Læs også:
Helt cool: Sådan tackler Forsvaret licenskontrol
It-sikkerheden hos forsvaret kom ikke igennem Rigsrevisionens tjek uden alvorlige ridser i lakken.
For selvom man mente, at udbudsforløbet og valget af leverandøren IBM til forsvarets store it-projekt, DeMars, blev gennemført "som en styret, kontrolleret og dokumenteret proces," så var ikke alt i orden.
"It-revisionen af DeMars viste dog, at den nye leverandør ikke var sikkerhedsgodkendt på tidspunktet for leverandørskiftet i marts 2011, hvilket Rigsrevisionen ikke fandt tilfredsstillende," fremgår det af Rigsrevisionens rapport.
Og sikkerhedsgodkendelsen skete faktisk først mere end et halvt år senere.
"Leverandøren blev sikkerhedsgodkendt i december 2011," lyder det i rapporten.
Forsvaret: Derfor gik det galt
Hos forsvaret bekræfter man, at der er tale om leverandøren IBM.
Her forklarer man, at en virksomheds-sikkerhedsgodkendelse omfatter flere sikkerhedsaspekter, heriblandt godkendelse af dokumentation for efterlevelse af informationssikkerhedskrav, der knytter sit til det specifikke system, som i dette tilfælde var DeMars.
Sådan en dokumentation knytter sig endvidere til hver enkelt lokalitet, hvorfra systemet drives.
Det vil således først være muligt at meddele en sikkerhedsgodkendelse af en leverandør, når dokumentation for efterlevelse af sikkerhedskravene på hver enkelt lokalitet foreligger, forklarer forsvaret.
"IBM's lokalitet i Lyngby var sikkerhedsgodkendt, men det var lokaliteten i Ballerup ikke. Det skyldtes blandt andet manglende dokumentation," oplyser pressemedarbejder Henrik Mortensen fra forsvaret.
IBM: Det tog længere tid end ventet
Læs også:
Helt cool: Sådan tackler Forsvaret licenskontrol
Som et led i implementeringsplanen skulle sikkerhedsgodkendelsen gennemføres i forsommeren 2011, oplyses det.
Men Forsvarets Efterretningstjeneste vurderede på det tidspunkt, at sikkerhedsdokumentationen var utilstrækkelig til at opnå sikkerhedsgodkendelse.
"Herefter blev opdatering af informatiksikkerheds-dokumentationen iværksat, hvilket ledte frem til en sikkerhedsgodkendelse i december 2011," lyder det fra pressemedarbejder Henrik Mortensen hos forsvaret.
IBM: Kompleks proces
Hos IBM bekræfter man oplysningerne i rapporten fra Rigsrevisionen.
"Det er korrekt, at der i forbindelse med overtagelse af DeMars var og er krav om dokumentation af diverse processer og frem for alt, hvorledes IBM som leverandør overholder Forsvarets standarder for sikkerhed," forkarer pressechef Carsten Grønning fra IBM.
"Det var en kompleks proces, som tog længere tid end forventet. I sagens natur kan jeg ikke komme nærmere ind på detaljer, men henviser til forsvarets pressetjeneste, hvis du ønsker yderligere," udtaler han.
Næsten al it-sikkerhed i orden
Udover den manglende sikkerhedsgodkendelse i forbindelse med DeMars, er kritikken af forsvarets sikkerhed i Rigsrevisionens rapport dog begrænset.
"Rigsrevisionen vurderede ved revisionen i 2012, at Forsvarskommandoens it-styring og generelle it-sikkerhed på de reviderede områder nu var tilfredsstillende," står der videre i Rigsrevisionens rapport.
Hvor det tidligere ikke så for godt ud, har Forsvaret nu strammet op.
Revisionen af den generelle it-sikkerhed viste blandt andet, at Forsvarskommandoen havde påbegyndt implementeringen af en informations- og kommunikationsteknologisk styringsmodel for it-sikkerhed.
"Rigsrevisionen vurderede, at modellen på sigt kunne medvirke til at sikre en hensigtsmæssig styring af risici i de forretningskritiske systemer," står der i rapporten.
Men også inden for dette felt må forsvaret indkassere kritik.
"Rigsrevisionen fandt det dog ikke helt tilfredsstillende, at Forsvarskommandoen endnu ikke havde udarbejdet en samlet
prioriteret oversigt over it-risici i de forretningskritiske systemer," hedder det i rapporten.
Læs også: