En grunnleggende premiss for alt sikkerhets- og beredskapsarbeid er dette: Sikkerhet har ingen egenverdi. Den har kun verdi i den grad den understøtter virksomhetens formål og produksjon, skriver artikkelforfatteren.

Hybride trusler krever hybrid forsvar 

Sikkerhet kan ikke lenger forstås, eller håndteres, innenfor avgrensede faglige siloer. Trusselbildet vi står overfor i dag er sammensatt, komplekst og dynamisk. Det er nettopp derfor hybride trusler krever et hybrid forsvar.

Publisert Sist oppdatert

Dette er en kommentar. Den gir uttrykk for skribentens holdninger.

Norge har et solid og anerkjent totalforsvar. Likevel er det nødvendig å erkjenne at trusselbildet vi nå står overfor utfordrer både forståelsen og praktiseringen av totalforsvaret slik mange fortsatt tenker. Hybride trusler, sammensatt bruk av militære og sivile virkemidler, kan ikke møtes med sektorvise eller ensidige tiltak. Disse truslene krever et helhetlig, samordnet og utholdende totalforsvar.

 

Totalforsvar er ikke bare en krigsordning

Altfor ofte aktiveres totalforsvarstenkningen mentalt først når vi snakker om væpnet konflikt eller krig. Det er en feilslutning. Dagens motstandere opererer bevisst i gråsonen mellom fred, krise og krig. Angrepene er kalibrert for å ligge under terskelen for militær respons, samtidig som de gradvis svekker samfunnets funksjonsevne, tillit og beredskap.

En grunnleggende premiss for alt sikkerhets- og beredskapsarbeid er dette: Sikkerhet har ingen egenverdi. Den har kun verdi i den grad den understøtter virksomhetens formål og produksjon. I helsevesenet betyr det sikker og forsvarlig pasientbehandling. I andre sektorer handler det om å opprettholde kontinuerlig drift, leveranseevne og samfunnskritiske funksjoner.

Hvis sikkerhet behandles som et isolert fagområde, løsrevet fra kjernevirksomheten, risikerer vi å bruke ressurser på tiltak som ser imponerende ut på papiret, men som ikke bidrar til økt robusthet når det virkelig gjelder.

 

Et trusselbilde i endring 

Dagens trusler er ikke lenger enten digitale eller fysiske. De er ofte begge deler, og mer til. Vi ser en økende kombinasjon av: 

  • cyberangrep 

  • fysiske hendelser og sabotasje 

  • påvirkningsoperasjoner 

  • bruk av «trusted insiders» og «gammeldagse» spioner

  • organisert kriminalitet og proxy-aktører 

Angrepene skjer svært sjelden sekvensielt: De skjer samtidig. Og det skjer målrettet der motstanderen vurderer at vi er svakest, ikke der vi er best beskyttet.

Et viktig skifte er også at mange angrep nå er destruktive, ikke primært økonomisk motiverte. Målet er ikke lenger bare utpressing, men reell skade på samfunnets evne til å fungere og svekkelse av befolkningens tillit til myndighetene. 

 

Cyber alene er ikke nok 

I mange organisasjoner ser vi en tydelig skjevhet: cybersikkerhet har fått en dominerende plass i budsjetter, kompetanse og oppmerksomhet.

Samtidig er andre sikkerhetsdomener ofte underfinansiert og undervurdert: 

  • personellsikkerhet

  • fysisk sikring 

  • beredskaps- og kontinuitetsplanlegging 

Dette er problematisk, for sikkerhet må forstås og bygges opp som en helhet. Hva hjelper det at IT-systemene er operative dersom personellet er utsatt, bygningene er utilgjengelige eller beslutningslinjene er uklare?

 

Mennesket – den viktigste faktoren 

Den viktigste innsatsen i all sikkerhets- og beredskapstenkning er fortsatt mennesker. Ansatte er både vår største styrke og vår største sårbarhet. 

Den enkelte ansatte er i dag den mest effektive angrepsflaten, enten det er gjennom phishing, sosial manipulering eller direkte press. Fenomenet «trusted insider» er ikke teoretisk; det er høyst reelt, også i norske virksomheter.

Derfor må personellsikkerhet tas på alvor. Ikke som mistenksomhet, men som omsorg og struktur: 

  • ansatte må vite at det er trygt å si fra 

  • organisasjonen må gjenkjenne press og påvirkning 

  • sikkerhet må bygges inn i kultur, ikke bare i teknologi 

Det er først når våre ansatte er trygge på sikkerhetsarbeidet er der for å hjelpe dem at de internaliserer sikkerhet som en del av sitt daglige arbeid og tør å melde ifra både når de ser noe mistenkelig, men ikke minst når de kanskje selv har gjort noe som kan utgjøre en sikkerhetsmessig risiko.

