sikkerhet

Norske havner får smekk for sikkerhetsslurv: – Urovekkende

Cyberangrep på norske havneanlegg kan få store konsekvenser for samfunnssikkerheten, ifølge Riksrevisjonen, som kritiserer myndighetene for manglende sikring.

Oslo havn, Sjursøya. Myndighetene vet ikke om det finnes verdier i norske havner som burde vært beskyttet av hensyn til Norges sikkerhetsinteresser, konkluderer Riksrevisjonen.
Oslo havn, Sjursøya. Myndighetene vet ikke om det finnes verdier i norske havner som burde vært beskyttet av hensyn til Norges sikkerhetsinteresser, konkluderer Riksrevisjonen.

Kortversjonen

  • Riksrevisjonen kritiserer myndighetene for mangel på oversikt og sikring av havneanlegg kritiske for samfunnssikkerhet og respons på IT-sikkerhet i den maritime sektoren.

  • Risikoen for cyberangrep er høy og kan påvirke havneanlegg strategisk viktig for samfunnet, men det er mangelfull analyse av IT- og OT-sikkerhet i risikoanalyser.

  • Først seks år etter Stortingets vedtak i 2018, etablerte myndighetene et maritimt responsmiljø, en forsinkelse som Riksrevisjonen ser på som uheldig for samfunnssikkerheten.

Myndighetene er for lite oppmerksomme på hvor viktig IT-sikkerhet er for havneanleggene, og brukte for lang tid på å etablere et responsmiljø i maritim sektor.

Slik konkluderer Riksrevisjonen i en rapport lagt frem tirsdag om hva myndighetene gjør for å sikre norske havneanlegg.

Norge har over 600 havneanlegg som håndterer skip i internasjonal trafikk, og 90 prosent av alle varer som går inn og ut av landet, har vært innom en havn, ifølge Riksrevisjonen. Anleggene er også viktige for fiskerinæringen og innenriks trafikk. Noen av dem er så store og sentrale at de er viktige for hele samfunnet og Norges sikkerhetsinteresser. Det er disse anleggene Riksrevisjonen har undersøkt.

Den økte sikkerhetspolitiske spenningen gjør at havnene blir mer sårbare. En trussel mot et samfunnsviktig havneanlegg som ikke er tilstrekkelig sikret, kan true samfunnssikkerheten, ifølge Riksrevisjonen.

Riksrevisjonen mener etter å ha gjort sin undersøkelse at det er kritikkverdig at departementet:

  1. ikke har oversikt over hvilke havneanlegg som har betydning for samfunnssikkerheten og mangler planer for alternative forsyningslinjer hvis slike havneanlegg settes ut av spill.
  2. ikke har sørget for at havneanlegg som har betydning for samfunnssikkerheten, er tilstrekkelig sikret for å ivareta denne.

– Med en stadig mer anspent verdenssituasjon som bakteppe, er det urovekkende at myndighetene ikke har bedre oversikt over hvilke havner som kan true samfunnssikkerheten om de blir satt ut av spill, sier riksrevisor Karl Eirik Schjøtt-Pedersen i en pressemelding.

Riksrevisor Karl Eirik Schjøtt-Pedersen. Foto: Arash A. Nejad
Riksrevisor Karl Eirik Schjøtt-Pedersen.

Store konsekvenser

Risikoen for cyberangrep rangeres som den alvorligste trusselen i havneanleggenes sikringsrisikoanalyser, ifølge revisjonen.

Et cyberangrep kan få store konsekvenser for havneanlegg med strategisk betydning for samfunnssikkerheten. De samfunnsviktige havneanleggene er blant dem som er mest avhengige av elektroniske løsninger.

Etterretningstjenesten viser til at cyberangrep kan bli brukt som fordekte

statlige handlinger for å ødelegge eller forstyrre mål av samfunnsviktig

betydning, uten en forutgående krigserklæring. PST vurderer at logistikk og transport, energi og maritim sektor er noen av hovedmålene for statlige cyberaktører i Norge, skriver Riksrevisjonen.

Undersøkelsen viser at mange havneanlegg i utlandet har blitt rammet av cyberhendelser, og i noen tilfeller har det ført til at havneanleggene har blitt stengt ned i flere uker. For eksempel måtte havnene i Sydney, Melbourne, Brisbane og Fremantle i 2023 stenge ned operasjonene sine i tre dager som følge av et cyberangrep som en russisk hackergruppe mistenkes for å stå bak.

– Gjør ikke analyser

Kystverket har ikke vurdert hvordan IT- og OT-systemer kan sikres, der slike anlegg er viktige for anleggenes operasjoner. Kystverket godkjenner sikringsrisikoanalyser med mangelfulle analyser av cybersikkerheten, trekker rapporten frem.

Anlegg som losser og laster konteinere med kraner, og som håndterer flytende petroleumsgass, bruker i stor grad IT- og OT-systemer til styring. Riksrevisjonens undersøkelse viser at de største anleggene mangler systematisk analyse av verdier, trusler og sårbarheter for uønskete IT- og OT-hendelser.

Det finnes eksempler på at sikringsrisikoanalysene ikke inneholder informasjon om hvordan havneanlegget skal redusere risikoen for cyberangrep, eller om dette er en risiko man velger å leve med. Kystverket har heller ikke etterspurt dette før de godkjenner analysene og planene, skriver revisjonen.

Nærings- og fiskeridepartementet har heller ikke undersøkt om det finnes alternative løsninger hvis sentrale havneanlegg blir satt ut av spill, eller sørget for at Kystverket fører oversikt over hvilke alternativer som kan brukes hvis samfunnsviktige havneanlegg skulle bli utilgjengelige, ifølge Riksrevisjonen.

Brukte seks år på å få på plass responsmiljø

Nærings- og fiskeridepartementet har hatt ansvar for cybersikkerhet i maritim sektor fra 2018. Først i 2023 ga Nærings- og fiskeridepartementet oppdrag til Kystverket å opprette et responsmiljø for maritim sektor fra 1. januar 2024, som Kystverket gjennomførte.

Sektorvise responsmiljøer

  • I 2018 behandlet Stortinget meldingen til Stortinget «IKT-sikkerhet – Et felles ansvar» hvor det står at myndighetene har «besluttet at det skal etableres sektorvise responsmiljøer»
  • Et responsmiljø for maritim sektor innebærer at bransjen får et miljø som kjenner sektoren, og som kan være et informasjonsknutepunkt for virksomhetene i sektoren og et bindeledd mot det nasjonale senteret for håndtering av alvorlige dataangrep mot samfunnsviktig infrastruktur og informasjon (NorCERT) som er organisert i Nasjonal sikkerhetsmyndighet (NSM).

Det tok altså seks år fra Stortingets vedtak til responsmiljøet for maritim sikring var på plass. Departementet viser til at dette arbeidet har tatt lang tid, og oppga pandemien som medvirkende årsak til at arbeidet tok lang tid, skriver Riksrevisjonen.

Riksrevisjonen mener etableringen har tatt for lang tid og viser til at dette er et viktig området for samfunnssikkerheten.

Konsekvensene av at et maritimt responsmiljø ikke er opprettet tidligere, er at maritim sektor, deriblant havneanleggene, ikke har hatt et organ som har fungert som bindeledd mellom Nasjonal sikkerhetsmyndighets NorCERT og bransjen.

– Konsekvensen av disse svakhetene er at myndighetene ikke har sørget for god nok sikring av norske havner. Samlet sett mener vi det er kritikkverdig, sier Schjøtt-Pedersen.

En gradert versjon av Riksrevisjonens rapport er nå sendt til behandling i Stortinget.

Powered by Labrador CMS