sikkerhet
Fra statlig kybersikkerhet til privat konsulentfirma
Hasse Kristiansen (Statnett) og Hans Christian Pretorius (Nasjonal sikkerhetsmyndighet) går begge over til KPMGs kybersikkerhetsavdeling.
MAJORSTUA, OSLO (digi.no): To fremtredende lederprofiler innen statlig informasjonssikkerhet blir nå en del av konsulentfirmaet KPMGs avdeling for kybersikkerhet.
Direktør for informasjonssikkerhet i Statnett, Hasse Kristiansen, og direktør for kybersikkerhet hos Nasjonal sikkerhetsmyndighet (NSM), Hans Christian Pretorius, går dermed begge over til det private markedet.
Internasjonal kompetanse
Kristiansen tar over som leder for avdelingen for kybersikkerhet, og sammen med Pretorius og resten av sikkerhetsrådgiverne hos KPMG skal han hjelpe norske bedrifter med å digitalisere sikkert.
Pretorius tror selskaper som KPMG vil være nøkkelen til en del av sikkerhetsutfordringene Norge møter ved digitaliseringen.
– Vi har ikke nok kompetanse i Norge, og det er ikke løst over natten. Jeg tror et av de beste virkemidlene er å hente ekspertise i det internasjonale miljøet. Da er aktører som KPMG en av nøklene, sier han.
Kristiansen er enig, og forteller at den internasjonale kompetansen blir viktig når avdelingen for kybersikkerhet, som nå består av rundt tretti ansatte, har som mål å fordoble seg.
– Vi har jo et stort internasjonalt nettverk i bakkant i KPMG, som besitter det ypperste av forståelse og kompetanse som vi vil trekke på. Så der har vi sikkert masse å lære, og det blir spennende, tror den tidligere Statnett-direktøren.
– For mange som roter det til
Kristiansen forteller at første punkt på lista i den nye jobben blir å få tak i kompetent personell.
– Det å begynne å lete etter talenter er mitt hovedfokus. Vi satser knallhardt på å ta inn tilstrekkelig med både erfarne og unge nyutdannede.
– Og de må ikke nødvendigvis være utdannet innen sikkerhet, men de må ha et «sikkerhetsgen» sånn at man kan lære dem opp, sier han.
Pretorius tror det blir stas å få bidra til å digitalisere sikkert, fremfor å problematisere manglende sikkerhet.
– Jeg har hatt en jobb hvor jeg har vært mørkemann i mange år, og har pekt på sårbarheter og trusler. Og sånn er det jo, men det er faktisk fullt mulig å digitalisere sikkert. Men det skjer ikke i dag.
– Det er for mange som roter det til. Summen av det som skjer i Norge i dag er at vi gjør mer feil enn rett, også ender man med flere angrepsflater enn vi hadde, mener han.
Kompleksitet er problemet
NSM-direktøren mener det er kompleksitet i systemene som utfordrer sikkerheten hos de fleste virksomheter.
– De evner ikke å sanere gamle systemer, og blir sittende igjen med mye legacy som de ikke tør å rote i. De lager delmengder i stedet for helhetlige prosjekter. De putter noe gammelt ræl som ikke virka inn i noe VMware for å innkapsle det, også mapper de det mot noe ny frontend, også tar det ene det andre – også maler de seg inn i et kompleksitetshjørne.
– Og da får du etterhvert så mye teknisk gjeld som du ikke får gjort noe med, fordi det blir for dyrt, også kjører du deg fast, forklarer Pretorius med en viss frustrasjon.
Kristiansen humrer litt under Pretorius’ utblåsing, men sier seg enig.
– Også er det sånn «dette har virket i tjue år, så for guds skyld ikke rør det», ikke sant.
– Men en annen problematisk kompleksitet er disse globale verdikjedene, hvor data begynner å traversere landegrenser og kanskje håndteres av en tredjepart, eller en tredjepart av en tredjepart igjen.
– Det å få kontroll over disse verdikjedene og verifisere at de er sikre, det er en fryktelig krevende jobb, sier Kristiansen.
Manglende lederkompetanse
Men det er ikke bare «på gulvet» det mangler norsk kompetanse. Ifølge KPMGs årlige undersøkelse CEO Outlook mener kun 24 prosent av norske toppledere at deres virksomhet er forberedt på et kyberangrep. 48 prosent sier de er for dårlige til å identifisere nye kybertrusler.
– Jeg tror ikke ledere og styrer evner å stille de rette spørsmålene. Og sikkerhetsfolket må ta på seg litt av skylda, for vi har på en måte dyrket dette som et eget fag, det har vært noe på siden, mener Pretorius.
Etter hans erfaring kan teknikerne på bakken nesten alltid fortelle hvor sårbarhetene ligger, men de setter ikke ledelsen i stand til å se det i sammenheng.
– Det er i oversettelsen til de på toppen, om hva dette betyr for operasjonell risiko, omdømmerisiko og finansielle tap, at gapet blir for stort.
Kristiansen tror imidlertid det er i ferd med å bli en endring i hvordan toppledere møter sikkerhet, og at det er på vei i riktig retning.
– Jeg tror man begynner å innse at IT ikke lenger er nede i kjelleren og noe for seg selv, og løfter det mer og mer helt opp til konsernledelsen og topplederbordet, sier han.