Regnskap Norge med sterk oppfordring:

Ber regjeringen styrke digital beredskap etter angrep mot Altinn og Skatteetaten

Gjentatte dataangrep og driftsforstyrrelser i sommer og høst har ført til treghet og nedetid i sentrale offentlige tjenester. Regnskap Norge ber regjeringen redusere sårbarheten i infrastrukturen næringslivet bruker til å rapportere til Altinn og Skatteetaten.

Rune Aale-Hansen, adm. direktør i Regnskap Norge, mener den digitale beredskapen må styrkes etter gjentatte dataangrep mot Altinn og Skatteetaten.
Publisert Sist oppdatert

Regnskap Norge ber regjeringen ta grep for å styrke digital beredskap, etter at gjentatte dataangrep og driftsforstyrrelser i sommer og høst har ført til treghet og nedetid i sentrale offentlige tjenester som Altinn og Skatteetaten.

Angrepene startet i sommer og har fortsatt med varierende styrke gjennom august og september. Det mest omfattende angrepet pågikk fra 24. til 26. august og rammet blant annet ID-porten, Maskinporten, Altinn og flere andre nasjonale fellesløsninger.

Næringslivet rammes

Digdir har opplyst at dette var det tredje større tjenestenektangrepet mot løsningene i løpet av ni uker, og at angrepet var vesentlig kraftigere enn de foregående. I september har det vært nye angrep og driftsforstyrrelser.

– Digital beredskap må styrkes nå, for digital rapportering er ikke lenger et tillegg til den ordinære forvaltningen. Den er selve infrastrukturen for store deler av informasjonsutvekslingen mellom næringslivet og myndighetene. Da er det sterkt bekymringsfullt at angrep mot enkelte felleskomponenter kan føre til treghet eller nedetid i en rekke samfunnsviktige tjenester samtidig, sier adm. direktør Rune Aale-Hansen i Regnskap Norge.

Driftsforstyrrelsene har også berørt tjenester som regnskapsforetak og næringsdrivende bruker for å oppfylle lovpålagte rapporteringsplikter. Særlig har Skatteetatens tjenester vært hardt rammet, blant annet knyttet til a-meldingen og publikumsløsninger.

Dagens arkitektur ikke tilpasset fremtiden

Regnskap Norge mener hendelsene aktualiserer spørsmålet om den valgte arkitekturen for de nasjonale fellesløsningene er robust nok til å møte den digitale virkeligheten Norge må forberede seg på.

– Vi stiller spørsmål ved om infrastrukturen er utformet med tilstrekkelig motstandskraft mot et trusselbilde der omfattende og langvarige tjenestenektangrep kan bli en del av normalen. Når flere sentrale tjenester påvirkes samtidig, må vi undersøke om avhengigheten av felles komponenter skaper en konsentrasjonsrisiko som samfunnet ikke bør akseptere, sier Aale-Hansen.

Regnskap Norge understreker at organisasjonen ikke har grunnlag for å vurdere de tekniske sikkerhetsløsningene eller beredskapen i detalj. De konstaterte hendelsene viser likevel at det er behov for en uavhengig og helhetlig vurdering av om arkitekturen gir tilstrekkelig tilgjengelighet, redundans og evne til å opprettholde kritiske tjenester under omfattende angrep.

Utviklingen går mot mer automatisert og løpende rapportering mellom virksomheter og myndigheter. På skatte- og avgiftsområdet arbeides det internasjonalt med transaksjonsbasert og tilnærmet sanntids rapportering. Dette vil gjøre myndighetene og næringslivet enda mer avhengige av at infrastrukturen for maskin-til-maskin-kommunikasjon fungerer kontinuerlig.

Ber regjeringen ta initiativ

– Dersom millioner av transaksjoner i fremtiden skal rapporteres fortløpende, kan vi ikke ha en arkitektur der svikt i én sentral komponent risikerer å stoppe store deler av rapporteringskjeden. Robustheten må i større grad vurderes etter de samme prinsippene som gjelder for betalings- og oppgjørssystemer, sier Aale-Hansen.

Regnskap Norge ber Digitaliserings- og forvaltningsdepartementet om å ta initiativ til en snarlig utredning av robustheten i infrastrukturen for maskin-til-maskin-kommunikasjon mellom næringslivet og myndighetene.

Utredningen bør blant annet vurdere:

  • om kritiske rapporteringstjenester kan opprettholdes ved alvorlige cyberangrep og driftsforstyrrelser

  • om avhengigheten av sentrale autorisasjonskomponenter kan reduseres

  • behovet for geografisk og operasjonelt uavhengige driftsmiljøer

  • muligheten for kontrollerte beredskapsløsninger eller nødmodus

  • om infrastrukturen bør underlegges robusthetskrav på nivå med annen samfunnskritisk digital infrastruktur

  • hvordan fremtidig transaksjonsbasert rapportering kan innføres uten å øke samfunnets samlede sårbarhet

– Vi etterlyser ikke en bestemt teknisk løsning. Vi etterlyser trygghet for at den digitale grunnmuren tåler den belastningen og det trusselbildet den må forventes å møte. Det bør avklares før avhengigheten av infrastrukturen blir enda større, sier Aale-Hansen.

Powered by Labrador CMS