OSLO RÅDHUS: – Kommunerevisjonens inntrykk er at bevisstheten rundt styring av informasjonssikkerhet gjennomgående ikke er god nok og at de fleste etatene har svakheter i sine respektive styringssystemer, skriver kommunerevisjonen i et notat til bystyrets finanskomite.
Prioritere sikkerthet
I forbindelse med de store investeringene i kommunenes it-systemer på 200 millioner kroner, blir finansbyråd Kristin Vinje anmodet om å prioritere sikkerhet.
– Kontrollutvalget vil understreke viktigheten av at de respektive styringssystem for informasjonssikkerhet fungerer og at ledelsen på alle nivå i kommunen prioriterer arbeidet med informasjonssikkerhet høyt, heter det.
Svake punkter
Gjennomgangen av de omfattende it-anleggene i kommunen er det blitt avdekket en rekke svakheter som listes opp i notatet. Følgende punkter omfattes av kritikken:
• Sikkerhetsmål og -strategi.
• Plassering av ansvar.
• Prosedyrer for risikostyring.
• Prosedyrer for tilgangsstyring.
• Prosedyrer for endringshåndtering inklusive konfigurasjonsendringer.
• Prosedyrer for sikkerhetsrevisjoner og ledelsens årlige gjennomgang.
• Beredskapsplan.
– Kommunerevisjonen avdekket avvik på disse punktene både for dokumentasjon og etterlevelse, lyder dommen fra kommunerevisjonen som samtidig påpeker konsekvensene av mangelfull styring av informasjonssikkerhetetn: Det øker risikoen for at virksomhetene opererer uten tilstrekkelig intern kontroll, for eksempel pga. uautoriserte tilganger eller at endringer er gjennomført feil, og dermed ikke når sine målsettinger.
Standard-løsninger
Ifølge finansbyråd Kristin Vinje vil kommunen innføre standardiserte løsninger når det gjelder it-sikkerhet. Både for den sentrale serverparken, pc-er og nettverk vil det bli felles standard.
I et svar til bystyremedlemmene Trond Jensrud (A) og Ivar Johansen (SV) skriver finansbyråden at de ikke er besluttet hvilke tekniske starder og løsninger som skal velges.
– Oslo kommune vil etter at de planlagte investeringer er gjennomført ha en modernisert sentral IKT infrastruktur. Det legges opp til at kommunen innfører standardiserte løsninger innen IKTsikkerhet og sentral serverpark. Kommunen vil standardisere servere, PC-er og nettverksutstyr ved å videreføre og fornye rammeavtaler for innkjøp av slikt utstyr, skriver finansbyråd Kristin Vinje.
