CPR-sagen kræver et markant løft af den offentlige cybersikkerhed

CPR-sagen understreger behovet for bedre beskyttelse af kritiske offentlige it-systemer og borgernes følsomme oplysninger. IT-Branchen efterlyser en national risikoanalyse, tydeligere ansvar og konsekvent håndhævelse af sikkerhedskravene.

CPR-sagen viser, hvor alvorlige konsekvenser det kan få, når adgangen til samfundskritiske registre misbruges. Sagen bør derfor føre til mere end en diskussion om det konkrete hændelsesforløb. Den bør sætte gang i et bredere og langsigtet løft af cybersikkerheden i hele den offentlige sektor.

“CPR-sagen bør være et politisk wakeupcall. Når sikkerheden omkring vores mest følsomme registre svigter, kan det ramme både den enkelte borger og tilliden til hele den digitale offentlige sektor. Cybersikkerhed er ikke bare et teknisk spørgsmål, men en grundlæggende samfundsopgave,” siger Troels Johansen, politisk chefkonsulent i IT-Branchen.

Udfordringerne er ikke nye. Rigsrevisionen og Statsrevisorerne har gentagne gange kritiseret sikkerheden og it-beredskabet i statens samfundskritiske systemer. IT-Branchen har tilsvarende længe efterlyst flere investeringer og en mere systematisk og koordineret indsats.

Digitalt beredskab er totalberedskab

Regeringen lægger med finanslovsforslaget op til at styrke samfundssikkerheden og det samlede beredskab. Det er både positivt og nødvendigt. Men et stærkere totalberedskab kræver også, at de offentlige it-systemer, som samfundet er afhængigt af, bliver mere robuste.

“Digitalt beredskab er totalberedskab. Vi kan ikke styrke samfundets modstandskraft og samtidig lade kritiske registre og it-systemer stå tilbage med kendte sårbarheder, teknisk gæld og uklare ansvarsforhold,” siger Troels Johansen.

Cybersikkerhed bør derfor være en central del af arbejdet med Danmarks samlede beredskab – og ikke behandles som et isoleret it-problem.

Danmark har brug for et samlet risikobillede

IT-Branchen anbefaler, at der gennemføres en national risiko- og sårbarhedsanalyse af de mest kritiske offentlige it-systemer.

Analysen skal blandt andet afdække sikkerhedsbrister, teknisk gæld og behov for modernisering. Den skal samtidig skabe et fælles grundlag for at prioritere indsatser og investeringer på tværs af ministerier og myndigheder.

I dag er ansvaret for cybersikkerheden fordelt på mange aktører. Derfor er der også behov for stærkere national koordinering og en tværgående myndighed med et klart mandat til at drive indsatsen, følge op på identificerede sårbarheder og gribe ind, når sikkerheden ikke er tilstrækkelig.

“Når ansvaret er spredt på for mange hænder, risikerer vi, at ingen har det fulde ansvar. Der skal være en tydelig national instans, som kan stille krav, følge op og sikre, at de alvorligste sårbarheder faktisk bliver håndteret,” siger Troels Johansen.

Sikkerhedskrav skal kunne mærkes i praksis

Regler og minimumskrav gør ikke i sig selv de offentlige systemer mere sikre. Det kræver et effektivt tilsyn og en konsekvent håndhævelse af blandt andet de tekniske minimumskrav til statslige myndigheder, NIS2-reglerne og øvrige relevante sikkerhedskrav.

Det gælder ikke mindst i kunde- og leverandørkæden. Myndighederne skal have styr på, hvem der har adgang til kritiske systemer og følsomme oplysninger, hvorfor de har den, og om adgangen fortsat er nødvendig.

Samtidig bør kritiske offentlige it-systemer underlægges regelmæssige, uafhængige sikkerhedstests og beredskabsøvelser. Der bør også etableres klare rammer for etisk hacking og ansvarlig indrapportering af sikkerhedssårbarheder, eksempelvis gennem målrettede bug bounty-programmer.

“Vi skal finde sårbarhederne, før de bliver udnyttet – ikke først reagere, når skaden er sket. Vi kender mange af udfordringerne og ved, hvad der skal til. Nu mangler den politiske handling og de nødvendige investeringer,” afslutter Troels Johansen.

Skriv et svar

Din e-mailadresse vil ikke blive publiceret. Krævede felter er markeret med *