3.4.4 Nav har betydelige svakheter i databaser – tilgangskontroller og logging oppfyller ikke gjeldende krav
Revisjonen av årsregnskapet til Nav viser betydelige svakheter
i internkontrollen i datasystemene for beregning av stønader og
tilskudd. Svakhetene gjelder saksbehandlingssystemene for alderspensjon,
uføretrygd, avtalefestet pensjon og foreldrepenger, og de har gjort det
umulig å innhente tilstrekkelige og hensiktsmessige revisjonsbevis
for regnskapslinjene som gjelder utbetalinger på totalt 475 mrd.
kroner. Beløpet utgjør utbetalinger av tilskudd og stønader knyttet
til:
-
alderdom – 316 mrd. kroner
-
uførhet – 125 mrd. kroner
-
avtalefestet pensjon (AFP) – 4 mrd. kroner
-
etterlatte – 3 mrd. kroner
-
krigspensjon – 0,1 mrd. kroner
-
foreldrepenger – 27 mrd. kroner (BFD)
Riksrevisjonen har derfor ikke vært
i stand til å fastslå om disse beløpene er uten regnskapsmessig
vesentlige feil. Riksrevisjonen har av samme grunn heller ikke vært
i stand til å innhente tilstrekkelige og hensiktsmessige revisjonsbevis
for hvordan dette kan påvirke mellomværende med statskassen og følgende
noter:
-
Note 9 – Fordringer ytelser vurdert
for tilbakekreving
-
Note 10 – Fordringer AFP/tilleggspensjoner
-
Note 11 – Andre fordringer
-
Note 16 – Gjeld til tilskuddsforvaltningen og andre overføringer
fra staten
-
Note 17 – Interne avregninger
-
Note 19 – Sammenheng mellom avregning med statskassen og
mellomværende med statskassen
Arbeids- og velferdsetaten (Nav)
har over tid arbeidet med å modernisere IT-systemene i etaten. I
rapporten om den årlige revisjonen og kontrollen for budsjettåret
2013, Dokument 1 (2014–2015), rapporterte Riksrevisjonen om vesentlige
utfordringer med moderniseringen av IT-systemene. Kontroll- og konstitusjonskomiteen
behandlet saken i Innst. 272 S (2014–2015) og fattet følgende vedtak:
«Stortinget ber regjeringen på egnet måte fremme sak om
beslutningsgrunnlag for Prosjekt 2 som skal beskrive hva som skal
leveres, fremdrift og økonomiske forutsetninger. Stortinget ber
samtidig regjeringen presentere rammene for den videre strategien
for modernisering av Navs IKT-systemer med hensyn til fremdrift
og økonomiske forutsetninger.»
Moderniseringen av IT-systemene i Nav gjelder blant annet forsystemer
til økonomisystemene, som er underlagt krav i statens økonomiregelverk.
Revisjonen viser kontrollsvakheter som innebærer brudd på økonomiregelverkets
krav til sikkerhet og sporbarhet, jf. økonomireglementet §14 og
økonomibestemmelsene punkt 4.3.6.
I tidligere stortingsproposisjoner og tildelingsbrev er det presisert
at sikkerhet og beredskap er blant Navs samfunnskritiske funksjoner.
Moderniseringsprogrammet har derfor egne krav til robusthet i IKT-systemene.
Funnene i revisjonen viser etter Riksrevisjonens vurdering
at etatens IT-systemer ikke systematisk følger opp internkontrollen.
Revisjonen viser at svakhetene gjelder både eldre og nyutviklede
systemer.
Forholdet er tatt opp i brev til Arbeids- og inkluderingsdepartementet
(pensjon og uføretrygd) og Barne- og familiedepartementet (foreldrepenger).
Barne- og familiedepartementet legger til grunn at Arbeids- og inkluderingsdepartementet
svarer på vegne av begge departementene.
Arbeids- og inkluderingsdepartementet opplyser at det for alle
nye løsninger som utvikles på moderne teknologi er satt krav til
blant annet loggføring og personlig identifikasjon i tråd med god
praksis for informasjonssikkerhet.
Departementet mener at svakheten som Riksrevisjonen har pekt
på i forbindelse med revisjon av årsregnskapet, gjelder manglende
bruk av funksjonalitet i databaser og ikke funksjonaliteten i de
nyutviklede systemene. Manglende bruk av funksjonalitet i databaser
har ført til at etaten ikke har hatt tilstrekkelig loggføring og
tilgangskontroll på databasenivå, jf. økonomibestemmelsene punkt
4.3.6.
Funksjonalitet for loggføring har ikke vært i bruk siden databasene
ble etablert. Om systemene som er tatt opp i beretningen til Riksrevisjonen,
opplyser departementet at det eldste av disse er fra 2018. Manglende bruk
gjelder flere databaser i arbeids- og velferdsetaten, også databaser
som er basert på ny teknologi som applikasjonsplattformen NAIS.
Saksbehandlingssystemet for foreldrepenger ble utviklet i 2018.
Revisjonen viser tilsvarende svakheter i internkontrollen i databasen
til dette systemet som i saksbehandlingssystemet for pensjoner.
Nav har ikke kunnet dokumentere at krav til blant annet loggføring
og personlig identifikasjon er i tråd med god praksis for informasjonssikkerhet
og er systematisk gjennomført og fulgt opp.