Cyberangreb på produktionsapparat kan få store konsekvenser

Der er god grund til at sætte fokus på OT-sikkerheden i industri- og forsyningsvirksomheder. Farerne fra cyberspace lurer nemlig i høj grad også, når det kommer til produktionsmaskiner, industrirobotter og andre fysiske produktionsapparater.

”Der er en del gamle maskiner ude i virksomhederne, som ikke tager højde for det niveau af beskyttelse, der er nødvendigt i dag. Dermed kan et sikkerhedsbrud hurtigt sprede sig til andre dele af organisationen”, siger Jeppe Pilgaard Bjerre. Foto: 123rf.com..

14.04.2023

Poul Breil-Hansen, SCM.dk

Risikoen for cyberangreb på virksomheders fysiske produktionsapparat - også kaldet operationel teknologi (OT), som for eksempel industrirobotter, ventilationsanlæg, kontrolcenteret på et kraftvarmeværk eller en vandpumpe på et spildevandsanlæg, er stigende. Tendensen er, at flere og flere OT-enheder kobles på internettet hvilket skaber nye og flere muligheder for cyberkriminelle med øget risiko for produktionsstop og nedbrud som følge.

Derfor er der ifølge Jeppe Pilgaard Bjerre, specialist hos FORCE Technology, god grund til at sætte fokus på OT-sikkerheden i industri- og forsyningsvirksomheder. Et angreb kan nemlig få store konsekvenser, ikke mindst, hvis det rammer de kontrolsystemer, der betegnes som kritisk infrastruktur, men også hvis det rammer virksomheders centrale produktionsudstyr. Det kan nemlig tage måneder - eller år i alvorlige tilfælde - at få driften i gang igen og koste en formue at erstatte, hvis der for eksempel er tale om et stort elværk eller lignende.

Hvis maskinerne står stille…
”OT er det, der interagerer med den fysiske verden; mens IT er det, der interagerer med information. OT er altså den teknologi, vi bruger til at udføre en operation og holde maskineriet kørende. Derfor er oppetid alfa og omega, for hvis maskinerne står stille, taber vi penge. Samtidigt er OT-produkter ofte omkostningstunge, for eksempel store produktionsmaskiner med en lang levetid, hvor udstyret ikke nødvendigvis kan udskiftes. Det betyder, at der er en del gamle maskiner ude i virksomhederne, som ikke tager højde for det niveau af beskyttelse, der er nødvendigt i dag. Dermed kan et sikkerhedsbrud hurtigt sprede sig til andre dele af organisationen”, siger Jeppe Pilgaard Bjerre.

Læs også: Top 10 over banebrydende supply chain teknologier

En anden udfordring er, at det kan tage lang tid at genstarte maskinerne. Derfor er der også større risici forbundet ved for eksempel softwareopdateringer af OT-enheder end ved andre typer udstyr.

”Hvorfor skal jeg lave en softwareopdatering og risikere, at min maskine ikke virker bagefter eller er flere dage om at genstarte, mens produktionen står stille? Det er en af de overvejelser, mange virksomheder med produktionsapparater gør sig. Samtidig bliver mere og mere udstyr koblet på nettet, fordi man dermed kan forudsige behovet for servicetjek, så man undgår utilsigtet nedbrud, ligesom nye forretningsmodeller, hvor virksomheder lejer maskiner i stedet for at købe dem (servitization), betyder, at flere og flere producenter af produktionsmaskiner har behov for at maskinerne kan serviceres via nettet. Og det øger selvfølgelig risikoen for hacking og andre cyberangreb”, siger Jeppe Pilgaard Bjerre. 

Det er dog ikke kun udstyr, der er koblet på internettet, der er i farezonen. Også OT-enheder i et lukket netværk kan hackes, som man blandt andet så i forbindelse NSA’s angreb på det iranske atomvåbenprogram i 2010 (Stuxnet).

En anden potentiel risiko kan være, at ens udstyr er havnet utilsigtet på nettet, så hackere kan overtage kontrollen med udstyret eller via OT-enheden få adgang til virksomhedsnetværket.

”Der har været flere eksempler på OT-systemer, der pludselig har været frit tilgængeligt på nettet ved en fejl – for eksempel et vandværk, der dermed kunne styres af uvedkommende. Det samme kunne risikere at ske, for eksempel når en tekniker udfører service på en OT-enhed, såsom en fabriksrobot, hvis man glemmer at koble OT-enheden fra internettet efter endt service”, fortæller Jeppe Pilgaard Bjerre. 

Standarder giver overblik
Men hvordan sikrer virksomheder med et produktionsapparat sig så mod de farer, der lurer fra cyberspace? Det allervigtigste er ifølge Jeppe Pilgaard Bjerre risikovurdering og risikoanalyse:

”Hvad er det vigtigste i vores butik, som vi ikke kan undvære? Det handler om at være bevidst om risici, prioritere dem, så man ved, hvor man skal fokusere kræfterne, og have en plan klar, hvis det sker. Og så skal man fjerne de ubekendte – det værste er, hvis man bliver ramt af noget, man ikke vidste kunne ske. Jo mere overblik man har, jo bedre kan man mitigere på den mest kosteffektive måde”.

Og her er standarder, blandt andet IEC 62443-serien, der har til formål at adressere cybersikkerhed på et industrielt niveau, et effektivt værktøj.

