FE skærper trusselsbilledet: Forsvarsvirksomheder skal også kunne modstå hybridkrigen

Forsvarsindustri med cybertrusler og våben

Rusland ventes allerede i de kommende måneder at eskalere sin hybridkrig mod NATO og Vesten. Samtidig er risikoen for begrænsede militære angreb mod et NATO-land fortsat lav, men stigende. FE’s nye vurdering bør derfor også læses i direktions- og bestyrelseslokalerne i dansk forsvarsindustri. For sikkerhed handler ikke længere alene om at beskytte hemmeligheder og IT-systemer. Virksomhederne skal kunne fortsætte deres produktion og leverancer, mens de er under pres.

Forsvarets Efterretningstjeneste kommer med en alvorlig melding.

Rusland forventes i de kommende måneder yderligere at eskalere sin hybridkrig mod NATO og Vesten.

Samtidig vurderer FE, at der er en lav, men stigende risiko for, at Rusland vil gennemføre begrænsede militære angreb mod et NATO-land – selv mens krigen i Ukraine fortsætter.

Og selv om FE fortsat vurderer en egentlig russisk invasion af et NATO-land som usandsynlig, kan efterretningstjenesten ikke længere udelukke den.

Det er tre konklusioner, som tilsammen viser, hvor hurtigt Europas sikkerhedspolitiske situation bevæger sig.

Men for danske forsvarsvirksomheder er især den første konklusion vigtig her og nu:

Hybridkrigen ventes at blive yderligere eskaleret allerede i de kommende måneder.

Forsvarsvirksomheder er blevet en del af sikkerhedspolitikken

Danmark og resten af Europa er i gang med en historisk militær oprustning.

Der skal produceres mere ammunition, flere droner, sensorer, kommunikationssystemer, køretøjer, software og andet militært materiel.

Samtidig bliver forsyningskæderne stadig vigtigere.

Det betyder også, at virksomheder, som tidligere primært betragtede sig selv som almindelige industrivirksomheder, teknologivirksomheder eller underleverandører, i stigende grad bliver en del af den sikkerhedspolitiske infrastruktur.

Jo vigtigere en virksomhed bliver for Danmarks, NATO’s eller Ukraines militære kapacitet, desto mere interessant kan virksomheden samtidig blive for en modstander.

Derfor er det ikke længere tilstrækkeligt at spørge:

Er vores produkt godt nok?

Virksomhederne bør også spørge:

Er vores virksomhed robust nok til at fungere, hvis Danmark rammes af den hybridkrig, som FE nu forventer bliver yderligere eskaleret?

Hybridkrig er mere end cyberangreb

Det er vigtigt ikke at reducere hybridtruslen til et spørgsmål om IT-sikkerhed.

Cyber er en vigtig del af billedet, men hybridkrig kan ramme langt bredere.

Det kan være sabotage, påvirkning, spionage, cyberangreb eller andre aktiviteter, som har til formål at skabe usikkerhed, forstyrre samfundet eller reducere Vestens militære og industrielle handlekraft.

Og en virksomhed behøver ikke nødvendigvis være producent af et færdigt våbensystem for at være interessant.

  • En underleverandør af elektronik kan være kritisk.
  • Det samme kan producenten af en særlig komponent.
  • En softwareleverandør.
  • En transportvirksomhed.
  • En energileverandør.
  • En virksomhed med særlige produktionsmaskiner.
  • Eller den leverandør, som opbevarer virksomhedens data.

Den moderne forsvarsindustri består af lange og komplekse forsyningskæder.

Derfor kan den svageste del af sikkerheden også befinde sig langt væk fra hovedkontoret.

Sikkerhed skal ind i bestyrelseslokalet

Det ændrer også ledelsens ansvar.

Sikkerhed kan ikke længere alene parkeres hos IT-afdelingen eller en sikkerhedsansvarlig medarbejder.

Bestyrelse og direktion bør forstå virksomhedens sikkerhedsmæssige sårbarheder på samme måde, som de forstår virksomhedens økonomiske, juridiske og kommercielle risici.

For hvad sker der, hvis produktionen står stille i to uger?

  • Hvis en kritisk maskine ødelægges?
  • Hvis virksomhedens data bliver utilgængelige?
  • Hvis en central underleverandør pludselig ikke kan levere?
  • Hvis en medarbejders computer bliver kompromitteret?
  • Eller hvis uvedkommende får adgang til virksomhedens produktionsområde?

