Hybride trusler krever hybrid forsvar
Sikkerhet kan ikke lenger forstås, eller håndteres, innenfor avgrensede faglige siloer. Trusselbildet vi står overfor i dag er sammensatt, komplekst og dynamisk. Det er nettopp derfor hybride trusler krever et hybrid forsvar.
Dette er en kommentar. Den gir uttrykk for skribentens holdninger.
Norge har et solid og anerkjent totalforsvar. Likevel er det nødvendig å erkjenne at trusselbildet vi nå står overfor utfordrer både forståelsen og praktiseringen av totalforsvaret slik mange fortsatt tenker. Hybride trusler, sammensatt bruk av militære og sivile virkemidler, kan ikke møtes med sektorvise eller ensidige tiltak. Disse truslene krever et helhetlig, samordnet og utholdende totalforsvar.
Totalforsvar er ikke bare en krigsordning
Altfor ofte aktiveres totalforsvarstenkningen mentalt først når vi snakker om væpnet konflikt eller krig. Det er en feilslutning. Dagens motstandere opererer bevisst i gråsonen mellom fred, krise og krig. Angrepene er kalibrert for å ligge under terskelen for militær respons, samtidig som de gradvis svekker samfunnets funksjonsevne, tillit og beredskap.
En grunnleggende premiss for alt sikkerhets- og beredskapsarbeid er dette: Sikkerhet har ingen egenverdi. Den har kun verdi i den grad den understøtter virksomhetens formål og produksjon. I helsevesenet betyr det sikker og forsvarlig pasientbehandling. I andre sektorer handler det om å opprettholde kontinuerlig drift, leveranseevne og samfunnskritiske funksjoner.
Hvis sikkerhet behandles som et isolert fagområde, løsrevet fra kjernevirksomheten, risikerer vi å bruke ressurser på tiltak som ser imponerende ut på papiret, men som ikke bidrar til økt robusthet når det virkelig gjelder.
Et trusselbilde i endring
Dagens trusler er ikke lenger enten digitale eller fysiske. De er ofte begge deler, og mer til. Vi ser en økende kombinasjon av:
cyberangrep
fysiske hendelser og sabotasje
påvirkningsoperasjoner
bruk av «trusted insiders» og «gammeldagse» spioner
organisert kriminalitet og proxy-aktører
Angrepene skjer svært sjelden sekvensielt: De skjer samtidig. Og det skjer målrettet der motstanderen vurderer at vi er svakest, ikke der vi er best beskyttet.
Et viktig skifte er også at mange angrep nå er destruktive, ikke primært økonomisk motiverte. Målet er ikke lenger bare utpressing, men reell skade på samfunnets evne til å fungere og svekkelse av befolkningens tillit til myndighetene.
Flere saker om datasikkerhet
-
Ny veileder: Styring av IKT-leverandørrisiko i matbransjen
Prosjekt CYMAT og Næringslivets Sikkerhetsråd gir nå ut en ny veileder i styring av IKT-leverandørrisiko i matbransjen. Veilederen vil være et nyttig verktøy for aktørene i matbransjen og for leverandørene til disse.
-
Etablerer nytt cybersikkerhetssenter for næringslivet
Nærings- og fiskeridepartementet har inngått partnerskap med Næringslivets Sikkerhetsråd om å etablere et cybersikkerhetssenter for næringslivet. Gjennom dette partnerskapet er det så langt rundt 650 bedrifter som er blitt varslet om at de er hacket.
-
Leverandørkjederisiko og usikkerhet
Konsentrasjonsrisiko skaper usikkerhet – og usikkerhet er ubehagelig. Det gir en potensiell mulighet til å presse og påvirke Norge, dersom en fremmed stat ser det som fordelaktig.
Cyber alene er ikke nok
I mange organisasjoner ser vi en tydelig skjevhet: cybersikkerhet har fått en dominerende plass i budsjetter, kompetanse og oppmerksomhet.
Samtidig er andre sikkerhetsdomener ofte underfinansiert og undervurdert:
personellsikkerhet
fysisk sikring
beredskaps- og kontinuitetsplanlegging
Dette er problematisk, for sikkerhet må forstås og bygges opp som en helhet. Hva hjelper det at IT-systemene er operative dersom personellet er utsatt, bygningene er utilgjengelige eller beslutningslinjene er uklare?
Mennesket – den viktigste faktoren
Den viktigste innsatsen i all sikkerhets- og beredskapstenkning er fortsatt mennesker. Ansatte er både vår største styrke og vår største sårbarhet.
