MINISTEREN
Statsrevisorernes sekretariat
Folketinget
Christiansborg
1240 København K
Dato
J. nr.
15. maj 2018
2017-2119
Frederiksholms Kanal 27 F
1220 København K
Telefon
41 71 27 00
Ministerredegørelse om beretning nr. 11/2017 til Statsrevisorerne
om beskyttelse mod ransomware
Statsrevisorerne har fremsendt ovennævnte beretning og har bedt om en rede-
gørelse for de foranstaltninger og overvejelser, som beretningen har givet an-
ledning til.
Revisionen omhandlede fire institutioner, hvoraf Banedanmark indgår i under-
søgelsen på Transport-, Bygnings- og Boligministeriets område.
I Rigsrevisionens beretning indgår 20 kontrolpunkter, hvor Banedanmark i
forhold til 9 kontrolpunkter
’opfylder’
alle krav, i 4 tilfælde ’delvis
opfylder’
og i
7 tilfælde
’ikke opfylder’
alle krav i forhold til bedre beskyttelse mod ransom-
wareangreb.
Det er vigtigt at understrege, at der her ikke er tale om angreb, som på nogen
som helst måde kan påvirke togdriften eller trafikstyringen. Styringen af S-
togstrafikken kører eksempelvis på et helt separat og lukket netværk. Rappor-
ten omhandler alene ransomware, hvor enkelte eller flere medarbejdere ikke
kan udføre deres arbejde via deres computere i en kortere periode.
Banedanmark tager Rigsrevisionens anbefalinger til efterretning og har i for-
bindelse med revisionens afslutning udarbejdet en samlet plan for tiltag, der på
baggrund af Rigsrevisionens anbefalinger medvirker til en bedre beskyttelse
mod ransomwareangreb.
En række tiltag er allerede helt eller delvist implementeret og alle tiltag forven-
tes afsluttet i indeværende år. De vigtigste tiltag omfatter bl.a.:
Banedanmark vil opdatere sin nuværende risikovurdering således, at
den afspejler de aktuelle risici på IT miljøet og de enkelte IT systemer,
samt hvilke foranstaltninger der er implementeret for at reducere risici
for bl.a. ransomwareangreb.
Banedanmark vil sikre, at beslutninger om ændringer af adfærd og sik-
kerhedsforanstaltninger der drøftes i informationssikkerhedsudvalget
føres til referat som dokumentation for ’lesson learned’.
I forbindelse med Banedanmarks implementering af MS Office365 pro-
grampakken i 2018 genvurderes identitetsvalidering af indgående e-