Regeringen Rapport Säkerhet i statens betalningar Slutrapport
ESV:s rapporter innehåller regeringsuppdrag, uppdrag från myndigheter och andra instanser eller egeninitierade utredningar. Publikationen kan laddas ner som tillgänglig PDF och beställas från www.esv.se. Word-formatet kan tillhandahållas via Publikationsservice. Datum: 2010-11-25 Dnr: 10-669/2010 ESV-nr: 2010:31 Copyright: ESV Rapportansvarig: Patrick Freedman
Förord Förord I detta ärende har t.f. generaldirektör Mats Wikström beslutat. Utredare Patrick Freedman har varit föredragande. I den slutgiltiga handläggningen har också avdelningscheferna Pia Heyman och Bo Strömberg samt direktören Bo Svanlind deltagit. 3
Innehåll Innehåll Förord... 3 1 Inledning... 5 1.1 Uppdraget... 5 1.2 Genomförandet... 5 2 Övervägande och förslag... 5 2.1 Revision av EA-system hos driftleverantörer... 5 2.1.1 Kommentarer till i rapporten föreslagna åtgärder... 5 2.1.2 Planerade åtgärder... 7 2.2 Övriga åtgärder... 7 4
Inledning 1 Inledning 1.1 Uppdraget Regeringen har givit ett uppdrag till Riksgäldskontoret, Ekonomistyrningsverket och Kammarkollegiet om säkerheten i statens betalningar (Fi2010/3400 (delvis)). Uppdraget innebär att med utgångspunkt från Riksrevisionens rapport Säkerhet i statens betalningar (RiR 2010:13) redogöra för vilka åtgärder som ska vidtas för att öka säkerheten i statens betalningar. Uppdraget innebär också att lämna en tidplan för genomförande. För det fall det finns formella hinder för att genomföra önskvärda förbättringar ska förslag lämnas till nödvändiga författningsändringar. I bilaga till Riksrevisionens rapport har föreslagits att Ekonomistyrningsverket (ESV) bör se till att en bestämmelse ingår i avtalet med UNIT4 AGRESSO AB (tidigare Agresso AB), som tillåter revision av system hos driftleverantören. Vid genomförandet av uppdraget ska de berörda myndigheterna samråda sinsemellan och med andra berörda instanser. Uppdragen ska redovisas i en delrapport senast den 30 september 2010 och i en slutrapport den 30 november 2010. 1.2 Genomförandet Inom ESV har en arbetsgrupp tillsatts för att med utgångspunkt från Riksrevisionens rapport utreda vilka åtgärder som bör genomföras för att öka säkerheten i statens betalningar. Samråd har skett med Riksgäldskontoret vid möten den 13 september och den 20 oktober 2010. Samråd har också skett med Kammarkollegiet. ESV har också tillsammans med Riksgäldskontoret och Kammarkollegiet deltagit i ett gemensamt möte på Finansdepartementet den 17 november 2010 där myndigheternas slutsatser diskuterades. 2 Övervägande och förslag 2.1 Revision av EA-system hos driftleverantörer 2.1.1 Kommentarer till i rapporten föreslagna åtgärder Dåvarande Riksrevisionsverket (RRV) upphandlade i början av 1990-talet en multilicens för Agressos ekonomisystem. Myndigheterna kunde med stöd av denna 5
ÖVERVÄGANDE OCH FÖRSLAG multilicens köpa systemet direkt från Riksrevisionsverket. När ESV bildades den 1 juli 1998 övertog verket RRV:s roll vad avser Agresso-systemet. Den 1 oktober 2004 sålde svenska staten genom ESV multilicensen till Agresso AB. Därigenom upphörde myndigheternas möjligheter att anskaffa Agresso-systemet utan egna upphandlingar. Vid försäljningen upprättades ett uppdragsavtal, där Agresso AB:s skyldigheter gentemot ESV och de myndigheter som använder systemet reglerades. Då övertog Agresso AB även samtliga de avtal som RRV/ESV tecknat med berörda myndigheter. Efter försäljningen inskränks ESV:s uppgifter till att följa upp att Agresso AB fullföljer sina åtaganden enligt uppdragsavtalet. ESV har därför efter försäljningen av multilicensen ingen roll vad avser myndigheternas avtal med UNIT4 AGRESSO AB. I Riksrevisionens rapport anges att flertalet myndigheter använder Agresso-systemet i driftservicemiljö, det vill säga i det driftalternativ där UNIT4 AGRESSO AB hanterar systemet ur säkerhetssynpunkt. Så är dock inte fallet. Av de drygt 200 myndigheter som använder Agressos EA-system är det färre än hälften som använder systemet i den driftservicelösning som omnämns i rapporten. Övriga myndigheter, däribland huvuddelen av de större myndigheterna, använder systemet i egna lokala installationer. Riksrevisionen skriver i rapporten att ESV bör se till att en bestämmelse ingår i avtalet med UNIT4 AGRESSO AB som tillåter revision av system hos driftleverantören. ESV bedömer att det inte finns möjligheter att förändra villkoren i det redan ingångna uppdragsavtalet med Agresso AB. Det kan anses finnas två typer av revision som kan vara aktuella. Den ena typen avser revision av själva systemet och dess flöden med mera. För de myndigheter som använder systemet i egendrift, det vill säga de som inte använder sig av UNIT4 AGRESSO AB:s driftservicelösning, kan denna typ av revision endast göras hos respektive myndighet, således inte hos UNIT4 AGRESSO AB. Därmed är denna typ av revision möjlig att genomföra helt oberoende av UNIT4 AGRESSO AB:s medverkan hos cirka hälften av samtliga myndigheter, varav flertalet större myndigheter. Den andra typen avser revision av hur myndigheterna använder sitt system och säkerheten i systemutnyttjandet med mera, det vill säga det som kan kallas internkontroll. Frågor som rör detta måste alltid ställas till respektive myndighet. Myndigheter som använder sig av Kammarkollegiets tjänster kan härvid behöva stöd 6
från Kammarkollegiet. Därmed är denna typ av revision möjlig att genomföra för samtliga myndigheter som använder Agressos EA-system helt oberoende av UNIT4 AGRESSO AB medverkan. I det eventuella fall då UNIT4 AGRESSO AB inte skulle bistå vid en önskad revision, är ESV beredd att stödja den reviderande enheten i avsikt att finna en fungerande lösning. Sammantaget uppfattas därmed den i rapporten framförda bristen vara hanterbar. 2.1.2 Planerade åtgärder ESV har nyligen avbrutit en upphandling av statliga ramavtal för EA-system. I denna upphandling hade ESV ställt krav som fullt ut säkerställer de behov av revision som Riksrevisionen framfört i sin rapport Säkerhet i statens betalningar. Denna typ av krav kommer i tillämpliga delar att finnas med även i kommande upphandlingar av statliga ramavtal för olika typer av administrativa system. ESV genomför nu en analys av den avbrutna upphandlingen och kan i dagsläget därför inte lämna någon tidplan för ny upphandling av statliga ramavtal för EA-system. 2.2 Övriga åtgärder De betalningar som genomförs av svenska myndigheter skiljer sig avsevärt från varandra, bland annat i storlek och omfattning. Dessa skillnader gör att det, enligt ESV:s uppfattning, inte är möjligt att införa generella regler och nivåer som är anpassade till de olika myndigheternas behov av kontroller i betalningsflödena. Den normgivning som lämnas genom förordningar och föreskrifter måste därför hållas på en principiell och övergripande nivå. ESV bedömer att normgivningen inom ramen för ESV:s ansvarsområden är väl anpassad till de behov som föreligger. Riksrevisionen synes inte heller har gjort en annan bedömning i sin granskning. ESV anser att de mer precisa begränsningar som kan genomföras bör ske inom ramen för respektive myndighets interna regelverk och de avtal myndigheterna träffar med externa parter. ESV har efter begäran från Riksgäldskontoret förtydligat vikten av säkerheten i arbetet med betalningar i sina utbildningar. Riksgäldskontoret har också tagit del av ett utkast till metodstöd som ESV utarbetat för arbetet med systemövergripande riskanalyser inom ramen för regeringsuppdraget Samverkansuppdrag om utveckling av metoder för och redovisning av resultatet av arbetet mot felaktiga utbetalningar från välfärdssystemen, Fi2009/2137 (delvis). 7
ESV utvecklar och förvaltar en effektiv ekonomisk styrning av staten. Vi tar fram bra beslutsunderlag för den ekonomiska politiken. Vi skapar goda förutsättningar för regering och riksdag till en tydlig och effektiv styrning av statliga myndigheter. Vi säkerställer god tillgång för myndigheterna till bra metoder och effektivt stöd i sin verksamhetsstyrning ESV har bred och djup kompetens och arbetar i nära samverkan med Regeringskansliet och myndigheterna. Ekonomistyrningsverket Drottninggatan 89 Tfn 08-690 43 00 Box 45316 Fax 08-690 43 50 ISSN: 104 30 Stockholm www.esv.se ISBN: