Hopp til innhold

Helse Sør-Øst innrømmer at helseministeren har fått mangelfull informasjon

Toppsjef Cathrine Lofthus har flere ganger den siste uken gitt helseminister Bent Høie upresis informasjon om utenlandske IT-arbeidere tilganger til sensitiv data i Helse Sør-Øst. Først timer før Lofthus forsto at NRK ville komme med avsløringer, ga hun mer presis informasjon.

Cathrine Lofthus

UPRESIS: Toppsjef Cathrine Lofthus i Helse Sør-Øst har den siste uken gitt helseministeren informasjon som ikke har stemt med den faktiske situasjonen rundt IKT-sikkerhet i Helse Sør-Øst.

Foto: Anne Cecilie Remen / NRK

Helse Sør-Øst vedgår nå at de ikke har gitt helseministeren all informasjon han burde hatt.

Helse- og omsorgsminister Bent Høie (H)

Helse- og omsorgsminister Bent Høie (H) var ordknapp om hva han visste på Stortingets talerstol onsdag om Helse Sør-Øst.

Foto: Audun Braastad / NTB scanpix

Vi har ikke gitt feil informasjon til departementet, men den har vært mangelfull da det stadig har kommet ny informasjon, som Lofthus også sa i Dagsrevyen i går, skriver kommunikasjonsdirektør Gunn Sande til NRK.

NRK har gått gjennom informasjonen som ledelsen i Helse Sør-Øst har gitt eieren, Helse og omsorgsdepartementet den siste uken. Gjennomgangen vår avdekker mangelfull informasjon i tre runder.

Les også: Vil granske seg selv

Første gang: Innkalt på teppet

Første gang helseministeren fikk upresis informasjon var forrige onsdag da Høie innkalte toppledelsen i Helse Sør-Øst til et møte på kontoret sitt.

Bakgrunnen var at Høie ville få klarhet i om utenlandske IT-arbeidere ville få tilgang til sensitiv pasientinformasjon når Helse Sør-Øst i løpet av kort tid skulle outsource IKT-driften til datagiganten HPE.

På møtet deltok både teknisk direktør Thomas Bagley og viseadministrerende direktør Steinar Marthinsen, samt en jurist.

Fortalte ikke om dagens situasjon

På spørsmål fra NRK om direktørene på dette møtet ikke fortalte helseministeren om tilgangen som de utenlandske IT-teknikerne allerede satt med, svarer kommunikasjonsdirektør Gunn Kristin Sande følgende:

– Svaret på det er ja, skriver kommunikasjonsdirektøren i en e-post.

Helseministeren fikk altså ikke informasjon som avspeilet IKT-sikkerheten i helsegiganten våren 2017. I stedet fortalte direktørene om fremtidsplaner.

Som NRK avslørte onsdag, har IT-teknikere i Øst-Europa og Asia i flere uker hatt tilgang til sensitiv pasientinformasjon i landets største helseforetak. Dette har skjedd i forbindelse med at driften av IT-systemer skal flagges ut til den amerikanske giganten HPE. I mange uker har opptil 110 IT-folk fra Asia og Øst-Europa fått opplæring og tilgang til Helse Sør-Østs infrastruktur.

– Det ble i møtet informert blant annet om hvilke sikkerhetsmekanismer som må på plass før man kan gå inn i neste fase og overføre driften av IKT-infrastruktur til en ekstern leverandør, skriver Sande i e-posten til NRK.

Gradvis ny informasjon

Ledelsen i Helse Sør-Øst informerte altså om en tenkt situasjon en gang i fremtiden, og ikke om det som er på gang i helseforetaket. For å få en sikker infrastruktur må Helse Sør-Øst bruke år og mange milliarder før de er i mål, ifølge informasjon NRK har fått.

Andre gang

Neste dag fikk Helse- og omsorgsdepartementet ny informasjon. Torsdag kveld tikket det inn en e-post fra administrerende direktør Cathrine Lofthus.

Heller ikke da ga Lofthus helseministeren informasjon om den reelle situasjonen.

I e-posten til Helse- og omsorgsdepartementet skriver hun i stedet:

«De ansatte i HPE som i dag har fått tilgang til vår IKT-infrastruktur, har fått denne gjennom den såkalte leverandørportalen på lik linje med andre leverandører.»

Men denne informasjonen fra toppsjefen i landet største helseforetak var heller ikke presis. For i tillegg hadde mange IT-folk tilgang til selve infrastrukturen og til pasientjournalene.

Lofthus innrømmet dette i intervju med NRK tirsdag. Men heller ikke til NRK fortalte hun alt.

Tredje gang – ga NRK feil info

Lofthus sendte en ny e-post til departementet tirsdag kveld. Da var hun klar over at NRK ville publisere nyheten om IKT-svikten neste morgen.

I e-posten innrømmer Lofthus at hun har gitt mangelfull i informasjon i intervjuet med NRK. Det er flere som har tilgang enn hun fortalte NRK, men hun bagatelliserer det overfor statsråden.

NRK har gitt Cathrine Lofthus anledning til å bli intervjuet, men det vil hun ikke.

– Nå avventer vi den eksterne granskingen, skriver kommunikasjonsdirektør Gunn Sande til NRK.

Forklarte Stortinget

Samtidig som informasjonen har vært mangelfull, har helseminister Bent Høie gitt informasjon til Stortinget basert på det Helse Sør-Øst har fortalt.

– Vi fikk ingen informasjon i de e-postene som tilsa at det var gitt tilgang til sensitiv pasientinformasjon, i forkant av at jeg informerte Stortinget, sier Bent Høie til NRK.

– Føler du deg ført bak lyset?

– Vi skal gå gjennom alt. Jeg vet jo ikke hva ledelsen i HSØ visste da de informerte meg for en uke siden.

– Hvor ille er det for deg at du har gitt upresis informasjon til Stortinget?

– Det er viktig å gi riktig info til Stortinget. Nå har vi behov for å skaffe oss oversikt, sier Høie.

Les også: Driftet Nødnettet ulovlig fra utlandet

AKTUELT NÅ