Genom att surfa vidare godkänner du att vi använder cookies. Jag förstår

En smartare it-nyhetssajt

Hittills 50 rapporter om it-incidenter till MSB

Det är skrämmande att se hur dåligt det fortfarande är med informationssäkerheten hos många myndigheter, säger MSB. Sedan 1 april är det obligatoriskt för myndigheter att rapportera om it-incidenter.

Text Miguel Guerrero 16 juni 2016 säkerhet

MSB_960x640_ljus.jpg

Hur hanterar myndigheterna en attack som släcker it-systemen? Inte särskilt bra, enligt MSB.

– Vi är nöjda med rapporteringen och tycker att den sker på ett tillfredsställande sätt. Det är fortfarande för tidigt för att dra några riktiga slutsatser för det kommer att ta några år innan det här har satt sig, men vi upplever att de rapporter som kommer in, några stycken i veckan i snitt, är på rätt nivå, säger Richard Oehme, chef för verksamheten för cybersäkerhet och skydd av samhällsviktig verksamhet vid MSB.

Det är skrämmande att se hur dåligt ställt det är med informationssäkerheten hos många myndigheter.

Richard Oehme , MSB

MSB:s föreskrift omfattar alla statliga myndigheter med några undantag som regeringskansliet, domstolarna, myndigheter knutna till försvarsmakten och säkerhetspolisen. Sedan många år tillbaka finns dessutom en frivillig rapporteringsmöjlighet för företag, kommuner och landsting.

– Glädjande nog har det skett en viss förändring och cybersäkerhet finns numera på agendan i de flesta organisationer. Det beror sannolikt på att alla börjar inse att vi är helt beroende av att it-systemen fungerar. Däremot är det lite skrämmande att se hur dåligt ställt det fortfarande är med informationssäkerheten hos många myndigheter och kommuner, och jag ser inget som pekar på att det är bättre hos företagen. Med det sagt så finns det lysande undantag, men tyvärr så är de inte i majoritet. De flesta har upphandlat utifrån ett kriterie, det vill säga lägst pris, säger Richard Oehme.

Mycket kvar att göra

Det sker nu en hel del på EU-nivå, först och främst ett nytt dataskyddsdirektiv som håller på att införas. Sedan ska man även införa ett nytt EU-direktiv för nät- och informationssäkerhetsdirektiv som kommer att omfatta sex sektorer som bedöms extra viktiga för samhällets funktionalitet. Där finns bland annat energi, transport, sjukvård och tjänsteleverantörer.

Richard Oehme HalvF_960x640.jpg.jpg

Richard Oehme, chef för verksamheten för cybersäkerhet och skydd av samhällsviktig verksamhet vid MSB.

De senaste åren har flera analyser och granskningar skett av såväl statliga myndigheter som kommuner. Dels har vi på MSB på uppdrag av regeringen analyserat informationssäkerheten hos statliga myndigheter och sedan hos kommuner. Det senaste året har även Riksrevisionen granskat statliga myndigheter i två olika rapporter. Alla dessa studier pekar på att det fortfarande finns mycket att göra i offentlig sektor, säger Richard Oehme.

Han menar att det i en tid när gapet mellan säkerhetsarbetet och teknikutvecklingen blir allt större är viktigt att man identifierar vad som verkligen är värt att skydda.

– Det gäller att identifiera guldäggen i verksamheten och att ha en kontinuitetsplan om någon nu händer. Sedan får man acceptera att vissa saker går ner. Jag tycker att man mer och mer börjat inse att det inte bara att it-avdelningarna som är viktiga utan att besluten måste flytta in i styrelserummen och bli mer strategiska.

It-incidentrapportering

Den 1 april i år infördes MSB:s föreskrifter om obligatorisk it-incidentrapportering. Enligt dessa ska statliga myndigheter, med några undantag, rapportera allvarligare incidenter som påverkar myndighetens förmåga att leverera tjänster till medborgarna eller säkerheten i informationshantering hos myndigheten.

