it-bransjen

Statens IKT-program får hard kritikk: – Har drevet med høy risiko

Riksrevisjonen har funnet en rekke svakheter i programmet som skulle ruste opp den statlige IKT-sikkerheten.

Departementenes digitaliseringsorganisasjon har drevet med høy risiko i en uforholdsmessig lang periode, konkluderer Riksrevisjonen.
Departementenes digitaliseringsorganisasjon har drevet med høy risiko i en uforholdsmessig lang periode, konkluderer Riksrevisjonen.

– Vi har funnet flere svakheter i arbeidet med sikkerhet. Det er kritikkverdig, sier riksrevisor Karl Eirik Schjøtt-Pedersen.

Han snakker om Program Felles IKT som skulle styrke sikkerheten og gi bedre samhandling og kommunikasjon på tvers av departementene.

Løsningen er bygd på en hybrid skyplattform.

Nasjonal sikkerhetsmyndighet har rådgitt DIO om aktiviteter og krav for at plattformen skal bli NSM-godkjent.

Felles IKT-programmet ble etablert sommeren 2021, og ble endret da departementene ble rammet av et dataangrep sommeren 2023.

Riksrevisjonen mener prosjektet er styrt med høy risko i en lengre periode.

Riksrevisjonen pekte på at DIO ikke hadde alle funksjoner og systemer på plass under etableringen.

Blant annet manglet det et styringssystem for informasjonssikkerhet.

Karl Eirik Schjøtt-Pedersen er riksrevisor.
Karl Eirik Schjøtt-Pedersen er riksrevisor. Foto: Arash A. Nejad
Karl Eirik Schjøtt-Pedersen er riksrevisor.

Forsinkelser

Undersøkelsen viser blant annet at arbeidet med løsningen har vært replanlagt og er ytterligere forsinket.

Først var planen at den nye IKT-plattformen skulle være klar i 2025 og koste 1,4 milliarder kroner.

Så ble prislappen 2,2 milliarder kroner med en estimert levering i 2026-2027.

Det var i 2025 Departementenes digitaliseringsorganisasjon (DIO) overtok ansvaret for statens IKT-plattformer.

Det ble gjort uten at sikkerhetstilstanden var dokumentert, konkluderer revisjonen.

– Det er uheldig at DIO ikke fikk nødvendig oversikt over sikkerhetstilstanden ved overlevering, sier Schjøtt-Pedersen.

Undersøkelsene viser også at Digitaliserings- og forvaltningsdepartementet og Forsvarsdepartementet ikke sikret at aktiviteter i forbindelse med at den nye etaten ble etablert, ikke var ferdigstilt før overtakelsen.

Det har ført til at beslutninger om organisering, lokalisering, ansvar, finansiering og styringsmodell ble forsinket.

Samtidig har den nye organisasjonen fått en rekke nye oppgaver.

– Det har medført at viktige oppgaver DIO skal utføre for departementsfellesskapet er blitt nedprioritert, sier riksrevisoren og fortsetter:

– Det er ikke tilfredsstillende.

Riksrevisjonen mener DIO må prioritere både IKT-sikkerheten og fremdriften i programmet i høyere grad enn de har gjort frem til nå.

Digi har vært i kontakt med DIO. De har ikke besvart våre henvendelser.

23. juni 18:30: Digi skrev først at NSM har godkjent plattformen. Det er ikke riktig. De har rådgitt DIO for å få plattformen godkjent.

7. juli 14.10: Digi skrev først at revisjonen viste at DIO manglet grunnleggende sikkerhetsfunksjoner i styringen av programmet. Det er upresist. DIO hadde ikke alle funksjoner og systemer på plass under etableringen av virksomheten.

Powered by Labrador CMS