Rigsrevisionens notat om beretning om styring af it-sikkerhed hos it-leverandører

Relaterede dokumenter
Notat til Statsrevisorerne om beretning om forvaltningen af statslige tilskud. August 2013

Rigsrevisionens notat om beretning om statens udbud af it-drift og -vedligeholdelse

Notat til Statsrevisorerne om beretning om adgangen til it-systemer, der understøtter samfundsvigtige opgaver. Februar 2016

Juni Rigsrevisionens notat om beretning om. flytningen af den forskningsbaserede myndighedsbetjening på veterinærområdet

Kl Indledning v. Lone Strøm, Rigsrevisor

Notat til Statsrevisorerne om beretning om forebyggelse af hackerangreb. Februar 2014

Februar Rigsrevisionens notat om beretning om. statens indsats over for køretøjer, der udebliver fra periodisk syn

Notat til Statsrevisorerne om beretning om indsatsen mod momskarruselsvindel. Juni 2013

Oktober Rigsrevisionens notat om beretning om. lempelsen af revisionspligten

Notat til Statsrevisorerne om beretning om brugerinddragelse og brugervenlighed i offentlige digitale løsninger. Februar 2014

Maj Rigsrevisionens notat om beretning om. TV 2-regionernes virksomhed

Notat til Statsrevisorerne om beretning om statens planlægning og koordinering af beredskabet for større ulykker og katastrofer.

Notat til Statsrevisorerne om beretning om integrationsindsatsen. Oktober 2015

Rigsrevisionens notat om beretning om udflytning af statslige arbejdspladser

Maj Rigsrevisionens notat om beretning om. universiteternes beskyttelse af forskningsdata

Notat til Statsrevisorerne om beretning om finansieringsmodellen for forsikrede lediges arbejdsløshedsdagpenge. Februar 2015

Rigsrevisionens notat om beretning om indsatsen over for patienter med hjerneskade

Notat til Statsrevisorerne om beretning om Kriminalforsorgens vedligeholdelse af bygninger. Januar 2013

Notat til Statsrevisorerne om beretning om Fødevareministeriets indsats mod husdyr-mrsa. Februar 2016

Notat til Statsrevisorerne om beretning om effekten af regelforenklingsindsatsen. Maj 2014

Januar Rigsrevisionens notat om beretning om. behandling af konkurrencesager

Rigsrevisionens notat om beretning om regionernes brug af konsulenter

/2016. November Rigsrevisionens beretning om styring af it-sikkerhed hos it-leverandører

Rigsrevisionens notat om beretning om Danmarks anvendelse og opgørelse af udviklingsbistanden

Notat til Statsrevisorerne om beretning om effekten og kvaliteten af andre aktørers beskæftigelsesindsats. December 2013

Februar Rigsrevisionens notat om beretning om. jobcentrenes effektivitet

Maj Rigsrevisionens notat om beretning om. udredningsretten

Februar Notat til Statsrevisorerne om beretning om statens overførsler til kommuner og regioner i 2011

Rigsrevisionens notat om beretning om Beskæftigelsesministeriets data om ressourceforløb

December Rigsrevisionens notat om beretning om. Forsvarets forudsætninger for at løse sine opgaver

Notat til Statsrevisorerne om beretning om ansøgningspuljer med en afgrænset ansøgerkreds. December 2015

Notat til Statsrevisorerne om beretning om forvaltningen af eksterne lektorers og undervisningsassistenters. November 2015

Rigsrevisionens notat om beretning om hospitalslægers bibeskæftigelse

September Rigsrevisionens notat om beretning om. forskelle i behandlingskvaliteten

Rigsrevisionens notat om beretning om undervisning og aktivering af asylansøgere

Notat til Statsrevisorerne om beretning om indsatsen for at få sygemeldte tilbage i arbejde. Marts 2016

December Notat til Statsrevisorerne om beretning om bilsyn efter liberaliseringen i 2005

Rigsrevisionens notat om beretning om arkæologiske undersøgelser

Notat til Statsrevisorerne om beretning om statens behandling af fortrolige oplysninger om personer og virksomheder. Februar 2015

Rigsrevisionens notat om beretning om effektiv kontrol

Notat til Statsrevisorerne om beretning om statsanerkendte museers sikring af kulturarven. Juni 2014

Rigsrevisionens notat om beretning om statens ejerskabsudøvelse i selskaber med flere ejere

Notat til Statsrevisorerne om beretning om staten som selskabsejer. December 2015

Rigsrevisionens notat om beretning om staten som selskabsejer

November Rigsrevisionens notat om beretning om. besparelsespotentialet ved obligatorisk Digital Post på ca. 1 mia. kr.

Oktober Rigsrevisionens notat om beretning om. åbne data

Rigsrevisionens notat om beretning om politiets henlæggelse af straffesager

Notat til Statsrevisorerne om beretning om Danmarks indsats i Arktis. Marts 2014

Notat til Statsrevisorerne om beretning om fejludbetalinger af sociale ydelser. Juni 2014

Rigsrevisionens notat om beretning om. Udenrigsministeriets brug af konsulenter i forbindelse med udviklingsbistanden

Notat til Statsrevisorerne om beretning om Patientombuddets arbejde med utilsigtede hændelser. Februar 2016

Rigsrevisionens notat om beretning om ministeriernes aktstykker om investeringsprojekter til Folketingets Finansudvalg

Notat til Statsrevisorerne om beretning om statens brug af konsulenter. December 2014

Rigsrevisionens notat om beretning om TV 2-regionernes virksomhed

Marts Notat til Statsrevisorerne om statens overførsler til kommuner og regioner i 2011

Notat til Statsrevisorerne om beretning om etablering af Udbetaling Danmark. August 2013

Notat til Statsrevisorerne om beretning om DONG Energy A/S. September 2015

Notat til Statsrevisorerne om beretning om SKATs indsats på transfer pricing-området. December 2014

Rigsrevisionens notat om beretning om Miljø- og Fødevareministeriets forvaltning af biodiversitet i statsskovene

September Rigsrevisionens notat om beretning om. folkeskolens obligatoriske 9.-klasseprøver

Rigsrevisionens notat om beretning om brugervenlighed og brugerinddragelse. digitale løsninger

August Notat til Statsrevisorerne om beretning om indsatsen mod momskarruselsvindel

April Rigsrevisionens notat om beretning om. indkøb på videregående uddannelsesinstitutioner

Rigsrevisionens notat om beretning om energispareordningen

Rigsrevisionens notat om beretning om. voksenuddannelsescentrenes administrations- og lønudgifter

Notat til Statsrevisorerne om beretning om utilsigtet brug af AMU. Marts 2013

Notat til Statsrevisorerne om beretning om Forsvarets procedurer for anskaffelse af større materiel. April 2014

Rigsrevisionens notat om beretning om samarbejdet mellem kommunerne og Udbetaling Danmark

Notat til Statsrevisorerne om beretning om forskningsmidler på hospitalerne. September 2015

Rigsrevisionens notat om beretning om DSB s indsats for at bygge IC4-togene færdige

Notat til Statsrevisorerne om beretning om mål, resultater og opfølgning på kræftbehandlingen. Februar 2015

Notat til Statsrevisorerne om beretning om statens overførsler til kommuner og regioner i Marts 2012

Notat til Statsrevisorerne om beretning om administrationen af CO 2. -kvoteregisteret. Juni 2012

December Rigsrevisionens notat om beretning om. forvaltningen af ECTSpoint på de videregående uddannelsesinstitutioner

August Rigsrevisionens notat om beretning om. Ankestyrelsens sagsbehandlingstider og produktivitet

Notat til Statsrevisorerne om beretning om ændringen af støtten til solcelleanlæg. Januar 2015

Rigsrevisionens notat om beretning om SKATs systemmodernisering

Rigsrevisionens notat om beretning om beskyttelse mod ransomwareangreb

Rigsrevisionens notat om beretning om energibesparelser i staten

Notat til Statsrevisorerne om beretning om SKATs fusion af inddrivelsesområdet. Februar 2015

April Rigsrevisionens notat om beretning om. samlingen af den statslige lønadministration i Finansministeriet

Rigsrevisionens notat om beretning om Region Midtjyllands styring af risici og reserver i 2 sygehusbyggerier

Notat til Statsrevisorerne om beretning om det specialiserede socialområde. statens overførsler til kommuner og regioner i 2012.

Notat til Statsrevisorerne om beretning om handicapindsatsen på uddannelses- og beskæftigelsesområdet. Marts 2012

Notat til Statsrevisorerne om beretning om styring af statslige digitaliseringsprojekter. August 2015

Notat til Statsrevisorerne om beretning om ansættelsesformer i staten. Juni 2014

Rigsrevisionens notat om beretning om indsatsen over for anbragte børn

Rigsrevisionens notat om beretning om tilsyn med det psykiske arbejdsmiljø

Rigsrevisionens notat om beretning om sygehusbyggerier II

Rigsrevisionens notat om beretning om SKATs kontrol og vejledning på toldområdet

Notat til Statsrevisorerne om beretning om mål, resultater og opfølgning på kræftbehandlingen. Oktober 2013

Rigsrevisionens notat om beretning om ministeriernes tilsyn med refusionen til kommunerne

Notat til Statsrevisorerne om beretning om Bygningsstyrelsens anvendelse af totaløkonomi i statslige byggeprojekter. November 2014

Rigsrevisionens notat om beretning om fejludbetalinger af sociale ydelser

April Notat til Statsrevisorerne om beretning om etableringen af nationalparker i Danmark

Notat til Statsrevisorerne om beretning om kvindekrisecentre. Maj 2014

Rigsrevisionens notat om beretning om Forsvarsministeriets effektiviseringer

Rigsrevisionens notat om beretning om lønforhold i selvstændige offentlige virksomheder

Notat til Statsrevisorerne om beretning om Finanstilsynets aktiviteter i forhold til Roskilde Bank A/S. November 2009

Notat til Statsrevisorerne om beretning om SKATs forvaltning af restancer. April 2015

Transkript:

Rigsrevisionens notat om beretning om styring af it-sikkerhed hos it-leverandører Marts 2017

NOTAT TIL STATSREVISORERNE, JF. RIGSREVISORLOVENS 18, STK. 4 1 Vedrører: Statsrevisorernes beretning nr. 5/2016 om styring af it-sikkerhed hos it-leverandører Erhvervsministerens redegørelse af 13. januar 2017 Justitsministerens redegørelse af 16. januar 2017 Ministeren for offentlig innovations redegørelse af 17. januar 2017 Skatteministerens redegørelse af 17. januar 2017 Beskæftigelsesministerens redegørelse af 18. januar 2017 17. februar 2017 RN 1502/17 1. Rigsrevisionen vurderer i dette notat de initiativer, som ministrene har iværksat og vil iværksætte som følge af Statsrevisorernes bemærkninger og beretningens konklusioner. Sagsforløb for en større undersøgelse Beretning KONKLUSION Det fremgik af beretningen, at Rigspolitiet opfyldte alle de opstillede kriterier vedrørende it-sikkerhed. Justitsministeren oplyser, at Justitsministeriet vil sørge for, at Rigspolitiet deler sine positive erfaringer med at styre it-sikkerheden hos eksterne it-leverandører med andre relevante myndigheder på ministeriets område. Ministeren for offentlig innovation, skatteministeren og beskæftigelsesministeren oplyser, at de vil følge og rette op på de mangler, som Rigsrevisionen konstaterede i beretningen. Ministerierne har således iværksat eller vil iværksætte en række initiativer i forhold til myndighedernes styring af it-sikkerheden hos eksterne it-leverandører, både i forhold til myndighedernes risikovurderinger og myndighedernes krav til og opfølgning på de eksterne it-leverandørers it-sikkerhed. Erhvervsministeren oplyser ligeledes, at Søfartsstyrelsen vil forbedre sine risikovurderinger. Ministeren oplyser derudover, at ministeren imødeser, at Finansministeriet præciserer tilsynet med it-sikkerheden for de it-systemer, der drives af Statens It. Ministerredegørelse 18, stk. 4-notat Eventuelt fortsat(te) notat(er) Sagen afsluttes Du kan læse mere om forløbet og de enkelte step på www.rigsrevisionen.dk Rigsrevisionen finder det tilfredsstillende, at myndighederne vil følge og rette op på de konstaterede mangler. Rigsrevisionen vurderer derfor, at denne del af sagen kan afsluttes. Rigsrevisionen vil dog som led i it-revisionen fortsat følge, om myndighedernes initiativer bliver gennemført og fungerer i praksis, og følge op på anbefalingerne i beretningen.

2 Ministeren for offentlig innovation oplyser, at Finansministeriet vil præcisere omfanget af ministeriets tilsyn med Statens It på vegne af de myndigheder, som er kunder hos Statens It, med henblik på at der fremadrettet fremstår en klar ansvars- og opgavefordeling i relation til omfanget af Finansministeriets tilsyn og kundernes forpligtelser. Rigsrevisionen finder det positivt, at Finansministeriet præciserer omfanget af ministeriets tilsyn og kundernes forpligtelser. Rigsrevisionen finder det vigtigt, at Finansministeriet skaber klarhed om ansvars- og opgavefordelingen, og vil fortsat følge ministeriets arbejde hermed og orientere Statsrevisorerne herom. I. Baggrund Rigspolitiet hører under Justitsministeriet. SKAT hører under Skatteministeriet. Styrelsen for Arbejdsmarked og Rekruttering hører under Beskæftigelsesministeriet. Digitaliseringsstyrelsen hører under Finansministeriet. Søfartsstyrelsen hører under Erhvervsministeriet. 2. Rigsrevisionen afgav i november 2016 en beretning om styring af it-sikkerhed hos it-leverandører. 5 myndigheder og 6 it-systemer indgik i beretningen: Rigspolitiet (Det Centrale Pasregister), SKAT (TastSelv Borger og Nyt TastSelv Erhverv), Styrelsen for Arbejdsmarked og Rekruttering (Det fælles datagrundlag), Digitaliseringsstyrelsen (NemID) og Søfartsstyrelsen (Skibsregistret). Det fremgik af beretningen, at hovedparten af de undersøgte myndigheder skulle forbedre deres risikovurderinger, som bør danne grundlag for myndighedernes styring af it-sikkerheden hos it-leverandørerne. Rigsrevisionen vurderede desuden, at hovedparten af de undersøgte myndigheder kunne forbedre deres krav til og opfølgning på adgangsstyring og logning. For Søfartsstyrelsen og Styrelsen for Arbejdsmarked og Rekruttering, som er kunder hos Statens it, fremgik det af beretningen, at der er uklarhed om ansvars- og opgavefordelingen i forhold til tilsynet med Statens It mellem Finansministeriet og de 2 styrelser. 3. Da Statsrevisorerne behandlede beretningen, bemærkede de bl.a., at statslige myndigheder generelt kan outsource it-driften til eksterne it-leverandører, men ikke ansvaret for itsikkerheden. 4. Hele sagen og dens dokumenter kan følges på www.rigsrevisionen.dk og på www.ft.dk/statsrevisorerne. II. Gennemgang af ministrenes redegørelser 5. Det fremgik af beretningen, at Rigspolitiet opfyldte alle de opstillede kriterier. Justitsministeren oplyser i sin redegørelse, at Justitsministeriet vil sørge for, at Rigspolitiet deler sine positive erfaringer med at styre it-sikkerheden hos eksterne it-leverandører med andre relevante myndigheder på ministeriets område. Vi gennemgår derfor ikke justitsministerens redegørelse yderligere i dette notat. Myndighedernes risikovurderinger 6. Statsrevisorerne fandt det utilfredsstillende, at 4 ud af de 5 myndigheder ikke havde udarbejdet en tilstrækkelig risikovurdering. 7. Erhvervsministeren, skatteministeren og beskæftigelsesministeren oplyser, at deres ministerier vil styrke risikovurderingerne af de undersøgte it-systemer. Ministerierne vil også arbejde for at styrke risikovurderingerne af it-systemer på tværs af deres ministerområder.

3 8. Ministeren for offentlig innovation oplyser, at Digitaliseringsstyrelsen ligeledes vil styrke risikovurderingen. Derudover oplyser ministeren, at Finansministeriet på baggrund af beretningen vil vurdere, om anbefalingerne i beretningen giver anledning til at opdatere de generelle vejledninger om it-sikkerhed, herunder vejledninger om ISO 27001 og den risikobaserede tilgang. Myndighedernes krav til og opfølgning på it-leverandørernes it-sikkerhed 9. Statsrevisorerne fandt det bekymrende, at myndighederne med undtagelse af Rigspolitiet ikke i tilstrækkelig grad stiller krav til it-leverandørers sikkerhedsniveau. Kravene bør være klare og baseret på risikovurderinger, og myndighederne bør følge op herpå. 10. Skatteministeren og beskæftigelsesministeren oplyser, at de har iværksat eller vil iværksætte en række tiltag til at forbedre krav og opfølgning. Beskæftigelsesministeren oplyser endvidere, at ministeren ser frem til, at Finansministeriet og Statens It afklarer og præciserer ansvars- og opgavefordelingen i forhold til tilsynet, så Styrelsen for Arbejdsmarked og Rekruttering kan indgå aftale med Statens It om de eksakte rammer for opgavevaretagelsen. Endelig oplyser ministeren, at styrelsen vil aftale med Statens It, hvilke revisorerklæringer der skal benyttes fremover, og præcisere, hvordan der kan gennemføres yderligere supplerende kontroller med it-sikkerheden hos it-leverandøren. Dette sker ifølge redegørelsen på baggrund af Rigsrevisionens kritik af, at styrelsen hidtil har modtaget en overordnet revisorerklæring. Rigsrevisionen bemærker, at vi i beretningen gjorde opmærksom på, at hvis en myndighed modtager en generel revisorerklæring, bør myndigheden på anden vis følge op på det, revisorerklæringen ikke dækker. Det skyldes, at generelle revisorerklæringer omhandler itleverandørernes generelle it-kontroller og dækker leverandørernes fælles it-miljø, der normalt kun dækker lag 5-8 i it-infrastrukturen. 11. Erhvervsministeren konstaterer, at Erhvervsministeriet har været uenig med Rigsrevisionen i, at tilsynsforpligtelsen med Skibsregistret alene påhviler Søfartsstyrelsen. Ministeren konstaterer videre, at der lader til at være uklarhed om omfanget af Finansministeriets tilsynsforpligtelse med Statens It. Ministeren tilslutter sig derfor Statsrevisorerne, som fandt det væsentligt, at Finansministeriet præciserer ansvaret med tilsynet med it-sikkerheden for de it-systemer, der drives af Statens It. Erhvervsministeriet arbejder løbende med at forbedre it-sikkerheden og har valgt at indgå i et samarbejde med Statens It og Finansministeriet om at synliggøre sikkerheds- og tilsynsniveauet for kunderne i Statens It. Både Rigsrevisionens beretning og resultatet af Finansministeriets præcisering af tilsynsforpligtelsen vil indgå i dette arbejde. 12. Ministeren for offentlig innovation bemærker, at Rigsrevisionen ikke anfægter, at Digitaliseringsstyrelsen i forhold til NemID stiller de rigtige og tilpas eksplicitte krav til it-leverandøren. Rigsrevisionen bemærker hertil, at det fremgik af beretningen, at Digitaliseringsstyrelsen kunne forbedre kravene om adgangsrettigheder og brugerrettighedskontroller af it-leverandørens medarbejdere. 13. Ministeren for offentlig innovation bemærker videre, at Digitaliseringsstyrelsen vil igangsætte et arbejde for at hæve niveauet for afrapportering i revisionsprotokollatet, så det inkluderer mere eksplicitte redegørelser for de udførte kontroller, som i højere grad kan bruges i risikovurderingen af NemID.

4 Finansministeriets præcisering af tilsynet med it-systemer, der drives af Statens It 14. Statsrevisorerne fandt det væsentligt, at Finansministeriet præciserer ansvaret for tilsynet med it-sikkerheden for de it-systemer, som drives af Statens It. 15. Ministeren for offentlig innovation oplyser, at Finansministeriets departement vil tage initiativ til at præcisere omfanget af ministeriets tilsyn med Statens It på kundernes vegne. Herunder vil ministeriet drøfte ansvars- og opgavefordelingen med Statens It s kunder ved afrapportering af tilsynet for 2016, med henblik på at der fremadrettet fremstår en klar ansvars- og opgavefordeling i relation til omfanget af Finansministeriets tilsyn og kundernes forpligtelser. Arbejdet med præciseringer og drøftelser med Statens It s kunder forventes ifølge redegørelsen afsluttet inden udgangen af 2017. Opsummering 16. Ministrene oplyser således, at de vil følge og rette op på de konstaterede mangler i forhold til myndighedernes styring af it-sikkerheden hos deres eksterne it-leverandører. Ministrene har iværksat eller vil iværksætte en række initiativer, herunder i forhold til myndighedernes arbejde med risikovurderinger, myndighedernes krav til de eksterne it-leverandørers sikkerhedsniveau og deres opfølgning herpå. 17. Rigsrevisionen finder det tilfredsstillende, at myndighederne vil følge og rette op på de konstaterede mangler, og vurderer derfor, at denne del af sagen kan afsluttes. Rigsrevisionen vil dog som led i it-revisionen fortsat følge, om initiativerne bliver gennemført og fungerer i praksis. 18. Ministeren for offentlig innovation oplyser, at Finansministeriet vil præcisere omfanget af ministeriets tilsyn med Statens It og kundernes forpligtelser. Rigsrevisionen finder dette positivt. Rigsrevisionen finder det vigtigt, at Finansministeriet skaber klarhed om ansvars- og opgavefordelingen, og vil fortsat følge ministeriets arbejde hermed og orientere Statsrevisorerne herom. Lone Strøm