sikkerhet

Riksrevisjonen: Politiets evne til å oppklare IKT-kriminalitet har alvorlige svakheter

Politiet mangler kompetanse, og holder ikke tritt med de kriminelle, skriver riksrevisjonen i en rapport som ble lagt fram tirsdag formiddag.

Riksrevisjonen har i dag lagt fram en rapport som konkluderer med at politiets evne til å håndtere cyberkriminalitet har alvorlige svakheter.
Riksrevisjonen har i dag lagt fram en rapport som konkluderer med at politiets evne til å håndtere cyberkriminalitet har alvorlige svakheter. Fotomontasje: Riksrevisjonen

Politiets evne til å avdekke og oppklare IKT-kriminalitet har klare svakheter som samlet sett er alvorlige, skriver Riksrevisjonen i en rapport som ble lagt fram tirsdag klokka 11. Rapporten tar for seg politiets håndtering av internettrelaterte seksuelle overgrep, økonomisk datakriminalitet (bedragerier og ID-tyverier), og ren datakriminalitet som datainnbrudd og datatyverier.

Riksrevisor Per-Kristian Foss sier at politiet ikke har klart å følge med på disse områdene, til tross for at de har vært budsjettvinnere i flere år, og at arbeidet mot datakriminalitet har vært et prioritert område.

Riksrevisjonen påpeker at politibudsjettene har økt med cirka 10 milliarder kroner siden 2010, og at antall årsverk i politiet har økt med 3392 siden 2012.

På en pressekonferanse etter framleggelsen av rapporten sa Foss at Riksrevisjonen mente det måtte enda strengere prioriteringer til fra sentrale organer, som for eksempel Politidirektoratet, og bedre samarbeid mellom politidistriktene og politiets særorganer. Foss trakk også fram behovet for at flere nyutdannede søkte seg til denne typen politiarbeid, og mente det var behov for større incitamenter for å få til det.

Riksrevisjonens kritikk

Hovedpunktene i Riksrevisjonens konklusjon er at:

  • Politiet mangler kompetanse innenfor etterforskning av IKT-kriminalitet. Det fører til at denne typen kriminalitet håndteres feil i den viktige startfasen av etterforskningen: Spor sikres ikke riktig, man tar feil etterforskningsskritt, saker registreres feil, og saker som lett kunne vært oppklart, blir henlagt.
  • Tiltakene for å styrke politiets kapasitet til etterforskning av IKT-kriminalitet holder ikke tritt med utfordringene. For eksempel har få av årsverkene politiet har blitt tilført de siste årene, gått til å styrke etterforskningen av datakriminalitet.
  • Svakheter ved støttesystemer fører til ineffektiv ressursbruk og manglende oppklaring av IKT-kriminalitet. Blant annet har ikke Politidirektoratet sørget for nasjonal samordning av av innkjøp, drift og administrasjon av datautstyr og programvare som brukes i etterforskningen. Det er stor variasjon i utstyrsparken til de forskjellige politidistriktene, og innkjøpene blir dyrere enn nødvendig når de ikke samordnes.
  • Manglende samordning mellom distrikter gir utfordringer for oppklaring av IKT-kriminalitet. Dette svekker etterforskningen ettersom datakriminalitet som regel rammer på tvers av både politidistrikt og landegrenser.
  • Utfordringer ved internasjonalt samarbeid bidrar til lav oppklaring av IKT-kriminalitet. Det er krevende å inngå samarbeid med andre land, blant annet fordi lovgivningen er forskjellig fra land til land.
  • Politiet mangler oversikt over IKT-kriminalitet. Politiet har ingen klar definisjon på hva IKT-kriminalitet er. Det fører til forvirring om hva som skal regnes inn under begrepet, for eksempel ved at vanlig kriminalitet med elektroniske spor feilaktig blir kategorisert som datakriminalitet.
  • Politiet prioriterer i liten grad etterforskning og oppklaring av ren datakriminalitet. Datainnbrudd og løsepengevirus har den laveste oppklaringsprosenten av alle sakstypene Riksrevisjonen har undersøkt. Riksrevisjonen mener manglende etterforskning av slike saker fører til at både privatpersoner og virksomheter henvender seg til andre enn politiet når de utsettes for denne typen kriminalitet, og at dette bidrar til å svekke tilliten til politiet.
  • Tips og etterretning om internettrelaterte seksuelle overgrep øker. Rapporten påpeker at politiet ikke har kapasitet til å gjennomgå den økende mengden tips de får samtidig som etterforskningskapasiteten utfordres av store nettovergrepssaker med mange fornærmede.
  • Politiet mangler kapasitet til å møte utviklingen innenfor økonomisk IKT-kriminalitet. Rapporten påpeker at oppklaringsprosenten er lav for økonomisk datakriminalitet, og mener en sannsynlig årsak til det er at flertallet av sakene - særlig bedragerier og ID-tyverier - anses som mindre alvorlige, og henlegges.
  • Datakriminalitet har i liten grad vært prioritert av Politidirektoratet og Justis- ogberedskapsdepartementet. Riksrevisjonen påpeker at norske borgere og virksomheter må kunne forvente at de nasjonale politimyndighetene sørger for at politiet møter utfordringene rundt den økende datakriminaliteten offensivt, men mener at det er lite som tyder på at det er blitt gjort - hvis man ser bort fra at politidistriktene og Kripos har brukt betydelige ressurser mot seksuelle overgrep på internett.

