sikkerhet

Lekket rapport: Nordea klarte ikke å katastrofeteste IT-systemene

Nordea har angivelig ikke vært i stand til å gjennomføre en katastrofetest på flere år, ifølge en intern rapport. Eksperter kaller dette bekymringsfullt, mens Nordea hevder at rapporten er utdatert.

Nordea i Danmark har hatt utfordringer med å teste kritiske IT-systemer, avdekker en hemmelig rapport fra 2020, som Version2 har sett. Bildet er fra bankens kontor i Oslo.
Nordea i Danmark har hatt utfordringer med å teste kritiske IT-systemer, avdekker en hemmelig rapport fra 2020, som Version2 har sett. Bildet er fra bankens kontor i Oslo. Illustrasjonsfoto: Nordea

Temperaturen steg med én grad per minutt da Nordeas tidligere danske hovedkvarter på Christianshavn i 2020 ble rammet av en kritisk feil i kjølesystemet. En etter en begynte servere med forretningskritiske systemer å slå seg av.

Hendelsen hadde en «betydelig innvirkning» på bankens drift, ifølge en intern rapport som ble utarbeidet i etterkant for toppledelsen, inkludert konsernsjef Frank Vagn Jensen. Rapporten kom også i lys av at banken var i ferd med å flytte hovedkvarteret til Ørestaden, som huser ett av storbankens to primære datasentre.

Systemfeilen på datasenteret, kalt Christiansbro, skulle ikke ha påvirket forretningskritiske systemer.

– Virkeligheten er imidlertid noe annerledes, står det i den fortrolige rapporten datert april 2020, som Version2 har sett.

Rapporten beskriver at selv om alle forretningskritiske systemer i banken er designet for å være motstandsdyktige mot nedetid, er det kun «svært få av dem som kan oppnå en umiddelbar failover uten driftsavbrudd». I tillegg konstaterer rapporten at banken har mange gamle legacy-systemer og utdatert maskinvare og programvare, som vil møte «alvorlige problemer med å gjenopprette».

Dette betyr ifølge Version2s opplysninger at en nedstengning av bankens servere i det ene datasenteret vil føre til en uoverskuelig oppgave med å gjenopprette dem manuelt etterpå.

Har et problem

Basert på rapporten, samt samtaler med tre uavhengige kilder med inngående kjennskap til Nordeas IT-drift, kan Version2 fortelle at Skandinavias største bank i mange år ikke har vært i stand til å utføre en katastrofeøvelse hvor bankens IT-systemer simulerer et uventet strømbrudd og dermed aktiverer bankens backup-datasenter. Dette kalles også øy-drift, ettersom man er isolert fra omverdenen.

Banker er kritisk infrastruktur, og driften deres må derfor være redundant. Det betyr at alle banker må ha to datasentre som fungerer som backup for hverandre i tilfelle flystyrt, terrorangrep eller flom. Det er et lovkrav at banker har en plan og kan sikre at systemer kan gjenopprettes, og at de jevnlig tester evnen til å bytte datasenter.

Jens Myrup Pedersen, professor i cybersikkerhet ved Aalborg Universitet, sier at det er alvorlig hvis Nordea ikke har klart å gjennomføre en slik test. Til tross for at han ikke kjenner Nordeas IT-oppsett i detalj, er det ikke en situasjon en av Danmarks største banker burde være i, mener han.

– Selv om man ikke har lyst til å teste slike scenarier med strømbrudd, har man et problem hvis man ikke gjør det, for du må vite om du raskt kan komme tilbake til normal drift igjen, sier han.

Tør ikke teste det

Selv om systemkritiske banker skal teste muligheten for å bytte mellom datasentrene sine, har dette ifølge kildene ikke skjedd i praksis hos Nordea. Dette bekreftes av rapporten fra 2020:

– Vi har aldri hatt, og vi planlegger ikke å ha en katastrofe-failover-test fra Christiansbro-datasenteret til Høje Taastrup. Hvis vi dro ut støpselet, ville det forårsake alvorlige problemer, står det.

Rapporten konkluderer også med at det siden 2010 ikke har blitt utført slike tester i stor skala av frykt for driftsstans. Samtidig advares ledelsen mot risikoen ved ikke å teste for en katastrofeøvelse.

