Fem typiske OT-sikkerhedsfejl – og hvorfor virksomheder bør handle nu
Styrelsen for Samfundssikkerhed og Beredskab (SAMSIK) har netop opfordret danske virksomheder til at gennemgå deres OT-sikkerhed. Baggrunden er et skærpet trusselsbillede, hvor cyberangreb mod produktion, energi, vand og transport kan få direkte fysiske konsekvenser.
Nye analyser viser, at de største problemer ofte ikke er avancerede hackerteknikker – men helt basale fejl i sikkerhedsarbejdet.
Hvad er OT-sikkerhed?
OT-sikkerhed (Operationel Teknologi-sikkerhed) er en gren af cybersikkerhed, der beskytter de industrielle kontrolsystemer (ICS) og fysiske systemer (OT), som styrer og overvåger produktionsprocesser, energiforsyning og infrastruktur. I modsætning til IT-sikkerhed, der fokuserer på data, beskytter OT-sikkerhed fysiske processer mod cyberangreb, der kan lamme produktion, forsyning og infrastruktur. Forbindelsen mellem IT og OT øger denne risiko, hvilket gør OT-sikkerhed til en central forretningskritisk del af cybersikkerheden.
Nye internationale analyser af OT-sikkerhed viser, at de største problemer ikke handler om avancerede hackerteknikker – men om basale fejl i sikkerhedsarbejdet. DI Digital udgav i Maj 2025 en meta-analyse af OT sikkerhedslandskabet på dansk, som kan læses her
Manglende adskillelse mellem IT og OT
Alt for mange virksomheder kører stadig med “flade netværk”. Når IT rammes af ransomware, kan produktionen hurtigt blive lammet, som vi så under Colonial Pipeline-angrebet i USA.
Løsning: Indfør klar segmentering og overvågning mellem IT og OT. Ifølge SANS 2024 ICS/OT survey har under 10% af virksomheder har fuld adskillelse af IT og OT, den øgede digitalisering af produktionsmiljøer har flyttet IT ud i OT og gjort det sværere at lave segmentering, ikke desto mindre
Forældede systemer og manglende patching
OT-systemer er ofte baseret på ældre PLC’er, SCADA og firmware, som sjældent opdateres. Internationale analyser viser, at over 10 procent af enhederne har kendte, udnyttede sårbarheder.
Løsning: Anvend en risikobaseret patch-strategi, hvor de mest kritiske systemer prioriteres, og brug kompenserende foranstaltninger hvor patching ikke er muligt. En kompenserende foranstaltning kan være et identitetsstyring setup, der kan tage højde for ældre OT.
Ingen OT-specifik beredskabsplan
Mange virksomheder har en IT-beredskabsplan, men ingen plan for OT. Resultatet er ofte panik-nedlukninger, som både koster dyrt og kan kompromittere sikkerheden.
Løsning: Udarbejd en dedikeret OT-beredskabsplan med roller, scenarier og øvelser. Der er flere cybersikkerhedsleverandører som hjælper virksomheder ramt af ransomware, der melder at virksomheder hvor OT er ramt, betaler dobbelt så hurtigt og dobbelt så meget. Virksomheder bør definere deres maksimale tolerable nedetid – ofte under en uge i produktionssektoren – og afspejle dette i beredskabsplanen.
Usikker adgangskontrol og fjernadgang
Adgang til OT-miljøer sker ofte via usikre VPN’er eller trådløse netværk. En ny rapport viser, at 94 procent af industrielle Wi-Fi-netværk er sårbare over for simple angreb.
Løsning: Indfør multifaktor-login, stærk identitetsstyring og sikre løsninger til fjernadgang. Ofte deler eksterne teknikere VPN-login på tværs af kunder og har høje privilegier i OT-systemerne – en åben invitation til misbrug.
Uklart ansvar og lav modenhed
Kun omkring hver femte industrivirksomhed vurderes globalt som “avanceret” i OT-sikkerhed. Ofte er ansvaret spredt mellem IT, drift og leverandører – med risiko for, at ingen reelt tager ejerskab.
Løsning: Skab klar governance: hvem har ansvaret, hvordan rapporteres risiko, og hvordan kobles indsatsen til NIS2-kravene? NIS2 siger klart og tydeligt at opgaven med cybersikkerheds kan delegeres af bestyrelsen, men ikke ansvaret.
Et wake-up call til dansk erhvervsliv
SAMSIKs opfordring er et tydeligt signal: danske virksomheder skal hæve barren for OT-sikkerhed. Antallet af cyberangreb med fysiske konsekvenser er mere end fordoblet de seneste år, og EU’s NIS2-direktiv stiller nu skærpede krav til både store og små virksomheder i kritiske sektorer.
De fem fejl ovenfor er et godt sted at starte. Det kræver ikke avanceret teknologi – men ledelsesmæssig prioritering, governance og en grundlæggende sikkerhedskultur.
OT-sikkerhed er ikke længere en teknisk niche, men et ledelsesansvar på linje med økonomi og bæredygtighed.