Den enkelte ansatte er i dag den mest effektive angrepsflaten, enten det er gjennom phishing, sosial manipulering eller direkte press. Fenomenet «trusted insider» er ikke teoretisk; det er høyst reelt, også i norske virksomheter.
Derfor må personellsikkerhet tas på alvor. Ikke som mistenksomhet, men som omsorg og struktur:
ansatte må vite at det er trygt å si fra
organisasjonen må gjenkjenne press og påvirkning
sikkerhet må bygges inn i kultur, ikke bare i teknologi
Det er først når våre ansatte er trygge på sikkerhetsarbeidet er der for å hjelpe dem at de internaliserer sikkerhet som en del av sitt daglige arbeid og tør å melde ifra både når de ser noe mistenkelig, men ikke minst når de kanskje selv har gjort noe som kan utgjøre en sikkerhetsmessig risiko.
Når én hendelse ikke lenger er nok å planlegge for
Mange planer og risikoanalyser er fortsatt bygget for en annen tid, en tid da vi analyserte «én hendelse av gangen». Det er ikke lenger tilstrekkelig.
Hva skjer dersom et bortfall av IT sammenfaller med et strømbrudd? Hva hvis dette skjer samtidig som en fysisk hendelse, eller mens samfunnet er i en sikkerhetspolitisk krise? Slike scenarier er ikke lenger usannsynlige ytterpunkter. De er realistiske kombinasjoner.
Beredskap må derfor ta høyde for samtidighet, kaskadeeffekter og langvarig bortfall av kritiske funksjoner.
Sikkerhet og beredskap er et linjeansvar
En av de største organisatoriske utfordringene i dag er fragmentering. Sikkerhets- og beredskapsansvar er ofte spredt på tvers av:
Stabsfunsjoner i sentral ledelse
Produksjonsenhetene
Fagmiljøer og funksjoner
Budsjett- og rapporteringslinjer
Dette gir ledelsen et ufullstendig og fragmentert situasjonsbilde, særlig når en krise oppstår. Denne fragmenteringen gjør at ledelsen ofte sitter med sprikende informasjon og prioriteringer fra forskjellige ansvarslinjer som alle har sine delmål, uten at man er sikker på at virksomhetens overordnede mål ivaretas.
Sikkerhet og beredskap må være et linjeansvar. Det er linjen som eier produksjonen. Det er i linjen verdiskapningen skjer enten det er en offentlig virksomhet, eller et privat foretak. Det er i linjen man vet hva som skal til for å opprettholde produksjonen.
Vi som jobber i stabsledd og sikkerhetsfunksjoner skal støtte, rådgi og samordne, men ikke overta ansvaret.
Fokus på det viktigste
Et praktisk grep for å komme i gang er å stille et enkelt, men avslørende spørsmål: Hvis alt er nede, hva må fungere først for at vi skal kunne produsere igjen?
Ved å starte i bunnen av virksomheten og bygge oppover, tvinges det frem gode diskusjoner om prioriteringer, avhengigheter og reell kritikalitet. Det gir bedre beslutninger enn lange lister over «alt som er viktig».
Ikke vent på myndighetene
Myndigheter og nasjonale planer er viktige, men de løser ikke utfordringene alene. Den enkelte virksomhet kjenner sin egen organisasjon, sin kultur, sine sårbarheter og sine mennesker best.
Mye kan og må gjøres lokalt:
øving
samhandling
kulturbygging
bedre samordning
Enhver organisasjon kan starte å planlegge, trene og øve internt. Det trengs ikke noe sentralt direktiv eller øvelsesplan for å bli god på hvordan din bedrift skal opprettholde produksjonen i forskjellige krisescenarioer. Ved å vise initiativ, ta kontakt med myndigheter lokal og invitere til samarbeid vil bedriften redusere sin egen risiko og øke sin evne til å kunne fortsette å produsere i forskjellige krisescenarioer. Det er faktisk styret ditt også veldig interessert i å høre mer om.
Vi må tenke hybrid
Vår motstander tenker hybrid. Derfor må også vi gjøre det. Hybride trusler krever hybrid forsvar, samordnet, helhetlig og forankret i ledelse og linje.
Hvis vi ikke forbereder oss nå, kan vi ikke senere hevde at vi ble overrasket.
Og da vil etterpåklokskap være en dårlig trøst. La ikke Stortingspresident C. J. Hambros ord fra etterkrigsårene bli våre barns dom over vår innsats:
«Om disse personer kan man kanskje ha lov til å si, og det uten noen særlig grad av profetisk visdom, at de dem dom over dem som vil bli historiens, de gjorde det så godt de kunne. Det være deres unnskyldning, det være deres dom».