Virksomheder mangler standarder ved IoT-sikkerhed

Flere virksomheder oplever, at IoT-sikkerhed spiller en central rolle for deres produkt. Men de savner også standarder, som de kan læne sig op ad. Det viser undersøgelse, som Alexandra Instituttet har foretaget i branchen.

Selvom der findes flere fordele ved IoT, kan risikoen for at blive hacket eller lignende også forøges, hvis der ikke er styr på sikkerheden..

18.06.2020

SCM.dk

Sådan lyder nogle af pointerne fra en ny undersøgelse, hvor Alexandra Instituttet har interviewet 26 danske IoT-virksomheder om, hvordan de forholder sig til de risici, det medfører, når man kobler et produkt til nettet.

Det er foregået i regi af CIDI – Cybersecure IoT in Danish Industry, der er et projekt under Industriens Fond, som har til formål at undersøge sikkerheden i danske IoT-produkter.

Virksomhederne oplever først og fremmest, at IoT-sikkerhed spiller en essentiel rolle for deres produkt. Salgstalerne om de nye muligheder med IoT falder ganske enkelt til jorden, hvis ikke virksomhederne kan svare på kundens spørgsmål om, hvordan produktet er sikret.

Virksomhederne ser derfor også en mulighed for positiv brandingværdi i sikkerhed. Dog fylder den negative brandingværdi mindst lige så meget hos virksomhederne. I undersøgelsen nævner de f.eks. frygten for, at deres produkter bliver hacket og misbrugt. 

Derfor styrker virksomhederne deres viden om IoT-sikkerhed, men de savner en standard, de kan læne sig opad. Der er ikke noget facit, og det gør, at kunder og leverandører er usikre på, hvad der er godt nok. Samtidig er de bevidste om, at de kun har deres egen viden og bedste bud på, hvilke risici de nye muligheder lukker op for, og hvordan de undgås.

Ser IoT-sikkerhed som et kritisk forretningsgrundlag
Der findes en del historier og skrækeksempler på mangelfuld it-sikkerhed og virksomheder, der bliver lagt fuldstændig ned. Hvor flere f.eks. husker og henviser til hackerangrebet på Mærsk i 2017, så har IoT ikke haft et så opsigtsvækkende sikkerhedsbrud endnu. 

Bristen i IoT-systemet kan ligge steder, man ikke havde tænkt på. Fordelen ved at kunne styre tusindvis af enheder i stedet for f.eks. at servicere dem manuelt, skal hele tiden holdes op imod risikoen for, at systemet kan hackes og udnyttes. 

Man bringer en vis sårbarhed ind i sit produkt, og flere efterspørger læringscases og viden om, hvad der er best practice på området. Jo mere IoT fylder i forretningen, des større risiko er der også for virksomheden. At udnytte forretningspotentialet kræver derfor også, at man har risikostyringen på plads. 

Som en Formel 1 racer uden sikkerhedsudstyr
Man kan sammenligne IoT-sikkerhed – eller cybersecurity – med det nødvendige sikkerhedsudstyr i en Formel 1-racer. De ekstra stærke sikkerhedsseler og styrtbøjlen er med til at gøre, at man kan køre endnu hurtigere. 

"Lige nu ser vi et skift i kraft af, at vi får billigere hardware og billigere kommunikation. Det åbner op for rapid development, hvor man kan købe noget standard hardware og koble et standardoperativsystem på, og så er man ellers i gang. Det giver konkurrencefordele for nogle virksomheder, der kan koble tjenester på deres produkter. Men er sikkerheden ikke på plads, så åbner de nye muligheder desværre også op for et mareridt af hackede enheder”, siger Gert Læssøe Mikkelsen, leder af Alexandra Instituttets Security Lab.

Finder det svært at finde en plads til IoT-sikkerhed i organisationen 
IoT-sikkerhed er noget andet end klassisk IT-sikkerhed, som typisk ligger i IT-afdelingen. Som med andre funktioner skal nogen i virksomheden eje IoT-sikkerheden, tage ansvaret og danne sig et overblik over risikoen. 

Der er forskel på, hvordan virksomhederne i undersøgelsen i praksis håndterer og placerer denne opgave. Nogle har stor tiltro til, at deres underleverandører har helt styr på sikkerheden, men flere mangler forudsætningerne for at indgå i en dialog omkring det. 

