Svenska myndigheters IT-säkerhet har underkänts flera gånger. Riksrevisionen har visat att säkerhetsanalyser ofta glöms bort och Säkerhetspolisen har varnat för att outsourcing av verksamhet, som IT-system, innebär säkerhetsrisker. Men trots varningarna har svenska myndigheter struntat i att ställa tillräkliga säkerhetskrav när de skriver avtal med IT-leverantörer. Att oegentligheterna på Transportstyrelsen blev kända berodde främst på att Säpo började granska myndigheten.
– Det är något extraordinärt som händer som gör att det här ärendet hamnar på tvären. När det extraordinära inte inträffar flyter den här tvålbiten bara igenom systemet, säger Wilhelm Agrell, professor i underrättelseanalys vid Lunds universitet.
Totalt har 40 myndigheter uppgett att de outsourcat IT-verksamhet till privata företag, enligt en enkätundersökning från Statens servicecenter (SSC) som Svenska Dagbladet tagit del av.
Agrell beskriver myndigheternas outsourcing som en slags självgenererad hackning i megaformat.
– Det är ett svensk systemfel vi står inför. Vi svarar inte på varningssignaler om att det vi håller på med skapar säkerhetshot för oss själva, säger han.
Agrell delar upp de myndigheter som bör vara särskilt noggranna med säkerheten i två kategorier: de som likt Transportstyrelsen är kopplade till viktig infrastruktur eller som hanterar stora mängder känslig information. Och de som hanterar IT-systemen och IT-säkerheten eller som granskar andra myndigheter.
– Men även relativt perifera myndigheter kan ha information som för en främmande aktör utgör väsentliga pusselbitar eller ledtrådar i ett större underrättelsemönster, säger han och fortsätter:
– Det är nästan omöjligt att dra en yttre gräns. Hela Myndighetssverige berörs.
Enligt undersökningen från SSC har stora flera myndigheter som Kronofogden, Skatteverket och Pensionsmyndigheten outsourcat delar av sin IT-drift. Men listan domineras av mindre myndigheter med färre än 300 anställda.
Även Myndigheten för säkerhet och beredskap (MSB) har larmat om säkerhetsslarv inom andra myndigheter.
– I upphandlingar kravställer man funktionaliteten noggrannare än säkerheten och väljer sedan det billigaste anbudet som, helt riktigt, endast uppfyller de krav som upphandlats. Ofta har pengarna och effektiviteten varit drivkraften, säger Peter Jonegård, IT-expert vid MSB.
Generaldirektör fick gå
- Transportstyrelsens generaldirektör Maria Ågren fick sparken och dömdes till 70 000 kronor i böter för att ha röjt sekretessbelagda uppgifter.
- Myndigheten lade ut IT-driften till IT-jätten IBM. Det gjorde att länder i Östeuropa fick ansvar för Transportstyrelsens databas, där bland annat information om alla fordon i Sverige, även polisens och militärens, ingick.