Rundt 170 kraftselskaper – bare fem IKT-tilsyn i året | Sløseri- og idiotikartet · Sløseri- og idiotikartet
IT-prosjekterwarningIdioti
location_onOslo, Oslo
calendar_today2021
Rundt 170 kraftselskaper – bare fem IKT-tilsyn i året
NVE skal passe på IKT-sikkerheten i kraftforsyningen, som omfatter rundt 170 sentrale enheter. Riksrevisjonen fant at NVE de siste seks årene bare hadde gjennomført cirka fem IKT-sikkerhetstilsyn i året, med en metodikk som ikke tester om sikringen faktisk virker.
calendar_todayPublisert: 9. juli 2026
Verifisert
menu_bookKilder: 2 dokumenter
Type sak
Uten prislappDenne saken handler om et vedtak eller en avgjørelse – ikke et konkret kronebeløp.
Idioti-poeng80Komplett vanvidd
Status og kontroll
PublisertVerifisert
Fakta
NVE skal passe på IKT-sikkerheten i kraftforsyningen — men riksrevisjonen fant at de i praksis gjorde bare en håndfull tilsyn per år med en metode som ikke sjekker om sikringen faktisk virker.
Tallene i saken
Rundt 170 virksomheter i kraftforsyningens beredskapsorganisasjon (KBO)
Om lag fem IKT-sikkerhetstilsyn fra NVE per år, i gjennomsnitt de siste seks årene
År: 2021 (Dokument 3:7, 2020–2021)
Hva skjedde?
Riksrevisjonen undersøkte om NVE sørger for god IKT-sikkerhetsberedskap hos landets kraftselskaper. De viktigste enhetene i KBO omfattes av rundt 170 virksomheter. Likevel gjennomførte NVE i gjennomsnitt bare om lag fem IKT-sikkerhetstilsyn årlig i de seks foregående årene.
Hvorfor virker tilsynene svake?
Tilsynsmetodikken er ifølge Riksrevisjonen i stor grad tillitsbasert og tester ikke om internkontrollsystemene faktisk fungerer i praksis. Det betyr at metodikken i liten grad avdekker den faktiske sikkerhetstilstanden.
Mulige samfunnskostnader
Når et tilsyn ikke måler reell motstandskraft kan konsekvensene være økt sårbarhet i kritisk infrastruktur, svekket beredskap og økt risiko for at problemer først oppdages når de rammer. Selv om saken ikke gir regnestykker for kostnader, peker funnene i retning av at overvåkningen av en stor og kritisk sektor er for tynn.
Hva var uklart eller ikke vurdert?
Riksrevisjonen fant også svakheter i NVEs risikovurderinger for valg av tilsynsobjekter, i beredskaps- og varslingsarbeidet, og i oppfølgingen av IKT-sikkerhet hos leverandører. Olje- og energidepartementet ble kritisert for ikke å ha etterspurt tilstrekkelig styringsinformasjon. Rapporten dokumenterer mangler, men gir ikke fullstendig oversikt over konsekvenser på lengre sikt.
Bedre alternativer
Mer praktisk rettede tilsyn som tester om sikkerhetstiltak faktisk fungerer, tettere oppfølging av leverandører og klarere krav om styringsinformasjon fra departementet er naturlige tiltak. Å basere kontroll på dokumentasjon alene er ikke nok når det gjelder kritisk infrastruktur.
Kort sagt: NVE har ansvar for IKT-sikkerheten i en sektor med rundt 170 sentrale virksomheter – men praksis og metode har gitt om lag fem reelle IKT-tilsyn i året, en tilsynsinnsats riksrevisjonen kaller sterkt kritikkverdig.
SATIRE-MERKET
comedy_mask
Med et glimt i øyet
Kraftforsyningen er kritisk infrastruktur, men rekker vi fem tilsyn i året på 170 selskaper, tar det bare 34 år å komme innom alle én gang. Cyberangriperne trenger neppe å vente så lenge.