Marts 2016
Opfølgning på notat til tværministeriel arbejdsgruppe
Nets udarbejdede i oktober 2014 en ikke-fortrolig skriftlig redegørelse til den tværministerielle
arbejdsgruppe vedrørende ”elektroniske betalinger mv”. Redegørelsen beskrev hændelsesforløbet
omkring den såkaldte Se&Hør-sag, hvor en IBM-ansat i perioden 2008-2012 på uretmæssig vis
misbrugte sine adgangsrettigheder, uretmæssigt overtog andre medarbejderes identitet og
uretmæssigt skaffede sig adgang til informationer, som den IBM-ansatte ellers var afskåret fra,
med henblik på videregivelse og salg af informationer til ugebladet Se&Hør.
Nets’ redegørelse til den tværministerielle arbejdsgruppe vedrørende ”elektroniske betalinger mv”
beskrev samtidig nogle af de øjeblikkelige tiltag, Nets havde gjort i umiddelbar forlængelse af
Se&Hør-sagen. Redegørelsen beskrev desuden, hvordan Nets i efteråret 2013 vedtog et nyt
rammeværk for informationssikkerhed, og at implementeringen af rammeværket blev fremskyndet
som følge af Se&Hør-sagen. Det var – og er fortsat – ambitionen, at Nets efter gennemførelsen af
de planlagte indsatser vil have implementeret det højst mulige niveau for risikostyring og
informationssikkerhed, som man kan forvente af en virksomhed, der bl.a. arbejder med digitale
betalinger. Dette billede blev bekræftet af konsulentfirmaet Deloitte, der i sommeren 2014 foretog
en uvildig gennemgang af de forelagte planer.
IT-inspektion i Nets
I november 2014 foretog Finanstilsynet en ordinær og planlagt inspektion i Nets Denmark A/S
(Nets), hvor Finanstilsynet blev grundigt introduceret for Nets’ aktiviteter og processer omkring
håndtering af IT-sikkerhed og IT-risikostyring.
Finanstilsynet gennemgik udvalgte dele af it-området, herunder den generelle it-sikkerhedsstyring,
strategi,
organisation,
beredskabsplaner,
sikkerhedspolitikker
og
retningslinjer.
Endvidere
gennemgik Finanstilsynet Nets’ procedurer for styring af adgange til systemer og data,
ændringshåndtering, kontrol med outsourcede it-funktioner samt krav og procedurer til kontrol og
rapportering. På det grundlag fremlagde Finanstilsynet i maj 2015 en redegørelse om IT-
inspektionen, som blev gennemført i november 2014.
Det fremgår af redegørelsen, at Nets blev pålagt en række påbud med henblik på bl.a. at sikre, at
it-sikkerhedspolitikken i højere grad er baseret på en dokumenteret it-risikovurdering. Nets var
ikke overrasket over kritikken og påbuddene, idet IT-inspektionen fandt sted på et tidspunkt, hvor
der endnu var et stykke vej at tilbagelægge, inden Nets ville være på plads med opbygningen af
sin nye IT-sikkerhedsorganisation. På tidspunktet for offentliggørelse af Finanstilsynets redegørelse
var Nets allerede i fuld gang med at efterleve påbuddene i redegørelsen.
I lyset af Se&Hør-sagen er det er vigtigt at bemærke, at Finanstilsynet ikke konkluderede, at kon-
krete data på noget tidspunkt har været kompromitteret, eller at der har været svigt i Nets’ syste-
p. 1 - 2