsrevisorerne om beretning om adgangen til it-systemer, der understøtter samfundsvigtige opgaver. Februar 2016

Relaterede dokumenter
Notat til Statsrevisorerne om beretning om forebyggelse af hackerangreb. Februar 2014

Rigsrevisionens notat om beretning om styring af it-sikkerhed hos it-leverandører

Rigsrevisionens notat om beretning om beskyttelse mod ransomwareangreb

Notat til Statsrevisorerne om beretning om brugerinddragelse og brugervenlighed i offentlige digitale løsninger. Februar 2014

Rigsrevisionens notat om beretning om statens udbud af it-drift og -vedligeholdelse

Notat til Statsrevisorerne om beretning om Fødevareministeriets indsats mod husdyr-mrsa. Februar 2016

Maj Rigsrevisionens notat om beretning om. universiteternes beskyttelse af forskningsdata

Rigsrevisionens notat om beretning om indsatsen over for patienter med hjerneskade

Notat til Statsrevisorerne om beretning om staten som selskabsejer. December 2015

September Rigsrevisionens notat om beretning om. forskelle i behandlingskvaliteten

Notat til Statsrevisorerne om beretning om forvaltningen af statslige tilskud. August 2013

Notat til Statsrevisorerne om beretning om statens planlægning og koordinering af beredskabet for større ulykker og katastrofer.

Rigsrevisionens notat om beretning om energispareordningen

Rigsrevisionens notat om beretning om energibesparelser i staten

Notat til Statsrevisorerne om beretning om Bygningsstyrelsens anvendelse af totaløkonomi i statslige byggeprojekter. November 2014

Rigsrevisionens notat om beretning om indsatsen over for anbragte børn

December Rigsrevisionens notat om beretning om. Forsvarets forudsætninger for at løse sine opgaver

Rigsrevisionens notat om beretning om udflytning af statslige arbejdspladser

Maj Rigsrevisionens notat om beretning om. udredningsretten

Notat til Statsrevisorerne om beretning om statens behandling af fortrolige oplysninger om personer og virksomheder. Februar 2015

Notat til Statsrevisorerne om beretning om effekten og kvaliteten af andre aktørers beskæftigelsesindsats. December 2013

Januar Rigsrevisionens notat om beretning om. behandling af konkurrencesager

Notat til Statsrevisorerne om beretning om Danmarks indsats i Arktis. Marts 2014

Notat til Statsrevisorerne om beretning om Patientombuddets arbejde med utilsigtede hændelser. Februar 2016

Rigsrevisionens notat om beretning om regionernes brug af konsulenter

Notat til Statsrevisorerne om beretning om forskningsmidler på hospitalerne. September 2015

Notat til Statsrevisorerne om beretning om integrationsindsatsen. Oktober 2015

Notat til Statsrevisorerne om beretning om mål, resultater og opfølgning på kræftbehandlingen. Februar 2015

December Notat til Statsrevisorerne om beretning om bilsyn efter liberaliseringen i 2005

Notat til Statsrevisorerne om beretning om ansøgningspuljer med en afgrænset ansøgerkreds. December 2015

Notat til Statsrevisorerne om beretning om Kriminalforsorgens vedligeholdelse af bygninger. Januar 2013

Notat til Statsrevisorerne om beretning om administrationen af CO 2. -kvoteregisteret. Juni 2012

Rigsrevisionens notat om beretning om staten som selskabsejer

December Rigsrevisionens notat om beretning om. indsatsen over for patienter med hjerneskade

Februar Rigsrevisionens notat om beretning om. statens indsats over for køretøjer, der udebliver fra periodisk syn

Rigsrevisionens notat om beretning om politiets henlæggelse af straffesager

Notat til Statsrevisorerne om beretning om hospitalernes brug af personaleresurser. September 2015

Notat til Statsrevisorerne om beretning om effekten af regelforenklingsindsatsen. Maj 2014

Rigsrevisionens notat om beretning om lønforhold i selvstændige offentlige virksomheder

Februar Rigsrevisionens notat om beretning om. jobcentrenes effektivitet

Rigsrevisionens notat om beretning om. Bygningsstyrelsens anvendelse af totaløkonomi i statslige byggeprojekter

Notat til Statsrevisorerne om beretning om utilsigtet brug af AMU. Marts 2013

Notat til Statsrevisorerne om beretning om etablering af Udbetaling Danmark. August 2013

