digitalisering og offentlig it
Nasjonalt cybersikkerhetssenter får kjeft: – Det er for vanskelig å oppnå kontakt
Riksrevisjonen mener norske myndigheters arbeid med digital sikkerhet er for dårlig.
Det utføres for få tilsyn, rapporter følges ikke opp og det er for lite fremdrift i kompetanseutviklingen i Norge. Nasjonalt cybersikkerhetssenter fungerer også for dårlig: – Det er for vanskelig å oppnå kontakt, sier riksrevisor Karl Eirik Schjøtt-Pedersen til Digi.
I ett og et halvt år har Riksrevisjonen arbeidet med rapporten som avdekker at norske myndigheters arbeid med digital sikkerhet er for dårlig. Revisjonsteamet har bestått av tre personer med overordnet systemkompetanse, og én IKT-revisor.
Intervjuet miljøene
De har gått igjennom ulike rapporter, kjente angrep i offentlig og privat sektor og hatt omfattende intervjurunder med de norske IKT-miljøene.
De konkrete angrepshendelsene som er gjennomgått, vil ikke Schjøtt-Pedersen avsløre, men angrepet på Østre Toten kommune nevnes i forbifarten.
– Informasjonen om hendelsene er taushetsbelagt, sier han.
Digital sikkerhet er avgjørende for å ivareta Norges kritiske samfunnsfunksjoner og nasjonale sikkerhetsinteresser.
Krigen i Ukraina og den tilspissede sikkerhetspolitiske situasjonen i Europa gjør dette svært aktuelt, poengterer Riksrevisjonen i rapporten.
Funksjoner som helsetjenester, kraftforsyning og betalingsløsninger kan bli satt ut av spill om arbeidet ikke styrkes fremover.
Oppsummert: «Kritikkverdig»
Riksrevisjonen mener virksomhetene under Justis- og beredskapsdepartementet ikke utfører gode nok sikkerhetsanalyser, har for få tilsyn med sektoren og at tiltak for håndtering av digitale hendelser ikke følges godt nok opp.
I sum svekker dette den digitale sikkerheten i Norge. På revisjonsspråket får norske myndigheters arbeid med digital sikkerhet vurderingen «kritikkverdig».
Schjøtt-Pedersen forteller til Digi at det er en sterk reaksjon.
– Tilstanden på det digitale området er klart svakere enn det burde og kunne være. I en situasjon der angrepene kommer hurtigere og hurtigere, forsterkes behovet for tiltak ytterligere.
– Departementet må tvinge frem forbedringer, og kan ikke slå seg til ro med arbeidet som gjøres i dag. Om frister og tiltak ikke følges opp, må de sørge for at noe skjer, sammenfatter han.
Tar ikke ansvar
Riksrevisjonen har gjort følgende hovedkonklusjoner:
- Departementet ivaretar ikke pådriveransvaret for å sikre tilstrekkelig framdrift i arbeidet som følge av den nye sikkerhetsloven.
- Det legges ikke godt nok til rette for tverrsektoriell hendelseshåndtering.
- Det gjennomføres få tilsyn med digital sikkerhet. Tilsynsmyndighetene er også lite samordnet.
Totalt er det 14 tilsynsmyndigheter som har ansvar for det digitale området. Til tross for at det er mye ressurser til å utføre jobben, blir det nesten ikke utført tilsyn på IKT-området.
Schjøtt-Pedersen sier at oppdelingen av fagmiljøene gjør at tilsynskompetansen blir for fragmentert.
– Det får betydelige utfordringer for funksjonsevnen. Når så mange parter skal bidra, må noen ta det overordnede ansvaret, sier han.
Presse på mer for kompetanse
Revisjonen mener derfor at departementet må ta en tydeligere rolle i dette arbeidet.
De mener også at norske myndigheters ulike IKT-miljøer må bli mer samordnet og tilgjengelig for offentlig og privat sektor. Spesielt når de driver veiledning. Her nevnes Nasjonal sikkerhetsmyndighet i en særstilling.
I tillegg må nivået på koordineringen av ressursene som er tilgjengelig, heves.
Riksrevisjonen mener også det norske kompetansegapet innenfor IKT-sikkerhet feltet må tettes.
– Selv om Justis- og beredskapsdepartementet ikke har det overordnede ansvaret for kompetanseutvikling, bør de presse på for at kapasiteten i utdanningen økes. Det må tilrettelegge for at universitetene og høgskolene kan satse på forskning og skolering på området, sier han og fortsetter:
– Det må legge press på Kunnskapsdepartementet slik at dette skjer.
Mer tilgjengelig
Riksrevisjonen mener også departementet må sikre et bedre kildegrunnlag når de skal holde oversikt over den nasjonale sikkerhetstilstanden. Informasjon om resultater av innførte tiltak må også bli mer tilgjengelig.
– Departementet må ta en tydeligere og klarere rolle og tvinge frem de forbedringene de har ansvaret for. De kan ikke slå seg til ro med lite tilfredsstillende svar og tilbakemeldinger, sier Schjøtt-Pedersen.
I tillegg mener Riksrevisjonen at arbeidet med å avdekke, håndtere og koordinere innsatsen mot digitale angrep, må styrkes.
NSM og Nasjonalt cybersikkerhetssenter får også passet påskrevet.
Riksrevisjonen mener at sikkerhetssenteret bidrar godt når de først blir koblet på hendelser, men at de er for vanskelig å få tak i og samarbeide med. Dette er blant annet noe norske kommuner har reagert på, sier Schjøtt-Pedersen til Digi.
– Virksomhetene som prioriteres, opplever god kontakt, men de som ikke gjør det, opplever at det er svært vanskelig å få kontakt med sikkerhetssenteret. Derfor mener vi at NSM må fokusere på å få på plass bedre samordning på dette feltet, sammenfatter han.
Digi har vært i kontakt med NSM-direktør, Sofie Nystrøm. Hun har ikke besvart våre henvendelser.