Cybersikkerhed læres på den hårde måde

1 ud af 5 produktions SMV’er har været ramt af cyberangreb inden for de sidste par år, og det tal vil formentlig kun stige de næste år. SMV’er er favoritmål for hackere, og samtidig dukker der flere og flere lovkrav op. Ny forskning viser, at de, der har været ramt, har større fokus på cybersikkerhed hos leverandører end, de der ikke har været ramt. Læs tre forskeres bud på, hvordan SMV’er med fordel kan anlægge forsyningskædeperspektiv på sikkerhedsarbejdet.

Ingen kæde er som bekendt stærkere end det svageste led. Tre forskere fra SDU anbefaler derfor, at cybersikkerhed får højere prioritet på ledelsesgangene. Foto: 123rf.com.

09.08.2024

Professor Jan Stentoft, Institut for Erhverv og Bæredygtighed, lektor Marco Peressotti og adjunkt Peter Mayer, Institut for Matematik og Datalogi, Syddansk Universitet., SCM.dk

I en landsdækkende spørgeskemaundersøgelse gennemført i foråret 2024 blandt 248 danske produktions SMV’er svarede 20% af respondenterne, at deres virksomheder indenfor de seneste par år har været ramt af cyberangreb. Cybersikkerhed er afgørende for SMV’er af flere grunde. SMV’er er i stigende grad mål for cyberkriminelle, som ofte ser SMV’er som et lettere bytte sammenlignet med større virksomheder med mere avancerede sikkerhedsforanstaltninger. Denne sårbarhed kan medføre betydelige økonomiske tab og dyre produktionstab. Derudover kan SMV’er være interessante for hackere, da angreb på dem kan give adgang til større virksomheders systemer gennem SMV’ens it-systemer. SMV’er håndterer ofte følsomme kundedata og forretningsoplysninger, og hvis disse bliver kompromitteret, kan det skade deres omdømme og underminere kundernes tillid. 

Samtidig bliver lovkravene strengere, hvilket kræver, at SMV’er overholder databeskyttelseslove som GDPR. Manglende overholdelse kan medføre store bøder og juridiske konsekvenser, hvilket understreger behovet for stærke cybersikkerhedspraksisser. Investering i cybersikkerhed styrker en SMV’s modstandsdygtighed og hjælper med at sikre forretningskontinuitet i tilfælde af cybertrusler - og så er det med til at reducere risikoen for driftsforstyrrelser. Desuden har den stigende afhængighed af digitale værktøjer og online platforme udvidet SMV’ers angrebsflade, hvilket gør cybersikkerhed til en central del af deres operationelle strategi. Beskyttelse af digitale aktiver samt sikring af integriteten og tilgængeligheden af online tjenester er afgørende for at opretholde forretningsdriften og bevare en konkurrencefordel. Det er derfor vigtigt, at SMV’er øger deres viden om og praksis i cybersikkerhed. Især i et forsyningskædeperspektiv.

Leverandørfokus
Deler vi de samlede svar op i to grupper i dem, som har været ramt af et cyberangreb indenfor de seneste par år og dem, der ikke har, får vi nogle interessante resultater. Figur 1 illustrerer, at virksomheder, der har været ramt af et cyberangreb, i høj grad (med et gennemsnit på 4,82 på en fem-punkts Likertskala) svarer, at de segmenterer leverandører, mens gennemsnittet for dem, der ikke har været ramt, ligger på 3,40. Resultatet kan indikere, at et cyberangreb har igangsat et strategisk arbejde med at segmentere leverandører for på den baggrund at arbejde med forskellige risikoprofiler. Figur 1 viser også, at dem, der har været ramt af et cyberangreb, i højere grad har fokus på 2.leds leverandører med et gennemsnit på 3,08 mod 2,61 for dem, der ikke har været ramt. Det, at de kun i nogen grad har fokus på 2.leds leverandører, bør ændres til et større fokus; men det kan være en udfordring for SMV’erne på grund af manglende ressourcer.   

