Finansudvalget 2024-25
SB 20 5
Offentligt
3058409_0001.png
September 2025
Rigsrevisionens notat om
beretning om
Skatteministeriets
it-beredskab
Statsrevisorerne beretning SB20/2020 - Bilag 5: Rigsrevisionens fortsatte notat af 21. august 2025 om beretning nr. 20/2020 om Skatteministeriets it-beredskab
3058409_0002.png
1
Fortsat notat til Statsrevisorerne
1
Opfølgning i sagen om Skatteministeriets it-bered-
skab (beretning nr. 20/2020)
21. august 2025
RN 1110/25
I. Baggrund og konklusion
1. Rigsrevisionen følger i dette notat op på sagen om Skatteministeriets it-
beredskab, som blev indledt med en beretning i 2021. Opfølgningen sker
med henblik på at vurdere, om de initiativer, som ministeren har stillet Stats-
revisorerne i udsigt i lyset af Statsrevisorernes bemærkninger og Rigsrevi-
sionens beretning, er gennemført. Vi har tidligere behandlet sagen i nota-
ter til Statsrevisorerne af 9. december 2021 og 8. maj 2023.
2. Beretningen handlede om Skatteministeriets it-beredskab for ministeri-
ets samfunds- og forretningskritiske it-systemer (herefter kritiske it-syste-
mer). De kritiske it-systemer er væsentlige for statens indtægter, og større
it-nedbrud på systemerne kan potentielt have store konsekvenser for bor-
gere og virksomheder.
Beretningen viste, at Skatteministeriet ikke selv havde overblik over it-be-
redskabet for deres kritiske it-systemer. I beretningen gik vi i dybden med
it-beredskabet for 9 af ministeriets it-systemer. De 9 systemer vedrører for-
skellige væsentlige beskatningsområder. Beretningen viste, at der mangle-
de it-beredskabsplaner for en del af de undersøgte it-systemer, og at der
var mangler i forbindelse med ministeriets koordinering af it-beredskabet.
Fx havde ministeriet ikke kortlagt, i hvilket omfang de forskellige it-syste-
mer er afhængige af hinanden. Ministeriet havde heller ikke koordineret kra-
vene til, hvor lang tid det må tage at reetablere de enkelte it-systemer (mak-
simal reetableringstid), og kravene til, hvor meget data ministeriet kan ac-
ceptere at miste ved et nedbrud (maksimalt datatab).
3. Da Statsrevisorerne behandlede beretningen, fandt de ministeriets it-be-
redskab for kritiske forretningsprocesser utilfredsstillende og utilstrække-
ligt. Det utilstrækkelige it-beredskab kan medføre, at it-nedbrud og data-
tab kan blive mere omfattende med risiko for, at staten ikke kan opkræve
skatter og afgifter, tilbagebetale tilgodehavender eller udbetale løn, SU, so-
ciale ydelser, pension mv. til borgere og virksomheder.
Sagsforløb for en større
undersøgelse
Beretning
Ministerredegørelse
§ 18, stk. 4-notat
Fortsat notat
Sagen afsluttes
Du kan læse mere om
forløbet og de enkelte step
www.rigsrevisionen.dk
Statsrevisorerne beretning SB20/2020 - Bilag 5: Rigsrevisionens fortsatte notat af 21. august 2025 om beretning nr. 20/2020 om Skatteministeriets it-beredskab
3058409_0003.png
2
Konklusion
Rigsrevisionen konstaterer, at Skatteministeriet har udarbejdet de udeståen-
de beredskabsplaner for de 9 it-systemer, som vi gik i dybden med i beret-
ningen. Rigsrevisionen vurderer på den baggrund, at denne del af sagen kan
afsluttes.
Rigsrevisionens opfølgning viser, at Skatteministeriet har fået overblik over,
i hvilket omfang der er etableret et it-beredskab for ministeriets øvrige kri-
tiske it-systemer og understøttende it-systemer. Men Skatteministeriet mang-
ler fortsat at få udarbejdet reetableringsplaner for nogle kritiske it-systemer
og understøttende it-løsninger, ligesom der mangler nødplaner for nogle kri-
tiske it-systemer.
Rigsrevisionens opfølgning viser desuden, at ministeriet fortsat ikke har af-
sluttet arbejdet med at koordinere it-beredskabet på tværs af ministeriets it-
systemer. Ministeriet mangler fx fortsat at sikre, at it-systemer og understøt-
tende it-løsninger, der er afhængige af hinanden, ikke er omfattet af forske-
llige krav til, hvor lang tid ministeriet kan tåle, at systemerne er nede. Rigs-
revisionen finder ikke, at ministeriet har sikret tilstrækkelig fremdrift på det-
te område.
