Genom att surfa vidare godkänner du att vi använder cookies. Jag förstår

Nominerad till
Publishingpriset 2017

En smartare it-nyhetssajt

Nominerad till
Publishingpriset 2017

Hittills 50 rapporter om it-incidenter till MSB

Det är skrämmande att se hur dåligt det fortfarande är med informationssäkerheten hos många myndigheter, säger MSB. Sedan 1 april är det obligatoriskt för myndigheter att rapportera om it-incidenter.

Text Miguel Guerrero 16 juni 2016 säkerhet

Hur hanterar myndigheterna en attack som släcker it-systemen? Inte särskilt bra, enligt MSB.

– Vi är nöjda med rapporteringen och tycker att den sker på ett tillfredsställande sätt. Det är fortfarande för tidigt för att dra några riktiga slutsatser för det kommer att ta några år innan det här har satt sig, men vi upplever att de rapporter som kommer in, några stycken i veckan i snitt, är på rätt nivå, säger Richard Oehme, chef för verksamheten för cybersäkerhet och skydd av samhällsviktig verksamhet vid MSB.

Det är skrämmande att se hur dåligt ställt det är med informationssäkerheten hos många myndigheter.

Richard Oehme , MSB

MSB:s föreskrift omfattar alla statliga myndigheter med några undantag som regeringskansliet, domstolarna, myndigheter knutna till försvarsmakten och säkerhetspolisen. Sedan många år tillbaka finns dessutom en frivillig rapporteringsmöjlighet för företag, kommuner och landsting.

– Glädjande nog har det skett en viss förändring och cybersäkerhet finns numera på agendan i de flesta organisationer. Det beror sannolikt på att alla börjar inse att vi är helt beroende av att it-systemen fungerar. Däremot är det lite skrämmande att se hur dåligt ställt det fortfarande är med informationssäkerheten hos många myndigheter och kommuner, och jag ser inget som pekar på att det är bättre hos företagen. Med det sagt så finns det lysande undantag, men tyvärr så är de inte i majoritet. De flesta har upphandlat utifrån ett kriterie, det vill säga lägst pris, säger Richard Oehme.

Mycket kvar att göra

Det sker nu en hel del på EU-nivå, först och främst ett nytt dataskyddsdirektiv som håller på att införas. Sedan ska man även införa ett nytt EU-direktiv för nät- och informationssäkerhetsdirektiv som kommer att omfatta sex sektorer som bedöms extra viktiga för samhällets funktionalitet. Där finns bland annat energi, transport, sjukvård och tjänsteleverantörer.

Richard Oehme, chef för verksamheten för cybersäkerhet och skydd av samhällsviktig verksamhet vid MSB.

De senaste åren har flera analyser och granskningar skett av såväl statliga myndigheter som kommuner. Dels har vi på MSB på uppdrag av regeringen analyserat informationssäkerheten hos statliga myndigheter och sedan hos kommuner. Det senaste året har även Riksrevisionen granskat statliga myndigheter i två olika rapporter. Alla dessa studier pekar på att det fortfarande finns mycket att göra i offentlig sektor, säger Richard Oehme.

Han menar att det i en tid när gapet mellan säkerhetsarbetet och teknikutvecklingen blir allt större är viktigt att man identifierar vad som verkligen är värt att skydda.

– Det gäller att identifiera guldäggen i verksamheten och att ha en kontinuitetsplan om någon nu händer. Sedan får man acceptera att vissa saker går ner. Jag tycker att man mer och mer börjat inse att det inte bara att it-avdelningarna som är viktiga utan att besluten måste flytta in i styrelserummen och bli mer strategiska.

It-incidentrapportering

Den 1 april i år infördes MSB:s föreskrifter om obligatorisk it-incidentrapportering. Enligt dessa ska statliga myndigheter, med några undantag, rapportera allvarligare incidenter som påverkar myndighetens förmåga att leverera tjänster till medborgarna eller säkerheten i informationshantering hos myndigheten.

Enligt Cert.se, MSB:s verksamhet för att hantera och förebygga it-incidenter definieras en it-incident på följande sätt:

En it-incident kan således vara en händelse som t.ex. påverkar eller stör data, telekommunikation, drift, hård- eller mjukvara, informationsläckage. Det kan finnas många orsaker till att en it-incident uppstår men exempel på det är bristande kompetens, mänskliga misstag, tekniska sammanbrott, naturhändelser eller angrepp

En incidentrapport ska skickas till MSB inom 24 timmar från det att incidenten upptäckts. 

Mer information finns på www.cert.se.

Rekommenderad läsning

Attacker men inga rapporter

10 nov 2017 säkerhet

Trots en myckenhet av ransomware och andra attacker så är det fortfarande få incidenter riktade mot myndigheter som rapporteras till MSB. Hittills i år har det rapporterats in 220 attacker mot totalt 244 myndigheter.

 

Efter GDPR - nu kommer NIS-direktivet

1 mar 2017 säkerhet

EU:s nya NIS-direktiv innebär att alla viktiga samhällsaktörer nu måste visa upp att de kontinuerligt arbetar med säkerheten i sina it-system - allt på grund av den ökade hotbilden utifrån. 

Automatisering lyfter Umeå universitet

6 maj 2016 digit

ITS vid Umeå universitet har tillsammans med Atea skapat nya flöden för självbetjäning och automatisering med hjälp av virtuella servrar.

Ny vårdapp gör hemtjänsten säkrare

12 maj 2016 digit

I appen Viva omsorg finns all information hon behöver om de vårdtagare hon ska besöka. Sedan i höstas är vårdappen navet i Vadstena kommuns omsorgsverksamhet.

Vägvalet

17 maj 2016 digit

Smedjebackens kommun stod vid ett vägskäl. Att förnya och bygga ut sitt datacenter på egen hand var en möjlighet, om än kostsam. Valet blev att outsourca. Här är deras erfarenheter.

Så löste Flash flaskhalsen för Bilia

13 maj 2016 digit

Sensommaren 2015 blev Bilias it-system segt som sirap. Det kunde ta 30 minuter att logga in och frustrationen bland de 3 000 medarbetarna växte.

Bilias it-avdelning säljer tjänster

13 maj 2016 digit

Bilias it-verksamhet är så kompetent att den knoppats av i ett dotterbolag som ska sälja tjänster till andra bilåterförsäljare. Även om it-avdelningen utvecklar egna service- och bokningssystem, så är driftmiljön för medarbetarna viktigast.

Säkerhetshoten ingen teknik kan stoppa!

16 maj 2016 säkerhet

När säkerhetssystemen blir allt mer sofistikerade finns det en sårbarhet som förblir konstant: människan. Social engineering, på svenska social manipulation, är ett av de viktigaste verktygen för den som vill åt din företagsinformation.

Digital omsorg ger mer tid åt dem som behöver det

16 maj 2016 digit

Vadstena kommun har genom ett nytt digitalt verktyg lyckats kapa bort fyrtio minuters administration från personalen inom hemtjänsten varje dag. Det får både personalen och brukarna att må bättre när det finns mer tid att till exempel ta en kaffe.