sikkerhet

Nesten hundre norske kommuner har usikre nettsider

Bryter med klare råd og anbefalinger. Nå sørger en kartlegging for at det kan bli bedringer.

Store deler av weben har for lengst gått over til HTTPS med kryptert forbindelse. En del norske kommuner har ikke fulgt med timen, viser en fersk kartlegging.
Store deler av weben har for lengst gått over til HTTPS med kryptert forbindelse. En del norske kommuner har ikke fulgt med timen, viser en fersk kartlegging.

Svært mange kommuner har usikre hjemmesider. De mangler SSL/TLS enten helt eller delvis. En del med kryptert HTTPS-forbindelse mangler omdirigering, slik at du raskt kan oppleve å bli sendt fra en sikker til en usikker side.

Dette gjelder mer enn hver femte kommune i Norge, viser en fersk kartlegging utført av det danske digitalbyrået Skjoldby & Co.

Andelen norske kommuner med usikre sider er også noe høyere enn tilfellet er i Sverige og Danmark, ifølge undersøkelsen. Per i dag er det 32 norske kommuner som ikke har SSL/TLS. Ytterligere 64 har innført kryptering, men mangler såkalt redirect.

Samlet betyr dette at 96 av dagens 422 kommuner, altså rundt 22,8 prosent, ikke følger de rådende anbefalingene fra både eksperter og myndighetene.

Bedring i sikte

En god del av de berørte forsvinner riktignok fra 1. januar 2020. Grunnet kommunereformen vil vi om få uker sitte igjen med 356 kommuner i Norge. Da går mange av de små kommunenes nettsider også med i dragsuget.

Hvis vi trekker fra kommunene som snart vil opphøre, så er det fortsatt 18 uten SSL/TLS og 48 stykker med manglende omdirigering. Fra nyttår vil derfor andelen kommuner med usikre nettsider falle til 18,5 prosent, viser vår opptelling.

Drangedal kommune i Telemark er blant de mange som ikke har innført HTTPS på sine nettsider.

– Det har ikke tradisjonelt vært behov for å sikre sidene. Men vi har planlagt ny løsning, og da blir det selvfølgelig lagt opp med SSL. Nye sider kommer forhåpentligvis på plass i løpet av første halvår 2020, sier IT-leder Gjermund Harkjær i Drangedal kommune.

Skal få bistand

Dinside.no som også omtaler den danske undersøkelsen har vært i kontakt med kommunesektorens organisasjon. KS ser ut til å ta manglende HTTPS på alvor.

– Vi har informert det nasjonal sikkerhetssenter for norske kommuner om undersøkelsen, og de vil i nært samarbeid med oss ta kontakt med de aktuelle kommunene for bistå til at hjemmesidene blir sikre, sier avdelingsdirektør Asbjørn Finstad i KS til Dinside.no.

I tillegg skal KS fra tidligere har planlagt en kartlegging av sikkerheten blant norske kommuner, som skal gjennomføres en gang på nyåret. Det skal bidra til ytterligere bedringer.

– Falt mellom to stoler

Sigdal kommune har heller ikke innført kryptering på sine nettsider. De er del av det samarbeidet Kongsbergregionen IKT (K-IKT).

Oddvar Kaasa er daglig leder i det interkommunale foretaket.

– Jeg kan nok ikke oppklare så mye rundt hvorfor det ikke er lagt HTTPS på hjemmesiden til Sigdal. Det er slik at vi i løpet av 2019 kjører et kartlegging- og migreringsløp på fagsystemene til kommunen over til K-IKT. Vi er deres nye IT driftspartner, skriver Kaasa i en epost til Digi.no.

Videre opplyser han at Sigdals nettsider er og vil fortsatt være driftet av en tredjepart, som kommunen har en egen avtale med.

– Jeg har gjort både kommunen og leverandøren oppmerksom på sikkerhetshullet etter mailen din, forteller Kaasa.

Ifølge ham har det vært dialog mellom leverandør og kommune tidligere i år for å legge på sikkerhetssertifikat, men at de kan se ut til "at kommunikasjonen har stoppet opp og saken er falt mellom to stoler, ettersom K-IKT også kom inn med sine IT-prosjekter samtidig i 2019".

– Uansett så var det veldig fint at vi fikk denne saken fra deg, det gjorde oss i stand til å adressere feilen, og den vil nå bli utbedret asap, konstaterer Oddvar Kaasa i K-IKT overfor Digi.no.

Anbefalt, ikke obligatorisk

Det er viktig at alle nettsteder i offentlig sektor bruker sikker kommunikasjon, mener digitaliseringsdirektoratet Difi. HTTPS er en klar anbefaling, men ikke et obligatorisk krav, ifølge deres referansekatalog for IT-standarder.

Nasjonal sikkerhetsmyndighet (NSM) anbefaler det samme tiltaket. De har også utgitt en egen veileder for dette.

Halvannet år har gått siden nettleseren Chrome begynte å advare sluttbrukere mot nettsider som mangler slik grunnleggende sikring.

Allerede i 2014 bekreftet Google at HTTPS er en faktor også for synlighet i søkemotoren. De som mangler dette risikerer dårligere rangering.

Powered by Labrador CMS