Vandsektoren kan sikre sig et godt stykke ad vejen mod cybertrusler, men det kræver, at selskaberne hele tiden er på vagt. Vi har talt med Morten Bro fra Center for Cybersikkerhed, der for nylig har udsendt en ny rapport om trusselsniveauet mod vandsektoren.
Jesper WithDanmark er i høj grad udsat for cybertrusler.
En afgørende årsag er, at vi er et af de mest digitaliserede lande i verden. Det giver en stor angrebsflade, som er nemmere at angribe.
Vandsektoren er ikke den mest truede del af den kritiske infrastruktur, men der er gode grunde til at bekymre sig. For selv om det måske ikke er her, kriminelle grupperinger kan hente de største økonomiske gevinster, er sektoren alligevel interessant for dem.
”Vandsektoren skal bekymre sig mest om de cyberkriminelle. Hvis det er forholdsvis nemt at komme ind i forsyningsselskabers datasystemer, så vil nogen gøre det, alene fordi det er nemt. Og de kan måske opnå en pæn økonomisk gevinst via afpresning for en mindre indsats, end der hvor sikkerheden er i top,” siger Morten Bro, der har bidraget til rapporten om vandsektoren.
Et mindre forsyningsselskab – eller bare et vandværk – har måske ikke penge at gå efter for hackerne. Men det gør ikke, at man kan føle sig sikker. De kriminelle tænker måske anderledes, påpeger han. Selskabet kan fx bruges til afpresning, hvis de forsyner en by eller et hospital. Hackerne kan trække data ud, der kan misbruges og fx kan kundedata sælges videre.
Selv om man ikke har personfølsomme oplysninger, kan man alligevel udnyttes, hvis det er nemt for hackerne at komme ind i systemerne.
Læs det nye DANSKVAND med temaet "Beredskab" her
”I mange tilfælde er de kriminelle organiseret som virksomheder med en ledelse, salgsafdeling og HR, der arbejder sammen. Deres fælles forretningsområde er ransomware, hvor én gruppe udvikler angrebsværktøjerne og stiller dem til rådighed for mindre aktører, der køber adgang og gennemfører angrebene. Hvis en løsesum bliver betalt, tager udviklerne en del af beløbet som kommission.” siger Morten Bro.
Han henviser til eksempler fra Ukraine, hvor kriminelle grupper blev optrevlet i forbindelse med Ruslands angreb på landet, fordi nogle i en gruppe var ukrainere, mens andre var russere. De var meget professionelle og det hele var sat i system. De skaffede store beløb ved at afpresse virksomheder, som de hackede sig ind i. I andre tilfælde misbrugte de selskaber til at angribe videre mod mere interessante ofre.
Uanset hvilken type angreb et selskab udsættes for, kræver det samme IT-forsvar.
Store forsyningsselskaber har egne IT-afdelinger og har stort fokus på sikkerhed. De er udsat for samme trusselsniveau som alle andre, men de er ofte bedre stillet end mindre selskaber, der måske har IT- forsvar på et lavere niveau, uden ansatte der specifikt arbejder med det.
Truslen fra cyberkriminelle vil blive stadig større. Og med den brede udbredelse af AI bliver angrebene mere udspekulerede og raffinerede. Hvis AI arbejder for hackerne, vil det teknisk hjælpe dem i deres angreb.
”Fx er det blevet sværere at gennemskue, om en mail er forsøg på phishing eller ej. Der kan komme en mail til en medarbejder fra chefen eller fra IT-afdelingen i egen virksomhed, om at man skal ændre passwordet. Det er så op til medarbejderen at vurdere, om mailen er ægte.
AI gør det nærmest umuligt at se, om det er en phishing mail eller ej. Derfor anbefaler vi, at man indberetter mistænkelige mails ved den
mindste tvivl, også selv om det betyder 10 forkerte henvendelser i træk.
"På det her punkt må man ikke være bange for at belaste kollegerne,” siger Morten Bro.
Hvis angrebet kommer fra fx en statsaktør, der vil ind og skade din virksomhed, så har de brugt lang tid på først at lære dig og virksomheden at kende ved at læse hjemmesider, Facebook osv. Danske tekster på hjemmesiden er ingen udfordring i dag, for AI hjælper hackeren med at få det oversat korrekt lynhurtigt.
”Men AI er ikke kun dårligt for vandbranchen. Det kan også hjælpe virksomheder med mange ting - herunder cyberforsvar. AI kan
spotte mønstre i ting, som ikke er i orden, selv om medarbejdere umiddelbart ikke selv kan se det. Så AI løfter både forsvar og angreb,” siger Morten Bro.