Rigsrevisionen vil fortsat følge udviklingen og orientere Statsrevisorerne om:
Skatteministeriets arbejde med at skabe overblik over det eksisterende
it-beredskab for kritiske it-systemer og med at få udarbejdet de bered-
skabsplaner, der mangler
Skatteministeriets arbejde med at koordinere it-beredskabet på tværs af
ministeriets it-systemer.
II. Status på sagen
4. På baggrund af beretningen og Statsrevisorernes bemærkninger har vi
fulgt op på følgende punkter:
Et opfølgningspunkt afsluttes,
når Statsrevisorerne på bag-
grund af indstilling fra Rigsrevi-
sionen vurderer, at myndighe-
dernes initiativer er tilfredsstil-
lende.
Opfølgningspunkt
1. Skatteministeriets arbejde med at skabe
overblik over det eksisterende it-beredskab
for kritiske it-systemer og med at få udarbej-
det de beredskabsplaner, der mangler.
2. Skatteministeriets implementering af nød-
planer.
3. Skatteministeriets arbejde med at koordi-
nere it-beredskabet på tværs af ministeriets
it-systemer.
Status
Behandles i dette notat og følges
fortsat.
Behandles og afsluttes i dette
notat.
Behandles i dette notat og følges
fortsat.
Statsrevisorerne beretning SB20/2020 - Bilag 5: Rigsrevisionens fortsatte notat af 21. august 2025 om beretning nr. 20/2020 om Skatteministeriets it-beredskab
3
III. Skatteministeriets initiativer
5. Vi gennemgår i det følgende Skatteministeriets initiativer i forhold til op-
følgningspunkterne.
6. Opfølgningen er baseret på en gennemgang af it-beredskabsplaner og
redegørelser fra Skatteministeriet.
Overblik over det eksisterende it-beredskab
Skatteministeriet har kortlagt, i hvilket omfang der er etableret et it-bered-
skab for ministeriets kritiske it-systemer og understøttende it-løsninger, og
sikret dette for hovedparten af deres kritiske it-systemer og it-løsninger. Men
ministeriet mangler fortsat at få udarbejdet reetableringsplaner for nogle
kritiske it-systemer og understøttende it-løsninger, ligesom der mangler nød-
planer for nogle kritiske it-systemer. Rigsrevisionen vil derfor fortsat følge
denne del af sagen.
7. Statsrevisorerne bemærkede i 2021, at Skatteministeriet kun havde kort-
lagt, om der fandtes et it-beredskab for 7 ud af ministeriets 45 kritiske sy-
stemer.
8. Skatteministeriet har efterfølgende vurderet, at en større del af ministe-
riets systemer er kritiske. Det fremgik således af Rigsrevisionens notat til
Statsrevisorerne af 8. maj 2023, at Skatteministeriet nu vurderede, at der
var tale om 78 systemer, hvoraf 17 var understøttende it-løsninger. Det
fremgik endvidere af notatet, at Skatteministeriet var i gang med at afdæk-
ke, i hvilket omfang der forelå it-beredskabsplaner for alle 78 systemer, men
at ministeriet endnu ikke havde afsluttet afdækningen.
9. It-beredskabsplaner består både af reetableringsplaner og nødplaner.
Ifølge Skatteministeriet bør der udarbejdes reetableringsplaner for alle 78
kritiske systemer og understøttende it-løsninger, mens det kun er relevant
at udarbejde nødplaner for de 61 kritiske it-systemer. Det skyldes, at de 17
understøttende it-løsninger ikke direkte håndterer opgaver vedrørende op-
krævning af skatter o.l. Nødplaner er netop planer for, hvordan ministeriet
kan løse deres opgaver, når it-understøttelsen er nede.
10. Vores opfølgning viser, at Skatteministeriet nu har kortlagt, om der er
reetableringsplaner for ministeriets 78 kritiske it-systemer og understøt-
tende it-løsninger, og om planerne er testet.
Nødplan
Plan for, hvordan et ministerie
håndterer og viderefører de op-
gaver og forretningsprocesser,
som påvirkes ved en it-bered-
skabssituation.
Reetableringsplan
Plan for, hvordan et it-system
skal reetableres ved en it-be-
redskabssituation.
Statsrevisorerne beretning SB20/2020 - Bilag 5: Rigsrevisionens fortsatte notat af 21. august 2025 om beretning nr. 20/2020 om Skatteministeriets it-beredskab
3058409_0005.png
4
Figur 1 viser resultatet af Skatteministeriets kortlægning af reetablerings-
planer.
