På baggrund af trusselsvurderingen og sårbarhedsanalysen iværksættes der følgende tiltag, der skal styrke cyber- og informationssikkerheden i sektoren. Disse er beskrevet nærmere i afsnit 4.1.1.- 4.1.8.
4.1.1 Søfartens cyber- og informationssikkerhedsenhed
Til at håndtere opgaven med at implementere søfartssektorens strategi for cyber- og informationssikkerhed har Søfartsstyrelsen etableret Søfartens cyber- og informationssikkerhedsenhed, hvis formål det er at sikre, at strategiens initiativer udføres. Enheden skal på baggrund af aktuelle trusselsvurderinger og gennem et indgående kendskab til søfartssektoren (aktører, tjenester og infrastruktur) rådgive og fungere som et samlende kommunikationspunkt vedr. cyber- og Informationssikkerhed for hele søfartssektoren samt have en intern ekspertfunktion vedr. cyber- og informationssikkerhed i Søfartsstyrelsen.
De primære opgaver i denne forbindelse vil være at formidle, efterspørge, skabe og validere IT-sikkerhedsrelateret information mellem søfartssektorens aktører. Andre opgaver vil fx være koordination og gennemførelse af faglige workshops og konferencer, relateret til specifikke IT-sikkerhedsproblemstillinger i søfartssektoren. Der vil blive udarbejdet en handlingsplan for de konkrete indsatser, som skal gennemføres i tæt samarbejde med sektoren, fx om kompetenceudvikling, håndhævelse, regulering, leverandørstyring og informationsindsatser.
4.1.2 Implementering af EU- og International lovgivning
EU’s Net- og informationssikkerhedsdirektiv (NIS-direktivet) trådte i kraft den 9. maj 2018 og har til formål at øge sikkerheden i de tjenester, der er afhængige af net- og informationsteknologi. Som én af sektorerne nævnt i direktivet skal søfartssektoren leve op til direktivets krav om bl.a. udpegning af operatører af væsentlige tjenester og indberetning af sikkerhedshændelser. Det følger af NIS-direktivet, at operatører af væsentlige maritime tjenester i søfartssektoren hurtigst muligt skal indberette hændelser, der har haft væsentlige konsekvenser for kontinuiteten af den maritime tjeneste, til Søfartsstyrelsen (Søfartens cyber- og informationssikkerhedsenhed) og til CFCS.
Søfartsstyrelsen udsteder derfor primo 2019 en bekendtgørelse om sikkerhed i net- og informationssystemer af betydning for skibes sikkerhed og deres sejlads, der implementerer NIS-direktivet i Danmark på dette område. Det følger af bekendtgørelsen, at der fastsættes krav til rederier og skibe samt til visse udbydere af maritime tjenester. Det betyder, at danske rederier og skibe, som anvender net- og informationssystemer, skal inkludere cybersikkerhed 6 i deres risikostyringstiltag med henblik på at skibene kan sejle sikkert. Derudover skal de underrette Søfartsstyrelsen og CFCS om hændelser, som er omfattet af bekendtgørelsen, og har konsekvenser for skibenes sikkerhed og deres sejllads.
Større lastskibe og passagerskibe er omfattet af den internationale kode for sikker skibsdrift (ISM), og skal efter disse regler allerede tage hensyn til cybersikkerhed. Andre skibe kan også have sårbare systemer, som fx elektroniske søkort og kommunikationssystemer, og skal derfor også leve op til passende sikkerhedskrav. Bekendtgørelsen indeholder derfor en hjemmel til, at Søfartsstyrelsen kan fastsætte nærmere krav til disse skibe.
