I et teknikskab hos en dansk produktionsvirksomhed stod tre ældre controllere stadig tændt. Ingen turde slukke dem. Ikke fordi de med sikkerhed var nødvendige, men fordi ingen længere præcist vidste, hvad de styrede. Controllerne var installeret for omkring 30 år siden, og medarbejderne, der kendte systemet, var der ikke længere.
Det lyder måske som en detalje fra en teknisk afdeling. Men ifølge Jesper Rosleff, Cloud Sales Manager hos automationsvirksomheden
Holtec, illustrerer eksemplet en voksende udfordring for danske virksomheder: De har digitaliseret produktion og kritiske processer hurtigere, end de har opbygget robustheden omkring dem.
"I mange år handlede det om at effektivisere.
Nu ser vi flere investeringer i langsigtet resiliens: Hvordan digitaliserer man, men sikrer samtidig, at driften kan fortsætte, hvis der opstår et kort- eller langvarigt nedbrud?” siger han.
Effektiviteten må ikke tage overhånd
Digitaliseringen har gjort dansk industri og kritisk infrastruktur mere effektiv, men også mere afhængig af systemer, netværk og eksterne forbindelser.
Produktionsanlæg, vandværker og energianlæg består ofte af systemer, der er bygget op over årtier, men som siden er blevet koblet tættere sammen med virksomhedens IT, cloudtjenester og eksterne serviceleverandører.
”Det har givet store driftsmæssige fordele.
Men det betyder også, at systemer, der tidligere var isolerede, i stigende grad får forbindelser til omverdenen,” siger han.
OT-systemer kan være forældede
Her skelner man typisk mellem IT og OT. Hvor IT blandt andet omfatter virksomhedens administrative systemer, er OT – operational technology – de systemer, der styrer de fysiske processer: Pumper, maskiner, produktionslinjer og procesanlæg.
Problemet er ifølge Jesper Rosleff, at mange ældre OT-systemer ikke oprindeligt er
udviklet med nutidens cybertrusler for øje.
Produktionsanlæg kan være 10, 20 eller 30 år gamle, og undervejs er nye systemer, sensorer og forbindelser blevet bygget ovenpå. Samtidig kan den oprindelige dokumentation være mangelfuld, og de medarbejdere, der kendte anlægget fra begyndelsen, være væk.
Konsekvenserne bliver meget konkrete, når en digital fejl rammer den fysiske produktion.
Jesper Rosleff fortæller blandt andet om en virksomhed, hvor IT- og produktionsnetværket var blevet koblet sammen, blandt andet for at gøre det muligt at bruge en printer fra produktionsområdet. Netværksswitchen til printeren begyndte imidlertid at tildele nye IP-adresser til enheder i produktionsmiljøet. Resultatet var, at produktionen gik i stå i flere dage.
Fem timers nedbrud kan koste 100.000 kroner
I et andet anonymiseret eksempel var en produktionslinje ude af drift i fem timer. Ifølge Jesper Rosleff lød et forsigtigt estimat på et tab på mindst 100.000 kr.
Pointen er, at cyberrisiko ikke kun bør måles i stjålne data. For en produktionsvirksomhed kan den største konsekvens være, at maskinerne står stille, kunderne ikke får deres varer, og omsætningen forsvinder.
”Hvis det begynder at påvirke kunder, samarbejdspartnere og virksomhedens forretning, kan man ikke bare sige, at det er IT-afdelingens ansvar. Så er det et ledelsesansvar,” siger han.
Virksomheder ryger i “papirsikkerhedsfælden”
Med blandt andet NIS2 er kravene til sikkerhed, risikostyring og dokumentation blevet skærpet for en række virksomheder og organisationer.
Men dokumentationen kan samtidig give en falsk tryghed, hvis ingen har undersøgt, om planerne virker i praksis. Det er det, Jesper Rosleff kalder ”papirsikkerhedsfælden”.
En virksomhed kan have en beredskabsplan, backup og dokumentation for sine procedurer og alligevel blive overrasket den dag, et kritisk system går ned.
Derfor bør ledelsen ifølge ham stille nogle helt konkrete spørgsmål: Hvor længe kan virksomheden fungere uden sine vigtigste systemer? Kan produktionen fortsætte manuelt? Hvilke eksterne leverandører har adgang til netværket? Hvor hurtigt kan driften genetableres? Og hvornår blev beredskabet senest afprøvet?
”Man er nødt til at øve det. Det gælder både teknologien, medarbejderne og ledelsen,” siger han.
Det kan eksempelvis ske ved at simulere et netværksnedbrud eller afbryde en del af produktionen og undersøge, hvad der faktisk sker.
Cybersikkerhed er blevet en ledelsesopgave
For en direktion eller bestyrelse handler spørgsmålet ikke nødvendigvis om at kende forskel på PLC'er, SCADA-systemer eller industrielle netværksprotokoller. Det handler om at forstå forretningskonsekvensen.
Hvor længe kan produktionen være nede? Hvor stort et økonomisk tab kan virksomheden acceptere? Hvilke systemer er så kritiske, at de skal kunne fortsætte, selv om resten bliver ramt?
En måde at begrænse konsekvenserne på er at opdele produktionsmiljøet i adskilte netværk. Hos en større produktionsvirksomhed, som Holtec arbejder med, er anlægget eksempelvis opdelt i mindre ”øer”. Hvis en maskine eller produktionslinje bliver kompromitteret, kan den isoleres, mens resten af fabrikken fortsætter.
”Hvis man har en meget flad netværksstruktur, kan man have nok så god en firewall mod internettet. Hvis alt indenfor kan tale sammen, kan et problem stadig sprede sig,” siger han.
Robusthed er nu et konkurrenceparameter
Samtidig oplever Jesper Rosleff, at sikkerhed og dokumenteret robusthed får større betydning i relationen mellem virksomheder.
Der stilles flere sikkerhedskrav i blandt andet offentlige udbud, ligesom virksomheder i stigende grad interesserer sig for sikkerheden hos deres leverandører. Corona, krigen i Ukraine og forstyrrelser i globale forsyningskæder har samtidig gjort virksomheder mere opmærksomme på deres afhængigheder.
Virksomheder konkurrerer derfor ikke længere kun på pris, kvalitet og levering. Evnen til at holde produktionen kørende
– og hurtigt få den i gang igen, hvis noget går galt – kan også få betydning for konkurrenceevnen.
Hvis Jesper Rosleff selv sad som direktør i en større produktionsvirksomhed, ville hans første skridt være enkelt: Han ville bede om at se virksomhedens beredskabsplan.
Men han ville ikke nøjes med at læse den.
”Jeg ville spørge: Hvor er det her beredskab testet? Har vi faktisk gennemført det, der står i planen, i praksis?” siger han.