sikkerhet
– Krevende å holde tritt med stadig nye og mer kompliserte trusler
Forsknings- og høyere utdanningsminister Sandra Borch svarer etter at Riksrevisjonen klarte å få full kontroll over IT-infrastrukturen til to norske forskningsinstitusjoner.
Riksrevisjonen har gjennomført inntrengingstester ved tre forskningsintitusjoner. Onsdag skrev Digi at de ved to av institusjonene fikk full tilgang til IT-infrastrukturen, og de fikk kontroll over de fleste av PC-ene ved den tredje.
Få eller ingen av aktivitetene i testingen ble oppdaget ved to av institusjonene, til tross for at det ikke ble gjort noe for å skjule spor under testingen. Ved den siste ble inntrengingstestene oppdaget den fjerde dagen.
– Det er kritikkverdig at forskningsdata ikke er tilstrekkelig sikret mot angrep, konkluderte Riksrevisjonen.
De pekte blant annet på bruk av svake passord og at grunnprinsipper for IT-sikkerhet ikke blir fulgt.
– Åpenbart krevende
Forsknings- og høyere utdanningsminister Sandra Borch (Sp) skriver i en e-post til Digi at hun tar Riksrevisjonens funn og anbefalinger på stort alvor.
– Vi har prioritert arbeidet med informasjonssikkerhet høyt over flere år, men det er åpenbart krevende å holde tritt med stadig nye og mer kompliserte trusler, skriver hun.
– Vi skal fortsette å jobbe målrettet med informasjonssikkerhet og støtte institusjonene i deres arbeid. Riksrevisjonens rapport blir et viktig kunnskapsgrunnlag framover. Nå skal jeg gå grundig gjennom rapporten og vurdere hvilke tiltak som bør settes inn, i tett dialog med sektoren, legger hun til.
– Cybersikkerhetssenter treffer ikke
Kunnskapsdepartementet har gjennomført flere tiltak i perioden 2019–2022, noe som ifølge Riksrevisjonen blant annet har ført til økt oppmerksomhet om informasjonssikkerhet i virksomhetene.
Det har blant annet blitt etablert et cybersikkerhetssenter for høyere utdanning og forskning, «eduCSC», men senteret greier ikke å treffe behovene til virksomhetene per i dag, mener Riksrevisjonen.
Etter Riksrevisjonens vurdering styres senterets tjenestetilbud i dag i for stor grad av den enkelte virksomhets etterspørsel og betalingsvilje, og i for liten grad av behovene til sektoren som helhet.
– Gapet øker
Det er en utfordring at trusselbildet utvikler seg raskere enn utviklingen i sikkerhetsarbeidet, opplyser departementet. Det stadig økende tempoet og omfanget av digitaliseringen i sektoren og i samfunnet generelt bidrar til at dette gapet øker, understreker de.
Direktoratet for høyere utdanning og kompetanse (HK-dir) har utført undersøkelser som viser at institusjonene har forbedret sin etterlevelse av krav til sikkerhetsarbeidet de siste årene, ifølge departementet, men også at det fortsatt er behov for å styrke innsatsen for å holde følge med utviklingen i trusselbildet.
– Dette er et langsiktig arbeid, og Kunnskapsdepartementet jobber med kontinuerlige forbedringer som skal bidra til et forsvarlig sikkerhetsnivå i sektoren, i tett samarbeid med HK-dir, Sikt og institusjonene, skriver departementet.