Aftale og kommunikation

Derfor er cybersikkerhed blevet almindelig risikostyring – og et ledelsesansvar

Hvad sker der, hvis adgangen til projektets digitale systemer, tegninger og dokumentation pludselig forsvinder? Eller hvis en leverandør, rådgiver eller entreprenør bliver ramt af et cyberangreb, som får konsekvenser for hele projektet? Cybersikkerhed handler langt fra kun om at forhindre det spektakulære hackerangreb. Det handler om helt almindelige situationer i arbejdsdagen, om menneskelige fejl, og hvordan man som virksomhedsleder tager ansvar for krav, kontrakter, systemer og beredskab.
People

Cybersikkerhed kan hurtigt lyde som noget, der hører hjemme i IT-afdelingen. Men i en byggebranche, hvor projekter, processer og samarbejder i stigende grad er digitale, kan et cyberangreb få meget fysiske og økonomiske konsekvenser. 

Byggeriet kan gå i stå. Forsinkelser kan vokse. Dagbøder og erstatningskrav kan komme i spil. Og så melder et vanskeligt spørgsmål sig: Hvem har egentlig ansvaret? 

Det er blandt de problemstillinger, som Nikolaus Falk-Scheibel, advokat hos Molt Wengel og underviser på Molios kursus Cybersecurity for ledere og bestyrelser, arbejder med og mener, at ledelser bør have større opmærksomhed på.

Hvem har ansvaret, når byggeriet står stille?

Med NIS2-direktivet er spørgsmålet om ansvarsplacering og digital modstandsdygtighed nemlig rykket helt op på ledelsesniveau. Virksomheder, der er omfattet af NIS2, mødes nu af nye krav til digitalt beredskab, mens ledelse og bestyrelse pålægges et personligt ansvar.

 ”IT er blevet så grundlæggende et arbejdsredskab i byggeriet, at virksomheder under alle omstændigheder bør kunne forholde sig kritisk til deres sikkerhed og til konsekvenserne, hvis noget går galt,” siger Nicolaus Falk-Schiebel.

Ifølge Nikolaus Falk-Scheibel er det dog en fejl kun at interessere sig for cybersikkerhed, hvis ens virksomhed er direkte omfattet af NIS2. For kravene kan bevæge sig gennem værdikæden, så man møder dem fra en kunde eller samarbejdspartner. Det gør cybersikkerhed til mere end et spørgsmål om compliance. Det bliver en del af almindelig risikostyring.

For ledelsen kommer der endnu et lag oveni.

For hvad sker der juridisk og kontraktuelt, hvis en cyberhændelse betyder, at et projekt bliver forsinket? 

”Hvis nogen udefra angriber dine servere, og byggeriet står stille, kan der komme dagbøder og erstatningskrav. Hvem er så ansvarlig? Det kan nemt blive en stor konflikt mellem parterne,” siger Nikolaus Falk-Scheibel.

Netop samspillet mellem IT-sikkerhed og byggeriets eksisterende aftalegrundlag er ifølge ham et område, branchen bør have større opmærksomhed på.

Det handler blandt andet om at forstå, hvilke sikkerhedskrav der skal stilles til hvem, hvordan de skrives ind i udbud, kontrakter og IKT-aftaler, og hvordan man følger op på, om kravene faktisk bliver efterlevet.

”Kravene skal både være tilstrækkelige og realistiske. Hvor meget er nok? Hvilke krav skal en bygherre sende videre til sine leverandører? Hvad koster det at efterleve dem? Og hvem skal betale?”

Det er spørgsmål, der skal håndteres på ledelsesniveau. 

Hvem har ansvaret, når byggeriet står stille?

Byggeriet har nogle særlige karakteristika, som gør cybersikkerhed relevant for hele branchen.
På et byggeprojekt arbejder mange virksomheder og faggrupper sammen. Data og information bevæger sig mellem bygherre, rådgivere, entreprenører og leverandører. På byggepladsen samles mange af trådene samtidig i en midlertidig organisation med mange aktører, skiftende adgang og midlertidige netværk.

Det betyder også, at sikkerheden ikke alene afhænger af én virksomheds IT-systemer. En sårbarhed ét sted kan potentielt få konsekvenser andre steder i projektet eller værdikæden. 

