Sundhedsministeren
Statsrevisorerne Sekretariatet
Prins Jørgens Gård 2, Folketinget, Christiansborg
1240 København K
DK, Danmark
Holbergsgade 6
DK‐1057 København K
T +45 7226 9000
F +45 7226 9001
W sum.dk
Dato: 30‐04‐2018
Enhed: SUNDOK
Sagsbeh.: DEPMAHA
Sagsnr.: 1707648
Dok. nr.: 593539
Sundhedsministerens redegørelse til Statsrevisorerne vedr.
Rigsrevisionens beretning nr. 11/2017 om beskyttelse mod
ransomwareangreb
Statsrevisorerne har den 1. marts 2018 fremsendt beretning nr. 11/2017 om
beskyttelse mod ransomwareangreb.
Denne redegørelse vedrører alene beretningens undersøgelse og konklusioner
vedrørende Sundhedsdatastyrelsens beskyttelse mod ransomwareangreb.
Indledningsvist vil jeg gerne kvittere for, at beretningen sætter fokus på en væsentlig
sikkerhedsdagsorden. Det øgede trusselsniveau mod blandet andet
sundhedssektoren understreger, at sikkerhed og modstandsdygtighed er afgørende.
Det er et emne som er højt prioriteret i Sundheds‐ og Ældreministeriet.
Derudover skal jeg gøre opmærksom på, at Sundhedsdatastyrelsen fungerer som
koncern IT‐funktion for koncernen (undtagen Lægemiddelstyrelsen), og at de
identificerede ransomwareangreb har fundet sted inden for hele dette område.
Ligeledes skal det bemærkes, at alle de 13 identificerede ransomwareangreb alene
har berørt fildrev i ministeriets institutioner. Der har således ikke været tale om, at
angreb har berørt områder, hvor ministeriets institutioner understøtter den primære
patientbehandling, f.eks. diagnostik, smitteovervågning og drift af det Fælles
Medicinkort, idet der ikke anvendes fildrev til understøttelse af disse opgaver. Der
har heller ikke været tale om, at følsomme oplysninger om borgernes sundhed har
været i fare, da disse ikke er placeret på fildrev.
Rigsrevisionens beretning og statsrevisorernes bemærkninger
Statsrevisorerne finder, at alle fire institutioner, herunder Sundhedsdatastyrelsens
beskyttelse mod ransomwareangreb ikke er tilfredsstillende. Statsrevisorerne
bemærker yderligere vedrørende Sundhedsdatastyrelsen, at forebyggelsen mod
ransomwareangreb ikke er tilstrækkelig, og at det ikke er fuldt ud sikret, at alle
programmer har de nyeste sikkerhedsopdateringer. Derudover bemærker
Statsrevisorerne, at ledelsen i styrelsen ikke har dækkende risikovurdering for truslen
fra ransomwareangreb.
Sundheds‐ og Ældreministeriets bemærkninger og tiltag
Sundheds‐ og Ældreministeren kan konstatere, at af beretningens 20 kontrolmål og 5
fremadrettede anbefalinger opfylder Sundhedsdatastyrelsen 10 af de opstillede
kontrolmål, 5 kontrolmål er delvist opfyldt og 5 kontrolmål er ikke opfyldt. Styrelsen
klarer sig godt på de anbefalede, fremadrettede ydre sikringstiltag, og efter
afslutningen af beretningssagen har Sundhedsdatastyrelsen endvidere etableret en