Baseret på den ovennævnte risiko- og sårbarhedsanalyse vil Søfartsstyrelsen fastlægge hvilke andre skibe, som bør omfattes af cyber- og informationssikkerhedskrav. Herudover anvender skibe i dansk farvand en række digitale maritime tjenester, som forsyner skibene med data, eller som overvåger skibenes færden. Det omfatter bl.a. Vessel Traffic Service (VTS), der overvåget skibstrafikken i hhv. Storebælt og Øresund, sejladsinformation (navigationsadvarsler) til skibsfarten i danske farvande og informationsudvekslings-systemer som AIS (Automatic Identification System). Efter bekendtgørelsens ikrafttrædelse vil Søfartsstyrelsen udarbejde en liste over operatører af maritime tjenester, som er omfattet af bekendtgørelsen. Denne liste vil også blive fremsendt til EU-Kommissionen. Mindst hvert andet år vil Søfartsstyrelsen foretage denne vurdering og opdatere listen
Tilsynet med skibe og rederier vil indgå i de periodiske syn, som Søfartsstyrelsen allerede i dag udfører, og der vil fremadrettet også blive ført tilsyn med maritime tjenester.
4.1.2.1 Søfartsstyrelsens internationale indsats:
For dansk søfart og Søfartsstyrelsen er det vigtigt, at reguleringen af søfartssektoren i udgangspunktet foregår på internationalt niveau. Det skyldes, at søfarten i sin natur er global. Det er derfor en grundlæggende dansk prioritet, at dansk søfartsregulering er i overensstemmelse med internationale regler, og således at der er fælles globale regler for cybersikkerhed for alle rederier og skibe. Dette skal medvirke til et fælles højt globalt cyber- og informationssikkerhedsniveau, da det er den eneste måde at sikre, at skibe der sejler igennem danske farvande, eller anløber danske havne, lever op til en rimelig standard på cyber- og informationssikkerhedsområdet. Det vil desuden skade danske rederier og søfart generelt, hvis Danmark eller EU fastsætter strengere eller bare anderledes krav end resten af verden, da det vil kunne medføre konkurrenceforvridende rammevilkår.
Søfartsstyrelsen vil derfor arbejde for, at søfartssektorens rammer for cyber- og informationssikkerhed bliver globale og forhandles i regi af FN’s Søfartsorganisation (IMO), og der etableres relevante samarbejder både internationalt og i EU landene, så danske rederier kan anvendes samme globale standarder til at forebygge cyberangreb.
4.1.3 Brugervenlige anbefalinger til søfartssektorens aktører
Digitalisering og automatisering af systemer og processer inden for søfartssektoren understøtter blandt andet målsætninger om sikker og effektiv godshåndtering, forøget sejladssikkerhed, minimering af brændstofforbrug, forbedrede kundeoplevelser i form af fleksible og brugervenlige kundeplatforme, men også målsætninger om overholdelse af internationale regler om fx skibssyn, beredskabsplanlægning, miljøhensyn, personsikkerhed og transport af farligt gods. Den øgede afhængighed af digitale løsninger introducerer, som nævnt i risiko- og sårbarhedsanalysen, imidlertid en række sårbarheder, der kan resultere i hændelser, som kan føre til nedbrud af skibs- og logistiksystemer, person- og materielskade, påvirke fremkommeligheden negativt eller påvirke kommunikationen til kunderne.
Konkret iværksættes følgende initiativer:
Søfartsstyrelsen vil udarbejde konkrete og brugervenlige anbefalinger, der skal medvirke til et øget fokus på cyberog informationssikkerhed i sektoren. Det drejer sig bl.a. om følgende overordnede anbefalinger:
- cyber- og informationssikkerhed kræver ledelsens opmærksomhed og prioritering,
- fundamentet for arbejdet med cyber- og informationssikkerhed udspringer af et kontinuerligt fokus på risiko-og sårbarhedsvurdering,
- der bør gennemføres årlige beredskabsøvelser i de enkelte organisationer og
- der bør hos maritime operatører af væsentlige tjenester altid forefindes Business Continuity Planer for alle kritiske systemer og forretningsprocesser.
- Derudover skal Søfartens cyber- og informationssikkerhedsenhed, gennem konkrete anbefalinger støtte og rådgive søfartssektorens aktører til at kvalificere deres videre indsats for at styrke cyber- og informationssikkerheden i de enkelte organisationer.
Initiativerne udmøntes og implementeres gennem et tæt samarbejde med fx Danske Rederier samt gennem direkte møder med erhvervets aktører, herunder fx rederier og udstyrsproducenter.
4.1.4 It-sikkerhedskultur og awareness
Søfartssektoren har altid haft stor fokus på sikkerhed og er derfor nået langt i arbejdet med den generelle sikkerhed i forbindelse med søfart. Fokus på fx medarbejder-, transport-, gods-, og ikke mindst sejlads- og søsikkerhed har ført til, at der i dag er en god sikkerhedskultur i søfartssektoren. Denne sikkerhedskultur skal nu udbygges til også at omfatte cyber- og informationssikkerhedsområdet, der involverer mennesker, teknologier og processer i forhold til brud på cyber- og informationssikkerheden.
En stærk ledelsesforankring i forhold til cyber- og informationssikkerhed er en synlig indikator, både eksternt og internt, for en organisations modenhed på området. En tydelig ledelsesopbakning fremmer og understøtter en positiv sikkerhedskultur, der igen understøtter et effektivt sikkerheds- og awareness program, som igen fremmer sikkerhed på alle niveauer og alle områder i organisationen. En god cyber- og informationssikkerhedskultur skabes dog ikke kun via regler og procedurer, men i meget høj grad af mennesker i deres daglige arbejde, herunder den adfærd, som efterspørges og udøves. Derfor er sikkerhedskultur båret af sikkerhedskommunikation og sikkerhedsledelse er en vigtig forudsætning for opnåelse af et højt awareness-niveau blandt søfartssektorens aktører.
Konkret iværksættes følgende initiativer:
Søfartsstyrelsen vil gennem målrettet og fagligt funderede awareness-kampagner øge det generelle awarenessniveau i søfartssektoren. I tæt samarbejde med sektorens aktører skal der årligt gennemføres awareness-kampagner på tværs af sektoren. Det kan fx være informationskampagner om GDPR compliance, men kan også være gennemførelse af mere direkte og fokuserede kampagner om beskyttelse mod phishing mail eller, hvordan man opnår den størst mulige mobilsikkerhed.
4.1.5 Fokusering på standardiserede processer i relation til cyber- og Informationssikkerhedsledelse
Det er i dag obligatorisk for alle danske statslige myndigheder at følge ISO 27001 standarden, der er en anerkendt og udbredt international sikkerhedsstandard, der blandt andet fastsætter best practice for styring af informationssikkerhed. ISO 27001 standarden kan dog med fordel suppleres med National Institute of Standards and Technologys (NIST) rammeværktøj for cybersikkerhed. Hvor ISO 27001 standarden typisk anvendes i Europa, anvendes NIST’s rammeværktøj ofte i en mere global kontekst. Selvom de to standarder naturligvis overlapper en del, har de dog forskellige styrker. ISO 27001 standarden fokuserer primært på styring og processer, mens NIST har et stærkere fokus på de tekniske sikkerhedstiltag. Således komplementerer de to standarder hinanden.
Gennem anvendelse af anerkendte It-sikkerhedsstandarder kan søfartssektoren opnå en effektiv It-sikkerhedsledelse, der passer til søfartssektorens særlige behov samt sikre, at denne effektivitet fastholdes gennem en standardiserede proces for løbende forbedring. Det betyder, at it-sikkerheden løbende opdateres, således at søfartssektoren er i stand til at håndtere udfordringerne i en digital verden under konstant forandring og angreb.
Konkret iværksættes følgende initiativer:
- Arbejdet med cyber- og informationssikkerhedsledelse i søfartssektoren skal styrkes gennem fokusering på standardiserede processer i relation til cyber- og informationssikkerhedsledelse, herunder anvendelse af anerkendte IT-sikkerhedsstandarder, der stiller krav til etablering, implementering, vedligeholdelse og løbende forbedring af et ledelsessystem for It-sikkerhed.
- Der skal anvendes en risikostyret proces, der sikrer og bevarer fortrolighed, integritet og tilgængelighed af information således, at der opnås bedst mulig beskyttelse af informationer mod uautoriseret videregivelse eller adgang.