Det viser sig i undersøgelsen, at jo mere modne virksomhederne er i deres tilgang til IoT-sikkerhed, jo mere selvkritiske bliver de også. Jo mere virksomhederne ved, des mere ved de også, hvad de ikke ved – og det gør dem mere skeptiske. 

Læs også: DCSA klar med IoT-standard til containersporing

En procedure, som nogle virksomheder benytter sig af, er interne eller eksterne kodereviews, pen-tests og lignende. Hos de mere modne virksomheder suppleres dette med en organisering, hvor produktets sikkerhed i løbet af udviklingsprocessen skal gennem gates.

 -HCL

Teknologisk Institut Innovation og Digital Transformation

Sponseret

Sådan bliver din SMV resilient i 2025

DACHSER Intelligent Logistics

Sponseret

Fremtidens terminal har 470 scannere

Relateret indhold

22.11.2024SCM.dk

Nordiske virksomheder har 23 milliarder euro bundet i overflødige lagre

21.11.2024SCM.dk

På vej mod mest profitable år siden covid-krisen

20.11.2024AGR

Sponseret

Er dit ERP nok til lagerstyring? Sådan lukker AGR hullerne i forsyningskæden

20.11.2024Columbus

Sponseret

IAMs vigtige rolle i Nuudays digitale transformation

19.11.2024SCM.dk

EU vil styrke cybersikkerheden med nye sikkerhedskrav

19.11.2024SCM.dk

Fremtiden vil byde på store investeringer i cybersikkerhed med AI som livredder

19.11.2024Columbus

Sponseret

ATP om indkøb af IAM-løsninger: ”Skab dialog med leverandører og undgå impulskøb”

19.11.2024SCM.dk

Indspark: I praksis er AI langt fra de sci-fi-scenarier, der dominerer mediebilledet

Jobmarked

Se alle

Hold dig opdateret med SCM.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor ledelse af forsyningskæden, Nyhedsbrevet kommer kun to gange pr. uge.

Se flere temaer

Events

Se alle
DTU Learn for Life
Efteruddannelse
Supply Chain Management (SCM)

Få kompetencer til at designe og lede effektive produktions- og forsyningskæder, også kaldet supply chains, som er en forudsætning for virksomhedens konkurrenceevne.

Dato

31.10.2024

Tid

09:00

Sted

Lautrupvang 15. 2750 Ballerup

Bureau Veritas
Kursus
CSRD-rapportering

EU’s Corporate Sustainability Reporting Directive (CSRD) er en game changer for bæredygtighedsrapportering, da det blandt andet fastsætter ensartede metoder og måleenheder for virksomheders rapportering af miljømæssige, sociale og ledelsesmæssige aspekter (ESG).

Dato

07.11.2024

Sted

Oldenborggade 25-31, 7000 Fredericia

Teknologisk Institut Innovation og Digital Transformation
Konference
Sådan bliver din SMV resilient i 2025

Deltag i denne konference og få indsigt i de udfordringer og muligheder, der bliver vilkårene for danske SMV’er som din i 2025.

Dato

28.11.2024

Tid

09:00

Sted

Aarhus

Bureau Veritas
Webinar
Webinar: Miljømærkninger

I dag findes der et væld af miljømærker, men hvad er deres egentlige værdi, og hvordan vælger man det rette miljømærke for sin virksomhed? Dette webinar vil tage udgangspunkt i ESG-principperne (Environmental, Social, Governance) og undersøge, hvordan miljømærker kan bidrage til at dokumentere jeres indsats på disse tre områder.

Dato

28.11.2024

Tid

10:00

Sted

Online

Bureau Veritas
Webinar
Webinar: ISO 27001 & ISO 27701 certificering

Lær om fordelene ved en ISO 27001 certificering

Dato

29.11.2024

Tid

10:30

Sted

Online

Bureau Veritas
Webinar
Webinar: Learn about AQAP2110 Standards and their requirements

Did you know that suppliers of products and services to the NATO Member Countries Defence Acquisition and Logistics Organizations often must meet relevant NATO quality standards outlined in the AQAP - Allied Quality Assurance Publications?

Dato

11.12.2024

Tid

13:00

Sted

Online