Herr talman! Det här är nästan en extrem utmaning. Vi har ett ämne som kanske inte låter som det mest upphetsande man kan tänka sig, informationssäkerheten i den civila statsförvaltningen. Jag skulle tro att ett tv-program med den titeln skulle locka ganska få tittare.
Det är inte nog med det. Jag står här som sjätte talare, tror jag, och riskerar naturligtvis att i princip upprepa det som alla har sagt. Vi verkar nämligen vara extremt eniga vad gäller de här frågorna. Men det är som det är. Man får gilla läget, som det heter i en del kretsar.
STYLEREF Kantrubrik \* MERGEFORMAT Riksrevisionens rapport om informationssäkerhet i den civila statsförvaltningen
Precis som Jakop Dalunde sa är Riksrevisionens samlade slutsats när det gäller informationssäkerheten att arbetet inte är ändamålsenligt sett till de hot och risker som finns. Det är en ganska mild formulering. Men det allvarliga är, som flera har påpekat, att regelsystemet för informationssäkerhet i huvudsak ser likadant ut i dag som det gjorde 2007 när Riksrevisionen senast granskade området. De brister som då påpekades kvarstår i dag, vilket innebär brister i regeringens styrning. Det är egentligen det väldigt allvarliga i sammanhanget.
Riksrevisionen noterar brister vad gäller kompetens, upphandling, tillsyn, uppföljning, återrapportering, styrning, reglering och samordning. Bedömningen är att en stor andel myndigheter inte har centrala delar av ett systematiskt informationssäkerhetsarbete på plats. Man konstaterar också att regeringen inte har någon samlad lägesbild som inkluderar hot. Det har inte heller regeringens tillsynsmyndigheter FRA, PTS och MSB.
Det här är väldigt stora och omfattande brister. Man kan inte ens upprätta en gemensam bild av hur läget faktiskt är. Man gjorde alltså en liknande granskning 2007, men bristerna har inte åtgärdats i, som det står, tillfredsställande omfattning. Jag tror nog att man utan att ta i för mycket kan uttrycka det mer brutalt: De har inte alls åtgärdats. Det är både anmärkningsvärt och skrämmande. Det är ju inte så att hoten har börjat klinga av och att det inte längre är så farligt som det var 2007. Det är inte så att angreppen har blivit trubbigare på senare år - tvärtom.
Det som inte var gjort 2007 var illa utifrån den tidens hotbild. Men om inget i princip har gjorts år 2015 är det en underlåtenhetssynd som i likhet med en del andra synder kanske borde föranleda något slags politisk skärseld. Det är definitivt inte så att samhället i dag i mindre utsträckning använder it i sina olika processer och system. Vi har alltså en triad här: I princip har inget gjorts sedan 2007. Hoten är allt svårare. Känsligheten är allt större.
Vad kan då hända, herr talman? Det blir lätt väldigt abstrakt. Informationssäkerheten i den civila statsförvaltningen - vad betyder det? Jag kan ta ett konkret exempel från 2010. Då upptäcktes det värsta dataviruset någonsin; det fick namnet Stuxnet. Viruset var en mask, det vill säga det spred sig självt utan hjälp av oförsiktiga användare. Viruset utgjorde enligt bedömare en riktad attack mot styrsystemet i en iransk kärnkraftsanläggning, och avsändare tros allmänt ha varit USA och Israel.
Vad händer om någonting sådant riktas mot den svenska elförsörjningen? Penningströmmarna har Allan Widman och andra varit inne på. Jag tänker på en till synes så banal sak som Försäkringskassans utbetalningar. Hur skulle inte detta drabba samhället?
Angreppen mot industriella informations- och styrsystem underlättas mycket av att allting är alltmer uppkopplat mot internet. Sådana här system används som sagt för att styra eldistribution, vattenförsörjning, trafikljus, sjukhusutrustning, fjärrvärmeanläggningar, som nämndes, elmätare och så vidare. När man tänker på att vår elförsörjning skulle slås ut tror jag att man ofta ser framför sig bombplan över kärnkraftverk och liknande. Det är nästan ännu kusligare att tänka sig att det kan sitta någon framför ett tangentbord var som helst i världen och åstadkomma samma effekt.
Det finns andra exempel på ekonomisk brottslighet som slår hårt. Det finns ett exempel med svensk anknytning, där förövarna stal 300 miljoner från privatpersoner genom att hacka sig in i it-systemet hos ett indiskt kreditkortsföretag. Även it-företaget Logica har varit med om det. Man lyckades komma in där och hitta en massa sekretessbelagda uppgifter från kronofogden, Skatteverket och polisen. Det är väl belagt. Det finns kinesiska hackargrupper som slår mot företag och så vidare. Det här är lite utanför den civila statsförvaltningen, men det drabbar Sverige.
STYLEREF Kantrubrik \* MERGEFORMAT Riksrevisionens rapport om informationssäkerhet i den civila statsförvaltningen
Det här är inte science fiction. Detta händer hela tiden. Det pågår medan vi pratar här. Det är inte bara väldigt allvarligt för samhället och dess funktioner. Det är allvarligt inte minst för individen. Personuppgifter som innehåller integritetskänslig information kommer på drift. Det kan vara patientjournaler, brottsutredningar eller kanske rent av underrättelseverksamhet.
Nå, vi är väldigt överens om det här. Riksrevisionen lämnar en rad rekommendationer. Jag tycker i och för sig att det finns en viss diskrepans mellan å ena sidan Riksrevisionens slutsatser vad gäller de brister som man påpekat och å andra sidan regeringens svar. Det är allvarligt i sig. Det finns väldigt mycket mer att göra på området än organisatoriska förändringar. Först måste man få lägesbilden, så att man vet: Vilka är utgångs- och ingångsvärdena här?
Men den här regeringen har verkat under en väldigt kort tid. Man har tagit tag i frågan organisatoriskt men också i regleringsbrev och annat. Det finns skäl att avvakta, som Allan Widman var inne på, Informationssäkerhetsutredningen, NIS-direktivets implementering och så vidare. Därför har Vänsterpartiet, trots den förra regeringens passivitet på området, valt att för tillfället, av nämnda skäl, avvakta med både kritik och förslag. Men den här frågan måste vi alla följa noggrant. Jag räknar med att man ganska skyndsamt efter behandlingen av utredningen och NIS-direktivet kommer med ännu mer skarpa förslag på hur vi faktiskt ska göra.
Det finns några exempel på mer drastiska åtgärder. Ett är ett sanktionssystem i fråga om de myndigheter som inte arbetar seriöst med den här frågan. Ett annat kan vara ännu mer drastiskt, att en viss andel av myndighetens anslag ska användas till detta ändamål. Ungefär på samma sätt som att man inte kan välja bort brandförsäkring skulle man vara tvungen att satsa på informationssäkerhet. En nationellt sammanhållen risk- och sårbarhetsanalys för samtliga myndigheter, där detta är en självklar del, är ett annat förslag.
Vi har all anledning att följa frågan och därest ingenting sker kanske förfölja regeringen, men det hoppas jag att vi ska slippa.