Foto: SDU

Krav fra og til interessenter
Et andet interessant resultat fremgår af figur 2, der viser, hvordan forskellige interessenter stiller krav til cybersikkerhed. Generelt stilles der i lidt over nogen grav krav til cybersikkerhed fra bestyrelsen, og der er her et lidt større gennemsnit for dem, der har været ramt af et cyberangreb. Resultatet indikerer, at bestyrelser stadig har en opgave med at sætte fokus på cybersikkerhed. Figur 2 viser også, at investorer i høj grad stiller krav til cybersikkerhed blandt dem, der har været ramt af et angreb med et gennemsnit på 4,12 mod 2,86 for dem, der ikke har været ramt. Det er en markant forskel mellem de to grupper, hvilket kan indikere, at man har lært at fokusere på cybersikkerhed på den hårde måde. Myndighederne har i nogen grad spillet en rolle med krav, og her er det igen dem, der har været ramt, der opnår det højeste gennemsnit på 3,39 mod 2,71 for dem, der ikke har været ramt. Det er bemærkelsesværdigt, at krav til cybersikkerhed hos leverandører opnår lave gennemsnit for begge grupper. Dem, der har været ramt af angreb, stiller krav til deres leverandører med et gennemsnit på 2,47 mod 1,95 for dem, der ikke har været ramt. Kunderne stiller i gennemsnit krav til de to grupper på hhv. 2,67 for dem, der har været ramt og 2,57 for dem, der ikke har været ramt. Disse værdier, som ligger under i nogen grad, vidner om, at der stadig foreligger et udviklingsarbejde med at anlægge et forsyningskædeperspektiv på cybersikkerheden på henholdsvis kunde- og leverandørsiden.  

Foto: SDU

Konklusion
Udplukket af resultater fra den samlede undersøgelse viser, at de virksomheder, der har været ramt af et cyberangreb, arbejder mere med leverandørsegmentering, ligesom deres interessenter i højere grad stiller krav til cybersikkerhed, end det er tilfældet med dem, der ikke har været udsat for et angreb. Bestyrelserne i virksomhederne spiller den vigtigste rolle i at få arbejdet med cybersikkerhed igangsat med et samlet gennemsnit på 3,43 på en fem-punkts Likertskala. Gennemsnitsværdien på 3,43 udtrykker dog ikke et stærkt fokus fra bestyrelsen på trods af den massive opmærksomhed, der er rettet på denne problemstilling i medierne de seneste år. Krav fra investorer og krav fra kunder opnår endnu lavere gennemsnit på henholdsvis 2,91 og 2,55. Afslutningsvis er det bemærkelsesværdigt, at der i lav grad stilles krav til cybersikkerhed i leverandøraftaler. Ingen kæde er som bekendt stærkere end det svageste led. Det kan derfor anbefales, at cybersikkerhed får højere prioritet på ledelsesgangene.  

Bliv klogere

Læs den fulde cyberundersøgelse her.

Toyota Material Handling A/S

Sponseret

Er det tid til at opgradere jeres truckflåde? Traigo_i sætter helt nye standarder

SCM.dk

Produktionsdanmark får nu eget fagmedie

Denne artikel er del af et tema:

Tema: Cybersecurity i forsyningskæden

Forestil dig hver enkelt del af din forsyningskæde som et potentielt mål for cyberangreb. Hackere ser disse svagheder som en buffet af muligheder. Og det er ikke bare tom snak – cyberangreb på forsyningskæder er firedoblet siden 2020.

