sikkerhet
Helse Nord hacket av Riksrevisjonen – strøk igjen i penetrasjonstest
Større sikkerhetsbrudd påvist etter inntregningstest, som fulgte opp undersøkelse fra flere år tilbake.
Riksrevisjonen fant alvorlige sikkerhetshull i helsevesenet under en datainnbruddstest i 2020. De klarte å få tilgang til IT-systemer i tre av fire helseregioner den gangen.
Snaut fire år senere, i februar 2024, ble det gjennomført en oppfølgingsrevisjon.
Helse Nord strøk testen for fire år siden, og de har fortsatt ikke tettet sikkerhetshullet, melder NRK.
De avslørte nylig at persondata om 19.000 ansatte i helseregionen lå usikret på nett.
I 2020 fant Riksrevisjonen at angripere kunne få tilgang til sentrale systemer, manipulere data om pasienter, stjele sensitiv informasjon og blokkere helsetjenester. Lite ser ut til å ha blitt gjort for å rette opp manglene, ifølge kringkasteren.
– På område etter område, så klarer vi å trenge dypt inn i systemene. Det skjer mens risikoen for cyberangrep øker, sa riksrevisor Karl Eirik Schjøtt-Pedersen. Han tegnet da et dystert bilde av den generelle IT-sikkerheten i offentlig sektor.
Bekrefter større sikkerhetsbrudd
Den nye IT-revisjonen av helseforetak er ikke offentlig før 27. november, fordi det er et lovkrav at Stortinget først blir informert om funnene.
I hvert fall deler av saken er likevel gjort kjent, via innsyn i en avviksmelding, der Helse Nord har varslet Datatilsynet om sikkerhetsbrudd.
– Jeg kan bekrefte at Riksrevisjonen har avdekket et større sikkerhetsbrudd på et sykehus i Helse Nord. Dette skjedde da vi gjennomførte en inntregningstest i forbindelse med en pågående oppfølgingsundersøkelse av helseforetakenes forebygging av IKT-angrep.
Det sier ansvarlig ekspedisjonssjef Annette Gohn-Hellum i en uttalelse de har gitt NRK, og siden delt med Digi.
Mer kan ikke kontrollorganet meddele ennå, fordi deres undersøkelser har regler om utsatt offentlighet. Resultatet av oppfølgingsundersøkelsen vil etter planen bli gjort offentlig til uken.
Innsats til tross: Svakheter kan bestå
Hvordan det er mulig for Riksrevisjonen å skaffe seg tilgang igjen, når svakheten ble påpekt for flere år siden, er blant spørsmålene NRK har kontrontert Helse Nord med.
Foretaket hevder i et skriftlig svar at de bruker store ressurser på sikkerhet, men peker på at ny teknologi og trusler gjør arbeidet komplekst.
– I en stor og omfattende IKT-struktur vil det til tross for omfattende innsats kunne være svakheter som er ukjente. Det vil også kunne skje at tiltak som er gjort på kjente svakheter, ikke har hatt tilstrekkelig effekt, oppgir kommunikasjonsrådgiver Jan Eskil Severinsen til kanalen.