forsvar

Sikkerhetsekspert mener mange bedrifter ikke forstår at de er truet

Etterlyser at bedrifter stiller strengere sikkerhetskrav til sine underleverandører.

Cathrine Lagerberg, partner og medgründer i Crown Defenze, har opplevd at bedrifter med kunder innen kritisk infrastruktur tror de ikke driver med noe som kan være interessant for trusselaktører.
Cathrine Lagerberg, partner og medgründer i Crown Defenze, har opplevd at bedrifter med kunder innen kritisk infrastruktur tror de ikke driver med noe som kan være interessant for trusselaktører. Arash A. Nejad

Nasjonal sikkerhetsmyndighet (NSM) mener mange bedrifter er åpne som låvedører.

Cathrine Lagerberg, analytiker og medeier av sikkerhetsrådgivingsselskapet Crown Defenze, forteller at de har vært i kontakt med mange små bedrifter som sier at de ikke har sensitive produkter eller verdier trusselaktører er ute etter – selv om de har kunder innenfor kritisk infrastruktur.

– Så går vi inn og ser på porteføljen at de har sensitive komponenter og er kritiske leverandører til selskaper som er underlagt sikkerhetsloven, og på den måten utgjør en sårbarhet eller inngang for en trusselaktør, sier hun.

Hun mener selskapene bør stille strengere sikkerhetskrav til sine underleverandører for å sikre en helhetlig tankegang i leverandørkjeden.

Det er sannsynlig med sabotasje i Norge i år. Det må for alvor iverksettes forebyggende tiltak, mener Nasjonal sikkerhetsmyndighet. Næringslivet må i større grad tenke på risiko for å sikre verdier og redusere sårbarheter.

Det arbeidet går for sakte, sa NSM-sjef Arne Christian Haugstøyl under fremleggelsen av NSMs trusselvurderinger for 2025.

NSM mener alle bedrifter og kommuner uansett størrelse må sette i gang konkrete tiltak;

  • Etabler reserveløsninger for det virksomheten eller samfunnet ikke kan unnvære.
  • Sørg for kapasitet til gjenoppretting.
  • Lag beredskapsplaner som gjenspeiler trusselbildet.
  • Øv på disse planene.

Det er for få virksomheter som har gjennomført tilstrekkelige sikkerhetstiltak. De har ikke forstått sin egen verdi, hevder Haugstøyl.

NSM-sjef Arne Christian Haugstøyl, PST-sjef Beate Gangås og sjef for E-tjenesten Nils Andreas Stensønes under onsdagens fremleggelse. Foto: Arash A. Nejad
NSM-sjef Arne Christian Haugstøyl, PST-sjef Beate Gangås og sjef for E-tjenesten Nils Andreas Stensønes under onsdagens fremleggelse.

Kan være vanskelig å forstå at man er utsatt

Lagerberg er enig i NSMs vurdering.

Hvor mange i næringslivet som faktisk leser trusselvurderingene og forstår hvordan de påvirker dem, er vanskelig å si, mener Lagerberg.

Det er ikke bare små bedrifter som kan ha sikkerhetsutfordringer. Dette gjelder også større selskaper.

– Vi ser at selv investorer og relativt store virksomheter ikke har egne personer som er ansvarlig for sikkerhet, og dermed ikke er i stand til å forstå hvordan truslene treffer dem, sier hun.

Å forstå hva trusselvurderingene fra både NSM, PST og E-tjenesten betyr for egen virksomhet kan oppleves som krevende, tror Lagerberg.

– Sikkerhet kan ikke være et valgfag

– Myndighetspersonell har ikke forbud mot å bruke for eksempel Temu, Tiktok eller Telegram på sine telefoner. Det er påpekt store potensielle sårbarheter knyttet til nedlasting av apper, deling av data og elektroniske enheter som kan lytte. Noen har kanskje ikke lov på en tjenestetelefon, men da har du kanskje en privat telefon i tillegg som ligger i samme veske, sier hun.

Hun sier at mange ikke en gang vet om de har føringer, og at om det er opp til den enkelte å oppsøke råd har ledelsen et forbedringspotensial.

– Sikkerhet kan ikke være et valgfag, sier Lagerberg.

Selv om det vises til konkrete eksempler og trusler mot spesifikke sektorer i vurderingene, skal man ikke ta for gitt at de er representative for egen virksomhet.

To bedrifter i samme sektor vil ha forskjellige ansatte, underleverandører og geografisk plassering. Lagerberg mener det gjør at bedriftene må skreddersy trusselvurderingene til egen virksomhet.

Hun mener det kan være utfordrende at disse trusselvurderingene bare legges frem én gang i året.

Trusselbildet og sikkerhetsrisikoene er under konstant utvikling, og kan være krevende for mindre virksomheter å følge med på alt som skjer i løpet av dette året, påpeker hun.

– Man må lese litt mellom linjene

Lagerberg understreker at myndighetenes trusselvurderinger er et viktig grunnlag for næringslivet, og sier at alle bør lese disse for å forstå hvilke trusler og problemstillinger må vite om.

– Det står sjelden svart på hvitt hva truslene er for enkeltbedrifter, så man må lese litt mellom linjene for å forstå hva vurderingene betyr for bedriften, sier hun.

Powered by Labrador CMS