Opråb til danske virksomheder: Sikkerhed er ikke længere noget, I kan vælge til – I er nødt til at handle

Henrik Hahn-Nissen ansvar

FE’s nye vurdering af truslen fra Rusland bør få alarmklokkerne til at ringe i danske bestyrelseslokaler og direktioner. Ikke fordi virksomhederne skal gå i panik, men fordi hybridkrig, sabotage, cyberangreb og spionage nu er et grundvilkår. Sikkerhed skal ud af IT-afdelingen og helt op på ledelsens bord.

Siden Forsvarets Efterretningstjeneste den 24. september offentliggjorde sin nye vurdering af truslen fra Rusland, har spørgsmålet lydt fra en lang række danske virksomheder:

Hvor alvorligt skal vi egentlig tage det her? Og skal vi gøre noget anderledes?

Svaret bør være entydigt:

Ja. I er nødt til at tage det alvorligt. Og I er nødt til at gøre noget.

Det handler ikke om at råbe “ulven kommer”. Det handler heller ikke om at skabe frygt blandt medarbejderne eller bilde virksomheder ind, at russiske sabotører står uden for hoveddøren.

Det handler om almindelig rettidig omhu.

For verden har ændret sig, og det bliver virksomhedernes sikkerhedsarbejde også nødt til.

FE vurderer nu, at Rusland i de kommende måneder yderligere vil eskalere sin hybridkrig mod NATO og Vesten. Samtidig vurderer efterretningstjenesten, at der er en lav, men stigende risiko for begrænsede militære angreb mod et NATO-land.

Det er et sikkerhedspolitisk signal, som ingen dansk virksomhedsledelse bør ignorere.

Hybridkrigen foregår også uden for militære områder

Når vi taler om krig og sikkerhed, er det stadig nærliggende at tænke på kaserner, militære installationer, kampfly og krigsskibe.

Men hybridkrig ser anderledes ud.

FE beskriver hybride virkemidler som metoder, der blandt andet kan bestå af påvirkning, trusler, chikane, sabotage og destruktive cyberangreb. De kan gennemføres åbent eller skjult og har netop den fordel for en modstander, at de kan holdes under tærsklen for egentlig militær konflikt.

Derfor kan målet lige så godt være en civil virksomhed.

  • Det kan være en havn.
  • Et energiselskab.
  • En transportvirksomhed.
  • En IT-leverandør.
  • En virksomhed, der leverer til Forsvaret.
  • En underleverandør til en underleverandør.
  • En virksomhed med adgang til kritiske installationer.

Eller ganske enkelt en organisation, som ligger inde med information, der kan have værdi for en fremmed stat.

Det betyder, at sikkerhed ikke længere kun er relevant for den klassiske forsvarsindustri.

Den er relevant for en stadig større del af dansk erhvervsliv.

Det svage led behøver ikke være den oplagte virksomhed

Det er også her, danske virksomheder skal ændre deres måde at tænke på.

En modstander behøver ikke nødvendigvis forsøge at ramme den bedst beskyttede virksomhed direkte.

Hvis det er lettere at komme ind gennem en leverandør, en rådgiver, en samarbejdspartner eller en medarbejder, kan det være den vej, man vælger.

  • Den mindre virksomhed kan derfor være interessant, netop fordi den ikke selv opfatter sig som interessant.
  • Den medarbejder, der bliver kontaktet på LinkedIn.
  • Den konsulent, der har adgang til tekniske oplysninger.
  • Den leverandør, som kender installationerne.
  • Den medarbejder, der rejser internationalt.
  • Den mail, der tilsyneladende kommer fra en kendt samarbejdspartner.
  • Den USB-nøgle, der dukker op.
  • Den fremmede person, som stiller lidt for mange spørgsmål.

Ingen af delene behøver isoleret set at være dramatiske.

Men sikkerhed består netop af at opdage det usædvanlige, før det bliver til et problem.

Formålet er ikke nødvendigvis at ødelægge noget

Det er samtidig vigtigt at forstå, hvorfor hybride angreb gennemføres.

Målet behøver ikke være at sprænge en fabrik i luften eller lukke et energiselskab i ugevis.

FE har tidligere vurderet, at Rusland bruger hybride aktiviteter til at forsøge at svække NATO-landenes politiske sammenhold og beslutningskraft og skabe en vedvarende tilstand af usikkerhed.

Det kan med andre ord også handle om effekten på os.

  • Kan man skabe tvivl om, hvorvidt infrastrukturen fungerer?
  • Kan man skabe frygt?
  • Kan man skabe mistillid?
  • Kan man få borgere og virksomheder til at tvivle på myndighedernes evne til at beskytte samfundet?
  • Kan man skabe tilstrækkeligt mange små forstyrrelser til, at den samlede oplevelse bliver, at samfundet er mere ustabilt?