4.1.6 Sikre et vedvarende og robust cyber- og informationssikkerhedsberedskab i søfartssektoren
”Det er ikke et spørgsmål, om en organisation bliver ramt af en It-sikkerhedshændelse, men om hvornår. Ja måske er organisationen allerede ramt, men er bare ikke klar over det.” Uanset hvor godt man som organisation sikrer sig, vil der på et eller andet tidspunkt ske en It-sikkerhedshændelse. Det kan fx være et utilsigtet nedbrud af et administrativt system, et brud på persondataloven eller en fuldstændig lammelse af produktionsapparatet pga. et udefrakommende cyberangreb. Uanset, hvordan en It-sikkerhedshændelse udmønter sig, er det vigtig at have systemer klar til at sikre overblik samt have etableret og afprøvet et passende beredskab, der kan håndtere de It-sikkerhedshændelse man risikerer at blive ramt af.
It-beredskabsstyring eller Business Continuity Management handler om at sikre en organisation i tilfælde af It-sikkerhedshændelse, der rammer produktionsapparatet, herunder forretningskritiske processer, systemer og produkter. Dette omtales også som Respond & Recover og skal sikre, at organisationens IT-understøttelse kan genetableres i tilstrækkelig grad inden for en ønsket tidsperiode med udgangspunkt i, hvornår opgavevaretagelsen bliver truet i en grad, hvor konsekvenserne er uacceptable.
Konkret iværksættes følgende initiativ:
Et vedvarende og robust cyber- og informationssikkerhedsberedskab i søfartssektoren opnås ved at Søfartsstyrelsen rådgiver sektoren generelt om IT-beredskabsstyring, herunder vigtigheden af en beredskabsplanlægning, der sikrer, at planerne fx omfatter alvorlige IT-sikkerhedshændelser, der fuldstændig lammer alle former for IT-systemer samt sikrer, at alle involverede medarbejdere kender deres funktioner og er i stand til at udføre dem.
4.1.7 Udvekslingspunkt mellem søfartssektorens aktører og CFCS
Søfartsstyrelsen vil fungere som udvekslingspunkt mellem søfartssektorens aktører og CFCS. De primære opgaver i denne forbindelse vil være at formidle, efterspørge, skabe og validere IT-sikkerhedsrelateret information mellem parterne. Andre opgaver vil fx være koordination og gennemførelse af faglige workshops og konferencer, relateret til specifikke IT-sikkerhedsproblemstillinger i søfartssektoren.
Givet søfartssektorens globale karakter kan det være nødvendigt at etablere kontakt til pålidelige internationale samarbejdspartnere med, hvem man kan dele erfaringer og viden inde for IT sikkerhedsområdet. Der er blandt andet fra USA tilkendegivet interesse for indsigt i den danske regerings cyber- og informationssikkerhedsstrategi, og det vil derfor være hensigtsmæssigt at fremme en global koordinering med væsentlige aktører inden for området.
Konkret iværksættes følgende initiativer:
Søfartsstyrelsen ønsker
- I tæt samarbejde med CFCS at kunne analysere og formidle trusselsbilleder for søfartssektoren, således at cybertrusler kan imødegås hurtigt og effektivt,
- at bidrage til udarbejdelse af trusselsvurderinger i samarbejde med CFCSs trusselsvurderingsenhed,
- at stå for den løbende kontakt (gateway) til de relevante aktører i søfartssektoren og bidrage til, at viden direkte kan understøtte arbejdet med cybersikkerhed i sikkerhedsorganisationerne hos sektorens myndigheder og virksomheder
- at bidrage til øget globalt fokus og samarbejde vedr. maritim cybersikkerhed.
4.1.8 Indstationering af søfartsmedarbejder hos CFCS
Der indstationeres en søfartsmedarbejder CFCS. Dette skal sikre og understøtte, at CFCS har den nødvendige viden om søfarten og kompetencer til rådighed, som Søfartsstyrelsen og søfartssektoren herefter kan drage nytte af i sit arbejde med at sikre et højt cyber- og informationssikkerhedsniveau.
4.2 Det maritime cyber- og informationssikkerhedsforum
For at muliggøre erfaringsudveksling og vidensdeling på tværs af søfartssektoren, etableres det maritime cyber- og informationssikkerhedsforum.
