Stigende krav til cybersikkerhed rammer industrien i højt tempo, men for mange virksomheder er springet fra regulering til reel handling stadig for stort. Skal kravene styrke dansk industri, skal de omsættes til konkrete processer og en realistisk vurdering af virksomhedernes cybermodenhed. Sådan lyder det fra Peter Fuglsang, System & Architecture Engineer hos Schneider Electric.

Dansk industri bliver mere digital og automatiseret, og både maskiner, anlæg, sensorer, cloud-løsninger og leverandører hænger tættere sammen end før. Det skaber store muligheder for effektivisering og vækst. Samtidig bliver det kritisk nødvendigt at beskytte de systemer, som produktionen hviler på. Fx peger Styrelsen for Samfundssikkerhed på en risiko for kompromittering og manipulation af operationel teknologi, særligt dårligt beskyttet OT. Derudover svarer hver fjerde adspurgte produktions-SMV i en rapport fra Industriens Fond og SDU, at de har været ramt af cyberangreb de seneste år.
Da vi afholdte TechDay i Kolding, var der ingen tvivl om, at truslen er konkret, og at cybersikkerhed står højt på industrivirksomhedernes dagsorden. Men reguleringen er kompleks, og mange har svært ved at gennemskue vejen fra krav til handling.
Kravene skal omsættes til handling
EU’s cybersikkerhedsdirektiv NIS2 trådte i kraft i Danmark den 1. juli 2025 med nye krav til blandt andet risikostyring, beredskab og rapportering. Og med Cyber Resilience Act, der gælder fra december 2027, følger endnu flere krav til produkter med digitale elementer.
Reguleringerne og ny dokumentation vælter altså ind over virksomhederne. De kræver nye rutiner og en mere systematisk tilgang til cybersikkerhed. Særligt for små og mellemstore industrivirksomheder kan opgaven være en for stor mundfuld. De skal forstå reguleringen, vurdere risici, træne medarbejdere, stille krav til leverandører og sikre, at beredskabet bliver omsat til handling og virker i praksis. Ellers risikerer de mange krav at ende som endnu et lag papirarbejde, der ikke ændrer virksomhedens reelle robusthed.
Her har brancheorganisationer og vi som rådgivere et ansvar for at oversætte reguleringerne til konkrete anvisninger i hverdagen, som virksomhederne kan efterleve.
Modenhed starter med overblik
Først og fremmest kræver det, at virksomhederne ved, hvor de står. Når jeg taler med industrivirksomheder, møder jeg ofte stor vilje til at investere i cybersikkerhed. Udfordringen er, at mange ikke ved præcist, hvor de skal begynde.
En af de ting, jeg bed mærke i på TechDay, var, at der er markante forskelle på, hvor cybermodne virksomhederne helt konkret er. Nogle har stærke tekniske løsninger, men mangler klare processer. Andre har politikker på plads, men for lidt træning i organisationen. Nogle har styr på IT, men mangler overblik over OT-miljøet på produktionsgulvet.
Derfor er modenhedsanalyser et oplagt første skridt. En analyse giver virksomheden en konkret score og et datadrevet billede af, hvor sårbarhederne er størst. Det gør det muligt at prioritere investeringer dér, hvor de skaber mest robusthed.
Mennesker, teknologi og processer tænkes sammen
Men overblik gør det ikke alene. Det skal følges op af adfærd, teknologi og processer, der fungerer i hverdagen.
Sikre systemer, adgangsstyring, overvågning og backup skal naturligvis være på plads. Det gælder både i IT-systemer og i de operationelle teknologier, der styrer maskiner, anlæg og produktion.
Men cybersikkerhed skal fungere på tværs af organisationen. Derfor er medarbejderne lige så vigtige for et effektivt beredskab. De skal trænes, så de forstår konsekvenserne af et angreb og samtidig ved, hvordan de skal reagere, når noget virker forkert. Men de skal også kende konsekvenserne ved deres daglige adfærd. Mange angreb begynder med en ondsindet mail, der bliver åbnet, eller med en adgang eller en rutine, der ikke bliver fulgt.
Det samme gælder processerne. De skal være enkle nok til at blive brugt, når presset er størst. Hvem lukker adgangen? Hvem kontakter leverandøren? Hvem informerer kunderne? Hvilke krav gælder for partnere, der har adgang til systemer, data eller anlæg? Den slags spørgsmål skal afklares, før en hændelse rammer.
De virksomheder, der kommer længst, bliver dem, der gør cybersikkerhed praktisk. De kender deres modenhed, træner medarbejderne, har klare processer og stiller tydelige krav til samarbejdspartnerne.
I en mere digital og urolig verden er cyberrobusthed blevet en forudsætning for at holde industrien kørende. Her er reguleringer en vigtig løftestang, men kun hvis virksomhederne kender deres modenhedsniveau og omsætter de stigende krav til drift, produktion, leverancer og tillid til konkrete handlinger. Det er opgaven nu.
Kilde: Schneider Electric.