Relateret indhold

13.03.2026SSI SCHÄFER

Sponseret

Prædiktiv vedligeholdelse: Undgå nedetid med intelligent vedligeholdelse

12.03.2026Delfi Technologies A/S

Sponseret

Når lavpris kræver høj præcision – jem & fix har knækket koden

SCM.dk

Dansk satellitproducent leverer satellitplatform til Østrigs første militære satellit

SCM.dk

Agentur opfordrer til kæmpestor frigivelse af oliereserver

10.03.2026Delfi Technologies A/S

Sponseret

Fra e-commerce til mursten: Coolshop er gået fysisk

10.03.20269altitudes Danmark A/S

Sponseret

Copilot i Dynamics 365: Smartere økonomi og mere robuste forsyningskæder

10.03.2026SCM.dk

Tre selskaber går sammen i ny organisation

10.03.2026SCM.dk

AI forvandler cyberangreb og firedobler angrebstempo

09.03.2026Descartes

Sponseret

God service er ikke længere nok – domæneekspertise bliver stadig vigtigere

06.03.2026Context& A/S

Sponseret

Event hos Microsoft: Én samlet løsning - en stærkere supply chain

Hold dig opdateret med SCM.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor ledelse af forsyningskæden, Nyhedsbrevet kommer kun to gange pr. uge.

Seneste temaer

Se alle

Events

Se alle
Bureau Veritas
Kursus
OHSMS ISO 45001:2018 Lead auditor arbejdsmiljø (CQI and IRCA-certificeret)

Ved succesfuld gennemførelse af vores CQI and IRCA-certificeret OHSMS ISO 45001:2018 Lead Auditor Arbejdsmiljøkursus vil du være i stand til at planlægge, gennemføre og afrapportere effektive 1., 2. og 3. parts audits af arbejdsmiljøledelsessystemer i henhold ISO 45001:2018 og i overensstemmelse med ISO 19011 og ISO 17021 standarderne.

Dato

16.03.2026

Sted

Vejle

Bureau Veritas
Kursus
FSSC 22000 Intern Auditor

FSSC 22000 Intern Auditor giver dig en grundlæggende forståelse for forhold, der har betydning for fødevaresikkerheden, og du vil således kunne planlægge, gennemføre og afrapportere effektive interne audits af din virksomheds fødevaresikkerhedssystem i henhold til FSSC/ISO 22000:2018 standarden.

Dato

16.03.2026

Sted

Kgs Lyngby

Bureau Veritas
Kursus
OHSMS ISO 45001:2018 Lead auditor arbejdsmiljø (CQI and IRCA-certificeret)

Ved succesfuld gennemførelse af vores CQI and IRCA-certificeret OHSMS ISO 45001:2018 Lead Auditor Arbejdsmiljøkursus vil du være i stand til at planlægge, gennemføre og afrapportere effektive 1., 2. og 3. parts audits af arbejdsmiljøledelsessystemer i henhold ISO 45001:2018 og i overensstemmelse med ISO 19011 og ISO 17021 standarderne.

Dato

16.03.2026

Sted

Vejle

Bureau Veritas
Kursus
IATA Packer Training

IATA Packer Training giver dig forståelse for opbygningen af IATA DGR og sætter dig i stand til at pakke og mærke farligt gods forsendelser i henhold til IATA DGR. Kurset medfører samtidig, at du overholder kravet til en Category 2 uddannelse i IATA kapitel 1.5.

Dato

16.03.2026

Sted

Hvidovre

Bureau Veritas
Kursus
IATA Basic Training

IATA Basic Training sætter dig i stand til at håndtere, pakke og mærke farligt gods forsendelser til flytransport samt at udarbejde og kontrollere Dangerous Goods Declaration. Kurset medfører samtidig, at du overholder uddannelseskravet til en Shipper IATA CBTA 7.1 (tidligere category 1) eller Freight Forwarder IATA CBTA 7.3 (tidligere category 3) som krævet i IATA kapitel 1.5.1.2.

Dato

17.03.2026

Sted

Fredericia

DNV Business Assurance Denmark
Kursus
Afvigelseshåndtering og årsagsanalyse

I forbindelse med lukning af afvigelser og andre interne udfordringer er det meget vigtigt at få lavet en ordentlig årsagsanalyse. Årsagsanalysen laves for at identificere de grundlæggende eller underliggende årsager, få dem rettet og dermed forhindre gentagelser. Det sker jo af og til, at vi løser det samme problem igen og igen.

Dato

17.03.2026

Sted

Odense