IT-brister i kommuners och myndigheters lönesystem
Försvarets radioanstalt (FRA) och Åklagarmyndigheten har upptäckt en rad säkerhetsbrister i ett lönesystem som används av omkring 60 kommuner, myndigheter och regioner. Det rapporterar DN. Teckna din prenumeration på Aktuell Säkerhet här Heroma, som lönesystemet heter, är det som används av flest kommuner, myndigheter och regioner. Systemet hanterar scheman, rehabiliteringar, kvittoutlägg och löneutbetalningar. Bland kunderna […]
Linda Kante
Uppdaterad: 11 mars 2019Publicerad: 11 mars 2019
Försvarets radioanstalt (FRA) och Åklagarmyndigheten har upptäckt en rad säkerhetsbrister i ett lönesystem som används av omkring 60 kommuner, myndigheter och regioner. Det rapporterar DN.
Heroma, som lönesystemet heter, är det som används av flest kommuner, myndigheter och regioner. Systemet hanterar scheman, rehabiliteringar, kvittoutlägg och löneutbetalningar. Bland kunderna finns Trafikverket, Luftfartsverket, Kriminalvården, Swedavia, Stockholms läns landsting och Västra Götalandsregionen. Dessutom är en hel rad myndigheter på väg att införa Heroma. Men nu avslöjar DN att systemet lider av stora sårbarheter. Upptäckten sv dem gjordes under hösten 2018 vid en säkerhetsgranskning av Åklagarmyndigheten och sstemet fick underkänt på flera punkter. Sårbarheterna bedömdes som så allvarliga att det fanns risk för att känsliga personuppgifter skulle kunna läcka ut till obehöriga.
Vi den tidpunkten stoppade Åklagarmyndigheten införandet samt anmälde bristerna till Säpo och hänvisade till rikets säkerhet. Det gjordes även en IT-incidentrapportering till Myndigheten för samhällsskydd och beredskap (MSB) i syfte att varna andra.
Chefsåklagaren vid Åklagarmyndighetens IT-avdelning, Per Nichols, bekräftar för Dagens Nyheter att allvarliga säkerhetsbrister i Heroma har påvisats i deras säkerhetsgranskning. Men han vill inte gå in på vilka risker som kommer med problemet.
– Vi har arbetat med ärendet i några månader. Det är vår egen personal som har konstaterat sårbarheterna. Säkerhetsbristerna är så allvarliga att vi för närvarande har stoppat införandet. Vi har därmed inte utsatt oss själva för några risker, säger han till DN.
– Bristerna i systemet är på fundamental nivå – på grundarkitekturen. Ett problem med it-säkerhetsbrister är dock generellt att ju mer man berättar desto större blir också risken att man hamnar i en situation där beskrivningen av problemet också blir en instruktion om hur man utnyttja bristen, säger Per Nichols.
Han påtalar även att systemet fortfarande är sårbart samt att leverantören i nuläget arbetar med att meddela sina kunder och att det är svårt att spekulera i när i tiden bristerna bedöms kunna elimineras.
ANNONS
Linda Kante
#åklagarmyndigheten
#DN
#FRA
Dela artikeln
Aktuell Säkerhet jobbar för alla som vill göra säkrare affärer och är därför en säker informationskälla för säkerhetsansvariga inom såväl privat som statlig och kommunal sektor. Vi strävar efter förstahandskällor och att vara på plats där det händer. Trovärdighet och opartiskhet är centrala värden för vår nyhetsjournalistik
Skaffa Aktuell Säkerhet Nyhetsbrev
Genom att klicka på "Prenumerera" ger du samtycke till att vi sparar och använder dina personuppgifter i enlighet med vår integritetspolicy.
Genom att klicka på "Prenumerera" ger du samtycke till att vi sparar och använder dina personuppgifter i enlighet med vår integritetspolicy.
Manage Consent
To provide the best experiences, we use technologies like cookies to store and/or access device information. Consenting to these technologies will allow us to process data such as browsing behavior or unique IDs on this site. Not consenting or withdrawing consent, may adversely affect certain features and functions.
Functional Always active
The technical storage or access is strictly necessary for the legitimate purpose of enabling the use of a specific service explicitly requested by the subscriber or user, or for the sole purpose of carrying out the transmission of a communication over an electronic communications network.
Preferences
The technical storage or access is necessary for the legitimate purpose of storing preferences that are not requested by the subscriber or user.
Statistics
The technical storage or access that is used exclusively for statistical purposes.The technical storage or access that is used exclusively for anonymous statistical purposes. Without a subpoena, voluntary compliance on the part of your Internet Service Provider, or additional records from a third party, information stored or retrieved for this purpose alone cannot usually be used to identify you.
Marketing
The technical storage or access is required to create user profiles to send advertising, or to track the user on a website or across several websites for similar marketing purposes.