IT-eksperter: Folketinget fatter ikke datasikkerhed

Jeg forstår ikke hvorfor det er så vanskeligt.

Man kan jo starte med at nedfælde nogle regler for opbevaring af kodeord og data. F.eks:

  1. Kodeord skal aldrig opbevares i klartekst men være afledt af PBKDF2 med minimum 2000 iterationer. IT systemer som ikke gør dette, straffes med aflivning af operatøren og nærmeste chef som har godtkendt det, samt bøde på 300% af omsætningen i sidste kalender år.

  2. Personfølsomme data opbevares krypteret på servere o.l. f.eks med transparent data encryption.

  3. Godtkendte krypteringsalgoritmer - liste og formål. Der er stadigt folk der bruges DES og RC4/RC5. Ja, sågar hjemmestrikkede XOR baserede algos.

  4. Standard for udveksling af nøgledata

Man kunne jo kigge på FIPS og NIST standarderne og så starte med at gøre det lovpligtigt for virksomheder at leve op til de krav. Man kunne også give styrelserne tænder så de kan give bøder der virkeligt gør ondt - så der rettes ind.

Datatilsynet er jo en joke p.t. og der bør gives resourcer og mere lovhjemmel til dem.

Men hvor svært kan det være at samle en workshop med nogle IT folk og lave udkast i samarbejde med jurister?

/r/Denmark Thread Link - politiken.dk