3.4.4 Nav har betydelige svakheter i databaser – tilgangskontroller og logging oppfyller ikke gjeldende krav
Revisjonen av årsregnskapet til Nav viser betydelige svakheter
i internkontrollen i datasystemene for beregning av stønader og
tilskudd. Svakhetene gjelder saksbehandlingssystemene for alderspensjon,
uføretrygd, avtalefestet pensjon og foreldrepenger, og de har gjort det
umulig å innhente tilstrekkelige og hensiktsmessige revisjonsbevis
for regnskapslinjene som gjelder utbetalinger på totalt 475 mrd.
kroner. Beløpet utgjør utbetalinger av tilskudd og stønader knyttet
til:
-
alderdom – 316 mrd.
kroner
-
uførhet – 125 mrd. kroner
-
avtalefestet pensjon (AFP) – 4 mrd. kroner
-
etterlatte – 3 mrd. kroner
-
krigspensjon – 0,1 mrd. kroner
-
foreldrepenger – 27 mrd. kroner (BFD)
Riksrevisjonen har derfor ikke vært
i stand til å fastslå om disse beløpene er uten regnskapsmessig
vesentlige feil. Riksrevisjonen har av samme grunn heller ikke vært
i stand til å innhente tilstrekkelige og hensiktsmessige revisjonsbevis
for hvordan dette kan påvirke mellomværende med statskassen og følgende
noter:
-
Note 9 – Fordringer
ytelser vurdert for tilbakekreving
-
Note 10 – Fordringer AFP/tilleggspensjoner
-
Note 11 – Andre fordringer
-
Note 16 – Gjeld til tilskuddsforvaltningen
og andre overføringer fra staten
-
Note 17 – Interne avregninger
-
Note 19 – Sammenheng mellom avregning med statskassen
og mellomværende med statskassen
Arbeids- og velferdsetaten (Nav)
har over tid arbeidet med å modernisere IT-systemene i etaten. I
rapporten om den årlige revisjonen og kontrollen for budsjettåret
2013, Dokument 1 (2014–2015), rapporterte Riksrevisjonen om vesentlige
utfordringer med moderniseringen av IT-systemene. Kontroll- og konstitusjonskomiteen
behandlet saken i Innst. 272 S (2014–2015) og fattet følgende vedtak:
«Stortinget ber regjeringen på egnet
måte fremme sak om beslutningsgrunnlag for Prosjekt 2 som skal beskrive
hva som skal leveres, fremdrift og økonomiske forutsetninger. Stortinget
ber samtidig regjeringen presentere rammene for den videre strategien
for modernisering av Navs IKT-systemer med hensyn til fremdrift
og økonomiske forutsetninger.»
Moderniseringen av IT-systemene i Nav gjelder blant
annet forsystemer til økonomisystemene, som er underlagt krav i
statens økonomiregelverk. Revisjonen viser kontrollsvakheter som
innebærer brudd på økonomiregelverkets krav til sikkerhet og sporbarhet,
jf. økonomireglementet §14 og økonomibestemmelsene punkt 4.3.6.
I tidligere stortingsproposisjoner og tildelingsbrev er
det presisert at sikkerhet og beredskap er blant Navs samfunnskritiske
funksjoner. Moderniseringsprogrammet har derfor egne krav til robusthet
i IKT-systemene.
Funnene i revisjonen viser etter
Riksrevisjonens vurdering at etatens IT-systemer ikke systematisk
følger opp internkontrollen. Revisjonen viser at svakhetene gjelder
både eldre og nyutviklede systemer.
Forholdet er tatt opp i brev til Arbeids- og
inkluderingsdepartementet (pensjon og uføretrygd) og Barne- og familiedepartementet
(foreldrepenger). Barne- og familiedepartementet legger til grunn
at Arbeids- og inkluderingsdepartementet svarer på vegne av begge
departementene.
Arbeids- og inkluderingsdepartementet opplyser
at det for alle nye løsninger som utvikles på moderne teknologi
er satt krav til blant annet loggføring og personlig identifikasjon
i tråd med god praksis for informasjonssikkerhet.
Departementet mener at svakheten som Riksrevisjonen
har pekt på i forbindelse med revisjon av årsregnskapet, gjelder
manglende bruk av funksjonalitet i databaser og ikke funksjonaliteten
i de nyutviklede systemene. Manglende bruk av funksjonalitet i databaser har
ført til at etaten ikke har hatt tilstrekkelig loggføring og tilgangskontroll
på databasenivå, jf. økonomibestemmelsene punkt 4.3.6.
Funksjonalitet for loggføring har ikke vært
i bruk siden databasene ble etablert. Om systemene som er tatt opp
i beretningen til Riksrevisjonen, opplyser departementet at det
eldste av disse er fra 2018. Manglende bruk gjelder flere databaser
i Arbeids- og velferdsetaten, også databaser som er basert på ny
teknologi som applikasjonsplattformen NAIS.
Saksbehandlingssystemet for foreldrepenger ble
utviklet i 2018. Revisjonen viser tilsvarende svakheter i internkontrollen
i databasen til dette systemet som i saksbehandlingssystemet for
pensjoner. Nav har ikke kunnet dokumentere at krav til blant annet
loggføring og personlig identifikasjon er i tråd med god praksis
for informasjonssikkerhet og er systematisk gjennomført og fulgt
opp.