– Gjenoppretting til normal drift etter en fullstendig «trekk ut støpselet»-test vil ta svært lang tid, og noen legacy-systemer vil stå overfor betydelig risiko for tap av data og kanskje ikke klare å bli gjenopprettet innen rimelig tid (dager, kanskje uker), står det i rapporten.

Rapporten nevner at de fleste tester utføres som kontrollerte og godt planlagte failover-tester, hvor DCA (Data, Cloud og Analytics) og lagring flyttes før testen. Kilder bekrefter denne fremstillingen overfor Version2.

Professor: Forstår frykten

Christian Damsgaard Jensen, professor i cybersikkerhet ved Aarhus Universitet, forstår at Nordea ikke ønsker å risikere en større driftsstans bare for å kjøre en test.

Han understreker at han ikke kjenner Nordeas datasenterkonfigurasjon, og dermed ikke vet hvor mange forsvarslinjer de har mot et eksternt strømbrudd. Basert på uttalelsene fra rapporten mener han imidlertid at situasjonen ikke er helt tilfredsstillende.

– Det virker foruroligende. Selv om jeg må ta forbehold om at jeg ikke har sett selve rapporten, er dette utsagn jeg helst ikke selv ville skrevet i en egenevaluering hvis jeg var CIO eller CTO hos Nordea, sier han.

Ifølge professor Jens Myrup Pedersen tyder mye på at samme problem også finnes i serverrommene til samfunnskritiske systemer i staten. Blant annet har Riksrevisjonen kritisert at det mangler IT-beredskapsplaner i en rekke departementer.

Nordea: Utdatert rapport

Nordea ønsker ikke å stille til intervju om saken. I en kort e-post avviser pressekontoret at banken fortsatt har problemer med å gjennomføre failover-tester.

– Vi avviser disse påstandene. Vi har gjennomført flere vellykkede failover-tester, skriver de.

Samtidig kaller de rapporten utdatert.

– Datasenteret som refereres til (Christiansbro), har vært stengt siden 2021, og rapporten er over fire år gammel og utdatert. Erfaringene fra tidligere datasenteroppsett er tatt med i betraktning i etableringen av vårt nåværende oppsett, opplyser Nordeas pressekontor.

Nordea skriver videre at de følger gjeldende regler og krav fra Den europeiske sentralbanken (ECB).

– Vi vedlikeholder og tester våre datasentre regelmessig på en sikker og nøye planlagt måte, med mål om kontinuerlig å forbedre kundeopplevelsen og bygge en sikker og pålitelig bank. Testresultater fra disse aktivitetene deles jevnlig med ECB, skriver pressekontoret.

Ikke underlagt dansk tilsyn

I Danmark er det Finanstilsynet som overvåker at bankene har forsvarlig kontroll- og sikkerhetstiltak. Finanstilsynets IT-avdeling har de siste ti årene utstedt hele 69 pålegg til bankene, og spesielt innen IT-risikostyring finnes det problemer nesten over hele linjen.

Selv om Nordea betjener opp mot to millioner danske kunder, er banken ikke underlagt det danske finanstilsynet, ettersom hovedkvarteret ligger i Helsinki. I stedet er det Den europeiske sentralbanken som fører tilsyn. Dette har Nordea sluppet frem til i fjor, da det ble gjennomført et IT-tilsyn. Dette viser en innsynsforespørsel som Version2 har mottatt fra ECB. I motsetning til andre danske banker er eventuelle pålegg fra tilsynet ikke offentliggjort, og Nordea ønsker ikke å presentere resultatene.

I en kritisk rapport fra Riksrevisjonen fremgår det at Finanstilsynet har hatt muligheten til å delta i IT-tilsyn gjennom Den europeiske sentralbanken, men har valgt dette bort «på grunn av manglende ressurser». De har imidlertid deltatt i et såkalt tilsynskollegium. Finanstilsynet vil ikke kommentere IT-sikkerheten til konkrete banker. De skriver at det er avgjørende at failover-testene er tilstrekkelige for å sikre virksomhetens evne til å håndtere IT-nedetid og opprettholde sine kritiske funksjoner.

Artikkelen ble først publisert på Version 2 for deres abonnenter. Den er tilgjengelig på norsk for abonnenter av Ekstra gjennom vår samarbeidsavtale.

Powered by Labrador CMS