NVE vil ha økt oppmerksomhet på digitale trusler i kraftsektoren
KraftCERT publiserte nylig sin årlige trusselvurdering for kraftsektoren. Analysen peker på nye utfordringer med et endret trusselbilde og tettere integrering mellom digitale systemer. NVE vil ha særlig oppmerksomhet rettet mot disse truslene i oppfølging av sektoren.
- Kraftsektoren har høy oppmerksomhet på digitale trusler, men bransjen må blir enda bedre. Integrasjon mellom digitale systemer, og gammelt utstyr, utgjør en betydelig risiko. Dette vil vi følge opp framover, sier seksjonssjef for digital sikkerhet i kraftforsyningen, Ane Torvanger Brunvoll i NVE.
Tettere integrering øker risikoen
KraftCERT er et norsk sektorbasert cybersikkerhetsmiljø som hjelper kraft-, petroleums-, vann- og industrisektoren med å beskytte seg mot digitale angrep.
Før sommeren publiserte KraftCERT sin årlige trusselvurdering for petroleums- og kraftsektoren. Rapporten peker på behovet for økt årvåkenhet i både IT- og OT-miljøer, og understreker betydningen av et helhetlig sikkerhetsarbeid på tvers av virksomheten.
IT-systemer håndterer virksomhetens data, informasjon og administrative prosesser, mens OT-systemer brukes til å styre, overvåke og regulere fysiske prosesser i kraftforsyningen. Etter hvert som disse miljøene blir tettere integrert, øker også behovet for å forstå hvordan sårbarheter i ett system kan få konsekvenser for det andre.
Cyberkriminalitet vurderes fortsatt som den mest vedvarende trusselen mot kraftsektoren. Angrep mot IT-systemer utgjør en reell risiko og kan påvirke driften der IT- og OT-miljøene er tett koblet sammen. Svakt sikrede OT-systemer er spesielt utsatt og kan forsterke konsekvensene av slike hendelser. Samtidig er tradisjonelle angrepsmetoder som phishing fortsatt svært utbredt og representerer en betydelig trussel.
Hva betyr dette for kraftsektoren?
Kraftsektoren har et høyt sikkerhetsnivå i OT-miljøene med tydelige myndighetskrav. Samtidig er sektoren sårbar gjennom koblingen mellom IT- og OT-systemer, samt avhengigheter til eksterne leverandører. De mest sannsynlige hendelsene er driftsforstyrrende angrep som indirekte påvirker virksomheten gjennom IT-hendelser og sikkerhetstiltak som nedstenging eller isolering av systemer.
Destruktive angrep har som formål å påføre fysisk skade på infrastruktur, utstyr eller miljø. Dette vurderes som mindre sannsynlige på kort sikt, fordi de krever betydelige ressurser og spesialisert kompetanse. Samtidig gjør kraftsektorens samfunnskritiske rolle og strategiske betydning at den er et attraktivt mål for statlige aktører med interesse for etterretning og kartlegging av sårbarheter.
- Kraftsektoren er underlagt et strengt regelverk gjennom Energiloven, Kraftberedskapsforskriften og Digital sikkerhetsforskriften. Likefullt må håndteringen av trusler tilpasses stadig nye trusler. Økt digitalisering i sektoren gir store muligheter, men også risikoer som vi og sektoren tar på alvor, sier Torvanger Brunvoll.
Kunstig intelligens endrer angrepsbildet
Utviklingen innen kunstig intelligens (KI) bidrar til at cybertrusler kan utvikles og gjennomføres raskere enn tidligere. Verktøy basert på KI gjør det enklere å produsere overbevisende phishing-kampanjer, automatisere informasjonsinnhenting og effektivisere ulike faser av et angrep.
Samtidig introduserer KI-baserte løsninger nye angrepsflater. Nye tjenester og integrasjoner med eksisterende systemer kan skape flere inngangspunkter for angripere. Sikkerheten kan derfor ikke være noe vi ordner i etterkant; den må være med fra første dag, gjennom alle oppdateringer, og helt til systemet skrotes.
- Økt bruk av KI gjør at angriperne blir mer effektive og truslene mer omfattende. For å møte denne utviklingen jobber vi tett med både sikkerhetsmyndighetene, KraftCERT og sektoren for at kraftsystemet skal være best mulig sikret mot digitale trusler i årene framover, sier Torvanger Brunvoll.
Les KraftCERT sin trusselvurdering for 2026 her: Trusselvurdering 2026
Hva bør sektoren gjøre nå for å møte disse truslene?
Trusselvurderingen peker videre på at kraftsektoren sannsynligvis vil oppleve enkle og opportunistiske angrep mot sårbare systemer. KraftCERT publiserer derfor en tiltakspakke tilpasset de identifiserte truslene, slik at virksomhetene kan være godt forberedt og ha øvd på relevante hendelser for å sikre en effektiv respons.
For 2026 fremheves blant annet behovet for phishing-resistent multifaktorautentisering, en innloggingsløsning som gjør det vanskeligere for angriper å misbruke stjålne passord gjennom phishingangrep.
KraftCERT understreker også viktigheten av å ha oversikt over og kontinuerlig overvåke virksomhetens digitale angrepsflate, særlig der administrative systemer, driftssystemer og internett er koblet sammen.
Kontaktinformasjon
Ane Torvanger Brunvoll, seksjonssjef TBKD Epost: atbr@nve.no