Fru talman! Sårbarheten i våra it-system och när det gäller digitala tjänster är uppenbar. Man skulle kunna använda lång tid till att beskriva det, men jag ska inte göra det.
Det här är en försvarsfråga som försvarsutskottet har hand om, men det rör också i allra högsta grad det civila samhället i fredstid. Åtminstone handlar det om de åtgärder som borde vidtas.
Utvecklingen av elektronisk informationsöverföring går så snabbt att det är svårt att hänga med. Den rapportering som Myndigheten för samhällsskydd och beredskap får in visar i sin senaste version att knappt en tredjedel av de rapportskyldiga myndigheterna har lämnat in rapporter om en eller flera incidenter. Man kan tycka att det är bra i tron att det verkligen inte händer så mycket över huvud taget. Samtidigt måste man ifrågasätta om detta verkligen stämmer med verkligheten med tanke på att FRA uppskattar att svenska mål utsätts för 10 000 aktiviteter per månad bara från utlandet. Så det stämmer inte riktigt.
Det visar att vanan eller förmågan hos myndigheterna att rapportera problem fortfarande är låg. Det är fortfarande otydligt för myndigheterna vad som ska rapporteras in. Det finns egentligen ingen definition av vad som menas med allvarliga incidenter. Det får var och en lista ut själv, och då får man det man får.
Men de som gjort det och anmält anger att i 43 procent av fallen har det lett till begränsade störningar i verksamheten. 18 procent säger att effekten är stora störningar. Det är väl i allmänhet vanligt folk och verksamheter som drabbas av detta. Men det är alltså otydligt hur omfattande problemen är.
Vad handlar det om? Ja, det är kryptotrojaner, vd-bedrägerier och överbelastningsattacker. Vd-bedrägerier innebär att man utger sig för att vara vd och får folk att göra saker. Vem är avsändaren? Ja, det kan också variera. Vi har de utländska kontakterna, men vi har också en hel del inhemsk verksamhet. Dessutom finns det rätt många pigga ungdomar.
Det som man kan konstatera och det som är viktigt i det här sammanhanget är att med ett bättre säkerhetsarbete skulle vi kunna stoppa eller i vart fall minska problemen radikalt.
EU har genom NIS-direktivet angett vad som måste vara en mininivå av nationell kapacitet, och det är väl bra att man gör det. Det ska finnas en nationell strategi för behöriga myndigheter. Det ska också finnas en organisation för hantering av it-incidenter och en kontaktpunkt för gränsöverskridande samarbete.
Genom att inarbeta detta i svensk lag kommer det att gälla också i Sverige, vilket dagens ärende handlar om. Vilka sektorer som det handlar om har vi ju redan hört här i debatten.
Det kan konstateras att en del av det som NIS-direktivet kräver har kommit på plats i Sverige. Med dagens ärende tar vi ett ytterligare viktigt steg. Men beslut i kammaren är en sak. Det slår mig att vi väldigt sällan tänker på det. Vad vi beslutar är inte verkligheten. Det är först när det är genomfört och i praktiken fungerar som vi har nått resultat. Här finns det mycket att göra.
Dessa beslut ska genomföras, vårdas och förvaltas över tid. Det är långt ifrån tillräckligt. På alla nivåer krävs det ett intresse och en vilja att säkerställa att it-baserade verksamheter är att lita på.
I februari deltog jag i cyberförsvarsdagen, en årligt återkommande dag med föreläsningar och diskussioner om it och säkerhet. I en paneldiskussion deltog en medarbetare från FRA som arbetar med att granska incidenter. Han arbetar också med säkerheten i it-system hos myndigheter och företag. Hans budskap var egentligen ganska enkelt: Om man följer råden från dem och gör som man ska göra skulle riskerna vara mindre. Men vi har inte ens infört det som man sa på 90-talet, konstaterade han.
I ett annat samtal under den dagen träffade jag också andra, och ett starkt intryck där var att frågor om it-säkerhet ofta lämnas till myndighetens säkerhetsavdelning – punkt. Där finns det ofta hög expertkunskap, och det är bra i sig. Men när enheterna och avdelningarna lämnar sina äskanden eller propåer hanteras de på ledningsnivå som alla andra frågor från alla andra delar av verksamheten.
En liten enhet med abstrakta och tekniska frågor får sällan det öra från cheferna som skulle behövas. Därmed händer det väldigt lite. Vi har påpekat brister år efter år, sa man till mig. Vi försöker att framföra vad som borde göras, men det händer ingenting.
Fru talman! It-frågor och it-säkerhetsfrågor är ofta tekniska och abstrakta. Många av oss förstår mycket litet av hur det tekniskt fungerar. Vi överlåter åt tekniker att sköta saken och det är förmodligen bra på sitt sätt. Men vi lyssnar för dåligt på deras råd eller också förstår vi dem inte. Som samhället och därmed olika verksamheter har utvecklats duger det inte. Frågorna om it-systemen och säkerheten måste upp på ledningsnivå. Skador och brister som kan uppstå leder till kostnader och problem som är alldeles för stora.
Här innebär EU-direktivet en del positiva saker. Incidentrapportering har vi satt på plats. Det är bra, för information samlas då in, struktureras och blir därmed intressant och gripbart för chefer. Krav på gränsöverskridande samarbete är av naturen sådant som ofta är intressant för ledningen.
Men, som jag sade inledningsvis: Vi måste göra mer. Kritiken mot regeringens hantering av Transportstyrelsens outsourcing av känslig information borde få alla väckarklockor att ringa. Vi moderater anser att det behövs en krisledningsfunktion i Statsrådsberedningen. Det är obegripligt att statsministern flyttade ut den som fanns i stället för att skapa tydliga strukturer för att larma. Effekterna har vi ju sett, och de är väldigt tråkiga.
Som framgår av betänkandet har allianspartierna i ett särskilt yttrande noterat att regeringen ”överväger olika alternativ för att stärka den nationella samordningen”. Man får glädjas åt det lilla, kan man säga. Men som Försvarsberedningen konstaterar är ansvaret för dessa frågor spritt på väldigt många myndigheter. Det finns ett starkt behov att snabbt åstadkomma en effektiv nationell samordning vad gäller informations- och cybersäkerhet.
Dessutom anser jag att det inom myndigheter och företag måste till en förändring av det slag jag har antytt. Chefer och generaldirektörer måste sätta sig in i frågorna och se till att de har en plats på ledningsnivå. I framtiden kommer rekryteringen av nya ledare med stor sannolikhet också att innehålla frågor och krav på kunskaper om it och it-säkerhet. Så centralt är detta.
Jag tror att det är dags att också vi på politisk nivå inser att det är här skon klämmer. Om vi inte får ledningarna på myndigheter, på företag och i regering att förstå hur centralt detta är kommer för lite att hända. Utvecklingen går snabbt och utnyttjas av andra.
Jag yrkar bifall till utskottets förslag, som i det lilla är bra. Jag vill också tacka försvarsutskottets ordförande för hälsningen om bland annat en glad sommar. Vi ses i andra sammanhang!