Kritisk infrastruktur er de systemer og funktioner, som samfundet ikke kan undvære: strøm, vand, transport, sundhed, telekommunikation og finansielle systemer. Går de ned, mærker alle det med det samme. Derfor stiller lovgivningen – i Danmark især NIS2 – skærpede krav til, hvordan de beskyttes mod nedbrud og cyberangreb.
Sådan fungerer det
Begrebet dækker ikke kun fysiske anlæg som kraftværker og vandværker. Det dækker i lige så høj grad de IT-systemer, der styrer dem – og de virksomheder, der leverer til dem.
Myndighederne inddeler typisk områderne i sektorer: energi, transport, sundhed, drikkevand og spildevand, digital infrastruktur, bankvæsen, offentlig forvaltning og enkelte produktionsområder. En virksomhed bliver omfattet ud fra hvilken sektor den arbejder i og hvor stor den er – ikke ud fra, hvor kritisk den selv synes, den er.
Det, kravene i praksis handler om, er ikke eksotisk teknik. Det er:
- at ledelsen har ansvaret og kender risikoen
- at systemerne opdateres i tide – se patch management
- at der findes en testet plan for, hvordan driften kommer i gang igen efter et nedbrud
- at hændelser indberettes inden for korte tidsfrister
- at leverandørkæden er vurderet – og det er her, det bliver interessant for helt almindelige virksomheder
Hvornår er det relevant for en SMV?
De fleste danske SMV’er er ikke selv kritisk infrastruktur – og bliver det heller ikke. Men mange bliver ramt af kravene alligevel, fordi de er underleverandør til en virksomhed, der er omfattet.
NIS2 pålægger nemlig de omfattede virksomheder at styre sikkerheden i hele deres forsyningskæde. Er I VVS-firmaet, der servicerer et hospital, softwarehuset der leverer et modul til en energikoncern, eller vognmanden med adgang til en havns systemer, så kommer kravene til jer – ikke fra myndigheden, men fra kunden.
Det ser i praksis sådan ud: et sikkerhedsbilag i kontrakten, et spørgeskema med 40 spørgsmål ved genforhandling, eller et krav om dokumenteret backup, MFA og medarbejdertræning, før I kan blive på leverandørlisten. Kan I ikke svare, ryger opgaven til en, der kan.
Den gode nyhed er, at der ikke skal bygges noget eksotisk. Det, der efterspørges, er stort set det samme som almindelig ordentlig IT-sikkerhed – bare skrevet ned. Vi har samlet detaljerne i vores gennemgang af NIS2-direktivet.
Typiske faldgruber
“Det gælder ikke os.” Den vurdering holder kun, indtil en stor kunde sender sit sikkerhedsbilag. Tjek jeres kundeliste, ikke kun jeres egen branchekode.
At vente på at blive spurgt. Fristerne i et udbud er korte. Har I dokumentationen liggende på forhånd, er det en fordel i konkurrencen frem for en forhindring.
At tro det er ren teknik. Meget af kravet er organisatorisk: hvem beslutter, hvem indberetter, hvornår øves beredskabet. Det kan ikke købes som et produkt.
Utestet backup. Kravet er ikke, at der tages backup, men at driften kan genoprettes. Er gendannelsen aldrig prøvet af, er den en antagelse – ikke en plan.
Relaterede begreber
Kritisk infrastruktur hænger sammen med flere af de andre begreber i ordbogen:
Ofte stillede spørgsmål om kritisk infrastruktur
Energi, transport, sundhed, drikkevand og spildevand, digital infrastruktur, bankvæsen og finansiel markedsinfrastruktur samt offentlig forvaltning. NIS2 udvider desuden til blandt andet affaldshåndtering, fødevarer, posttjenester og udvalgte produktionsområder.
Sjældent direkte – reglerne rammer primært mellemstore og store virksomheder i de udpegede sektorer. Men I kan blive mødt af kravene indirekte som underleverandør, fordi jeres kunde er forpligtet til at stille krav til hele sin forsyningskæde.
Start med at skrive ned, hvad I allerede gør: hvem har adgang til hvad, hvordan tages og testes backup, hvordan opdateres systemerne, og hvem gør hvad ved et angreb. De fleste har mere på plads, end de tror – det mangler bare at være dokumenteret.
Skal vi kigge på det sammen?
Har I fået et sikkerhedsbilag fra en kunde, som I ikke ved, hvordan I skal svare på? Vi hjælper danske SMV’er med at få dokumentationen på plads i et omfang, der står mål med virksomheden – uden at det bliver et konsulentprojekt.
Uforpligtende · Eller ring 70 26 48 50