Holbergsgade 6
DK-1057 København K
T +45 7226 9000
F +45 7226 9001
W sum.dk
Sundhedsministeren
Statsrevisorerne Sekretariatet
Folketinget Christiansborg
1240 København K
Dato: 5. marts 2018
Enhed: SUNDOK
Sagsbeh.: DEPMAHA
Sagsnr.: 1702738
Dok. nr.: 550072
Sundhedsministerens redegørelse til Statsrevisorerne vedr.
Rigsrevisionens beretning nr. 04/2017 om 3 regioners
beskyttelse af adgangen til it-systemer og sundhedsdata
Statsrevisorerne har den 22. november 2017 fremsendt deres beretning nr. 04/2017
om 3 regioners beskyttelse af adgangen til it-systemer og sundhedsdata.
Jeg vil indledningsvist gerne kvittere for, at beretningen sætter fokus på en helt
central sikkerhedsdagsorden. Det øget trusselsniveau mod sundhedssektoren
understreger, at modstandsdygtighed og styrket sikkerhed er afgørende for, at
sundhedsvæsenet kan opretholde sin funktionalitet og beskytte borgernes
sundhedsoplysninger. Det er et emne, som er højt prioriteret i Sundheds- og
Ældreministeriet.
Jeg har indhentet udtalelser på baggrund af beretningen fra regionsrådet i hhv.
Region Syddanmark, Region Midtjylland og Region Hovedstaden,
jf. §18, stk. 3 i lov
om revisionen af statens regnskaber mv.
Udtalelserne er vedlagt denne redegørelse
som bilag.
Rigsrevisionens beretning og statsrevisorernes bemærkninger
Rigsrevisionen vurderer, at de 3 regioners beskyttelse af adgangen til it-systemer og
sundhedsdata ikke er tilfredsstillende. Det betyder, at der er risiko for, at følsomme
og fortrolige persondata kommer i hænderne på uvedkommende eller ikke er
pålidelige og tilgængelige, når der er brug for dem. På den baggrund er det
Rigsrevisionens vurdering, at de grundlæggende tiltag mod hackerangreb og
beskyttelse af adgangen til it-systemer og sundhedsdata bør prioriteres højt i alle
landets regioner.
Rigsrevisionen bemærker i øvrigt, at de 3 regioner har oplyst, at de efterfølgende har
iværksat konkrete initiativer i forhold til de undersøgte områder, der imødekommer
flere af Rigsrevisionens kritikpunkter.
Statsrevisorerne er enig i Rigsrevisionens konklusioner og bemærker:
At grundlæggende sikringstiltag mod hackerangreb ikke i tilstrækkelig grad
er implementeret i nogen af de 3 regioner. Særligt kritisk er det, at 27.000
medarbejdere i Region Syddanmark har lokaleadministratorrettigheder, da
det øger risikoen for hackerangreb.
At styring og kontrol af medarbejdere med privilegerede rettigheder er
mangelfulde i alle 3 regioner, herunder at der er utilstrækkelig begrænsning
af mulighed for at tilgå internettet, når der logges på med privilegerende
rettigheder.