Han vurderer, at der er et mørketal i branchen for antallet af angreb mod sektoren. Men med implementeringen af NIS2 (Net- og Informationssikkerhedsdirektivet) bliver alle i højere grad tvunget til at indrapportere angreb til myndighederne, uanset om de er lykkedes eller ej.
”Det er vigtigt at have et præcist overblik over omfanget og typen af cyberangreb, så virksomhederne i sektorerne bedst muligt kan forberede sig og tilpasse deres beredskab.” siger Morten Bro.
Han påpeger, at angribere kan gemme sig i netværk i længere tid før et angreb, og nogle organisationer opdager måske aldrig, at de er
kompromitteret. Hackeren kan bruge virksomhedens netværk som springbræt til at angribe andre virksomheder, hvilket gør det sværere
at forsvare sig – især når angrebene ser ud til at komme fra danske selskaber eller venligtsindede nabolande. Man kan således uforvarende blive en del af et angrebsnetværk uden at vide det.
”Vi har kendskab til flere cyberaktivist-angreb, hvor virksomheder angribes af andre virksomheder, der selv er blevet angrebet – i stedet for at angrebet kommer direkte fra de kriminelle selv. Så et vandselskab kan blive del af et angreb, fordi nogen allerede har været inde hos dem, uden at de har opdaget det.
Derfor er det afgørende at få sit cyberforsvar op på højest mulige niveau. Også selv om det koster nogle penge. I det lange løb kan det blive meget dyrere,” siger Morten Bro.
Han vurderer, at multiforsyninger lever med en større risiko end andre vandforsyninger, fordi de dækker over flere områder og på den måde er mere attraktive. Det kan være i form af et destruktivt angreb fra en statsaktør, eller kriminelle der hjælper en stat. Det kan også være cyberkriminelle, der går efter penge, og som ser, at de har større chance for at ramme et eller andet, fordi de kan angribe på flere fronter.
Morten Bro vurderer, at implementeringen af EU-lovgivningen NIS2 vil styrke indberetningen, fordi den stiller krav til bestyrelser og direktører om at indberette.
Der bliver bl.a. stillet krav om, at virksomheder i løbet af 24-72 timer skal underrette myndighederne om eventuelle it-sikkerhedshændelser.
”NIS2 gør ledelsens ansvar meget mere tydeligt. Det vil give et andet fokus på cybersikkerhed, for du bliver som leder ansvarlig for at leve op til kravene. Det bliver svært fremover at sige nej til tiltag og investeringer, for det rammer tilbage på ledelsen, hvis den ikke har gjort det nødvendige,” siger Morten Bro.
NIS2 implementeringen vil nok også føre til flere tilsyn i vandsektoren.
Center for Cybersikkerhed skal bl.a. sørge for at tilsyn bliver ensartet på tværs af sektorerne, og det skal føre til, at virksomheder og organisationer styrker sikkerheden. Der vil også komme en værktøjskasse med bøder på et tidspunkt, ligesom en ledelse i sidste ende kan sættes på porten.
Det er dog endnu ikke afklaret, hvor det præcist lander i Danmark, da lovgivningen først bliver nationalt implementeret til juli.
Kursus i cybersikkerhed for vandselskabers bestyrelse og topledelse klæder bestyrelsen og topledelsen i vandselskaber på til at efterleve deres ansvar.
Danva bruger cookies til at gøre hjemmesiden mere brugbar og give dig en bedre oplevelse samt til statistik. Du kan til- og fravælge cookies herunder og til enhver tid trække din accept tilbage ved at klikke på ‘ikonet’ i bunden af siden.
Læs mere i vores Cookiepolitik
DANVA er dataansvarlig, og vi sikrer, at dine persondata behandles i overensstemmelse med lovgivningen.
Du er velkommen til at rette henvendelse til os for at høre om person-databehandlingen, få indsigt i dine data, ajouføre din persondata – eller gøre brug af nogle af de øvrige rettigheder, du har, jf. den nye Data-beskyttelseslov.
Navn: DANVA
Adresse: Godthåbsvej 83, 8660 Skanderborg
CVR: 29031215
Telefonnr.: 7021 0055
Mail: persondatahenvendelse@danva.dk
Website: www.danva.dk/privatlivspolitik
Personoplysninger
Generelt
Personoplysninger er alle slags informationer, der i et eller andet omfang kan henføres til dig. Når du benytter vores website indsamler og behandler vi en række sådanne informationer. Det sker f.eks. hvis du tilmelder dig vores nyhedsbrev, deltager i konkurrencer eller undersøgelser, melder dig ind i foreningen, registrerer dig som bruger eller abonnent, foretager køb via websitet eller ved øvrig brug af services.
