En myndighed har i flere år ignoreret en besked fra Datatilsynet om at sikre sig en strammere sikkerhed i et følsomt register, der var sårbart over for brute force-angreb.
Sagen er "meget besynderlig", lyder det fra Datatilsynet.
"Vi har selvfølgelig ikke fantasi til, at de ikke gør det. Det er det usædvanlige i denne sag," siger kontorchef Lena Andersen fra Datatilsynet.
Sagen drejer sig om Erhvervs- og Selskabsstyrelsens næringsbase. Når politiet har skullet finde informationer om personer, der eksempelvis har fået bøder og straf for at have behandlet fødevarer imod reglerne, har de blot skullet logge sig på registeret med et brugernavn og kodeord.
Systemet har ifølge Datatilsynet været bygget op, så det er følsomt over for brute force-angreb, hvor hackere igen og igen kan afprøve nye kodeord og metoder. En anden sårbarhed kunne være, at en hacker kunne gætte sig frem til et tyndt kodeord, akkurat som en person i sin tid gættede sig frem til cykelrytteren Michael Rasmussens email-kode.
Erhvervs- og Selskabsstyrelsen har fortalt til Datatilsynet, at adgangen til registeret er blokeret nu.
Syltet i fem år
Datamyndighedens kritik er ekstra skarp, fordi styrelsen har kendt til sårbarheden i fem år uden at have gjort noget ved problemet. Erhvervs- og Selskabsstyrelsen havde ellers fortalt, at de vil rette op på problemet.
"Det er efter Datatilsynets opfattelse uacceptabelt, at den henstilling, som tilsynet har givet i 2005 vedrørende politiets adgang til registeret, fortsat ikke er fulgt," skriver Datatilsynet i et brev til styrelsen.
Ukrypteret data
Ifølge Datatilsynet var der tre sikkerhedsproblemer. For det første, at adgangen ikke gives via digital signatur eller ved opslag fra kendte ip-adresser. Dernæst, at styrelsen ikke har kontrol med afviste adgangsforsøg som ellers er krævet i de statslige regler. Styrelsen har end ikke logget de afviste forsøg, så myndigheden har tilsyneladende ikke haft overblik over, om nogen forsøgte at kompromittere systemet. Til sidst er det et problem, at styrelsen ikke har krypteret informationer om strafbare forhold og personnumre, når de er blevet sendt over internettet i en emailkvittering. Det betyder, at det har været let at sniffe sig til informationerne.
"Efter Datatilsynets opfattelse må den nødvendige sikkerhed omkring politiets adgang til overtrædelsesregisteret etableres omgående, ellers må adgangen lukkes," skriver Datatilsynet i brevet - hvilket tilsyneladende også er sket.
Erhvervs- og Selskabsstyrelsen har tidligere i år oplyst til Datatilsynet, at styrelsen tidligere har forsøgt at få politiet til at anvende digital signatur, uden at det er lykkedes. Styrelsen har herefter været ved at undersøge mulighederne for i stedet at identificere de enkelte politikredse ud fra en fast ip-adresse, uden at der dog er blevet etableret en løsning.