Norsk helsenett (NHN) utvikler, drifter og forvalter digitale tjenester og samfunnsviktig infrastruktur til helsesektoren, og spiller dermed en svært viktig rolle i moderniseringen av norsk helsesektor. Tjenestene brukes i hele Norge og de må være robuste og motstandsdyktige mot dataangrep. Et dataangrep kan medføre store kostnader og svekke tilliten fra innbyggerne, derfor er det helt nødvendig å arbeide proaktivt og helhetlig med sikkerhet.
Hos Norsk helsenett gjøres programvareutviklingen av selvstendige utviklerteam som har et helhetlig ansvar for hver sin tjeneste, inkludert sikkerhet. Utviklerteamene følger en smidig utviklingsmetodikk som har mange fordeler. På grunn av fleksibiliteten i metodikken kan krav og estimater ofte endre seg, som igjen påvirker avhengighetene til tjenesten. Dette kan påvirke planlagte penetrasjonstester og føre til forsinkelser i produksjonssetting.
Norsk helsenett har en intern gruppe med penetrasjonstestere som tester tjenestene før produksjonssetting av ny funksjonalitet, som et ledd blir en rekke sikkerhetsaktiviteter gjennomført. Avslutningsvis gjennomføres penetrasjonstesting med en ekstern part for kvalitetssikring, hvor hensikten er å identifisere svakheter og sårbarheter som kan føre til informasjonslekkasje eller kompromittering av tjenestene.
EY vant oppdraget med kvalitetssikring av tjenester for perioden 2023 – 2024. Fra avropet var det tydelig at på grunn av tjenestenes størrelse, kompleksitet og avhengigheter var det risiko at tjenestene ikke var klare til testing i henhold til testplanen.