sikkerhet
Fikk kritikk for dårlig sikkerhet i 2019 – har ikke sikret systemene
Helse Nord kartlegger fortsatt datainnbruddet fra forrige uke.
– Informasjonssikkerhet er en av våre høyeste prioriteringer, sier administrerende direktør i Helse Nord, Cecilie Daae, på e-post til Digi.no.
Helse Nord sine systemer for kommunikasjon mellom ambulanser og AMK ble angrepet forrige uke. Helseforetaket jobber fortsatt med kartlegging av innbruddet for å finne ut hva angriperne har gjort i systemene, og sier de ikke vil komme med noen statusoppdatering før etter påske.
Systemet ennå ikke sikret
I avviksmeldingen etter angrepet forrige uke skrev Helse Nord at de oppdaget angrepet «gjennom fakturakontroll etter unormalt høye mobilfakturaer på de aktuelle enhetene». Det var altså ikke IT-spor, men fakturaer som gjorde at Helse Nord oppdaget angrepet.
Når Digi.no spør Helse Nord om de ennå ikke har kontroll på IT-sikkerhet i lys av en rapport der Riksrevisjonen kritiserte IT-sikkerheten til helseforetakene og forrige ukes dataangrep, svarer Daae via sin kommunikasjonsdirektør at de ennå ikke har gjort regionalisering på de systemene som er angrepet:
– Dette IKT-systemet i ambulansene (systemet som ble angrepet forrige uke, journ.anm.) er ett av mange systemer som skal regionaliseres. Det betyr felles regional drift. Regionaliseringen gjøres trinnvis, system for system, og er ikke gjort på dette systemet ennå. Vi jobber systematisk og intensivt med funnene fra Riksrevisjonens rapport hvor nettopp dette med å ha sentral styring og å sørge for at vi ikke har sårbare systemer og enheter, er helt nødvendige tiltak.
IT-sikkerhetsprosjekt til 120 millioner
Daae forteller at de investerer over 120 millioner kroner i et informasjonssikkerhetsprosjekt som ble igangsatt i desember 2020 som følge av rapporten.
– Rapporten fra Riksrevisjonen var alvorlig. For oss ble funnene kjent i 2019, og siden har vi jobbet konkret med å lukke avdekkede svakheter og har gjort forbedringer. Helse Nord gjør betydelige investeringer i IKT-sikkerhet, og investerer over 120 millioner kroner gjennom prosjektet «helhetlig informasjonssikkerhet», skriver Daae i en e-post til Digi.no
Svært alvorlig
I 2019 gjennomførte Riksrevisjonen en gjennomgang av IT-sikkerheten til norske helseforetak. De brukte blant annet simulerte dataangrep, der sikkerhetseksperter fant svakheter, og angrep helseforetakene for å se om IT-avdelingene oppdaget angrepene. I rapporten som ble offentliggjort i desember 2020 skriver Riksrevisjonen:
«Undersøkelsen viser at tre av helseregionene har store utfordringer med å oppdage at deres IKT-systemer er under angrep. I løpet av angrepssimuleringen ble det generert mye nettverkstrafikk og benyttet kjente angrepsverktøy med standard innstillinger, noe som etterlater tydelige digitale fingeravtrykk og øker sannsynligheten for å bli oppdaget. Reelle angripere kan ta seg bedre tid og tilpasse eller utvikle angrepsverktøy, noe som vil redusere sannsynligheten for at de oppdages.»
Riksrevisjonen konkluderte med at det var svært alvorlig at helseregionenes arbeid med å forebygge og oppdage dataangrep ikke var i henhold til krav i lov og forskrift. De vurderte også at svakhetene i styringen av informasjonssikkerhet i helseforetakene var sterkt kritikkverdig.