Statsrevisorerne 2021
12
Offentligt
2465211_0001.png
Statsrevisoranmodning
Undersøgelse af statens it-beredskab
Størstedelen af offentlige myndigheder er afhængige af it-systemer for at
kunne løse sine opgaver. Større it-nedbrud og tab af data i myndighedernes
kritiske forretningsprocesser og underliggende it-systemer kan have store
konsekvenser for staten, borgere og virksomheder. Det er derfor afgørende,
at myndighederne har et tilstrækkeligt it-beredskab på plads. Beredskabet
skal sikre, at myndighederne hurtigt kan håndtere større it-nedbrud og data-
tab i it-systemerne og har planer for alternative forretningsprocesser og mini-
mering af konsekvenserne, indtil man kan vende tilbage til normal it-drift.
Statsrevisorernes og Rigsrevisionens beretning nr. 20/2020 om Skattemini-
steriets it-beredskab viste bl.a., at Skatteministeriets it-beredskab for kritiske
forretningsprocesser var utilfredsstillende og utilstrækkeligt. Statsrevisorerne
ønsker på den baggrund en undersøgelse af, hvordan it-beredskabet i staten
mere generelt er.
Statsrevisorerne anmoder Rigsrevisionen om en tværministeriel undersø-
gelse af
Har staten generelt implementeret et tilfredsstillende it-beredskab i over-
ensstemmelse med de internationale standarder for informationssikkerhed
og it-beredskab? Hvem har tilsynsforpligtelsen hermed i de enkelte mini-
sterier?
Har statens myndigheder generelt taget stilling til, hvordan de vil imple-
mentere sikkerhedsforanstaltningerne, så de passer til den enkelte myn-
digheds risici og kritiske forretningsprocesser?
Er statens vejledninger om implementering af it-beredskab tilfredsstillende
og sikres deling af viden på tværs af ministerierne?
Hvilket tværministerielt it-beredskab kan sættes i værk, hvis flere af sta-
tens myndigheder rammes af it-sikkerhedshændelser på samme tid?
18. oktober 2021
J.nr.:21-000693-1
Godkendt på
statsrevisormødet 15.
oktober 2021
Side 1 | 2
Rigsrevisors notater til Statsrevisorerne 2021 nr. 12: Statsrevisoranmodning om undersøgelse af statens it-beredskab
2465211_0002.png
Baggrund
Offentlige myndigheder har siden 2016 skullet følge de internationale stan-
darder for informationssikkerhed ISO 27001, herunder standarderne for it-be-
redskabet. Hver myndighed skal tage stilling til, hvordan de vil implementere
sikkerhedsforanstaltningerne, så de passer til den enkelte myndighed. Den
praktiske udmøntning af standarderne fremgår af vejledningen ISO 27002.
Digitaliseringsstyrelsen og Erhvervsministeriet vejleder på hjemmesiden sik-
kerdigital.dk offentlige myndigheder i, hvordan de i praksis skal implementere
ISO 27001. Derudover har Digitaliseringsstyrelsen udarbejdet vejledninger og
skabeloner for myndighedernes it-beredskab.
Rammerne for offentlige myndigheders it-beredskab er det såkaldte helheds-
orienterede beredskab, som er en overordnet paraply for beredskabsarbejdet
defineret af Beredskabsstyrelsen. Beredskabsstyrelsen opstiller en række an-
befalinger om god praksis for myndighedernes beredskab, som også er rele-
vant i forhold til it-beredskabsplanerne.
Side 2 | 2