Redegørelse om it-inspektion i Nets Danmark A/S
Side 1 af 2
HJEM / TILSYN / VURDERINGER AF FINANSIELLE VIRKSOMHEDER
VURDERING AF FINANSIELLE VIRKSOMHEDER 2015 /
/
OPRETTET: 13. MAJ. 2015
OPDATERET: 13. MAJ. 2015
Redegørelse om it-inspektion i Nets
Danmark A/S
Indledning
Finanstilsynet var med start i efteråret 2014 og henover årsskiftet på funktionsundersøgelse på it-
området hos Nets Danmark A/S (efterfølgende Nets).
Finanstilsynet gennemgik udvalgte dele af it-området, herunder den generelle it-sikkerhedsstyring,
strategi, organisation, beredskabsplaner, sikkerhedspolitikker og retningslinjer. Endvidere gennemgik
Finanstilsynet Nets procedurer for styring af adgange til systemer og data, ændringshåndtering,
kontrol med outsourcede it-funktioner samt krav og procedurer til kontrol og rapportering.
Sammenfatning og risikovurdering
Det er Finanstilsynets vurdering, at Nets på tidspunktet for inspektionens gennemførsel ikke i
tilstrækkelig grad har implementeret en dokumenteret it-risiko- og sikkerhedsstyring på tværs af
virksomheden. Det er vurderingen, at Nets har betydeligt fokus på efterlevelse af krav og
kontrolstandarder, herunder bl.a. PCI krav, og mindre fokus på at sikre, at it-risici er tilstrækkelig
synliggjorte og imødegået på tværs af Nets samt outsourcing leverandører. Finanstilsynet har i
forbindelse med inspektionen konstateret flere svagheder, hvor ledelsen i Nets fremadrettet skal
sikre, at væsentlige risici er tilstrækkeligt synliggjorte og imødegået.
Finanstilsynet har påbudt Nets i højere grad at sikre, at it-sikkerhedspolitikken tager afsæt i en
dokumenteret it-risikovurdering, samt at ansvar og forventninger mellem direktion og bestyrelse, i
relation til it-sikkerhedsstyringen, rapportering og ledelsesopfølgning, præciseres og implementeres.
Herunder at der etableres øget dokumenteret kontrol med, at it-sikkerhedspolitikken er tilstrækkeligt
implementeret og uddybet i procedurer, forretningsgange og kontroller, samt at Nets styrker it-
sikkerhedsorganisation med klart definerede roller og ansvar for organisering af it-arbejdet.
https://www.finanstilsynet.dk/da/Tilsyn/Vurderinger%20af%20finansielle%20virkso...
16-06-2016