Rigsrevisionens notat om beretning om. Udenrigsministeriets brug af konsulenter i forbindelse med udviklingsbistanden

Notat til Statsrevisorerne om beretning om fejludbetalinger af sociale ydelser. Juni 2014

Notat til Statsrevisorerne om beretning om handicapindsatsen på uddannelses- og beskæftigelsesområdet. Marts 2012

Notat til Statsrevisorerne om beretning om kvindekrisecentre. Maj 2014

Rigsrevisionens notat om beretning om brugervenlighed og brugerinddragelse. digitale løsninger

Rigsrevisionens notat om beretning om politiets håndtering af våben og ammunition

Rigsrevisionens notat om beretning om statens ejerskabsudøvelse i selskaber med flere ejere

Notat til Statsrevisorerne om beretning om forvaltningen af eksterne lektorers og undervisningsassistenters. November 2015

Rigsrevisionens notat om beretning om DSB s indsats for at bygge IC4-togene færdige

Notat til Statsrevisorerne om beretning om statsanerkendte museers sikring af kulturarven. Juni 2014

Oktober Rigsrevisionens notat om beretning om. lempelsen af revisionspligten

Notat til Statsrevisorerne om beretning om indsatsen mod momskarruselsvindel. Juni 2013

Notat til Statsrevisorerne om beretning om ændringen af støtten til solcelleanlæg. Januar 2015

Rigsrevisionens notat om beretning om viden fra puljer på socialområdet

Notat til Statsrevisorerne om beretning om brug af ny anlægsbudgettering. bane København-Ringsted. Januar 2016

Juni Rigsrevisionens notat om beretning om. politiets håndtering af våben og ammunition

Notat til Statsrevisorerne om beretning om styring af behandlingsindsatsen. September 2014

Juni Rigsrevisionens notat om beretning om. flytningen af den forskningsbaserede myndighedsbetjening på veterinærområdet

Notat til Statsrevisorerne om beretning om revisionen af EU-midler i Danmark i Januar 2015

Rigsrevisionens notat om beretning om Danmarks anvendelse og opgørelse af udviklingsbistanden

Rigsrevisionens notat om beretning om Beskæftigelsesministeriets data om ressourceforløb

Notat til Statsrevisorerne om beretning om SKATs indsats på transfer pricing-området. December 2014

Notat til Statsrevisorerne om beretning om viden om effekter af de sociale indsatser. Juni 2013

Beretning til Statsrevisorerne om adgangen til it-systemer, der understøtter samfundsvigtige opgaver. Oktober 2015

For så vidt angår Statsrevisorernes og Rigsrevisionens konkrete bemærkninger, skal jeg bemærke følgende:

Notat til Statsrevisorerne om beretning om mål, resultater og opfølgning på kræftbehandlingen. Oktober 2013

April Rigsrevisionens notat om beretning om. samlingen af den statslige lønadministration i Finansministeriet

Notat til Statsrevisorerne om beretning om indsatsen for at få sygemeldte tilbage i arbejde. Juni 2014

Rigsrevisionens notat om beretning om undervisning og aktivering af asylansøgere

Notat til Statsrevisorerne om beretning om statens brug af konsulenter. December 2014

Notat til Statsrevisorerne om beretning om indsatsen for at få sygemeldte tilbage i arbejde. Marts 2016

Notat til Statsrevisorerne om beretning om DONG Energy A/S. September 2015

April Notat til Statsrevisorerne om beretning om det digitale tinglysningsprojekt

Rigsrevisionens notat om beretning om togenes punktlighed

Rigsrevisionens notat om beretning om. voksenuddannelsescentrenes administrations- og lønudgifter

August Rigsrevisionens notat om beretning om. Ankestyrelsens sagsbehandlingstider og produktivitet

Oktober Rigsrevisionens notat om beretning om. åbne data

Notat til Statsrevisorerne om beretning om mål, resultater og opfølgning på kræftbehandlingen. August 2014

November Rigsrevisionens notat om beretning om. besparelsespotentialet ved obligatorisk Digital Post på ca. 1 mia. kr.

