sikkerhet
Vil gi alle kommuner 16 millioner kroner til IT-sikkerhet
IT-sikkerhetssjef Gøran Tømte i Data Equipment oppfordrer alle kommuner til søke om det samme tilskuddet som Østre Toten kommune fikk etter hackerangrepet i 2021.
Gøran Tømte – informasjonssikkerhetsansvarlig i sikkerhetsselskapet Data Equipment – oppfordrer i et blogginnlegg på selskapets hjemmesider alle norske kommuner om å be staten om 16 millioner kroner til IT-sikkerhetstiltak. Det er det samme beløpet som Østre Toten kommune fikk etter cyberangrepet som satte kommunen ut av spill for rundt et år siden.
Han mener slike beløp vil kunne gjøre mer nytte om de betales ut før kommunene blir rammet av et cyberangrep.
– Hvis myndighetene vil betale 16 millioner til en kommune for å rette opp skadevirkningene av et angrep, er det vel bedre at kommunene får de pengene til forebyggende tiltak, for eksempel for å gjennomføre nivå en og to av NSMs grunnprinsipper for IKT-sikkerhet, sier han.
Enova for datasikkerhet
Østre Toten fikk sine millioner etter å ha søkt om ekstraordinære skjønnsmidler. Tømte foreslår en «Enova-ordning» for datasikkerhetstiltak, der virksomheter kan søke om støtte til målrettede tiltak med høy innvirkning på sikkerheten, for eksempel multifaktorautentisering på «alle» systemer – på samme måte som man i dag kan få støtte til energisparingstiltak.
– En annen ting mange virksomheter mangler, er gode backupløsninger som ivaretar dataene selv om man utsettes for ransomware-angrep. Men det er et generelt behov for bedre IT-sikkerhet. Det var ikke ett eller to manglende tiltak som gjorde angrepet mot Østre Toten mulig. Det var 10-15 forhold som ikke var i henhold til anbefalingene fra NSM.
– Hvor langt kommer en kommune med 16 millioner, da?
– Langt. Cybersikkerhet er ikke gratis, men et viktig tiltak som tofaktorautentisering, for eksempel, koster ikke mer enn noen tikroninger i måneden per endepunkt.
– Betyr det at du har tatt vel hardt i når du oppfordrer kommunene til å be om 16 millioner hver?
– Jeg innrømmer at jeg har brukt Østre Toten som et eksempel uten å regne konkret på beløpene som trengs i hver enkelt kommune der ute. Og det er nok ikke noe enkelt svar på spørsmålet om hvor mye som trengs for å innføre gode, forebyggende tiltak i kommunene. Men når en kommune som Østre Toten har rundt 300 fagsystemer i sitt IT-oppsett, kan det være like mange systemer i drift i en liten fjordkommune på Vestlandet, sier Tømte.
– 16 millioner til hver av Norges 356 kommuner – det blir tett oppunder 5,7 milliarder kroner. Er det den beste måten å bruke så mye penger på til IT-sikkerhet?
– Det brukes enorme summer på digitalisering i kommunene, og kostnadene til sikkerhet bør speile det. Og kommuner er noe av det mest komplekse vi har når det kommer til IT-sikkerhet. De 300 fagsystemene Østre Toten har, tror jeg ikke står tilbake for det man har i en virksomhet som Equinor. Men der Equinor har 100 IT-folk ansatt, hadde Østre Toten kommune seks. Med tanke på hvordan et angrep mot en kommune rammer tusenvis av innbyggere og kan ta måneder å reparere virkningene av, tror jeg ikke egentlig fem milliarder er så mye, sier Tømte.
– Kutt ut bøtene
I blogginnlegget sitt er Tømte også kritisk til at kommuner som rammes av cyberangrep risikerer millionbøter fra Datatilsynet – som Østre Toten, som måtte ut med fire millioner kroner for brudd på GDPR etter angrepet i fjor.
Tømte mener Datatilsynet bør kutte ut slike bøter og heller kreve at den angrepne kommunen i løpet av tre til seks måneder innfører tiltak i tråd med en anbefalt kravliste tilsvarende bøtesatsen for å hindre nye brudd.
Han er ikke den eneste som har gått ut mot millionbøtene kommunene risikerer etter cyberangrep. Ateas IT-sikkerhetssjef Thomas Tømmernes mener slike bøter kan oppfattes som å sparke en som ligger nede, og han foreslår at lovverket forandres slik at beløpene fra Datatilsynets overtredelsesgebyrer blir brukt til å utbedre forholdene som førte til at gebyret ble ilagt.
– På den måten blir virksomhetene pålagt å utbedre motstandsdyktigheten mot cyberangrep og ivareta personopplysningene i virksomheten. Men i tillegg til å rydde opp i enkelttilfellene, bør regjeringen bruke GDPR-midlene som kommer inn, til å bygge opp et digitalt heimevern - bestående av private og offentlige eksperter – som kan hjelpe til med forebyggende tiltak og digitale vektertjenester for de mange mindre virksomhetene som i dag er overlatt litt til selv, sier Tømmernes.
Trenger strenge krav
Han mener norske myndigheter er for engstelige når det gjelder å stille spesifikke krav til hvordan IT-sikkerheten skal være i offentlige virksomheter.
– NSM og myndighetene skal være diplomatiske og objektive, men målet om teknologinøytralitet og produktuavhengighet kan i noen tilfeller gjøre at man får generelle anbefalinger i stedet for konkrete krav som fører til at den beste løsningen blir valgt. Det er mange måter å gjennomføre tofaktorautentisering på, og det finnes en kravliste til hvordan det bør gjennomføres, sier Tømte.
Han peker på hvordan USAs president Joe Biden i fjor utstedte en presidentordre med krav til tiltak som skulle vært gjennomført i løpet av 60 og 180 dager, men er usikker på om noe lignende hadde vært mulig i Norge.
– Jeg vet ikke om noen myndigheter kan kreve spesifikke løsninger eller tiltak av kommunene, ut over at løsningene oppfyller kravene som følger av GDPR og sikkerhets- og anskaffelsesloven. Om det kom slike krav i Norge, ville det vel være fordi det var EU-krav, sier Tømte.