Figur 1
Skatteministeriets kortlægning af reetableringsplaner for
78 kritiske it-systemer og understøttende it-løsninger
8
3
12
55
Udarbejdet og testet
Udarbejdet, men ikke testet
Ikke udarbejdet
Under udarbejdelse
Kilde:
Rigsrevisionens på baggrund af tal fra Udviklings- og Forenklingsstyrelsen.
Skatteministeriet oplyser, at de har udarbejdet og testet reetableringspla-
ner for 55 ud af de 78 kritiske it-systemer og understøttende it-løsninger.
Skatteministeriet oplyser endvidere, at der er udarbejdet reetableringspla-
ner for 12 systemer og understøttende it-løsninger, men at disse planer ik-
ke er testet. Derudover er ministeriet i gang med at udarbejde reetablerings-
planer for yderligere 3 systemer. Ministeriet mangler at udarbejde reetab-
leringsplaner for 8 systemer og understøttende it-løsninger.
Skatteministeriet oplyser, at de er i gang med at udarbejde reetablerings-
planer for de resterende kritiske it-systemer og understøttende it-løsnin-
ger. Ministeriet forventer, at der senest ultimo december 2025 er udarbej-
det reetableringsplaner for de resterende 8 kritiske it-systemer og under-
støttende it-løsninger.
11. I forhold til nødplaner for de 61 kritiske it-systemer viser vores opfølgning,
at ministeriet har kortlagt, om der er nødplaner, og om de er testet.
Statsrevisorerne beretning SB20/2020 - Bilag 5: Rigsrevisionens fortsatte notat af 21. august 2025 om beretning nr. 20/2020 om Skatteministeriets it-beredskab
3058409_0006.png
5
Figur 2 viser resultatet af Skatteministeriets kortlægning af nødplaner.
Figur 2
Skatteministeriets kortlægning af nødplaner for 61 kritiske
it-systemer
2
3
4
17
35
Udarbejdet og testet
Udarbejdet, men ikke testet
Ikke udarbejdet
Under udarbejdelse
Systemet er under nedlukning,
og der er derfor ikke behov for
en nødplan
Kilde:
Rigsrevisionens på baggrund af tal fra Udviklings- og Forenklingsstyrelsen.
Skatteministeriet oplyser, at der er udarbejdet og testet nødplaner for 35
af de 61 kritiske it-systemer. Derudover er der udarbejdet nødplaner for 17
kritiske it-systemer, men planerne er ikke testet. Endvidere er ministeriet i
gang med at udarbejde nødplaner for yderligere 3 systemer. Ministeriet
mangler at udarbejde nødplaner for 2 systemer. Ministeriet oplyser, at det
ikke er afklaret, om der er behov for en nødplan for disse 2 systemer.
Skatteministeriet oplyser, at de forventer, at der ultimo december 2025 vil
være udarbejdet nødplaner for de resterende kritiske it-systemer og un-
derstøttende it-løsninger, hvor der endnu ikke er udarbejdet en nødplan.
Implementering af nødplaner for 9 systemer
Skatteministeriet har udarbejdet de resterende nødplaner for de 9 it-syste-
mer, som vi gik i dybden med i beretningen. Rigsrevisionen vurderer derfor,
at denne del af sagen kan afsluttes.
12. Da Skatteministeriet, jf. ovenfor, ikke havde overblik over, om der fand-
tes it-beredskabsplaner for deres kritiske systemer, valgte vi i beretningen
at gå i dybden med 9 af systemerne, der vedrørte de centrale processer for
udvalgte væsentlige beskatningsområder. Det fremgik af beretningen, at mi-
nisteriet generelt havde tilfredsstillende reetableringsplaner, men der mang-
lede nødplaner for 8 af de 9 systemer.
Rigsrevisionens opfølgning i maj 2023 viste, at Skatteministeriet manglede
en nødplan for 1 af de 9 it-systemer. Derudover var nødplanen for et andet
it-system kun delvist dækkende for de arbejdsprocesser, den skulle om-
fatte.
Statsrevisorerne beretning SB20/2020 - Bilag 5: Rigsrevisionens fortsatte notat af 21. august 2025 om beretning nr. 20/2020 om Skatteministeriets it-beredskab
6
Vores nuværende opfølgning viser, at Skatteministeriet nu har udarbejdet
dækkende nødplaner for disse systemer. Skatteministeriet har dermed sik-
ret, at der findes beredskabsplaner for de 9 systemer.
Koordinering af it-beredskabet
Rigsrevisionens opfølgning viser, at Skatteministeriet fortsat mangler at ko-
ordinere it-beredskabet på tværs af ministeriets kritiske it-systemer og it-løs-
ninger. Ministeriet har for hovedparten af de kritiske it-systemer og under-
støttende it-løsninger kortlagt kravene til, hvor lang tid det må tage at re-
etablere de enkelte systemer, og hvor stort et datatab ministeriet kan tåle
ved et nedbrud. Kortlægningen omfatter dog endnu ikke alle kritiske it-sy-
stemer og understøttende it-løsninger, ligesom ministeriet ikke har kort-
lagt, om den tålte reetableringstid og det tålte datatab i praksis kan efterle-
ves i en beredskabssituation.
Ministeriet mangler også fortsat at kortlægge systemafhængighederne for
lidt under halvdelen af de kritiske it-systemer og understøttende it-løsnin-
ger.
Rigsrevisionen finder ikke, at ministeriet har sikret en tilstrækkelig frem-
drift på dette område, og vil fortsat følge Skatteministeriets arbejde med at
koordinere it-beredskabet på tværs af ministeriets it-systemer.
13. Statsrevisorerne bemærkede, at Skatteministeriet ikke havde sikret, at
kravene til den maksimale reetableringstid og det maksimale datatab for de
enkelte it-systemer kunne efterleves i en beredskabssituation. Ministeriet
vidste dermed reelt ikke, hvornår ministeriets kritiske forretningsprocesser
kunne være oppe at køre igen efter en beredskabssituation.
Det fremgik desuden af beretningen, at ministeriet ikke systematisk havde
kortlagt afhængighederne mellem it-systemerne.
14. Rigsrevisionens gennemgang i maj 2023 viste, at Skatteministeriet i
2022 havde indarbejdet spørgsmål i deres skabelon for risikovurdering,
som afdækker maksimal reetableringstid og maksimalt datatab. Ministeri-
et ville desuden som et led i deres risikovurdering kortlægge, om de pågæl-
dende it-systemer havde samfundskritiske eller forretningskritiske system-
afhængigheder.
15. Vores opfølgning viser, at Skatteministeriet har kortlagt den maksimalt
tålte reetableringstid for 56 ud af 78 kritiske it-systemer og understøtten-
de it-løsninger og det maksimalt tålte datatab for 54 ud af 78 it-systemer
og understøttende it-løsninger.
Skatteministeriet har ikke foretaget en central kortlægning af, om kravene
til it-systemernes reetableringstid og datatab kan efterleves i en bered-
skabssituation. Ministeriet anerkender de potentielle risici, der kan være
forbundet med den manglende kortlægning, og vil genoverveje nødvendig-
heden af den.
Statsrevisorerne beretning SB20/2020 - Bilag 5: Rigsrevisionens fortsatte notat af 21. august 2025 om beretning nr. 20/2020 om Skatteministeriets it-beredskab
3058409_0008.png
7
Vores opfølgning viser desuden, at Skatteministeriet har kortlagt systemaf-
hængigheder for 45 ud af ministeriets 78 kritiske it-systemer og understøt-
tende it-løsninger. 6 kritiske it-systemer og understøttende it-løsninger er
ifølge ministeriet under udfasning, og de udgår derfor af kortlægningen.
Skatteministeriet mangler således at kortlægge 27 kritiske it-systemer og
understøttende it-løsninger.
16. Hele sagen kan følges på
www.rigsrevisionen.dk
og på
www.ft.dk/Statsrevisorerne.
17. Bilag 1 viser Folketingets behandling af beretningen.
Birgitte Hansen
Statsrevisorerne beretning SB20/2020 - Bilag 5: Rigsrevisionens fortsatte notat af 21. august 2025 om beretning nr. 20/2020 om Skatteministeriets it-beredskab
3058409_0009.png
8
Bilag 1. Folketingets behandling af beretningen
Beretning (nr.),
dato for Stats-
revisorernes
mødebehandling
og minister-
redegørelse(r)
Skatteministeriets
it-beredskab
(nr.
20/2020)
17-09-2021
Minister-
redegørelse:
Skatteministeren:
11-11-2021
Behandlet i
udvalg
Gennemgang ved
Statsrevisorerne
og Rigsrevisionen
Udvalgs-
spørgsmål (nr.)
Indkaldt til
samråd
Statsrevisorerne
har holdt møde
med ministeren
§ 20-spørgsmål
Finansudvalget:
23-09-2021
28-10-2021
Skatteudvalget:
14-10-2021