Statsrevisorerne 2023-24
Beretning Nr. 6 Finansministerens redegørelse af 9. februar 2024 vedrørende beretning nr. 6/2023 om it-sikkerheden på Statens It's servere
Offentligt
Finansministeriet · Christiansborg Slotsplads 1 · 1218 København K
Statsrevisorernes Sekretariat
Folketinget Christiansborg
09.02.2024
Til Statsrevisorerne
Ministerredegørelse til Statsrevisorernes beretning nr. 6/2023 om It-sikker-
heden på Statens It’s servere
Jeg har modtaget Statsrevisorernes bemærkninger fra den 4. december 2023 til
Rigsrevisionens beretning nr. 6/2023 om it-sikkerheden på Statens It’s servere. I
det følgende redegøres for de overvejelser, som beretningen har givet anledning
til. Redegørelsen forholder sig til såvel beretningens indhold og konklusioner samt
Statsrevisorernes bemærkninger.
Indledningsvist vil jeg gerne kvittere for Statsrevisorernes bemærkninger og Rigs-
revisionens beretning, som berører et vigtigt emne.
Statsrevisorerne udtaler i bemærkningerne til beretningen en kritik af sikkerheden
på Statens It’s servere. Statens It oplyser mig, at de har et stort fokus på at sikre
Statens It’s egen og kundernes it-sikkerhed. Henset til ansvarsfordelingen mellem
Statens It og Statens It’s kunder er det udfordrende at sikre, at alle servere kan sik-
kerhedsopdateres. Derfor tager jeg Rigsrevisionens undersøgelse af it-sikkerheden
på Statens It’s servere og Statsrevisorernes bemærkninger til efterretning.
Statsrevisorerne hæfter sig ved følgende undersøgelsesresultater:
1. 537 servere hos Statens It kan ikke længere sikkerhedsopdateres, da ser-
vernes levetid er udløbet. Dette svarer til ca. 10 % af de i alt 5.353 under-
søgte servere, som Statens It varetager driften af på vegne af 46 myndighe-
der.
2. Den fortsatte brug af servere, der ikke længere kan sikkerhedsopdateres,
gør, at der er risiko for, at et cyberangreb kan sprede sig mellem servere og
mellem myndigheder, da sårbarheder hos én myndighed kan udsætte an-
dre myndigheder for it-sikkerhedsmæssige risici.
3. For 178 servere mangler Statens It viden om servernes type, hvilket bevir-
ker, at Statens It ikke efterlever kravene i ISO 27001 angående fuldstæn-
digt overblik over serverporteføljen.