Det er ikke længere hypotetiske spørgsmål, som kun vedrører de allerstørste forsvarskoncerner.

Det er almindelig risikostyring i et Europa, hvor FE nu vurderer, at hybridkrigen vil blive yderligere eskaleret.

Tre ting virksomhederne bør gøre nu

1. Find ud af, hvad der virkelig er kritisk

Virksomheden bør kortlægge de funktioner, mennesker, systemer, maskiner, data og leverandører, som produktionen ikke kan fungere uden.

Det interessante spørgsmål er ikke alene, hvad der kan blive angrebet.

Det interessante spørgsmål er:

Hvad kan vi ikke undvære?

Når virksomheden kender svaret, kan den begynde at opbygge redundans og alternative løsninger.

Det kan være backup af data, alternative produktionsmuligheder, reservedele, ekstra leverandører eller mulighed for hurtigt at flytte kritiske funktioner.

2. Kig ud over virksomhedens eget hegn

Man kan have fremragende sikkerhed på hovedkontoret og stadig være ekstremt sårbar.

For angrebsfladen stopper ikke ved virksomhedens port.

Den fortsætter gennem leverandører, transportører, IT-systemer, cloudtjenester, rådgivere og samarbejdspartnere.

Derfor bør virksomheder kende deres kritiske forsyningskæder og stille sikkerhedskrav til de virksomheder, de selv er afhængige af.

Hvis én lille underleverandør kan standse hele produktionen, er den underleverandør sikkerhedsmæssigt vigtig – uanset virksomhedens størrelse.

3. Øv, at noget faktisk går galt

Det er ikke nok at have en sikkerhedspolitik.

Den skal kunne fungere mandag morgen klokken 07.14, når serveren ikke virker, en produktionshal ikke kan benyttes, eller virksomhedens ledelse får besked om mistænkelig aktivitet.

Derfor bør virksomheder gennemføre realistiske øvelser.

  • Hvem træffer beslutningerne?
  • Hvem kontakter myndighederne?
  • Hvordan kommunikerer virksomheden?
  • Hvordan fortsætter produktionen?
  • Hvordan kontaktes kunder og samarbejdspartnere?
  • Og hvor hurtigt kan virksomheden genetablere sine vigtigste funktioner?

Først når de spørgsmål er prøvet af, ved virksomheden reelt, om dens beredskab virker.

Resiliens bliver en konkurrencefordel

Der er samtidig en vigtig kommerciel dimension.

Når Danmark, NATO og EU skal købe forsvarsmateriel i de kommende år, bliver leveringssikkerhed stadig vigtigere.

Det bliver ikke nødvendigvis tilstrækkeligt at kunne dokumentere, at virksomheden kan producere et bestemt produkt.

Kunderne vil også have en interesse i at vide, om virksomheden kan blive ved med at levere under pres.

  • Kan produktionen fortsætte?
  • Er forsyningskæden robust?
  • Er der alternative leverandører?
  • Er data beskyttet?
  • Kan produktionen genetableres efter et angreb?
  • Kan virksomheden skalere produktionen i en krisesituation?

Den virksomhed, som kan svare overbevisende på de spørgsmål, kan stå stærkere.

Sikkerhed og resiliens bliver dermed ikke alene en omkostning. Det kan blive et konkurrenceparameter.

Den nye virkelighed kræver et nyt mindset

FE’s nye vurdering betyder ikke, at russiske soldater står på vej mod Danmark.

FE vurderer fortsat risikoen for begrænsede militære angreb mod et NATO-land som lav – om end stigende – og en egentlig invasion som usandsynlig.

Men samtidig siger FE noget, som virksomhederne bør reagere på nu:

Rusland forventes allerede i de kommende måneder at yderligere eskalere sin hybridkrig mod NATO og Vesten.

Det gør tidsperspektivet vigtigt.

Virksomhederne behøver ikke vente på en krig for at blive berørt af konflikten.

Derfor bør enhver virksomhed, der producerer til Forsvaret, NATO, Ukraine eller andre dele af den europæiske forsvarsindustri, stille sig selv et ganske enkelt spørgsmål:

Hvis nogen ønskede at forhindre os i at levere i morgen – hvor ville de så ramme os?

Og derefter kommer det vigtigste spørgsmål:

Hvad gør vi ved det i dag?

Del: