Ny beretning om 3 regioners beskyttelse af adgangen til it-systemer og sundhedsdata er afgivet

16.11.2017

Statsrevisorerne har den 15. november 2017 afgivet beretning nr. 4/2017 om 3 regioners beskyttelse af adgangen til it-systemer og sundhedsdata med denne bemærkning:

Center for Cybersikkerhed vurderer, at offentlige myndigheder i Danmark i stigende grad er truet af cyberangreb. Sundhedssektorens it-systemer er udsat for en specifik trussel. Fx har der i Danmark været flere angreb på sygehuse i Region Syddanmark, som kan have haft konsekvenser for patientbehandlingen. 

Regionerne har ansvaret for at beskytte sundhedsdata i Danmark. Beretningen handler om, hvordan 3 regioner – Region Syddanmark, Region Midtjylland og Region Hovedstaden – beskytter adgangen til it-systemer og sundhedsdata. 

Statsrevisorerne finder, at de 3 regioners beskyttelse af adgangen til it-systemer og sundhedsdata ikke er tilfredsstillende. Hermed er der risiko for, at følsomme og fortrolige persondata kommer i hænderne på uvedkommende eller ikke er pålidelige og tilgængelige, når der er brug for dem. 

Statsrevisorerne bemærker:

  • At grundlæggende sikringstiltag mod hackerangreb ikke i tilstrækkelig grad er implementeret i nogen af de 3 regioner. Særligt kritisk er det, at 27.000 medarbejdere i Region Syddanmark har lokaladministratorrettigheder, da det øger risikoen for hackermisbrug.
  • At styring og kontrol af medarbejdere med privilegerede rettigheder er mangelfuld i alle 3 regioner, herunder at der er utilstrækkelig begrænsning af muligheder for at tilgå internettet, når der logges på med privilegerede rettigheder.
  • At Region Syddanmark og Region Hovedstaden har passwords til system- og servicekonti, der ikke har været skiftet i lang tid – op til 9 år – og passwords, der ikke lever op til god praksis.
  • At alle 3 regioners logningstiltag er mangelfulde, hvilket gør det vanskeligt at opdage og opklare hackerangreb og misbrug af rettigheder. Region Midtjylland har ikke implementeret nogen af de undersøgte logningstiltag, selv om regionen har udarbejdet en politik for området. 

Ministerens svarfrist: 2 mdr.

Gitte Korff
Sekretariatschef
Telefon: 3337 5985

Sideansvarlig: Jannie Sølvsteen