digitalisering og offentlig it

Rapport: De fleste kommuner vet ikke hvor sårbare de er for angrep

KS har utredet den digitale robustheten i norske kommuner.

Asbjørn Finstad, avdelingsdirektør for strategisk IKT og digitalisering i KS.
Asbjørn Finstad, avdelingsdirektør for strategisk IKT og digitalisering i KS.

Kortversjonen

  • Risikoen for uønskede hendelser i kommunale tjenester er stor, og digitalisering øker sårbarheten for dataangrep, noe som kan lamme kommunenes evne til å levere tjenester.

  • KS har utredet den digitale robustheten i norske kommuner.

  • Mangel på intern kompetanse og utfordringer med å følge opp store leverandører nevnes som problemer, i tillegg til at få kommuner har tilstrekkelig overvåkning av sikkerheten i egen IT-infrastruktur.

«Sannsynligheten for uønskede hendelser som rammer de kommunale tjenestene er betydelig, og konsekvensene kan være alvorlige».

Det skriver KS (Kommunesektorens organisasjon) i en rapport offentliggjort denne uken.

Stadig flere deler av kommunenes tjenester er digitalisert de siste årene, og flere kjente tilfeller av dataangrep mot norske kommuner har vist hvilke konsekvenser dette kan få.

Østre Toten kommune ble rammet av et stort angrep på sine datasystemer 9. januar 2021. I desember samme år ble Nordland fylkeskommune angrepet, og i februar 2023 ble Vadsø kommune offeret, nylig omtalt av Digi.

Alle tilfellene førte til at en rekke systemer i kommunen var nede i lengre perioder, og at kommunene hadde problemer med å levere tjenestene sine.

Kommunal- og distriktsdepartementet har, på bakgrunn av risikobildet, støttet en utredningen av den digitale robustheten i kommunal sektor med med 500.000 kroner. Resultatet er en rapport som beskriver situasjons- og målbildet, og gir anbefalinger som skal gjøre kommunene og fylkeskommunene mer robuste mot digitale angrep.

– Haster

– Over lengre tid har kommuner funnet arbeidet med datasikkerhet krevende. De opplever at støtten og veiledningen som er tilgjengelig er fragmentert, sier Asbjørn Finstad, avdelingsdirektør for strategisk IKT og digitalisering i KS, til Digi.

– Den nye sikkerhetssituasjonen i Europa har gjort at det haster mer å ta tak i det. Vi har også sett en forverring av kommunenes evne til å rekruttere nødvendig IKT-personell. Flere opplever at de ikke har nok tilgjengelig kompetanse til å ivareta personvernet og informasjonssikkerheten, sier han.

Rapporten er basert på gjennomførte workshops, innspillsrunder og samtaler med kommunal sektor, i tillegg til offisielle og publiserte dokumenter.

KS beskriver at det i kommunal sektor er varierende grad av styringsevne, nødvendig sikring av teknisk infrastruktur og nødvendig evne til å forebygge, oppdage og håndtere hendelser.

De aller fleste kommunene og fylkeskommunene har et forhold til NSMs grunnprinsipper for IT-sikkerhet, men det er store variasjoner mellom kommunene i hvordan de følges, ifølge KS.

– Gjennom felles arbeid kan vi øke kvaliteten, ta ned kostnadsninvået og gi tilgang til nødvendig kapasitet og kompetanse. Det klarer ikke kommunene hver for seg, sier Finstad.

Rapporten som nå er offentliggjort, danner utgangspunktet med kommunal sektors felles arbeid og dialog med statlige myndigheter om å styrke datasikkerheten i kommunene.

Krevende å følge opp store leverandører

Leverandørmarkedet er en vesentlig bidragsyter ved digitalisering av kommunal sektor. Kommunene opplever det som krevende å følge opp leverandører, spesielt store, på sikkerhet, digital beredskap og personvern, skriver KS.

Det kan skyldes intern kompetanse, ressurssituasjon, eller kommunen i seg selv er for små til å få gjennomslag i møte med store selskap, ifølge KS.

Det er også rapportert om utfordringer i anskaffelsesprosesser og tilgjengelig kompetanse om hvilke sikkerhetskrav som bør stilles.

