sikkerhet

NVE-rapport: Kraftbransjen må bli bedre til å forsvare seg mot dataangrep

Flere virksomheter i kraftbransjen har ikke har øvd på å håndtere cyberhendelser, slik det er krav om, viser en fersk studie fra Norges vassdrags- og energidirektorat (NVE).

Kraftlinje ved Stovner i Oslo. Virksomheter som eier eller driver kraftanlegg, har et forbedringspotensial når det kommer til å øve på håndtering av cyberhendelser, ifølge NVE.
Kraftlinje ved Stovner i Oslo. Virksomheter som eier eller driver kraftanlegg, har et forbedringspotensial når det kommer til å øve på håndtering av cyberhendelser, ifølge NVE. Stian Lysberg Solum/NTB

De fleste virksomheter har en beredskapsplan, men flere virksomheter har ikke øvd på den. Det viser en studie Norges vassdrags- og energidirektorat (NVE) har gjennomført en på kraftforsyningens beredskap mot digitale angrep.

Her har kraftforsyningen et forbedringspotensial, skriver NVE.

Å øve på å håndtere cyberangrep gir en god mulighet til å teste beredskapsplanen og bli bedre forberedt på å håndtere cyberangrep, påpeker de.

Egentlig skal alle ha øvd, men undersøkelsen viser at det har de ikke, sier Eldri Holo, seksjonssjef for beredskap i NVE. Foto: Catchlight/NVE
Egentlig skal alle ha øvd, men undersøkelsen viser at det har de ikke, sier Eldri Holo, seksjonssjef for beredskap i NVE.

– Funnene i rapporten samsvarer med det vi finner på tilsyn. Kraftberedskapsforskriften stiller krav til øvelser og evaluering av øvelser. Egentlig skal alle ha øvd, men undersøkelsen viser at det har de ikke, sier seksjonssjef Eldri Holo i en nyhetsmelding.

IT-sikkerhet i kraftforsyningen har blitt viktigere både på grunn av sårbarhet knyttet til digitalisering og utvikling av trusselbildet, ifølge NVE.

«Viktige resultater fra dette arbeidet er erkjennelsen av at øvelser er noe NVE og kraftforsyningen i fellesskap må jobbe mer med», heter det i rapporten.

– Vi håper at virksomhetene leser rapporten og gjør en vurdering av forbedringsmuligheter i eget beredskapsarbeid, sier Holo.

«IKT-sikkerhetstilstanden i kraftforsyningen 2023»

  • Studie bygget på en spørreundersøkelse sendt ut til 140 virksomheter som eier eller driver kraftanlegg, der de mottok 74 svar. Spørreundersøkelsen ble gjennomført i mai-juni 2023 og dekker perioden perioden februar 2022-juni 2023.
  • I tillegg bygger den på gjennomført dybdeintervjuer med et utvalg relevante virksomheter, organisasjoner og myndigheter for å undersøke beredskap for cyberangrep og uønskede IKT-hendelser.
  • Dataene blir brukt til å kartlegge tilstanden på kraftforsyningens beredskap for cyberangrep og uønskede IKT-hendelser, og de gir NVE råd om hvordan de som myndighet bør drive sikkerhetsarbeidet videre.

Oppsving med Ukraina-krigen

Dette er tredje gang NVE gjennomfører en studie av den digitale sikkerheten i bransjen. Sist gang var i 2021. I år er det beredskapen ved cyberhendelser som er tema i studien.

– Det henger sammen med den sikkerhetspolitiske situasjonen med krigen i Ukraina, sier spesialrådgiver Janne Hagen i NVE til Digi.

– Vi så et oppsving i antall hendelser i starten av Ukraina-krigen, men så har det gått noe ned igjen. Det henger sammen med hvordan krigen har utviklet seg mot mer fysisk ødeleggelse, sier hun.

Det totale antall saker hos KraftCERT, som er kraftbransjens responsfunksjon for IKT-sikkerhethetshendelser, steg med 13,3 prosent fra 4979 i 2021 til 5645 i 2022, kommer det frem i rapporten.

– Det er forsøk på angrep hele tiden, så dette er en vedvarende trussel. Det meste blir stoppet av sikkerhetsløsninger, men noen ganger kommer de gjennom, sier Hagen.

Hopp i antall «ekstraordinære hendelser»

Innrapporterte hendelser til KraftCERT viser et økende antall IKT-sikkerhetsrelaterte hendelser i kraftsektoren, der bedrageri, forsøk på datainnbrudd, tjenestenektangrep og hendelser forårsaket av outsourcingspartner eller leverandør er de vanligste typene.

Virksomhetene fikk i undersøkelsen spørsmål om de har vært utsatt for noen av følgende sikkerhetshendelser fra februar 2022 til mai 2023.

Figuren viser andel virksomheter med sikkerhetshendelser i perioden februar 2022 til mai 2023. Skjermbilde: Digi
Figuren viser andel virksomheter med sikkerhetshendelser i perioden februar 2022 til mai 2023. Skjermbilde: Digi

I rapporten kommer det også frem det som fremstår som et hopp i antall såkalte «ekstraordinære hendelser» fra 2022 til 2023.

I hele 2022 ble det rapportert 13 slike hendelser til NVE, mens det ble rapportert 12 ekstraordinære hendelser bare første halvår i år.

I 2019, 2020 og 2021 ble det rapportert henholdsvis 7, 7 og 8 slike hendelser.

NVE har foreløpig ikke kommentert disse tallene overfor Digi.

Forskjeller mellom store og små

Den ferske NVE-rapporten viser også noen tydelige forskjeller mellom store og små virksomheter når det gjelder beredskap.

Hos store virksomheter (mer enn 50 ansatte) svarte mange at de har planverk for hendelseshåndtering, utarbeiding og kartlegging av ansvar og roller som skal involveres i hendelseshåndteringer, samt evaluering etter øvelser og hendelser på plass i høy grad. Små virksomheter (under 50 ansatte) har til sammenligning i større grad på plass egne rutiner for regelmessig testing av sikkerhetskopier.

Studien identifiserer hvilke utfordringer virksomhetene møter når de skal iverksette tiltak. Små virksomheter begrenses oftere av manglende ressurser og spisskompetanse til å oppfylle alle tekniske krav og utvikle en tilstrekkelig beredskapsplan. Små virksomheter etterspør mer detaljerte veiledninger for beredskaps- og øvelsesplaner fra myndighetene.

Store virksomheter begrenses av omfattende programvarearkitekturer, noe som gjør fullstendig kartlegging og testing utfordrende. De store virksomhetene har også vist til utfordringer med å gjennomføre øvelser med systemer i drift uten at dette rammer driftssikkerheten generelt.

Powered by Labrador CMS