 

Når én hendelse ikke lenger er nok å planlegge for 

Mange planer og risikoanalyser er fortsatt bygget for en annen tid, en tid da vi analyserte «én hendelse av gangen». Det er ikke lenger tilstrekkelig.

Hva skjer dersom et bortfall av IT sammenfaller med et strømbrudd? Hva hvis dette skjer samtidig som en fysisk hendelse, eller mens samfunnet er i en sikkerhetspolitisk krise? Slike scenarier er ikke lenger usannsynlige ytterpunkter. De er realistiske kombinasjoner. 

Beredskap må derfor ta høyde for samtidighet, kaskadeeffekter og langvarig bortfall av kritiske funksjoner. 

 

Sikkerhet og beredskap er et linjeansvar 

En av de største organisatoriske utfordringene i dag er fragmentering. Sikkerhets- og beredskapsansvar er ofte spredt på tvers av: 

  • Stabsfunsjoner i sentral ledelse

  • Produksjonsenhetene

  • Fagmiljøer og funksjoner 

  • Budsjett- og rapporteringslinjer 

Dette gir ledelsen et ufullstendig og fragmentert situasjonsbilde, særlig når en krise oppstår. Denne fragmenteringen gjør at ledelsen ofte sitter med sprikende informasjon og prioriteringer fra forskjellige ansvarslinjer som alle har sine delmål, uten at man er sikker på at virksomhetens overordnede mål ivaretas.

Sikkerhet og beredskap må være et linjeansvar. Det er linjen som eier produksjonen. Det er i linjen verdiskapningen skjer enten det er en offentlig virksomhet, eller et privat foretak. Det er i linjen man vet hva som skal til for å opprettholde produksjonen.

Vi som jobber i stabsledd og sikkerhetsfunksjoner skal støtte, rådgi og samordne, men ikke overta ansvaret. 

 

Fokus på det viktigste

Et praktisk grep for å komme i gang er å stille et enkelt, men avslørende spørsmål: Hvis alt er nede, hva må fungere først for at vi skal kunne produsere igjen? 

Ved å starte i bunnen av virksomheten og bygge oppover, tvinges det frem gode diskusjoner om prioriteringer, avhengigheter og reell kritikalitet. Det gir bedre beslutninger enn lange lister over «alt som er viktig». 

­

Ikke vent på myndighetene 

Myndigheter og nasjonale planer er viktige, men de løser ikke utfordringene alene. Den enkelte virksomhet kjenner sin egen organisasjon, sin kultur, sine sårbarheter og sine mennesker best. 

Mye kan og må gjøres lokalt: 

  • øving 

  • samhandling 

  • kulturbygging 

  • bedre samordning 

Enhver organisasjon kan starte å planlegge, trene og øve internt. Det trengs ikke noe sentralt direktiv eller øvelsesplan for å bli god på hvordan din bedrift skal opprettholde produksjonen i forskjellige krisescenarioer. Ved å vise initiativ, ta kontakt med myndigheter lokal og invitere til samarbeid vil bedriften redusere sin egen risiko og øke sin evne til å kunne fortsette å produsere i forskjellige krisescenarioer. Det er faktisk styret ditt også veldig interessert i å høre mer om.

 

Vil du skrive for oss?

Sikkerhet og beredskap tar imot både kommentarer (kortere meningsytringer om konkrete saker, temaer eller problemstillinger) og fagartikler (kronikk og analyser fra fagpersoner, med større krav til forfatterens bakgrunn og kunnskap).

Send oss en e-post: sikkerhet@nso.no

Vi må tenke hybrid

Vår motstander tenker hybrid. Derfor må også vi gjøre det. Hybride trusler krever hybrid forsvar, samordnet, helhetlig og forankret i ledelse og linje.

Hvis vi ikke forbereder oss nå, kan vi ikke senere hevde at vi ble overrasket.

Og da vil etterpåklokskap være en dårlig trøst. La ikke Stortingspresident C. J. Hambros ord fra etterkrigsårene bli våre barns dom over vår innsats:

«Om disse personer kan man kanskje ha lov til å si, og det uten noen særlig grad av profetisk visdom, at de dem dom over dem som vil bli historiens, de gjorde det så godt de kunne. Det være deres unnskyldning, det være deres dom».

Powered by Labrador CMS