Kjenner ikke tilstanden i egen infrastruktur

Kommunedirektør Jarle Lystad i Vadsø kommune uttalte nylig til Digi at det var en nylig etablert sikkerhetsovervåkningstjenste med en tjedjepart som gjorde at angreperne ble stanset før data kom på avveie.

Men det er en tjeneste på langt nær alle kommuner har tilgang på.

KS har kartlagt at bare en av tre av kommunene har etablert sårbarhetsscanning som en løpende tjeneste, en såkalt SOC og/eller IRT (se faktaboks), med tilstrekkelig kapasitet og kompetanse, selv om mange sonderer markedet.

«Nesten alle kommuner har en eller annen form for sårbarhetsscanning av tjenester som er eksponert mot internett, men det er vesentlige mangler på scanning av interne tjenester og underliggende IKT-infrastruktur», skriver de.

Dette medfører at et betydelig flertall av kommunene ikke er klar over sikkerhetstilstanden i egen IT-infrastruktur, skriver KS.

SOC/IRT

  • Et sikkerhetsoperasjonssenter, også kjent som et SOC, er en administrert sikkerhetstjeneste som overvåker og analyserer virksomhetens infrastruktur med hensikt om å forebygge, oppdage og hindre uønskede informasjonssikkerhetshendelser. Et SOC kan også være ansvarlig for hendelsesrespons i virksomheten.
  • Et IRT (Incident Response Team), et beredskapsteam som kan gripe inn ved hendelser og bidra til å redusere konsekvensen av hendelsen.

Ved etablering av eller tilknytning til SOC og IRT vil en kommune eller fylkeskommune ha økt sin evne til å oppdage og respondere på hendelser betydelig. Dette vil redusere sannsynligheten for en uønsket digital hendelse som utpressing, sabotasje eller innbrudd, og kan redusere skadeomfanget dersom hendelsen skulle oppstå, skriver KS.

Bedre teknisk forberedt enn trent

80 prosent av kommunene rapporterer om tekniske backupløsninger plassert på annen lokalitet enn driftsmiljøet, og over 60 prosent rapporterer om rutinemessig testing av om backup er korrupt eller manipulert.

KS presiserer samtidig at det, basert på dialog med kommunene, er grunn til å tro at nivået på kommunenes treningsnivå for å håndtere digitale hendelser er vesentlig lavere enn de tekniske løsningene.

Kommuner og fylkeskommuner har vansker med å beskytte teknisk infrastruktur mot både utilsiktede og tilsiktede hendelser. Situasjonen er krevende fordi flere kommuner allerede har et opparbeidet gap mellom nåværende og ønsket situasjon. I tillegg fortsetter dette gapet å øke fordi digitaliseringen øker i tempo, og nye løsninger og tjenester innføres uten at gamle nødvendigvis saneres, ifølge KS.

Presset økonomisk

Det har ikke vært noe eget nasjonalt responsmiljø for sektoren, frem til «Kommunecert» ble lansert 1. desember 2023. Tjenesten forteller generelt og varsler om pågående trussel, og hjelper med hendelseshåndtering. Men de kan ikke overvåke alt, påpeker Finstad.

– Det er en forsikring å ha både den forebyggende tjenesten fra Kommunecert og en egen tjeneste for kontinuerlig sikkerhetsovervåking og respons. Noen kommuner har ytterligere sikkerhetsovervåkning internt, og noen kjøper tjenesten.

Men det er ikke realistisk for alle kommuner å selv ha utvidet sikkerhetsovervåkning på plass, ifølge Finstad.

– Det er ingen tvil om at kommunene er presset økonomisk, påpeker han.

50 prosent av kommunene gikk med driftsunderskudd i 2023.

– Når de politisk valgte skal prioritere sikkerhetstiltak, som i stor grad er forebyggende, opp mot andre behov kommunene har, kan vi forstå at det er vanskelig å få gjennomslag, erkjenner Finstad.

Fredag ble det klart at 10 millioner kroner bevilges til noen av tiltakene beskrevet av KS. Tiltakene er relatert til utarbeidelse av sikkerhetskrav, vurderinger av systemer og kompetanseheving innen digitalisering, sikkerhet, beredskap og personvern.

Powered by Labrador CMS