sikkerhet
Norske havner får smekk for sikkerhetsslurv: – Urovekkende
Cyberangrep på norske havneanlegg kan få store konsekvenser for samfunnssikkerheten, ifølge Riksrevisjonen, som kritiserer myndighetene for manglende sikring.
Myndighetene er for lite oppmerksomme på hvor viktig IT-sikkerhet er for havneanleggene, og brukte for lang tid på å etablere et responsmiljø i maritim sektor.
Slik konkluderer Riksrevisjonen i en rapport lagt frem tirsdag om hva myndighetene gjør for å sikre norske havneanlegg.
Norge har over 600 havneanlegg som håndterer skip i internasjonal trafikk, og 90 prosent av alle varer som går inn og ut av landet, har vært innom en havn, ifølge Riksrevisjonen. Anleggene er også viktige for fiskerinæringen og innenriks trafikk. Noen av dem er så store og sentrale at de er viktige for hele samfunnet og Norges sikkerhetsinteresser. Det er disse anleggene Riksrevisjonen har undersøkt.
Den økte sikkerhetspolitiske spenningen gjør at havnene blir mer sårbare. En trussel mot et samfunnsviktig havneanlegg som ikke er tilstrekkelig sikret, kan true samfunnssikkerheten, ifølge Riksrevisjonen.
Riksrevisjonen mener etter å ha gjort sin undersøkelse at det er kritikkverdig at departementet:
- ikke har oversikt over hvilke havneanlegg som har betydning for samfunnssikkerheten og mangler planer for alternative forsyningslinjer hvis slike havneanlegg settes ut av spill.
- ikke har sørget for at havneanlegg som har betydning for samfunnssikkerheten, er tilstrekkelig sikret for å ivareta denne.
– Med en stadig mer anspent verdenssituasjon som bakteppe, er det urovekkende at myndighetene ikke har bedre oversikt over hvilke havner som kan true samfunnssikkerheten om de blir satt ut av spill, sier riksrevisor Karl Eirik Schjøtt-Pedersen i en pressemelding.
Store konsekvenser
Risikoen for cyberangrep rangeres som den alvorligste trusselen i havneanleggenes sikringsrisikoanalyser, ifølge revisjonen.
Et cyberangrep kan få store konsekvenser for havneanlegg med strategisk betydning for samfunnssikkerheten. De samfunnsviktige havneanleggene er blant dem som er mest avhengige av elektroniske løsninger.
Etterretningstjenesten viser til at cyberangrep kan bli brukt som fordekte
statlige handlinger for å ødelegge eller forstyrre mål av samfunnsviktig
betydning, uten en forutgående krigserklæring. PST vurderer at logistikk og transport, energi og maritim sektor er noen av hovedmålene for statlige cyberaktører i Norge, skriver Riksrevisjonen.
Undersøkelsen viser at mange havneanlegg i utlandet har blitt rammet av cyberhendelser, og i noen tilfeller har det ført til at havneanleggene har blitt stengt ned i flere uker. For eksempel måtte havnene i Sydney, Melbourne, Brisbane og Fremantle i 2023 stenge ned operasjonene sine i tre dager som følge av et cyberangrep som en russisk hackergruppe mistenkes for å stå bak.
– Gjør ikke analyser
Kystverket har ikke vurdert hvordan IT- og OT-systemer kan sikres, der slike anlegg er viktige for anleggenes operasjoner. Kystverket godkjenner sikringsrisikoanalyser med mangelfulle analyser av cybersikkerheten, trekker rapporten frem.
Anlegg som losser og laster konteinere med kraner, og som håndterer flytende petroleumsgass, bruker i stor grad IT- og OT-systemer til styring. Riksrevisjonens undersøkelse viser at de største anleggene mangler systematisk analyse av verdier, trusler og sårbarheter for uønskete IT- og OT-hendelser.
Det finnes eksempler på at sikringsrisikoanalysene ikke inneholder informasjon om hvordan havneanlegget skal redusere risikoen for cyberangrep, eller om dette er en risiko man velger å leve med. Kystverket har heller ikke etterspurt dette før de godkjenner analysene og planene, skriver revisjonen.
Nærings- og fiskeridepartementet har heller ikke undersøkt om det finnes alternative løsninger hvis sentrale havneanlegg blir satt ut av spill, eller sørget for at Kystverket fører oversikt over hvilke alternativer som kan brukes hvis samfunnsviktige havneanlegg skulle bli utilgjengelige, ifølge Riksrevisjonen.
Brukte seks år på å få på plass responsmiljø
Nærings- og fiskeridepartementet har hatt ansvar for cybersikkerhet i maritim sektor fra 2018. Først i 2023 ga Nærings- og fiskeridepartementet oppdrag til Kystverket å opprette et responsmiljø for maritim sektor fra 1. januar 2024, som Kystverket gjennomførte.
Det tok altså seks år fra Stortingets vedtak til responsmiljøet for maritim sikring var på plass. Departementet viser til at dette arbeidet har tatt lang tid, og oppga pandemien som medvirkende årsak til at arbeidet tok lang tid, skriver Riksrevisjonen.
Riksrevisjonen mener etableringen har tatt for lang tid og viser til at dette er et viktig området for samfunnssikkerheten.
Konsekvensene av at et maritimt responsmiljø ikke er opprettet tidligere, er at maritim sektor, deriblant havneanleggene, ikke har hatt et organ som har fungert som bindeledd mellom Nasjonal sikkerhetsmyndighets NorCERT og bransjen.
– Konsekvensen av disse svakhetene er at myndighetene ikke har sørget for god nok sikring av norske havner. Samlet sett mener vi det er kritikkverdig, sier Schjøtt-Pedersen.
En gradert versjon av Riksrevisjonens rapport er nå sendt til behandling i Stortinget.