Marts Notat til Statsrevisorerne om statens overførsler til kommuner og regioner i 2011

April Notat til Statsrevisorerne om beretning om etableringen af nationalparker i Danmark

Rigsrevisionens notat om beretning om samarbejdet mellem kommunerne og Udbetaling Danmark

Maj Rigsrevisionens notat om beretning om. TV 2-regionernes virksomhed

Notat til Statsrevisorerne om beretning om budgetoverskridelsen ved Eurovision Song Contest December 2015

Rigsrevisionens notat om beretning om grundlaget for at dokumentere effekt af sociale indsatser

Notat til Statsrevisorerne om beretning om satspuljen. Januar 2016

Rigsrevisionens notat om beretning om sagsbehandlingstider ved omstruktureringen af statsforvaltningerne

Rigsrevisionens notat om beretning om Miljø- og Fødevareministeriets forvaltning af biodiversitet i statsskovene

Rigsrevisionens notat om beretning om integrationsindsatsen

Rigsrevisionens notat om beretning om SKATs systemmodernisering

Notat til Statsrevisorerne om beretning om Forsvarets lagre. September 2015

Notat til Statsrevisorerne om beretning om vagtplanlægning i statslige institutioner. August 2015

September Rigsrevisionens notat om beretning om. folkeskolens obligatoriske 9.-klasseprøver

Notat til Statsrevisorerne om beretning om sygehusenes økonomi i Marts 2013

NKOR 2015 Spor 3 - Datasikkerhed 5. november Kontorchef Michael Kubel

Notat til Statsrevisorerne om beretning om finansieringsmodellen for forsikrede lediges arbejdsløshedsdagpenge. Februar 2015

Rigsrevisionens notat om beretning om effektiv kontrol

Transkript:

Notat til Statsrevisorerne om beretning om adgangen til it-systemer, der understøtter samfundsvigtige opgaver Februar 2016

18, STK. 4-NOTAT TIL STATSREVISORERNE 1 Vedrører: Statsrevisorernes beretning nr. 1/2015 om adgangen til it-systemer, der understøtter samfundsvigtige opgaver 11. februar 2016 RN 1501/16 Finansministerens redegørelse af 8. december 2015 Energi-, forsynings- og klimaministerens redegørelse af 7. januar 2016 Justitsministerens redegørelse af 14. januar 2016 Transport- og bygningsministerens redegørelse af 15. januar 2016 Sundheds- og ældreministerens redegørelse af 18. januar 2016 1. Rigsrevisionen vurderer i dette notat de initiativer, som ministrene har iværksat og vil iværksætte som følge af Statsrevisorernes bemærkninger og beretningens konklusioner. Sagsforløb for en større undersøgelse Beretning KONKLUSION Ministrene har alle oplyst, at institutionerne vil rette op på de konstaterede mangler i forhold til styring, kontrol og logning af de udvidede administratorrettigheder. De har således planlagt, igangsat og/eller gennemført en række initiativer. Rigsrevisionen finder det tilfredsstillende, at institutionerne vil rette op på de konstaterede mangler, og vurderer derfor, at beretningssagen kan afsluttes. Rigsrevisionen vil dog som led i it-revisionen fortsat følge, at initiativerne bliver gennemført og fungerer i praksis samt følge op på beretningens anbefalinger. Hvis Rigsrevisionen ikke finder initiativerne tilstrækkelige, vil Rigsrevisionen orientere Statsrevisorerne herom i beretning om revisionen af statsregnskabet. Ministerredegørelse 18, stk. 4-notat Eventuelt fortsat(te) notat(er) Sagen afsluttes I. Baggrund 2. Rigsrevisionen afgav i oktober 2015 en beretning om adgangen til it-systemer, der understøtter samfundsvigtige opgaver. Beretningen handlede om, hvad 6 udvalgte statslige institutioner gør for at beskytte adgangen til it-systemer og data, som understøtter samfundsvigtige opgaver, via de såkaldte udvidede administratorrettigheder. Du kan læse mere om forløbet og de enkelte step på www.rigsrevisionen.dk Beretningen omhandlede følgende 6 institutioner: Energinet.dk (under Energi-, Forsyningsog Klimaministeriet), Banedanmark (under Transport- og Bygningsministeriet), National Sundheds-it (under Sundheds- og Ældreministeriet), der varetager it-drift for Sundheds- og Ældreministeriet, Statens It (under Finansministeriet), der varetager it-drift for en række ministerområder, og Direktoratet for Kriminalforsorgen og Rigspolitiets Koncern IT (under Justitsministeriet).

2 Formålet med undersøgelsen var at vurdere, om de statslige institutioner følger anbefalingerne om god it-sikkerhedspraksis for at beskytte adgangen til it-systemer og data, som understøtter samfundsvigtige opgaver. Rigsrevisionen undersøgte derfor ud fra 16 revisionskriterier, hvordan institutionerne styrer og kontrollerer de udvidede administratorrettigheder, herunder hvordan institutionerne sikrer logning af anvendelsen af udvidede administratorrettigheder. It-systemer, der understøtter samfundsvigtige opgaver, kan ligesom andre it-systemer tilgås med udvidede administratorrettigheder. Disse rettigheder giver det højeste niveau af rettigheder, adgang og kontrol over institutionernes it-systemer og data, som styres i brugeradministrationssystemet Active Directory (AD). Desuden kan rettighederne give mulighed for at omgå institutionernes sikkerhedsforanstaltninger. I nogle tilfælde kan de udvidede administratorrettigheder afhængigt af institutionens systemopbygning også give adgang til andre væsentlige it-systemer og data, der ikke styres i AD. 3. Da Statsrevisorerne behandlede beretningen, fandt de det kritisabelt og foruroligende, at en række samfundsvigtige opgaver er udsat for alvorlige it-sikkerhedsmæssige risici, der kan true opgavernes løsning og kompromittere fortrolige data. Statsrevisorerne fandt det tilfredsstillende, at institutionerne har oplyst, at de har gennemført kompenserende foranstaltninger og er i færd med at planlægge, igangsætte og gennemføre tiltag, der skal rette op på de konstaterede mangler. 4. Det fremgik af beretningen, at der på undersøgelsestidspunktet var en række mangler i alle 6 institutioner i styringen, kontrollen og logningen af de udvidede administratorrettigheder. 5. Det bemærkes, at Rigsrevisionen undtagelsesvist besluttede at anonymisere resultaterne i beretningen ud fra et it-sikkerhedshensyn, da revisionen påviste en række alvorlige mangler, der udgør en it-sikkerhedsrisiko, indtil institutionerne har rettet op på manglerne. Ministerredegørelserne er som vanligt offentligt tilgængelige og er ikke anonymiserede. 6. Hele sagen og dens dokumenter kan følges på www.rigsrevisionen.dk og på www.ft.dk/statsrevisorerne. II. Gennemgang af ministrenes redegørelser Styring, kontrol og logning af udvidede administratorrettigheder 7. Statsrevisorerne fremhævede, at ingen af de 6 undersøgte institutioner har håndteret de udvidede administratorrettigheder med den nødvendige professionalisme. Institutionerne har derfor ikke efterlevet en række anerkendte anbefalinger om god it-sikkerhedspraksis til beskyttelse af adgangen til it-systemer og data. 8. Rigsrevisionen fandt, at institutionerne bør forbedre deres styring, kontrol og logning af de udvidede administratorrettigheder for at modvirke misbrug og kompromittering af it-systemer og data, der styres i AD. Rigsrevisionen fandt desuden, at institutionerne jævnligt bør tage aktivt stilling til tilstrækkeligheden af deres styring, kontrol og logning af de udvidede administratorrettigheder. Endelig var det Rigsrevisionens vurdering, at der er behov for ledelsesmæssig fokus og prioritering for at rette op på de konstaterede forhold.

3 9. Justitsministeren oplyser, at han ser med stor alvor på Rigsrevisionens konklusioner. Ministeren oplyser videre, at Justitsministeriet i samarbejde med PET og de 2 undersøgte institutioner på ministerområdet (Rigspolitiet og Kriminalforsorgen) har iværksat tiltag for at rette op på kritikpunkterne i beretningen. Ministeriet har desuden iværksat et skærpet tilsyn med it-sikkerheden, og ministeriet og PET følger implementeringen af tiltagene tæt. Ministeren oplyser desuden, at ministeriet igennem de seneste år har arbejdet på at etablere en systematisk og professionel tilgang med arbejdet med it-sikkerhed, som er forankret hos ledelsen i de enkelte institutioner. Endelig oplyser ministeren, at ministeriet har etableret et samarbejde på tværs af ministerområdet om implementering af ISO 27001 og opstillet styringsmål for implementeringen i mål- og resultatplaner på ministerområdet for 2015 og 2016. 10. Finansministeren erklærer sig enig i, at håndtering af de udvidede administratorrettigheder er en vigtig forudsætning for at beskytte mod uretmæssig adgang til statslige institutioners it-systemer og data. Ministeren oplyser, at Statens It siden revisionsbesøget i marts har rettet op på de 16 punkter, som beretningen omhandler. Statens It har desuden implementeret en række processer, der skal medvirke til at forbedre styringen af udvidede administratorrettigheder, herunder bl.a. i forhold til skærpede krav til passwords for system- og servicekonti, samt opdage unormalt trafikmønster i it-miljøet. 11. Energi-, forsynings- og klimaministeren finder, at konklusionerne i beretningen er alvorlige, og deler Statsrevisorernes kritik. Ministeren oplyser, at Energinet.dk forud for Rigsrevisionens undersøgelse har lagt en plan for at højne den it-sikkerhedsmæssige modenhed med afsæt i virksomhedsstrategien. På baggrund af beretningen er planen blevet tilføjet enkelte punkter. Planen har ledelsens bevågenhed og styres inden for rammerne af ISO 27001. Ministeren hæfter sig ved, at Energinet.dk følger planen, og at den vil behandle alle Rigsrevisionens kritikpunkter. Ministeren oplyser, at Energinet.dk gennem denne indsats har udbedret hovedparten af de kritikpunkter, som Rigsrevisionen påviste, og at de få punkter, der fortsat er under behandling, forventes udbedret i 2016. Ministeren oplyser, at Energinet.dk for at være på forkant med den teknologiske udvikling og udviklingen i trusselsbilledet bl.a. har etableret en styringsmodel, der sikrer løbende risikovurdering og opdatering af sikkerhedsforanstaltninger. Ministeren oplyser desuden, at Energinet.dk i foråret 2015 har etableret tekniske systemer, der på isoleret vis logger trafik og på systematisk vis overvåger anomalier i it-miljøet. Endelig oplyser ministeren, at han samlet set er af den opfattelse, at de aktuelle indsatser og det ledelsesmæssige fokus vil bidrage til fortsat at højne informationssikkerheden i Energinet.dk. 12. Transport- og bygningsministeren oplyser, at Banedanmark tager Rigsrevisionens anbefalinger til efterretning og fx har begrænset såvel antallet af betroede it-medarbejdere som system- og servicekonti med udvidede administratorrettigheder. Endvidere vil Banedanmark bl.a. tilpasse personlige passwords og systempasswords som anbefalet og sikre, at system- og servicekonti med udvidede administratorrettigheder ikke kan tilgå netværket fra lokale arbejdsstationer. Ministeren oplyser desuden, at Banedanmark forud for beretningen har igangsat tiltag, der skal medvirke til at forbedre opfølgningen på logning. På baggrund af beretningen vil Banedanmark igangsætte tiltag, der skal medvirke til yderligere at forbedre de eksisterende rutiner for at opfange anomalier.

4 13. Sundheds- og ældreministeren tager arbejdet med informationssikkerhed særdeles alvorligt og oplyser, at der arbejdes målrettet på løbende at højne informationssikkerheden i Sundheds- og Ældreministeriets koncern. Ministeren oplyser desuden, at gennemførelsen af de konkrete tiltag, som Sundhedsdatastyrelsen har iværksat i forbindelse med Rigsrevisionens udarbejdelse af beretningen, i det store og hele følger planen. Ministeren oplyser, at en række af de kritikpunkter, som Rigsrevisionen påviste, er udbedret, og de resterende punkter forventes udbedret i 2016. 14. Ministrene har således oplyst, at institutionerne vil rette op på de konstaterede mangler i forhold til styring, kontrol og logning af de udvidede administratorrettigheder, og at de har planlagt, igangsat og/eller gennemført en række initiativer. Rigsrevisionen finder det tilfredsstillende, at institutionerne vil rette op på de konstaterede mangler, og vurderer derfor, at beretningssagen kan afsluttes. Rigsrevisionen vil dog som led i it-revisionen fortsat følge, at initiativerne bliver gennemført og fungerer i praksis, og at institutionerne således forbedrer deres styring, kontrol og logning af de udvidede administratorrettigheder. Rigsrevisionen vil i den forbindelse foretage en gennemgang af de 16 revisionskriterier, som beretningen omhandlede. Derudover vil Rigsrevisionen i forbindelse med it-revisionen følge op på beretningens anbefalinger om, at institutionerne jævnligt bør tage aktivt stilling til tilstrækkeligheden af deres styring, kontrol og logning af de udvidede administratorrettigheder og sikre ledelsesmæssigt fokus og prioritering for at rette op på de konstaterede forhold. Hvis Rigsrevisionen ikke finder initiativerne tilstrækkelige, vil Rigsrevisionen orientere Statsrevisorerne herom i beretning om revisionen af statsregnskabet. Lone Strøm