Gennemskuelig og fair databehandling
Når du stiller dine persondata til rådighed for os, vil det klart fremgå, til hvilke formål dine persondata vil blive anvendt.
Vi anvender denne type data om dig
Vi anvender data om dig for at:
De data, vi anvender, omfatter:
Formål og retsgrundlag for vores behandling af dine persondata
Formålet med vores behandling af dine personoplysninger er følgende:
Vi behandler kun dine oplysninger i det omfang, som det er nødvendigt for at opfylde de formål, hvortil oplysningerne er indsamlet. Vi skal oplyse dig om vores retsgrundlag for behandling af dine oplysninger, som er følgende: Behandling af oplysninger med henblik på opfyldelse af en aftale: Persondataforordningens artikel 6, stk. 1, litra b (behandlingen er nødvendig for DANVAs opfyldelse af en aftale, som eksempelvis kontraktligt medlemskab af DANVA).
DANVA kontrollerer og opdaterer dine persondata
Vi kontrollerer, at de persondata, vi behandler om dig, ikke er urigtige eller vildledende. Vi sørger også for at opdatere dine persondata løbende.
Da vores service og ydelser er afhængig af, at dine data er korrekte og opdaterede, beder vi dig oplyse os om relevante ændringer i dine data. Du kan benytte kontaktoplysningerne ovenfor til at meddele os dine ændringer.
Indhentning af samtykke
I nogle tilfælde skal DANVA have samtykke til at behandle dine persondata. Med mindre vi har et lovligt grundlag for at behandle dine persondata, vil vi indhente dit samtykke, inden vi behandler dine persondata. Vi oplyser dig om et sådant grundlag og om vores legitime grundlag for at behandle dine persondata.
Dit samtykke er frivilligt, og du kan til enhver tid trække det tilbage ved at henvende dig til os, hvilket fremgår af afsnittet ”Du har ret til at tilbagekalde dit samtykke”.
Opbevaring af data
Dine data opbevares kun så længe, det er nødvendigt af hensyn til at opfylde DANVAs forpligtelser over for dig som kunde/medlem og interessent, og/eller for opfyldelse af lovgivning, herunder særligt bogføringslovens regler om opbevaring af bogføringsmateriale i 5 år.
Vi sletter dine persondata, når de ikke længere er nødvendige i forhold til det formål, som var grunden til vores indsamling, behandling og opbevaring af dine data. Er dine data følsomme, jf. persondata-forordningens artikel 9, opbevares de så længe, at dette er relevant og nødvendigt.
Videregivelse af data
Vi videregiver kun dine personoplysninger til andre, såfremt vi er forpligtet hertil via lovgivning, eller til vores leverandører i det omfang, de skal levere en ydelse, som berører dig. Herudover videregiver vi dine personoplysninger til samarbejdspartnere/koncernselskaber, såfremt dette er muligt at gøre i overensstemmelse med de persondataretlige regler. Vi overlader også dine personoplysninger til vores databehandlere. Vi har indgået behørige databehandleraftaler med disse databehandlere.
Vi har følgende databehandlere, som er med til at sikre, vi kan levere vores produkter og service:
Sikkerhed
Dine persondata er beskyttet hos os, og vi har en intern data-beskyttelsespolitik.
DANVA har udarbejdet en lovpligtig, intern IT-sikkerhedspolitik. Den indeholder interne instrukser og beskriver de tekniske sikkerhedsforanstaltninger, som DANVA har truffet, og som beskytter dine persondata mod hændeligt eller ulovligt at blive tilintetgjort, gå tabt eller blive ændret, mod uautoriseret videregivelse, og mod at uvedkommende får adgang eller kendskab til disse oplysninger. DANVA har procedurer for tildeling af adgangsrettigheder, som indebærer, at alene de medarbejdere, for hvem det er nødvendigt for udførelse af deres arbejdsopgaver, har adgang til dine personoplysninger. Vi laver blandt andet løbende back-up af vores datasæt for at undgå datatab.
Skulle der ske et sikkerhedsbrud, der resulterer i høj risiko for dine rettigheder, herunder for diskrimination, ID-tyveri, økonomisk tab, tab af omdømme eller anden væsentlig ulempe, vil DANVA underrette dig om sikkerhedsbruddet så hurtigt som muligt i det omfang, som er krævet i persondataforordningens artikel 34.