Forummet skal bestå af It-sikkerhedsrepræsentanter fra danske myndigheder med direkte berøring til det maritime område. Søfartsstyrelsen vil varetage koordinations- og sekretærfunktionen i det maritime cyber- og informationssikkerhedsforum, og det forventes, at medlemmerne skal kunne udveksle erfaringer med hinanden i forhold til konkrete IT-sikkerhedstiltag. Forummet skal fx kunne bruges til at drøfte, hvordan forskellige sikkerhedshændelser er blevet håndteret af de berørte parter, således at alle forummets medlemmer kan drage nytte af de erfaringer man har gjort sig i de givne situationer.
Forummets primære formål er at;
- stå for koordination af håndteringen af cyber- og informationssikkerhed på tværs af søfartssektoren,
- gennem vidensdeling at identificere og konkretisere områder, hvor der i fællesskab kan iværksættes initiativer, der styrker søfartssektorens cyber- og informationssikkerhed.
Det maritime cyber- og informationssikkerhedsforum skal gennemføre en række initiativer gennem strategiens levetid. Disse er beskrevet nærmere i afsnit 4.2.1.-4.2.3.
4.2.1 Øget awareness-niveau gennem samarbejde og vidensdeling i søfartssektoren
Vidensdeling i søfartssektoren handler om at samarbejde på tværs af fagområder samt om at udnytte den cyber- og informationssikkerhedsviden, der allerede eksisterer i de enkelte myndigheder inden for søfartssektoren. Dette skal opnås ved at sikre, at aktører der har behov for viden, får adgang til viden.
Søfartens cyber- og informationssikkerhedsforum skal:
- gennem møder og workshops sikre samarbejde og vidensdeling om cyber- og informationssikkerhed på tværs af søfartssektorens aktører,
- gennem vidensdeling identificere om der, på tværs af ressortområder, er særlige udfordringer, der i fællesskab kan/skal imødegås i relation til cyber- og informationssikkerhed,
- identificere eventuelle grænseflader til allerede eksisterende cyber- og informationssikkerhedsfora, nationalt som internationalt.
4.2.2 Fælles beredskabs- og varslingsplan til håndtering af It-sikkerhedshændelser
Vidensdeling om cyber- og informationssikkerhed er ligeledes et spørgsmål om beredskabsplanlægning og varsling, herunder om at få den relevante viden hurtigere frem til alle. Når en myndighed fx erkender, at den er udsat for et phishing-angreb, så skal denne viden deles og bringes videre hurtigst muligt, så også andre myndigheder kan bruge denne viden med det samme. Søfartens cyber- og informationssikkerhedsforum skal:
- etablere en fælles beredskabsplan til håndtering af IT-sikkerhedshændelser og for varsling af andre relevante myndigheder i tilfælde af beredskabets aktivering,
- på sigt afdække behovet og mulighederne for udvikling af et digitalt samlingspunkt/en kommunikationsplatform, hvor cyber- og informationssikkerhedsviden bliver gjort tilgængelig og søgbar for søfartssektorens myndigheder og interessenter.
4.2.3 Planlægning og gennemførelse af fælles cyber-og informationssikkerhedsøvelser
Cyber- og informationssikkerhedsøvelser bør være en central del af alle myndigheders cyberberedskab. Formålet med disse øvelser er at afprøve og udvikle myndighedernes medarbejdere, planer, procedurer og teknologi samt samarbejdsrelationer. Alle søfartssektorens myndigheder bør derfor som standard planlægge og afholde regelmæssige og varierede øvelser, for at forberede håndteringen af relevante og aktuelle cybertrusler. Dette sker bedst ved, at myndighederne både afholder egne interne øvelser samt deltager i tværgående øvelser med fokus på samarbejde.
Søfartens cyber- og informationssikkerhedsforum skal:
- udarbejde beredskabsplaner til imødegåelse af relevante og aktuelle cybertrusler,
- koordinere fælles cyber-og informationssikkerhedsøvelser. Der skal fx gennemføres tværgående beredskabsøvelser, hvor der trænes scenarier, hvor flere aktører på tværs af søfartssektoren bliver ramt af samtidige cyber- og informationssikkerhedshændelser.