Selv om kritikken på flere av delområdene i rapporten betegnes som «sterkt kritikkverdig» eller «kritikkverdig», mener Riksrevisjonen at svakhetene samlet sett må betegnes som alvorlige. Dette er den nest sterkeste av fire begreper Riksrevisjonen bruker for å karakterisere sin kritikk, og den benyttes ifølge rapporten «ved forhold som kan ha betydelige konsekvenser for samfunnet eller berørte borgere, eller der summen av feil og mangler er så stor at dette må anses som alvorlig i seg selv».

Riksrevisjonens anbefalinger

Riksrevisjonen har en rekke anbefalinger til Justis- og beredskapsdepartementet for å gjøre politiet bedre i stand til å etterforske datakriminaltet:

  • Tydeliggjøre rutiner og ansvar for etterforskning av datakriminalitet.
  • Bedre kapasiteten på etterforskning av datakriminalitet og sikring av elektroniske spor.
  • Styrke den nasjonale samordningen på datakrim mellom involverte politidistrikt og særorgan (Kripos og Økokrim).
  • Styrke kunnskapsgrunnlaget om datakriminalitet og framtidige utfordringer.
  • Styrke etterforskningskompetansen på området.
  • Samordne innkjøp og administrasjon av programvare og utstyr som brukes av enheter for digitalt politiarbeid og særorgan.
  • Utvikle et sentralt lagringsnett slik at det i større grad kan brukes for å analysere innsamlet bevismateriale og støtte etterforskningen.

Riksrevisjonens rapport ble lagt fram for justis- og beredskapsdepartementet 19. oktober i fjor, og justis- og beredskapsminister Monica Mæland skriver i sitt tilsvar til rapporten at hun medgir at den dokumenterer at det er flere sider ved politiets arbeid med IKT-kriminalitet som kan forbedres. Hun betegner rapporten som grundig, og skriver at Riksrevisjonens undersøkelse vil være et godt grunnlag for læring og videreutvikling innen IKT-kriminalitet.

Mæland trekker fram fire områder hun mener det er viktig å konsentrere seg om når departementet skal følge opp rapporten:

  • Innhenting av mer kunnskap: Mæland skriver at tiltak rundt statistikkutvikling, analyser og økt informasjonsdeling med ulike samarbeidspartnere nasjonalt og internasjonalt, vil bidra til mer kunnskap, og opplyser at det er flere FoU-prosjekter som er satt i gang eller under planlegging. Ministeren skriver at kunnskapsgrunnlaget også vil styrkes gjennom en ny nasjonal trygghetsundersøkelse som departementet skal gjennomføre. Hun mener man ved å se statistikk i sammenheng med selvrapportert opplevd kriminalitet ibefolkningen, vil få et mer realistisk bilde av omfang av datakriminalitet. I løpet av 2021 blir det dessuten lagt fram en strategi mot internettrelaterte overgrep mot barn.
  • Utvikling av regelverk: Ministeren skriver at det er satt i gang flere prosesser som vil bidra til å understøtte politiets og påtalemyndighetens arbeid med IT-kriminalitet. Det er sendt forslag på høring om å innføre plikt for tilbydere av ekomtjenester til å lagre IP-adresser over tid, og om å endre reglene om adgangen til avgrense etterforsking og påtale i omfattende straffesaker, og innta en bestemmelse i straffeloven som rammerserieovergrep. Mæland mener begge disse forslagene vil kunne gi politiet mereffektive virkemidler til å organisere sitt arbeid med IKT-kriminalitet på enhensiktsmessig måte.
  • Internasjonalt samarbeid. Mæland skriver at norske politimyndigheter vil følge opp og videreutvikle samarbeidet med Interpol, FN, EU/Schengen, Europarådet, og andre nordiske land, og at det arbeides med en ny tilleggsprotokoll om etterforskningssamarbeid.
  • Mæland skriver at også kompetanse er er et av områdene departementet vil rette oppmerksomhet mot, men nevner ingen konkrete tiltak i tilsvaret som er vedlagt rapporten.

Tiltak i politiet

Mæland skriver at politidirektoratet har satt i gang flere tiltak i politiet for å etterkomme Riksrevisjonens anbefalinger. Blant annet arbeider Kripos og Politiets nasjonale cyberkrimsenter for å tydeliggjøre ansvaret for etterforskning av cyberkriminalitet.

Kapasiteten innen etterforskning av IKT-kriminalitet skal styrkes ytterligere, det skal lages rutiner for å bedre politiets håndtering av digitale beslag, og politidirektoratet er i gang med å samordne innkjøp og drift av datautstyr og -programvare.

Når det gjelder Riksrevisjonens anbefaling om å utvikle et sentralt lagringsnett som kan brukes for å analysere innsamlet bevismateriale, er det satt i gang en pilotundersøkelse som skal danne grunnlag for en eventuell nasjonal utrulling av et slikt lagringsnett. Mæland skriver at avgjørelsen om å utvikle dette må baseres på politifaglige vurderinger.

Powered by Labrador CMS