sikkerhet
NVE-rapport: Kraftbransjen må bli bedre til å forsvare seg mot dataangrep
Flere virksomheter i kraftbransjen har ikke har øvd på å håndtere cyberhendelser, slik det er krav om, viser en fersk studie fra Norges vassdrags- og energidirektorat (NVE).
De fleste virksomheter har en beredskapsplan, men flere virksomheter har ikke øvd på den. Det viser en studie Norges vassdrags- og energidirektorat (NVE) har gjennomført en på kraftforsyningens beredskap mot digitale angrep.
Her har kraftforsyningen et forbedringspotensial, skriver NVE.
Å øve på å håndtere cyberangrep gir en god mulighet til å teste beredskapsplanen og bli bedre forberedt på å håndtere cyberangrep, påpeker de.
– Funnene i rapporten samsvarer med det vi finner på tilsyn. Kraftberedskapsforskriften stiller krav til øvelser og evaluering av øvelser. Egentlig skal alle ha øvd, men undersøkelsen viser at det har de ikke, sier seksjonssjef Eldri Holo i en nyhetsmelding.
IT-sikkerhet i kraftforsyningen har blitt viktigere både på grunn av sårbarhet knyttet til digitalisering og utvikling av trusselbildet, ifølge NVE.
«Viktige resultater fra dette arbeidet er erkjennelsen av at øvelser er noe NVE og kraftforsyningen i fellesskap må jobbe mer med», heter det i rapporten.
– Vi håper at virksomhetene leser rapporten og gjør en vurdering av forbedringsmuligheter i eget beredskapsarbeid, sier Holo.
Oppsving med Ukraina-krigen
Dette er tredje gang NVE gjennomfører en studie av den digitale sikkerheten i bransjen. Sist gang var i 2021. I år er det beredskapen ved cyberhendelser som er tema i studien.
– Det henger sammen med den sikkerhetspolitiske situasjonen med krigen i Ukraina, sier spesialrådgiver Janne Hagen i NVE til Digi.
– Vi så et oppsving i antall hendelser i starten av Ukraina-krigen, men så har det gått noe ned igjen. Det henger sammen med hvordan krigen har utviklet seg mot mer fysisk ødeleggelse, sier hun.
Det totale antall saker hos KraftCERT, som er kraftbransjens responsfunksjon for IKT-sikkerhethetshendelser, steg med 13,3 prosent fra 4979 i 2021 til 5645 i 2022, kommer det frem i rapporten.
– Det er forsøk på angrep hele tiden, så dette er en vedvarende trussel. Det meste blir stoppet av sikkerhetsløsninger, men noen ganger kommer de gjennom, sier Hagen.
Hopp i antall «ekstraordinære hendelser»
Innrapporterte hendelser til KraftCERT viser et økende antall IKT-sikkerhetsrelaterte hendelser i kraftsektoren, der bedrageri, forsøk på datainnbrudd, tjenestenektangrep og hendelser forårsaket av outsourcingspartner eller leverandør er de vanligste typene.
Virksomhetene fikk i undersøkelsen spørsmål om de har vært utsatt for noen av følgende sikkerhetshendelser fra februar 2022 til mai 2023.
I rapporten kommer det også frem det som fremstår som et hopp i antall såkalte «ekstraordinære hendelser» fra 2022 til 2023.
I hele 2022 ble det rapportert 13 slike hendelser til NVE, mens det ble rapportert 12 ekstraordinære hendelser bare første halvår i år.
I 2019, 2020 og 2021 ble det rapportert henholdsvis 7, 7 og 8 slike hendelser.
NVE har foreløpig ikke kommentert disse tallene overfor Digi.
Forskjeller mellom store og små
Den ferske NVE-rapporten viser også noen tydelige forskjeller mellom store og små virksomheter når det gjelder beredskap.
Hos store virksomheter (mer enn 50 ansatte) svarte mange at de har planverk for hendelseshåndtering, utarbeiding og kartlegging av ansvar og roller som skal involveres i hendelseshåndteringer, samt evaluering etter øvelser og hendelser på plass i høy grad. Små virksomheter (under 50 ansatte) har til sammenligning i større grad på plass egne rutiner for regelmessig testing av sikkerhetskopier.
Studien identifiserer hvilke utfordringer virksomhetene møter når de skal iverksette tiltak. Små virksomheter begrenses oftere av manglende ressurser og spisskompetanse til å oppfylle alle tekniske krav og utvikle en tilstrekkelig beredskapsplan. Små virksomheter etterspør mer detaljerte veiledninger for beredskaps- og øvelsesplaner fra myndighetene.
Store virksomheter begrenses av omfattende programvarearkitekturer, noe som gjør fullstendig kartlegging og testing utfordrende. De store virksomhetene har også vist til utfordringer med å gjennomføre øvelser med systemer i drift uten at dette rammer driftssikkerheten generelt.