”Vi skal forstå, at eksempelvis ransomware ikke nødvendigvis er målrettet dig og din virksomhed. Hændelser kan ramme mobilitetsinfrastruktur og forsyning og lamme udvalgte sektorer, men det kan også være tilfældigt og ren og skær sabotage. Man udnytter svaghederne der, hvor de er,” siger Nikolaus Falk-Scheibel.

Cybersikkerhed handler derfor om mere end at have en firewall og de rigtige tekniske systemer på plads. Det handler også om at forholde sig til de mennesker, samarbejdspartnere, leverandører og teknologier, som virksomheden og dens projekter er afhængige af. 

Det gælder eksempelvis den teknologi og de sensorer, der bygges ind i et hospital eller anden kritisk infrastruktur.

”Den teknologi, vi indarbejder, indgår også i et risikobillede for byggeriet såvel som det færdige byggeri. Hvor kommer teknologien fra? Hvem har adgang til den? Og hvilke risici følger med? Som leder eller bestyrelsesmedlem skal du være klar over risici og have styr på sikkerheden.” 

Fra små menneskelige fejl til spektakulære hackerangreb

Samtidig bliver cyberangreb mere avancerede og sværere at gennemskue. Nikolaus Falk-Scheibel peger blandt andet på AI-genererede videoer og falske Teams-kald som eksempler på svindel, medarbejdere kan blive udsat for.

Teknologien kan gøre det sværere at vurdere, om den person, man kommunikerer med, faktisk er den, vedkommende udgiver sig for at være.

Og her ligger en af de største udfordringer.

”Det bliver meget hurtigt klart, at mennesket er det svage led. Som mennesker tænker vi os ikke altid om. En firewall er derfor ikke altid nok. Vi skal løbende uddanne ledelse og medarbejdere til at navigere i det og øge bevidstheden om sikkerheden,” siger han.

Cybersikkerhed handler derfor langt fra kun om at forhindre det spektakulære hackerangreb. Det handler også om de helt almindelige situationer i arbejdsdagen: Hvem får adgang til systemerne? Hvilke links klikker vi på? Hvordan deler vi data? Hvilke krav stiller vi til vores samarbejdspartnere? Og ved medarbejderne, hvordan de skal reagere, hvis noget ser forkert ud?

Fra ”det tager IT sig af” til sikker strategi

Det er forståeligt, at det kan være svært at vide, hvor man skal begynde. Særligt for mindre og mellemstore virksomheder kan cybersikkerhed og NIS2 opleves som en mastodont af lovgivning, teknik og dokumentation.
Her er første skridt ikke nødvendigvis at kende alle tekniske detaljer. Det er at forstå virksomhedens risici og vide, hvilke spørgsmål man som leder skal kunne stille.

På Molios kursus Cybersecurity for ledere og bestyrelser bliver cybersikkerhed derfor behandlet fra et ledelsesmæssigt frem for et teknisk perspektiv. Det sker i samarbejde med Bestyrelsesforeningens Center for Cyberkompetencer.

Deltagerne arbejder med det aktuelle trusselsbillede, NIS2 og virksomhedens ansvar. De får forståelse for, hvordan cybersikkerhed omsættes til blandt andet krav, kontrakter, IKT-aftaler og procedurer. De arbejder også med konsekvenserne af cyberhændelser – eksempelvis mangler, forsinkelser og ekstraomkostninger – og med intern og ekstern kommunikation, når en hændelse opstår.

Som en del af kursusdagen bliver deltagerne desuden udsat for et simuleret cyberangreb i en Cyber Risk Simulator.

Formålet er at gøre et komplekst område mere konkret: Hvad kan faktisk ske i en byggevirksomhed? Hvilke beslutninger skal ledelsen træffe? Hvem har ansvaret? Og er virksomheden klar, når det ikke længere er et tænkt scenarie?

For cybersikkerhed handler i sidste ende ikke kun om at beskytte servere og systemer. Det handler om at sikre, at virksomheden og dens byggeprojekter kan fortsætte, når noget går galt.

Læs også

Relaterede kurser og konferencer