CER-direktivet og hændelsesrapportering: Hvordan identificerer du de risici, der kan påvirke kritiske funktioner?

Mange organisationer forbereder sig på de krav, der følger af den danske implementering af CER-direktivet, den såkaldte CER-loven (samsik.dk/cer/hvad-er-cer/).

Hvis din organisation er blevet udpeget som en kritisk enhed, skal du blandt andet kunne dokumentere, hvordan risici identificeres, vurderes og håndteres.

For mange starter udfordringen med ét centralt spørgsmål:

Hvordan ved vi, hvilke hændelser der kan påvirke vores kritiske funktioner?

Her er en systematisk risikovurdering ofte det første skridt.


Når virksomheder vurderer deres robusthed, fokuserer mange på interne processer og cybersikkerhed. Men hændelser opstår ofte i grænsefladen mellem organisationen og omverdenen.

Eksempler kan være:

  • Uautoriseret adgang til området
  • Påkørsel af kritisk infrastruktur
  • Fejl på porte, adgangskontrol eller andre sikringssystemer
  • Strømsvigt og tekniske driftsforstyrrelser
  • Omgåelse af eksisterende sikringsforanstaltninger
  • Kombinationer af fysiske og digitale hændelser
  • Andre forhold, der kan påvirke kritiske funktioner, såsom ekstremt vejr, forsyningssvigt, menneskelige fejl eller forhold hos leverandører og samarbejdspartnere

Ikke alle hændelser skyldes bevidste angreb. Fejl, driftsforstyrrelser og tekniske svigt kan have lige så stor betydning for organisationens evne til at opretholde kritiske funktioner.

CER-direktivet stiller krav om, at kritiske enheder arbejder risikobaseret med beskyttelse af deres aktiviteter og funktioner.

Det forudsætter blandt andet, at organisationen:

  • Forstår sine relevante trusler
  • Kender sine sårbarheder
  • Vurderer potentielle konsekvenser
  • Har planer for håndtering af hændelser
  • Kan dokumentere sit arbejde med robusthed og modstandsdygtighed

En risikovurdering skaber grundlaget for disse aktiviteter og gør det lettere at prioritere de områder, hvor risikoen er størst.

En struktureret gennemgang af virksomhedens perimeter og fysiske sikring kan afdække forhold, der påvirker organisationens robusthed.

Det kan blandt andet omfatte:

  • Svagheder ved hegn, porte og barrierer
  • Kritiske adgangspunkter
  • Manglende redundans i sikringssystemer
  • Utilstrækkelige procedurer ved hændelser
  • Mangelfuld dokumentation og registrering
  • Manglende sammenhæng mellem tekniske og organisatoriske foranstaltninger

Resultatet er et bedre grundlag for at prioritere investeringer i fysisk sikring og beredskab.


Fra risikovurdering til effektiv hændelsesrapportering

Visse hændelser med væsentlig påvirkning af kritiske tjenester kan efter CER-reglerne skulle rapporteres til relevante myndigheder. Når organisationen har kortlagt sine risici og kritiske funktioner, bliver det lettere at håndtere hændelser systematisk. 
Det giver bedre muligheder for at:

  • Vurdere hændelsers betydning for driften
  • Dokumentere konsekvenserne
  • Understøtte rapportering til relevante myndigheder
  • Forbedre beredskabsplaner og procedurer
  • Styrke organisationens modstandsdygtighed over tid

Jo bedre forståelse organisationen har af sine risici, desto stærkere fundament får den for både compliance og robust drift.


Perimeterbaseret risikovurdering som en del af arbejdet med øget modstandsdygtighed

For mange organisationer er perimeteren det første lag af den fysiske sikring og et vigtigt udgangspunkt for arbejdet med robusthed.

En perimeterbaseret risikovurdering giver indsigt i de trusler, sårbarheder og konsekvenser, der kan påvirke driften, og understøtter et mere risikobaseret arbejde med CER-direktivet.

 


Vil du vide mere?

Det kan være en udfordring at omsætte CER-kravene til konkrete handlinger og samtidig sikre, at arbejdet med risikovurdering og hændelsesrapportering tager udgangspunkt i de risici, der faktisk kan påvirke driften.

Hos Heras har vi etableret et Kompetencecenter for Resilience, som hjælper organisationer med at styrke deres modstandsdygtighed og arbejde mere systematisk med kravene i CER-direktivet.

Kontakt os for en dialog om, hvordan en perimeterbaseret risikovurdering af jeres fysiske sikring kan understøtte arbejdet med CER, hændelsesrapportering og robust drift.

 


Kontakt Kompetencecenter Resilience

Du er altid velkommen til ringe eller skrive til vores Kompetencecenter Resilience, hvis du har spørgsmål.

Rune Jeff Frederiksen

Sales Director of Aftermarket and Temporary Security

Rune Jeff Frederiksen

Troels Ejsing Bak

‪Salgschef Resilience & Aftersales

phone+45 31 14 52 54

mailtroels.bak@heras.com

Troels Ejsing Bak

Daniel Puccio

Service, Aftersales

phone+45 31 19 27 79

maildaniel.puccio@heras.com

Daniel Puccio

Per Andreasen

Resilience-Vulnerability-Data Specialist

phone+45 31 26 94 92

mailPer.Andreasen@heras.com

Per Andreasen

Mogens Dam

Project Director

phone+45 53 76 17 49

mailmogens.dam@heras.com

Mogens Dam

Lad os tage en snak om dine sikrings­behov

Du er altid velkommen til at ringe eller skrive til os – uanset om det drejer sig om et konkret tilbud eller blot rådgivning.

Kontakt kundeservice

phone+45 70 10 70 77

mailinfo.dk@heras.com

Kontakt kundeservice

keyboard_arrow_up