kommentar
Når Mattilsynet roper om hjelp, er det grunn til alvorlig bekymring
Enkelte avdelinger har ikke tid til å utføre annet enn pålagte oppgaver.
Denne kommentaren gir uttrykk for skribentens meninger.
Kutt i ressursene sammen med strengere krav til rapportering gjør at avdelinger i Mattilsynet ikke lenger har tid til å utføre annet enn pålagte oppgaver., skrev NRK før helgen.
Det betyr at mange dyr som burde vært fanget opp, blir værende i vanskjøtsel , og man mister viktige muligheter til å forebygge dårlig dyrehold. Det er i seg selv kritikkverdig.
Like bekymret burde man være over at det er det samme Mattilsynet som skal gjennomføre tilsyn med IT-sikkerheten ved landets mange kommunale vannverk.
Digi.no har tidligere skrevet om at IT-sikkerhet i norske vannverk og fjøs får svært lite oppmerksomhet fra tilsynsmyndigheten. Fagfolk på feltet har allerede ropt varsko.
Ansvar for IT-sikkerhet ved vannverkene
Drikkevannsforskriften har en bestemmelse om forebyggende sikring. Der heter det blant annet at «Vannverkseieren skal sikre at vannbehandlingsanlegget og alle relevante deler av distribusjonssystemet er tilstrekkelig fysisk sikret, og at alle styringssystemer er tilstrekkelig sikret mot uautorisert tilgang og bruk.»
Regelverket for slike tilsyn er ikke spesielt detaljert eller tydelig. Paragrafene som dekker datasikkerhet for kraftverk, har 9826 ord. De for vannverk har 96 ord. Kraftverksforskriften går i detalj, mens forskriften for sikring av vannverk bruker runde formuleringer som «tilstrekkelig sikret».
– Det er alltid mye enklere å følge opp IT-sikkerheten hvis du har en detaljert plan for hvordan det skal gjøres, sa Thomas Tømmernes, leder for Ateas IT-sikkerhetssatsing, til Digi.no tidligere i år.
Mattilsynet gjennomførte et større tilsynsprosjekt på vannforsyningssystemenes beredskapsplaner i 2016. I 2019 uttalte en representant for Mattilsynet at de ikke blir overrasket hvis det stemmer at datasikkerheten ved de minste vannverkene er nærmest fraværende.
Norske vannverk hacket
I februar i år ble det kjent at politiet etterforsker et mindre hackerangrep mot infrastrukturen for vann og avløp i Drammen. Norske vannverk blir altså allerede utsatt for angrep.
I alle trusselvurderinger skal alvorlighetsgraden av konsekvensene veies opp mot ressursene som brukes til forebygging. Med den informasjonen som er tilgjengelig, er det vanskelig å tro at kontroll og forebygging av sikkerhetshendelser ved norske vannverk står i forhold til de ekstremt alvorlige potensielle konsekvensene av et angrep.
Østre Toten kommune fikk fire millioner kroner i bot etter et IT-angrep i januar. I tillegg har kommunen brukt 32 millioner på å gjenopprette og sikre egne systemer etter angrepene. Det viser at det er dyrt å bli hacket. Antagelig dyrere enn å forebygge, i alle fall når en av konsekvensene potensielt er tap av menneskeliv.
Øker man ikke ressursene og kapasiteten i Mattilsynet, bør sentrale myndigheter heller vurdere å opprette et eget IT-tilsyn for kommuner og kritisk infrastruktur. Gjerne i samarbeid med norske selskaper som allerede sitter på betydelige ressurser og kompetanse på feltet.