Når cyberangrepet rammer kommunen, handler det om mer enn IT
Et cyberangrep mot en kommune eller fylkeskommune er ikke bare et teknologisk problem. Når systemene svikter, kan det få direkte konsekvenser for tjenester innbyggerne er avhengige av.
Publisert
Derfor må cyberberedskap være en del av kommunens samlede beredskap, og et ansvar for ledelsen, ikke bare IT-avdelingen.
Angrepet starter før alarmen går
Et cyberangrep begynner sjelden med en svart skjerm eller et løsepengekrav. Angripere kan ha vært inne i virksomheten lenge før noen oppdager hva som skjer. De kartlegger systemer, skaffer seg tilgang og forsøker å finne ut hvor de kan gjøre størst skade.
Når angrepet først blir synlig, er det derfor ikke bare viktig å stanse angriperen. Kommunen må raskt forstå hva som har skjedd, hvilke systemer som er berørt og hvilke tjenester som må prioriteres.
Når tjenestene stopper, merker innbyggerne det
For en kommune kan konsekvensene av et cyberangrep være langt mer omfattende enn driftsproblemer i IT-systemene.
Ansatte kan miste tilgang til nødvendige systemer. Digitale tjenester kan bli utilgjengelige. Informasjon kan bli vanskelig å finne. Kritiske arbeidsprosesser kan stoppe opp.
Samtidig trenger ledelsen raske svar:
Hva har skjedd?
Hvilke systemer er berørt?
Hvilke tjenester er mest kritiske?
Hva må isoleres – og hva må holdes i drift?
Hvem tar beslutningene?
Hvordan kommuniserer vi med ansatte og innbyggere?
Hvilke myndigheter må varsles?
Hvordan kan vi gjenopprette driften på en trygg måte?
Dette er beslutninger som ikke bør tas for første gang midt i en krise.
Krafftwork
De første timene kan bli avgjørende
Når et alvorlig angrep oppdages, øker presset raskt. Ledelsen trenger et situasjonsbilde, samtidig som virksomheten må begrense skade og opprettholde mest mulig av tjenestene.
Da er det avgjørende å ha tydelige roller, etablerte beslutningslinjer og en plan som faktisk er testet.
Erfaring fra reelle hendelser viser at virksomheter som får struktur og spesialisert bistand tidlig, står sterkere enn de som må finne ut av roller og arbeidsform mens situasjonen allerede eskalerer.
Det er også derfor cyberberedskap ikke kan reduseres til et dokument i en skuff.
Beredskap må øves – før den trengs
Mange kommuner har gode tekniske sikkerhetstiltak. Men teknologi alene kan ikke avgjøre hvordan en alvorlig hendelse håndteres.
God cyberberedskap handler om samspillet mellom teknologi, mennesker og prosesser. Kritiske verdier må være kartlagt. Ansvar og roller må være tydelige. Ledelsen må vite hvilke beslutninger som skal tas – og virksomheten må ha øvd på realistiske scenarioer.
For når krisen først er et faktum, er det lite rom for å diskutere hvem som har ansvar for hva.
Dette er ikke bare et IT-ansvar
Cyberberedskap må være forankret i kommunens samlede risikostyring.
IT kan overvåke, oppdage og håndtere den tekniske siden av et angrep. Men spørsmålene som følger, er større:
Hvilke tjenester må vi opprettholde? Hva kan vente? Hvem skal informeres? Hvem tar beslutningene? Hvordan beskytter vi innbyggerne når de digitale tjenestene ikke fungerer som normalt?
Dette er ledelses- og beredskapsspørsmål.
Målet er heller ikke å eliminere all risiko. Det er i praksis umulig. Målet må være å redusere konsekvensene når noe først skjer.
Det handler om å være forberedt på forhånd: forstå hva som er kritisk, vite hvem som gjør hva, ha tilgang til nødvendig informasjon og verktøy – og ha øvd sammen.
Etter en hendelse er læringen like viktig. Hva fungerte? Hva fungerte ikke? Hvor oppsto det usikkerhet? Hva bør endres?
Slik blir hendelseshåndering en del av kommunens kontinuerlige arbeid med beredskap og robusthet – ikke bare en funksjon som aktiveres når skaden allerede har skjedd.
Når angrepet kommer, er det for sent å begynne å forberede seg
Kommuner og fylkeskommuner har et særlig ansvar for å opprettholde tjenester samfunnet er avhengig av.
Derfor bør spørsmålet ikke være om man er forberedt på et cyberangrep, men hvor godt forberedt man faktisk er.
For når et cyberangrep rammer, er det ofte beslutningene som ble tatt før angrepet, som avgjør hvordan historien ender.
God cyberberedskap handler til syvende og sist om én ting: å være i stand til å beskytte innbyggerne når det virkelig gjelder
Kommunal Rapports redaksjon har ingen rolle i å lage dette innholdet. Kommunal Rapport er opptatt av et tydelig skille mellom redaksjonelt og kommersielt innhold. Dersom du mener dette skillet er utydelig i denne annonsen eller andre annonser i Kommunal rapports nettavis, vil vi gjerne at du forteller oss det på epost til