Danske SMV’er fejer supply chain cybersikkerhed ind under gulvtæppet
Der er store huller i både opmærksomhed, kompetencer og ressourcer, når man ser nærmere på cybersikkerheden i danske SMV’er (små og mellemstore virksomheder) inden for forsvars- og it-sektorerne. Det viser en undersøgelse foretaget af ph.d.-studerende. Og der er god grund til at tro, at sikkerheden er endnu mere hullet i andre sektorer, der typisk er mindre regulerede end it- og forsvarsindustri.
”Danske SMV’er ser ud til at have den opfattelse, at så længe de – ligesom den enkelte sild i en stor sildestime - ikke stikker ud og ’gemmer’ sig godt i mængden af andre SMV’er, så sker der nok ikke noget. Der hersker en slags ’good luck strategy’”, fortæller Judith Kankam-Boateng. Foto: 123rf.com
Det kan godt være, at det danske cyberlandshold kunne lade sig hylde som vinder af hovedprisen ’Det Gyldne Gitter’ ved årets Cyber Security Awards 2026 for at sætte Danmark på verdenskortet inden for cybersikkerhed. Men det betyder altså ikke, at danske virksomheder kan føle sig på sikker grund i det internationale cyberlandskab, der i stigende grad bliver præget af både it-kriminalitet og geopolitisk motiverede hackerangreb.
Tværtimod. En aktuel undersøgelse gennemført af ph.d.-studerende Judith Kankam-Boateng viser, at små og mellemstore danske virksomheder har en meget tilbagelænet holdning til cybersikkerhed. ”Der hersker en slags ’silde-effekt’ på området. Danske SMV’er ser ud til at have den opfattelse, at så længe de – ligesom den enkelte sild i en stor sildestime - ikke stikker ud og ’gemmer’ sig godt i mængden af andre SMV’er, så sker der nok ikke noget. Der hersker en slags ’good luck strategy’”, fortæller hun.
Hun er fra Department of Mathematics and Computer Science ved Syddansk Universitet og er tilknyttet det forskningsbaserede projekt ’Cybersikkerhed og Forretningskontinuitet’, der er et samarbejde mellem Syddansk Universitet og Forsvarsakademiet med finansiering fra Industriens Fond.
Overordnet set består ’cybersikkerheds-værdikæden’ af tre grupper, nemlig
- ’policymakers’, som etablerer reguleringer;
- industrieksperter, som oversætter reguleringer til bedste praksisser og
- SMV’er, der implementerer tiltagene for at beskytte deres virksomhed.
De mentale modeller er ude af sync
Judith Kankam-Boateng har gennem en serie fokusgruppe-diskussioner kortlagt de tre gruppers mentale modeller for cybersikkerheden, og kortlægningen afslører, at der hersker fundamentalt forskelligartede opfattelser af cybersikkerhed i forsyningskæden i de tre grupper.
”Det er et problem, fordi manglende overensstemmelse på tværs af de tre grupper skaber ineffektive sikkerhedstiltag. For nu at sige det mildt”, fortæller hun.
Hendes analyser viser, at policymakers anskuer cybersikkerhed gennem en strategisk optik, mens SMV’er kæmper med praktiske implementeringsbarrierer og ressourceknaphed. Industrieksperterne sidder i midten og forsøger at oversætte teknisk dybde til praktiske vejledninger.
”Reguleringer foretaget på policy-niveau formår som regel ikke at tage højde for den virkelighed, SMV’erne opererer i. Det kan være små budgetter, træningsmangler og konkurrerende prioriteter. Samtidig ser vi, at bedste praksisser fra industriorganisationer ofte er teknisk valide, men ikke er praktisk realiserbare. Så der sker en dekobling i denne værdikæde, som ikke understøtter fremme af cybersikkerhed”, fortæller hun og tilføjer:
”De mentale modeller er simpelthen for langt fra hinanden, og det er en alvorlig trussel for forretningskontinuiteten og den økonomiske resiliens i danske SMV’er i forsvars- og it-sektorerne”.
Læs også: Europa skal være mere selvforsynende med energi
Hun peger på en række anbefalinger, som hun mener vil gøre parterne stærkere i arbejdet for at fremme cybersikkerhed i forsyningskæderne. For policymakers og industrieksperter handler det først og fremmest om at blive bedre til at kommunikere på en forståelig og menneskelig måde, som ikke er tynget af teknisk dokumentationssprog.
7 anbefalinger til SMV’er
- Det er strategisk: SMV’er skal erkende, at cybersikkerhed ikke blot er compliance og noget med at sætte flueben i et skema. Det er en strategisk komponent, der er afgørende for deres virksomheds fremtid.
- Husk leverandørerne: SMV’ernes cybersikkerhedsindsats fokuserer næsten udelukkende på tiltag inde for egne fire vægge. De glemmer alle leverandørerne, der tilsammen udgør en kæmpestor bagdør og sårbarhed. Det er nødvendigt at række ud til leverandørerne og sætte cybersikkerhed på agendaen.
- Skærp opmærksomheden: SMV’ernes største trussel er ikke så meget tekniske huller, men først og fremmest ledere og medarbejderes manglende opmærksomhed på trusler. Det gælder særligt geopolitisk motiverede trusler, som langt hen ad vejen bliver overset. ”Danmarks støtte til Ukraine gør alle danske virksomheder til angrebsmål for russiske hackergrupper”, fortæller Judith Kankam-Boateng.
- Husk en formelle træning: Alt for meget cybersikkerhed i SMV’erne er overladt til den uformelle udveksling mellem medarbejdere. Det er afgørende, at SMV’erne etablerer formel træning.
- Opsøg hjælp: Reguleringer som NIS2 er komplicerede tiltag, der ofte vil kræve ekstern hjælp, Der vil ofte være hjælp at hente hos industriorganisationer.
- Pas på de blinde vinkler: Mange ledere og medarbejdere gør brug af it-systemer og apps som Chat GPT og andre. Disse systemer og den måde, de bliver brugt på, udgør en stor sikkerhedsrisiko, fordi brugen ikke er styret eller reguleret.
- Bliv proaktiv: Den allervigtigste anbefaling er indstillingen. Optikken på cybersikkerhed er i dag reaktiv, når det går bedst. Den skal flytte sig til at blive proaktiv med scenariebaserede trusselsvurderinger, incident respons plans, cyber drills, opmærksomhedstræning og så videre.
