Cybersikkerhed for produktion SMV: Adskil kontor og fabrik

Sikker adskillelse af IT og OT netværk i en dansk produktionsvirksomhed

Cybersikkerhed for produktion SMV: Adskil kontor og fabrik

Af Sten Albert Person A-one Solutions ·
·
Kategori: Sikkerhed

Mange produktionsvirksomheder kører i dag med flade netværk, hvor kontorets computere og fabrikkens maskiner deler samme forbindelse. Det betyder, at et enkelt forkert klik på en phishing-mail i bogholderiet kan lamme hele samlebåndet på få minutter. Her får I en konkret metode til at adskille IT og OT, så jeres cybersikkerhed for produktion SMV beskytter både data og oppetid.

Key takeaways

  • Isolér gamle maskiner: Flyt Windows XP og 7 maskiner til lukkede netværk (micro-segmentering), så de ikke kan rammes udefra.
  • Styr leverandørernes adgang: Kræv MFA og tidsbegrænset adgang for eksterne teknikere, der servicerer jeres maskiner via VPN.
  • Stop fysiske trusler: Bloker uautoriserede USB-nøgler på fabriksgulvet for at forhindre direkte overførsel af malware.
  • Få overblik med Defender: Brug Microsoft Defender for IoT til at kortlægge alle enheder på jeres OT-netværk uden at forstyrre driften.

Hvorfor IT OT konvergens gør samlebåndet sårbart over for ransomware

Når kontor-IT og fabriksgulvets operationelle teknologi (OT) smelter sammen uden klare grænser, opstår der kritiske sårbarheder. Ifølge ENISA (2026) er manglende netværkssegmentering den primære årsag til, at en ransomware produktionsvirksomhed-hændelse eskalerer fra et simpelt databrud til et totalt produktionsstop. Hackerne ved, at nedetid koster jer dyrt pr. minut, hvilket øger deres chancer for at få udbetalt løsesum.

Før: Kontor-pc’er og CNC-maskiner deler samme netværk, hvilket lader ransomware sprede sig frit fra en hacket e-mail direkte ned til fabriksgulvet.

Efter: Netværkene er fysisk eller logisk adskilt (VLAN), så et angreb på kontoret isoleres øjeblikkeligt, og produktionen fortsætter uforstyrret.

Tekniker der overvåger netværkssegmentering produktion på en skærm

Sådan beskytter I legacy maskiner uden at installere antivirus

Mange danske SMV’er har maskiner, der styres af forældede operativsystemer som Windows XP eller Windows 7. I kan ikke installere moderne sikkerhedsopdateringer eller antivirus på en 15 år gammel PLC uden at risikere nedbrud. For at beskytte legacy maskiner skal I i stedet fjerne deres adgang til internettet og resten af virksomheden.

Brug micro-segmentering til at skabe en usynlig mur omkring den enkelte maskine. Den må kun kommunikere med præcis de servere, den har brug for til at udføre sit arbejde. Alt andet trafik blokeres per automatik.

Fejl der koster dyrt: Maskinleverandørens usikre fjernadgang

Eksterne teknikere har ofte ukontrolleret 24/7 VPN-adgang direkte til jeres maskiner. Dette er en massiv risiko og et direkte brud på de strenge NIS2 krav produktion, som jeres større kunder forventer, at I overholder. Angreb via underleverandører er eksploderet, og hackerne kompromitterer bevidst maskinleverandørers usikre fjernadgang for at ramme slutkunden.

Før: Eksterne teknikere har permanent, ukontrolleret VPN-adgang direkte til produktionsmaskinerne via delte adgangskoder uden logning.

Efter: Teknikere anmoder om tidsbegrænset adgang via Azure AD (Entra ID) med MFA, og al aktivitet logges automatisk til jeres NIS2-dokumentation.

Er jeres kontor-IT og produktionsmaskiner på samme netværk? Hent vores tjekliste til sikker adskillelse af IT og OT, eller book et 30-minutters OT-sikkerhedstjek. Vi finder hullerne, før hackerne gør.

Implementering af Microsoft Defender for IoT SMV på fabriksgulvet

Tjekliste: Gør jeres OT sikkerhed SMV klar til NIS2

For at opnå en stærk industriel cybersikkerhed 2026 kræver det mere end blot politikker på papir. Følg denne konkrete tjekliste for at sikre fabriksgulvet:

  1. Kortlæg enheder (Asset discovery): Brug Microsoft Defender for IoT SMV til at scanne netværket passivt. Find alle PLC’er, sensorer og skærme uden at forstyrre driften.
  2. Segmentér netværket: Adskil kontor og produktion netværk. Implementér en forenklet Purdue-model, hvor data kun flyder gennem kontrollerede firewalls.
  3. Kontrollér fjernadgang: Implementér Zero Trust for maskinleverandører. Kræv personlige logins, MFA og tidsbegrænsede sessioner for al fjernadgang maskiner sikkerhed.
  4. Håndhæv USB-politik: Spær for uautoriserede USB-nøgler via Microsoft Intune. 27 % af OT-hændelser skyldes fysiske enheder, der sættes direkte i maskinerne.

