Artikel top billede

It-direktør i Energinet, Morten Gade Christensen, mener ikke, at den kommende kritik fra Rigsrevisionen er så slem, som den måske kan se ud til.

It-direktør hos Energinet: "At Danmark skulle gå i sort er et ekstremt teoretisk eksempel"

En kommende rapport fra Rigsrevisionen om it-sikkerheden hos Energinet med ansvar for strømmen i Danmark viser flere røde advarselslamper. Læs her, hvordan it-direktøren fra Energinet reagerer på den kommende rapport.

Ingen strøm i hele Danmark, der er hensat i mørke og uden fungerende elektricitet.

Sådan lyder det helt store skrækscenarie, hvis dele af den kritiske danske infrastruktur falder i hænderne på ondsindede hackere.

Det skrækscenario er dog langtfra sandsynligt ifølge it-direktør Morten Gade Christensen fra Energinet, der har ansvaret for at drive de overordnede systemer til el- og gas-systemer i Danmark.

Heller ikke selvom Energinet har flere røde og gule advarselslamper blinkende end grønne klarmeldinger i en sikkerhedsrapport fra Rigsrevisionen, der ser dagens lys i starten af næste måned.

I Rigsrevisionens rapport bliver flere myndigheder gennemset på sikkerhedsfronten, og i revisionen kommer Energinet ikke ligefrem til at fremstå som et uindtageligt fort.

"Vi er blevet undersøgt på 30 punkter med blandt andet styring af kontrollen med betroede medarbejdere, deres adgang til systemerne og brugeradfærd, og det bliver ikke et skønmaleri," erkender Morten Gade Christensen over for Computerworld.

Et ret sort scenario

Han fortæller, at på den såkaldte CMMI-skala (Capability Maturity Model Integration) fra 1 til 5, scorede Energinet sidste år 2.

Det er trods alt forbedret i år, hvor Energinet når i mål med den ønskede score på 3. Dermed forventer Energinet også, at det vil lykkes at indfri ambitionen om at opnå en score på 4, som er målet i 2017.

Læs også: It-sikkerhed i energibranchen: Her fejler virksomhedernes ledelser

Morten Gade Christensen fra Energinet forklarer samtidig, at flere af Rigsrevisionens ankepunkter er blevet udbedret siden revisionen i starten af året.

"Vi mangler dog stadig at forbedre en del omkring vores processer og procedurer, der gør, at vi kan udføre vores interne kontroller med en vis sandsynlighed. Det arbejde tager bare lang tid, og det skal forankres igennem blandt andet uddannelse af medarbejdere og leverandører," siger han.

"Desuden skal vi have implementeret vores tiltag i et år, før det tilfredsstiller Rigsrevisionen. Det arbejde har stået på i et stykke tid før revisionen, så vi står reelt en del bedre end Rigsrevisionens situationsbillede fra starten af året viser," fortsætter Morten Gade Christensen.

Betyder disse mangler, at der kan slukkes for lyset i hele Danmark?

"Nej, i allerværste fald vil det dreje sig om et kortvarigt blink med lyset. Vores system er designet, så det kan styres manuelt fra flere hundrede stationer rundt om i landet. At Danmark skulle gå i sort er et ekstremt teoretisk eksempel, fordi vi har multiredundans på alle systemer," lyder det fra Morten Gade Christensen.

Hemmelige produktnavne

Computerworld har søgt aktindsigt i revisionerne af jeres sikkerhed. Hvorfor får vi kun udleveret rapporter, der er mere eller mindre sorte af overstregninger?

"Det skyldes, at vi gemmer oplysninger, der kan kompromittere vores sikkerhed. Meget banalt kan eksempelvis softwareproduktnavne afsløre en del af vores forsvarsmekanismer, og det er vi ikke villige til at udlevere til offentligheden."

Nu er det ikke første gang, at I kommer dårligt ud af en ekstern sikkerhedsrevision. Sidste år havde I selv bestilt en rapport hos revisionshuset PwC, hvor I også mødte kritik. Hvad kan du som CIO bruge al den kritik til?

"Vi kan i allerhøjeste grad bruge revisionerne til at komme højere op på CMMI-skalaen. Der er ikke noget i sikkerhedsrevisionerne, der kommer bag på os, men revisionerne er med til at gøre os skarpe på, hvor skoen trykker."

Sover roligt om natten

Hvor meget bruger I på it-sikkerhed sådan helt generelt?

"I år har vi opgraderet vores industrielle SCADA-systemer for godt 100 millioner kroner. Udover SCADA-opgraderingen bruger vi i år et trecifret millionbeløb på it-sikkerhed."

I har også bestilt et hackerangreb foretaget af sikkerhedsfirmaet CSIS Group, der ikke kunne komme til systemerne ved at benytte det, som selskabet kalder for 'typiske angrebsmetoder'. Betyder det så, at ingen kan komme ind og styre de kritiske systemer til styring af elektriciteten?

"Nej, jeg kan ikke udstede garantier på den måde."

Så det er altså muligt at hacke Energinet?

"Som sagt kan jeg ikke udstede garantier. Jeg kan dog sige, at jeg sover ganske fint om natten."

Læs også: 

Sådan arbejder Statens It med at stramme sikkerhedsskruen

Voldsomt fokus på it-sikkerhed kan være en guldgrube - men langt fra alle hiver gevinsten hjem




Brancheguiden
Brancheguide logo
Opdateres dagligt:
Den største og
mest komplette
oversigt
over danske
it-virksomheder
Hvad kan de? Hvor store er de? Hvor bor de?
Alfapeople Nordic A/S
Rådgivning, implementering, udvikling og support af software og it-løsninger indenfor CRM og ERP.

Nøgletal og mere info om virksomheden
Skal din virksomhed med i Guiden? Klik her

Kommende events
Skab værdi med produktkonfiguration i Dynamics 365

Deltag i dette webinar og lær, hvordan du kan skabe øget værdi gennem produktkonfiguration med Microsoft Dynamics 365 standard konfigurator og Easy Creator. Eksperter fra CGI vil dele deres indsigt i, hvordan produktkonfiguration kan optimere processer, forbedre kvalitet og øge kundetilfredshed.

05. februar 2025 | Læs mere


Sådan automatiserer du med Copilot

Høst fordelene og sæt strøm til processerne med Microsofts alsidige AI-assistent.

06. februar 2025 | Læs mere


Hybrid, on-premise eller public cloud. Bliv klogere på fremtidens datacenter

Få indblik i, hvordan du planlægger, designer og drifter dit datacenter, så det kan følge med virksomhedens vækst, støtter bæredygtighedsindsatsen og lever op til krav om effektiv datahåndtering.

25. februar 2025 | Læs mere






White paper
Sæt professionel døgnvagt på din it-infrastruktur