Enligt Cert.se, MSB:s verksamhet för att hantera och förebygga it-incidenter definieras en it-incident på följande sätt:

En it-incident kan således vara en händelse som t.ex. påverkar eller stör data, telekommunikation, drift, hård- eller mjukvara, informationsläckage. Det kan finnas många orsaker till att en it-incident uppstår men exempel på det är bristande kompetens, mänskliga misstag, tekniska sammanbrott, naturhändelser eller angrepp

En incidentrapport ska skickas till MSB inom 24 timmar från det att incidenten upptäckts. 

Mer information finns på www.cert.se.

Rekommenderad läsning

transportstyrelsen .jpg

Attacker men inga rapporter

10 nov 2017 säkerhet

Trots en myckenhet av ransomware och andra attacker så är det fortfarande få incidenter riktade mot myndigheter som rapporteras till MSB. Hittills i år har det rapporterats in 220 attacker mot totalt 244 myndigheter.

 

personal-springer-pa-sjukhus.jpg

SKL litar på molnet

14 nov 2018 säkerhet

SKL står redo att svara på frågor från kommuner och landsting efter eSams rättsliga uttalande i måndags. Sedan affären med Transportstyrelsen har organisationen arbetat med frågan om säkerhetsrisker vid outsourcing av molntjänster i nära samarbete med bland annat MSB.

ryggen på en liten flicka som håller en äldre man i sjukhussäng i handen.jpg

Dålig koll på NIS

13 feb 2019 säkerhet

NIS-direktivet har trätt i kraft sedan länge men engagemanget varierar beroende på sektor. Än så länge har bara ett fåtal aktörer inom hälsa- och sjukvård anmält att de omfattas av direktivet. Och nu börjar även tillsynsmyndigheterna att tröttna på att så få anmäler sig. 

sverige-flaggor.jpg

Sveriges säkerhetscenter

27 sep 2019 säkerhet

För att stärka informationssäkerheten och samhällets motståndskraft mot cyberattacker ska Sverige etablera ett nationellt cybersäkerhetscenter. Centret ska öka vår förmåga att förhindra, detektera och ta hand om diverse cyberhot.

sedlar.jpg

Inkassobolag granskas

18 okt 2019 säkerhet

Datainspektionen ska nu granska Sergel Kredittjänster. Det sker som ett led i myndighetens rutinmässiga kontroller av inkassobolag. 

militar-i-bakhall.jpg

Sorglig rapport från Transportstyrelsen

24 jan 2018 säkerhet

När Transportstyrelsen presenterade sin rapport över säkerhetshaveriet i somras var slutsatserna på flera sätt värre än vad många befarat. Information som rör försvaret mot terrorism är röjd och det som hänt har stor inverkan på andra myndigheter.

tåg 960640.jpg

Efter GDPR - nu kommer NIS-direktivet

1 mar 2017 säkerhet

EU:s nya NIS-direktiv innebär att alla viktiga samhällsaktörer nu måste visa upp att de kontinuerligt arbetar med säkerheten i sina it-system - allt på grund av den ökade hotbilden utifrån. 

elegant-villa-med-pool.jpg

Enklare hantering av fastighetsdata

30 maj 2018 säkerhet

Två regeringsuppdrag ska öka standardiseringen av så kallad grunddata och göra informationsutbytet i offentlig sektor säkrare och mer effektivt.

20170213_Inrikesminister_Anders_Ygeman_Rosengard_50A9878_(32787305311)_2.jpg

Vi försökte skydda känslig information

12 apr 2018 säkerhet

Dammet efter it-säkerhetsskandalen på Transportstyrelsen har knappt lagt sig men för avgående CISO Tobias Ander och hans kollegor har den långa resan fram till de första tidningsrubrikerna inneburit många tvära kast mellan hopp och förtvivlan.