Hvordan vælger I den rette overvågning til fabriksgulvet?

I kan ikke beskytte det, I ikke kan se. Hele 88 % af produktionsvirksomheder mangler synlighed under IT/OT-grænsen (Dragos, 2026). Hackerne krypterer ikke længere kun data; de bruger AI til lynhurtigt at finde og stjæle jeres CAD-tegninger og produktionsopskrifter til afpresning.

Vælg et overvågningsværktøj, der forstår de specifikke industrielle protokoller (Modbus, PROFINET). Her integrerer Microsoft Defender for IoT direkte med jeres eksisterende Microsoft 365 og Azure-miljø, så I får ét samlet overblik over både kontor og fabrik.

IT-ansvarlig der gennemgår leverandørsikkerhed NIS2 for eksterne teknikere

FAQ: Ofte stillede spørgsmål om IT-sikkerhed industri

Hvad koster cybersikkerhed produktion smv typisk at implementere?
Start med at udnytte de Microsoft 365- og Azure-licenser, I allerede betaler for. Netværkssegmentering produktion kræver en indledende investering i opsætning af firewalls og VLANs, men driften kan ofte holdes nede ved at samle IT og OT-overvågning ét sted.
Hvordan påvirker NIS2 krav produktion vores daglige drift?
Korrekt implementeret mærker maskinoperatørerne intet. Kravene rammer primært jeres IT-administration, som skal logge leverandørsikkerhed NIS2 og sikre, at netværkene er adskilt.
Kan vi sikre en Windows XP maskine, der styrer en vigtig fræser?
Ja. I skal ikke forsøge at opdatere den eller installere antivirus. I skal isolere den via micro-segmentering, så den kun kan kommunikere med den specifikke server, den henter filer fra.
Hvorfor er IT-sikkerhed industri anderledes end almindelig kontor-IT?
På kontoret prioriterer man datakonfidentialitet højest. I produktionen er oppetid (availability) og fysisk sikkerhed det absolut vigtigste. En genstart af en server er irriterende; en genstart af et samlebånd koster titusindvis af kroner.
Hvordan forhindrer vi tyveri af vores CAD-tegninger?
Kombinér streng netværkssegmentering med Microsoft Purview (Information Protection). Klassificér og krypter jeres produktionsopskrifter, så de er ulæselige, selv hvis hackerne formår at kopiere dem ud af huset.
Er fjernadgang maskiner sikkerhed virkelig vores ansvar under NIS2?
Ja. I har det fulde ansvar for jeres supply chain og for, hvem I lukker ind på jeres netværk. Hvis en maskinleverandør bliver hacket, og angrebet spreder sig til jer via en åben VPN, står I til ansvar.

Næste skridt: Sådan sikrer I produktionen i dag

Gå fra at håbe på det bedste til at have fuld kontrol over jeres OT-miljø. Følg disse fire skridt:

  1. Auditér jeres nuværende netværk for at se, om kontor-pc’er og produktionsmaskiner deler IP-adresser.
  2. Identificér alle legacy-maskiner (Windows XP/7) på fabriksgulvet og planlæg deres netværksmæssige isolation.
  3. Gennemgå alle VPN-forbindelser for eksterne maskinleverandører, luk permanente adgange, og aktivér MFA.
  4. Book et 30-minutters OT-sikkerhedstjek hos A-one Solutions for at få en konkret handlingsplan, der lukker hullerne mellem kontoret og fabrikken.

Tilmeld dig vores nyhedsbrev

Synes du også det er fantastisk at lære nye ting? Tilmeld dig til vores nyhedsbrev, og få opdateringer og tilbud.

Ved at tilmelde, accepterer du vores datapolitik

Kontakt os

Har du flere spørgsmål? Vi står klar ved linjen

Du kan ringe til dette nummer for alle relvante sprøgsmål eller support.

+45 70 26 48 50

IT support firma medarbejder hjælper erhvervskunde med teknisk løsning

Skal vi tage et kig på jeres IT?

Skriv jer op — vi kontakter dig inden for én arbejdsdag med en uforpligtende vurdering?