sikkerhet
Riksrevisjonen peker på «vesentlig risiko» i det som skal være norgeshistoriens største IT-kontrakt
Riksrevisjonens rapport maler et bekmørkt bilde, ikke bare av sikkerheten, men av Forsvarets evne til å gjennomføre IT-prosjekter.
− Svært alvorlig sier Riksrevisor Karl Eirik Schjøtt-Pedersen, og trekker frem sin aller strengeste kritikk mot Forsvarets IT-systemer.
Digitale angrep har blitt en vanlig de av militære operasjoner. Derfor er det «svært alvorlig» at Forsvaret ikke evner å sikre informasjonssystemene sine, mener Riksrevisjonen.
«Svekket operativ evne»
Riksrevisjonen har sett nærmere på systemene Forsvaret bruker når de kommuniserer og deler informasjon i operasjoner, på fagspråket kalt kommando- og kontroll-informasjonssystemer.
− Rapporten om Forsvarets informasjonssystemer er en av de mest alvorlige Riksrevisjonen noen gang har lagt frem, sier riksrevisor Karl Eirik Schjøtt-Pedersen i en pressemelding.
Selve rapporten er gradert og ikke tilgjengelig for publikum, men Riksrevisjonen har publisert en ugradert oppsummering.
Riksrevisjonen mener sårbarhetene er så alvorlige at de kan svekke Forsvaret i operasjoner.
− Det betyr at det kan bli vanskeligere for Forsvaret å håndtere angrep mot norske mål, skriver Riksrevisjonen.
Teknisk gjeld og legacy
Forsvaret har for mange systemer og mangler både oversikt og dokumentasjon, skal vi tro rapporten.
Den beskriver en situasjon der et høyt antall ulike tekniske løsninger som mangler interoperabilitet, gjør kommunikasjonen vanskelig.
Systemporteføljen er også dyr å forvalte.
− Forsvaret har lenge hatt et mål om å redusere antallet systemer, men har i liten grad klart å begrense antallet. Det mener Riksrevisjonen er sterkt kritikkverdig, heter det i rapporten.
Forsvaret skal selv ha oppgitt at målet om å sanere systemer har vært vanskelig å nå fordi systemene har unike funksjoner og at «enkelte fagmiljøer ønsker å beholde de eksisterende systemene». Når Forsvaret anskaffer nytt utstyr, kommer det gjerne med innebygde informasjonssystemer, som ikke er interoperable med de gamle systemene.
Med andre ord: Forsvaret mangler virksomhetsarkitektur.
Resultatet er farlig, skal vi tro Riksrevisjonen.
− Svakhetene som Riksrevisjonen avdekker, kan få store konsekvenser både i fred, krise og krig. Vi snakker om grunnleggende sikkerhet i en stadig mer digital verden. Forsvaret må sikre informasjonssystemene sine, og det må skje raskt, sier Schjøtt-Pedersen.
Han har imidlertid ikke tillit til at de planlagte prosjektene vil fikse problemet.
Uklare ansvarsforhold
− Forsvaret har kjent til dette i mange år og ikke evnet å gjøre det som trengs, sier Schjøtt-Pedersen.
I rapporten blir Forsvaret kritisert for svak styring og uklare ansvarsforhold på IKT-området. Overlappende ansvar skulle gås opp, men det har ikke blitt gjort i tilstrekkelig grad, mener Riksrevisjonen.
Forsvarsmateriell ble opprettet i 2016 og har ansvaret for en rekke store prosjekter. Nå viser det seg at Forsvaret ikke har klart å trekke opp ansvarskartet på nytt etter opprettelsen.
− Forsvarsdepartementet viser til at det ble utarbeidet retningslinjer for rolle- og ansvarsfordelingen mellom Forsvarsmateriell og Forsvaret da Forsvarsmateriell ble etablert, men at det har vært utfordrende å etterleve retningslinjene, heter det i rapporten.
Departementet erkjenner selv at dette har resultert i noe overlappende oppgaveutførelse og lav gjennomføringsevne. Det har ifølge Cyberforsvaret ført til at det er brukt betydelige summer på ny teknologi som ikke har blitt utnyttet godt nok.
Riksrevisjonen mener også manglende kompetanse gjør at Forsvaret ikke har klart å løse oppgavene.
Nå peker de også på det de mener er «vesentlig risiko» knyttet til Mime og MAST.
− Vesentlig risiko i pågående prosjekter
Det dreier seg om norgeshistoriens største IT-kontrakt, der så godt som alle større norske konsulenthus er med i kappløpet.
Begge prosjektene er forsinket. Det er også behov for å avklare både ambisjonsnivå og virkeområde i prosjektene Mime og MAST, mener Forsvarsmateriell selv.
Det tyder på svak styring, konkluderer Riksrevisjonen, som vil følge opp programmene om ett til to år.
I mai ble det signert en tiårig partnerskapsavtale mellom Forsvarsmateriell (FMA) og Kongsberg Defence & Aerospace (KDA) som strategisk partner i programmet Mime.
Det er ikke uproblematisk, mener Riksrevisjonen.
− Mime og MAST hviler på en anskaffelsesstrategi der strategisk samarbeid med overdragelse av drifts-, forvaltnings- og vedlikeholdsoppgaver til leverandørindustrien står sentralt. Forsvarssektorens krav til sikkerhet og beredskap skal vektlegges spesielt ved etablering av strategisk partnerskap. Det er så langt ikke avklart hva som vil være de folkerettslige konsekvensene av en overdragelse av disse oppgavene til sivile leverandører, heter det i rapporten.
En slik avklaring er nødvendig for å kunne beskrive og avtalefeste leverandørenes forpliktelser i tilfelle krig eller andre kriser, mener Riksrevisjonen.
− Beslutningen om å gå i dialog om strategisk partnerskap med sivile leverandører før de folkerettslige konsekvensene av det planlagte samarbeidet er avklart, medfører risiko for at forhandlinger og eventuelle avtaler ikke reflekterer det reelle handlingsrommet og behovet i sektoren, heter det.
Digi.no har vært i kontakt med Forsvarsmateriell, men foreløpig ikke mottatt noen kommentar.
I et tilsvar til kritikken skriver forsvarsministeren:
− Statsråden viser til at det gjennom virksomhetsprogrammene Mime (kampnær IKT) og MAST (militær anvendelse av skytjenester) etableres en ny operasjonsmodell for IKT i forsvarssektoren og at Forsvarsdepartementet vil følge opp risikoene som Riksrevisjonen har påpekt og tiltakene som ekstern kvalitetssikrer har anbefalt.