Overførsel til tredjeland
Vi videregiver persondata til rejsebureauer og hoteller ved bestilling af rejser og overnatninger i udlandet i forbindelse med DANVAs aktiviteter. I disse tilfælde beder vi om dit samtykke.
Du har ret til at få adgang til dine persondata
Du har ret til at få indsigt i de persondata, DANVA behandler om dig.
Du har ret til at få unøjagtige persondata rettet eller slettet
Hvis du mener, at de persondata, vi behandler om dig, er unøjagtige, har du ret til at få rettet dine persondata.
Du har ret til at gøre indsigelse mod vores behandling af dine persondata
Er din indsigelse berettiget, vil DANVA stoppe med at behandle persondata om dig.
Du har ret til at få begrænset vores behandling af dine persondata
Du har ret til at tilbagekalde dit samtykke
Du har ret til at trække dit samtykke til DANVAs behandling af dine personoplysninger tilbage, såfremt DANVA baserer hele eller dele af sin behandling på samtykke.
Du har ret til dataportabilitet i visse situationer
Hvis vores behandling af dine personoplysninger baserer sig på samtykke eller en kontrakt, og vores behandling er foretaget automatisk, har du ret til dataportabilitet.
Vi behandler og svarer på din henvendelse så hurtigt som muligt og senest en måned efter, at vi har modtaget din henvendelse, medmindre anmodningens kompleksitet og omfang gør, at vi ikke kan svare inden for en måned. I så fald kan svarfristen blive op til 3 måneder i alt, jf. persondataforordningens artikel 12.
Hvis du vil høre mere eller gøre brug af dine rettigheder, er du velkommen til at kontakte DANVAs persondataansvarlige.
Navn: Peter Mortensen, DANVA
Adresse: Godthåbsvej 83, 8660 Skanderborg
CVR: 29031215
Telefonnr.: 7021 0055
Mail: persondatahenvendelse@danva.dk
Du har ret til at klage til Datatilsynet
Du har ret til at klage til Datatilsynet over DANVAs behandling af dine personoplysninger.
Datatilsynets kontaktoplysninger er følgende:
Adresse: Borgergade 28, 5., 1300 København
E-mail: dt@datatilsynet.dk
Telefon: + 45 33 19 32 00
Hjemmeside: www.datatilsynet.dk
Cookies
Websitet anvender ”cookies”, der er en tekstfil, som gemmes på din computer, mobil el. tilsvarende med det formål at genkende den, huske indstillinger, udføre statistik og målrette annoncer. Der er ingen personlige oplysninger gemt i vores cookies, og de kan ikke indeholde skadelig kode som f.eks. virus.
Det er muligt at slette eller blokere for cookies. Se vejledning: http://minecookies.org/cookiehandtering
Hvis du sletter eller blokerer cookies, vil annoncer kunne blive mindre relevante for dig og optræde hyppigere. Du kan desuden risikere, at websitet ikke fungerer optimalt, samt at der er indhold, du ikke kan få adgang til.
Websitet indeholder cookies fra tredjeparter til at måle trafikken på websitet. Google Analytics har adgang til de pågældende cookies. Du kan fravælge cookies fra Google Analytics her: http://tools.google.com/dlpage/gaoptout.
Vi bruger følgende typer cookies på Danva.dk:
Navn: _ga
Beskrivelse: Registrerer et unikt ID, der anvendes til at føre statistik over hvordan den besøgende bruger hjemmesiden.
Levetid: 2 år.
Udbyder: Google Analytics.
Navn: _gat
Beskrivelse: Anvendes af Google Analytics til at drosle hastigheden på antallet af forespørgsler til serveren.
Levetid: 1 minut.
Udbyder: Google Analytics.
Navn: _gid
Beskrivelse: Registrerer et unikt ID, der anvendes til at føre statistik over hvordan den besøgende bruger hjemmesiden.
Levetid: 24 timer.
Udbyder: Google Analytics.
Navn: ecit_cookieconsent
Beskrivelse: Anvendes til styring af cookieadvarsel.
Levetid: 1 år.
Udbyder: Danva.
Navn: __RequestVerificationToken
Beskrivelse: En del af sikkerhedssystemet til at forebygge svindel og hackerangreb.
Levetid: Udløber med Session (ca. 20 minutter).
Udbyder: Microsoft.
Privatlivspolitikken er senest opdateret den 31. maj 2018