sikkerhet
Riksrevisjonen klarer fortsatt å bryte seg inn på IT-systemene i norske sykehus
Riksrevisoren mener at det fortsatt er vesentlige svakheter i helseforetakene, og konkluderer med at IKT-sikkerheten er kritikkverdig.
Riksrevisjonen har sett nærmere på datasikkerheten ved norske helseforetak. Onsdag la de fram rapporten «Oppfølgingsundersøkelse: Helseforetakenes forebygging av angrep mot sine IKT-systemer».
– En av konklusjonene er at IT-sikkerheten er styrket, sier riksrevisor Karl Erik Schjøtt-Pedersen på en pressekonferanse.
Rapporten viser tiltakene satt i gang av departementet, de regionale helseforetakene og helseforetakene har gitt effekt.
De har bidratt til, og vil fortsette å styrke informasjonssikkerheten i spesialisthelsetjenesten, sammenfattes det.
– Vi ser at det er fulgt opp og satt i gang tiltak for å utrydde svakhetene vi avdekket forrige gang, men det er fortsatt mye igjen, fortsatte Schjøtt-Pedersen.
– Vi kunne gjort mye ugagn
Konklusjonen er likevel at det fortsatt er store svakheter i informasjonssikkerheten til helseforetakene i Norge.
Via inntrengingstester fikk Riksrevisjonen høy grad av kontroll over viktige IKT-systemer og betydelig mengder pasientopplysninger.
– Vi har simulert to angrep mot to av fire helseforetak. Nok en gang kunne vi gjort mye ugagn. I en av regionene kunne vi satt sykehusenes systemer ut av spill i en lengre periode, sier Schjøtt-Pedersen og fortsetter:
– Vi kunne endre data i pasientjournaler, og slette medisinske databaser. At det skal være så enkelt å overta kontrollen er urovekkende.
Etterlyser bedre opplæring
I tillegg er det utfordringer med å få etablert en god sikkerhetskultur, viser undersøkelsene.
Derfor kan cyberangrep få store konsekvenser for helsesektorens evne til å utføre sine primæroppgaver.
Det vil ramme pasientene og deres sikkerhet, sammenfattes det.
– Våre undersøkelser viser at helse- og IT-personellet bidrar til å svekke sikkerheten. Det er gjort konkrete opplæringstiltak, likevel mener vi det må jobbes kontinuerlig med å utbedre sikkerhetskulturen i helsesektoren, sier Schjøtt-Pedersen.
Nest strengeste kritikk
Riksrevisjonens har derfor nok en gang landet på å gi de norske helseforetakene ris.
Denne gangen har de landet på konklusjonen kritikkverdig, som er den nest strengeste formen for kritikk de kan gi.
Det skyldes at det fortsatt er vesentlige svakheter i informasjonssikkerheten både på den menneskelige, men også tekniske siden.
– Den svake sikkerhetskulturen er også grunnen til at vi kunne trenge oss inn i systemene. Med økt trusselnivå er det fortsatt viktig at helsevesenet også får på plass tekniske sikkerhetstiltak som reduserer sårbarhetsflatene, sa Schjøtt-Pedersen.
Kontrollerte tre av fire regioner
2024-rapporten følger opp undersøkelsen som viste at det var «svært alvorlige» mangler i 2020.
Riksrevisjonen ga med det den sterkeste kritikken Stortingets kontrollorgan kunne dele ut i 2020.
IT-revisorene klarte også den gangen å oppnå høy grad av kontroll over datasystemene til helsesektoren.
– Da fikk vi stor grad av kontroll i tre av fire helseregioner, og tilgang på en mengde sensitiv informasjon. Funnene var så alvorlige at de resulterte i Riksrevisjonenes strengeste kritikk, sammenfattet Schjøtt-Pedersen på onsdagens pressekonferanse.
Mye er sladdet
I årets oppfølging har IT-revisorene sjekket Helse Sør-Øst og Helse Nord. Kritikken treffer begge de regionale helseforetakene.
– Vi har lagt det under den samme vurderingen. Hvordan tilstanden er i den enkelte helseregion offentliggjør vi ikke, sier riksrevisor Schjøtt-Pedersen til Digi.
I rapporten om kritikkverdig datasikkerhet er mye sladdet. Det gjelder både hovedfunn og detaljer om dybdeundersøkelsene.
– Jeg kan dessverre ikke dele hva som er sladdet. Det er unntatt offentlighet fordi det kan identifisere opplysninger som en aktør uten gode hensikter kan utnytte, forklarer Schjøtt-Pedersen.
Han pekte onsdag på manglende sikkerhetskultur som et viktig punkt.
– En av svakhetene vi ser kan beskrives som personlige feil. Vi peker på to kategorier og det er både tekniske svakheter og personlige feil. Det er behov for å styrke den tekniske sikkerheten, men også sikkerhetskultur og bevisstheten, for eksempel knyttet til passordbruk, konstaterer Schjøtt-Pedersen.
– Hva er lyspunktene for datasikkerheten i helseforetakene dere har undersøkt?
– Den er bedre enn det var ved forrige undersøkelse. Vi ser også at både Helsedepartementene og de regionale helseforetakene har truffet tiltak. Det har gitt resultater, men de har ikke kommet i mål.
Vestre krever handling
I sitt tilsvar til undersøkelsen understreker helse- og omsorgsminister, Jan Christian Vestre (Ap), at dette har vært og er en svært krevende sak som de vil kreve at helseregionene følger opp tett fremover.
Statsråden skriver blant annet at helseregionene må forbedre sikkerheten rundt tilgangsstyring og autentisering av sine brukere.
Han påpeker at de også må sikre at systemer settes opp slik at de er minst mulig sårbare for dataangrep.
I tillegg mener Vestre at helseforetakene må videreutvikle kontroll med hva som kan kobles til nettverk på sykehus, alt fra PC-er til medisinsk-teknisk utstyr.
– Dette er viktige signaler fra statsråden, men departementet, helseregionene og de enkelte sykehusene har en vei å gå før de er i mål. Vi kommer derfor til å følge saken videre, sier Schjøtt-Pedersen.
Ti års datasvikt
Riksrevisjonen må først informere Stortinget om funn før de kan offentliggjøres. Et alvorlig sikkerhetsbrudd i Helse Nord ble likevel avdekket tidligere i år gjennom avviksmeldinger til Datatilsynet.
Lagring av helseopplysninger og prøvedata har blant annet foregått utenfor journalsystemer. Flere millioner filer har i nærmere ti år vært lagret på åpne filområder, uten tilgangsstyring eller logging.
– Det er utrolig at dette kan skje. Det jeg reagerer på, er at ingen har kontroll eller oversikt, sier foretakstillitsvalgt for overlegene ved Finnmarkssykehuset, Christel Eriksen til Digi.