Så har hybride aktiviteter allerede haft en effekt.

Derfor er robusthed også et forsvar.

Bestyrelsen kan ikke sende problemet ned til IT

Og her kommer den vigtigste pointe.

Det her er ikke et IT-problem.

Cyber er en del af det.

Men sikkerhed er langt større.

Det handler også om fysisk sikkerhed, adgangskontrol, personale, rejser, leverandører, kommunikation, informationer, beredskab og ledelse.

Derfor skal bestyrelser og direktioner holde op med at behandle sikkerhed som noget, der kan sendes videre til IT-chefen eller virksomhedens sikkerhedsansvarlige.

De kan udføre arbejdet.

Men ansvaret ligger hos ledelsen.

Bestyrelsen bør kunne svare på nogle helt grundlæggende spørgsmål:

  • Hvor er virksomheden mest sårbar?
  • Hvilke funktioner kan virksomheden ikke undvære?
  • Hvilke informationer ville være interessante for andre?
  • Hvem har adgang til dem?
  • Hvor afhængige er vi af enkelte leverandører?
  • Hvad gør vi, hvis IT-systemerne går ned?
  • Hvad gør vi uden telefon og internet?
  • Hvem har ansvaret, hvis der opstår mistanke om sabotage eller spionage?

Og ved medarbejderne overhovedet, hvad de skal gøre?

Hvis ledelsen ikke kan svare på det, har virksomheden et problem.

Medarbejderne skal være virksomhedens øjne og ører

Sikkerhed handler heller ikke om at skabe en virksomhed, hvor alle går rundt og mistænker hinanden.

Tværtimod.

Det handler om at skabe en organisation, hvor medarbejderne forstår deres rolle.

For ofte er det medarbejderen ved receptionen, på lageret, i produktionen, i salgsafdelingen eller ude hos kunden, der ser noget først.

Det kræver ikke et kursus i efterretningsvirksomhed.

Det kræver almindelig bevidsthed.

  • Hvad skal man være opmærksom på?
  • Hvornår skal man reagere?
  • Hvem kontakter man?
  • Hvilke oplysninger deler man ikke?
  • Hvordan håndterer man mærkelige henvendelser?

Det bør efterhånden være lige så naturligt som virksomhedens instruktioner om arbejdsmiljø og brandsikkerhed.

Hold gå-hjem-mødet

Derfor kan første skridt faktisk være meget enkelt.

Hold et sikkerhedsmøde med medarbejderne.

Ikke en fire timers PowerPoint-præsentation fyldt med trusselsniveauer og forkortelser.

Et almindeligt møde.

  • Forklar medarbejderne, hvorfor verden har ændret sig.
  • Forklar, hvilke risici virksomheden særligt skal være opmærksom på.
  • Fortæl, hvem de skal kontakte.
  • Gennemgå procedurerne.

Og gør klart, at det ikke handler om frygt. Det handler om opmærksomhed.

Samtidig bør ledelsen gennemgå virksomhedens sikkerhedsplan, adgangsforhold, leverandørafhængigheder, IT, fysiske installationer og beredskab.

Der findes næppe én standardmodel, som passer til alle virksomheder.

Men alle virksomheder kan stille spørgsmålet:

Hvis noget sker i morgen – er vi så klar?

Sikkerhed bliver et permanent ledelsesområde

Det vigtigste er måske at gøre op med forestillingen om, at den nuværende situation er midlertidig.

FE vurderede allerede i 2025, at Rusland fører hybridkrig mod NATO og Vesten, og at den hybride trussel sandsynligvis vil stige. Den nye vurdering fra 24. september peger nu på yderligere eskalation.

Derfor skal virksomheder ikke vente på, at situationen “går over”.

Sikkerhed bliver et permanent ledelsesområde.

  • På linje med økonomi.
  • Compliance.
  • Arbejdsmiljø.
  • Strategi.

Og for virksomheder, der arbejder med forsvar, beredskab, energi, sundhed, transport eller anden kritisk samfundsfunktion, bør det allerede være et af de vigtigste.

Det betyder ikke, at Danmark skal gå i panik.

Tværtimod.

Det bedste modsvar på hybridkrig er et samfund, der fungerer.

Virksomheder, der er robuste. Medarbejdere, der ved, hvad de skal gøre. Og ledelser, der tager ansvar.

Derfor er opråbet efter FE’s seneste vurdering egentlig ganske enkelt:

Bestyrelser og direktioner: Få sikkerheden på dagsordenen. Få planerne gennemgået. Få medarbejderne med.

Ikke næste år.

Ikke når den første alvorlige hændelse rammer.

Nu.

Del: