Skip to main content

Sundhedspolitisk Tidsskrift

Serdal Benli fra SF er formand for Statsrevisorerne.

Ny rapport fra Rigsrevisionen: Regionernes beskyttelse af sundhedsdata er utilstrækkelig

En ny rapport fra Rigsrevisionen fremhæver betydelige mangler i de danske regioners evne til at beskytte sundhedsdata mod cyberangreb. Rapporten viser, at ingen af de fem regioner lever op til alle vurderingskriterier for cybersikkerhed. Det medfører alvorlige risici for både borgernes helbredsoplysninger og hospitalernes driftsstabilitet.

Danmarks sundhedsvæsen er blandt de mest digitaliserede i verden. Den udvikling øger effektiviteten og muligheden for et sammenhængende behandlingsforløb, men gør samtidig systemerne mere sårbare over for cyberangreb. Center for Cybersikkerhed vurderer, at truslen fra cyberkriminalitet og cyberspionage mod sundhedssektoren er meget høj.

Ifølge rapporten fra Rigsrevisionen kan et succesfuldt cyberangreb lamme hospitalernes it-infrastruktur og forhindre patienter i at modtage den nødvendige behandling.

”Statsrevisorerne finder, at regionernes beskyttelse af sundhedsdata ikke er helt tilfredsstillende. Dermed er der risiko for, at følsomme og fortrolige sundhedsdata kommer i hænderne på uvedkommende eller ikke er pålidelige og tilgængelige, når der er brug for dem," siger statsrevisorerne i en kommentar.

Det er Rigsrevisionen, som har udarbejdet rapporten som en del af dens opgave med at gennemgå statens og regionernes økonomi og effektivitet. Rapporten er afleveret til Statsrevisorerne, som er Folketingets uafhængige kontrolorgan og består af politikere. Statsrevisorerne gennemgår rapporten og afgiver deres egne bemærkninger, der ofte bruges som grundlag for politiske beslutninger. Hvor Rigsrevisionen foretager selve undersøgelsen og udarbejder rapporten, fungerer Statsrevisorerne som et led mellem Rigsrevisionen og Folketinget, hvor de vurderer og fremhæver særligt kritiske fund.

Store forskelle mellem regionerne

Rapporten fra Rigsrevisionen viser, at der er store forskelle på, hvordan de fem danske regioner håndterer cybersikkerhed. Generelt har regionerne dog gjort en indsats for at forhindre, at hackere opnår adgang til sundhedsdata.

For eksempel fremgår det, at Region Hovedstaden ikke har implementeret multifaktorlogin ved ekstern adgang til kritiske it-systemer, hvilket øger risikoen for, at hackere kan opnå adgang ved at stjæle brugernavne og passwords. Desuden har regionen ikke segmenteret sit netværk, hvilket betyder, at et eventuelt angreb lettere kan sprede sig fra ét system til et andet.

Segmentering betyder, at netværket opdeles i mindre, isolerede dele, så hackere ikke kan sprede et angreb til hele systemet, hvis de først får adgang til ét segment. Dette er en anbefaling fra Center for Cybersikkerhed og en vigtig del af ISO 27001-standarden for informationssikkerhed. Ifølge rapporten har flere regioner endnu ikke implementeret denne praksis i tilstrækkeligt omfang.

Region Hovedstadens reaktioner

Administrationen i Region Hovedstaden er enig i flere af rapportens vurderinger, men understreger, at regionen allerede har taget initiativ til at forbedre cybersikkerheden. Ifølge Region Hovedstaden har man en "ensartet og robust sikkerhedsinfrastruktur, der proaktivt forhindrer trusler gennem let og ensartet udrulning af sikkerhedsopdateringer". Regionen har også iværksat en ny strategi for cyber- og informationssikkerhed, der løber frem til 2027. Denne strategi fokuserer blandt andet på implementering af multifaktorlogin og segmentering.

Eksperters advarsler

Center for Cybersikkerhed advarer om, at sundhedssektoren er et attraktivt mål for cyberkriminelle og fremmede stater. Tidligere angreb i andre lande viser de potentielle konsekvenser. Eksempelvis blev det irske sundhedsvæsen lammet af et cyberangreb i 2021, hvor hackere krypterede sundhedsdata og krævede løsepenge. Angrebet førte til omfattende aflysninger af behandlinger og offentliggørelse af følsomme patientoplysninger. Også England og Tyskland har oplevet massive hackerangreb på hospitaler.

Fremtidige forbedringer

Selvom regionerne ifølge rapporten generelt har forbedret deres cybersikkerhed i løbet af undersøgelsesperioden, understreger Statsrevisorerne, at der stadig er behov for væsentlige forbedringer. Fokusområder inkluderer blandt andet regelmæssig test af backup-systemer, bedre segmentering af netværk og øget brug af multifaktorlogin.

Statsrevisorerne opfordrer regionerne til at prioritere cybersikkerheden endnu højere for at sikre, at sundhedsvæsenet kan modstå fremtidige angreb og samtidig beskytte borgernes data og hospitalsdriften.

Rapportens fund vil blive behandlet politisk i de kommende måneder, hvor der forventes øget pres på regionerne for at levere konkrete resultater.