”Standarderne giver et fælles sprog, så man undgår misforståelser, og så man kan snakke sammen på tværs af funktioner fra sikkerhedsfolk til OT- og driftsfolk. De skaber et overblik over systemets ansvarsområder og klarlægger rollefordelingen og konkretiserer, hvad man skal gøre og hvordan man gør det. Og ikke mindst giver de værktøjer til risikoanalyse og håndtering af risici”, slutter Jeppe Pilgaard Bjerre.

Om standardserien IEC 62443

IEC 62443-serien introducerer metoder, begreber, systemer og værktøjer til at højne cybersikkerheden i den industrielle sektor med primært fokus på driftssikkerhed og tilgængelighed. Standarderne opererer med et livscyklusperspektiv, der betyder, at alle processer og funktioner i et industrielt kontrolsystem adresseres og de indeholder designanbefalinger til, hvordan man opbygger og vedligeholder et kontrolsystem med fokus på cybersikkerhed; herunder risikoanalyse, håndtering af risici, overvågning og forbedring. Læs mere om standarderne her.

N.C. Nielsen A/S

Sponseret

N.C. Nielsens ordresucces: Terbergs elektriske RoRo-traktor

SCM.dk

Stort tema om smart produktion i praksis: Fra Industri 4.0 til 5.0

Denne artikel er del af et tema:

Tema om resiliens & it-sikkerhed 2023

Relateret indhold

19.03.2026SCM.dk

AI-revolution i cyberkriminalitet: Hackere dropper kvalitet for kvantitet

18.03.2026SCM.dk

Opkøb styrker IFS markant inden for supply chain

Annonce

SCM.dk

Fællesskab driver den grønne udvikling

SCM.dk

AI-revolution i cyberkriminalitet: Hackere dropper kvalitet for kvantitet

17.03.2026SCM.dk

Fagfolk skriver: Ny IoT-standard flytter kontrollen over globale udrulninger

16.03.2026Context& A/S

Sponseret

Event hos Microsoft: Én samlet løsning - en stærkere supply chain

16.03.2026Fellowmind Denmark A/S

Sponseret

Når ERP understøtter både drift og udvikling hos Energi Fyn

16.03.2026SCM.dk

It-flaskehalse: Sådan skyder du genvej og udnytter vibe coding til konkrete projekter

16.03.2026Körber Supply Chain DK A/S

Sponseret

Ny serviceteknologi opdager fejlene før de stopper lageret

16.03.2026SCM.dk

Ny cybersikkerhedsuddannelse skal beskytte Danmarks digitale samfund

Hold dig opdateret med SCM.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor ledelse af forsyningskæden, Nyhedsbrevet kommer kun to gange pr. uge.

Seneste temaer

Se alle

Events

Se alle
Bureau Veritas
Kursus
QMS ISO 9001:2015 Lead Auditor Kvalitet (CQI and IRCA-certificeret)

Bliv certificeret ISO 9001:2015 Lead Auditor i kvalitetsledelsessystemer (CQI-IRCA-certificeret)

Dato

23.03.2026

Sted

Kongens Lyngby

Bureau Veritas
Kursus
Advanced Product Quality Planning & Control Plan (APQP)

APQP er en proaktiv metode som anvendes i den automotive industri i forbindelse med udvikling af produkter og fremstillingsprocesser. APQP omfatter et sæt af procedurer og teknikker, som dels styrker selve udviklingsprocesserne, men også kommunikationen mellem interne/eksterne leverandører og kunder i forhold til produkt- og procesfrembringelse, samtidig med at APQP angiver en fælles referenceramme for at udveksle resultater mellem leverandør og kunde, herunder grundlaget for PPAP.

Dato

23.03.2026

Sted

Fredericia

Bureau Veritas
Kursus
ISO 27001:2022 Information Security Management System Lead Auditor (CQI and IRCA certificed)

By successful completion of the CQI and IRCA Certified ISO 27001:2022 Information Security Management System Lead Auditor Course you are able to plan, execute and report on 1., 2. and 3. part audits of information security management systems in accordance to the ISO 27001:2022 standard.

Dato

23.03.2026

Sted

Vejle

DNV Business Assurance Denmark
Kursus
AQAP NATO Kvalitetsstandarder - grundkursus (Engelsk)

Er din virksomhed leverandør til Forsvaret eller har I planer om at blive det? Hvis ja, vil du blive mødt af krav om bevis for efterlevelse af kravene i AQAP, som er NATOs standarder for kvalitetsstyring.

Dato

24.03.2026

Sted

Odense

SSI SCHÄFER
Messe
SSI SCHAEFER på LogiMAT

Agil intralogistik drevet af mobile robotter og AI: SSI SCHAEFER på LogiMAT 2026.

Dato

24.03.2026

Sted

Stuttgart, Germany

Bureau Veritas
Kursus
Production Part Approval Process (PPAP)

PPAP er et værktøj bestående af en arbejdsform og en række dokumenter, som tilsammen sikrer, at leverandøren har forstået kundens design- og specifikationskrav, og at leverandøren har opbygget de rette produktionsprocesser, som sikrer ret kvalitet fra produktionsstart.

Dato

24.03.2026

Sted

Fredericia