It-direktør hos Energinet: "At Danmark skulle gå i sort er et ekstremt teoretisk eksempel"

En kommende rapport fra Rigsrevisionen om it-sikkerheden hos Energinet med ansvar for strømmen i Danmark viser flere røde advarselslamper. Læs her, hvordan it-direktøren fra Energinet reagerer på den kommende rapport.

Artikel top billede

It-direktør i Energinet, Morten Gade Christensen, mener ikke, at den kommende kritik fra Rigsrevisionen er så slem, som den måske kan se ud til.

Ingen strøm i hele Danmark, der er hensat i mørke og uden fungerende elektricitet.

Sådan lyder det helt store skrækscenarie, hvis dele af den kritiske danske infrastruktur falder i hænderne på ondsindede hackere.

Det skrækscenario er dog langtfra sandsynligt ifølge it-direktør Morten Gade Christensen fra Energinet, der har ansvaret for at drive de overordnede systemer til el- og gas-systemer i Danmark.

Heller ikke selvom Energinet har flere røde og gule advarselslamper blinkende end grønne klarmeldinger i en sikkerhedsrapport fra Rigsrevisionen, der ser dagens lys i starten af næste måned.

I Rigsrevisionens rapport bliver flere myndigheder gennemset på sikkerhedsfronten, og i revisionen kommer Energinet ikke ligefrem til at fremstå som et uindtageligt fort.

"Vi er blevet undersøgt på 30 punkter med blandt andet styring af kontrollen med betroede medarbejdere, deres adgang til systemerne og brugeradfærd, og det bliver ikke et skønmaleri," erkender Morten Gade Christensen over for Computerworld.

Et ret sort scenario

Han fortæller, at på den såkaldte CMMI-skala (Capability Maturity Model Integration) fra 1 til 5, scorede Energinet sidste år 2.

Det er trods alt forbedret i år, hvor Energinet når i mål med den ønskede score på 3. Dermed forventer Energinet også, at det vil lykkes at indfri ambitionen om at opnå en score på 4, som er målet i 2017.

Læs også: It-sikkerhed i energibranchen: Her fejler virksomhedernes ledelser

Morten Gade Christensen fra Energinet forklarer samtidig, at flere af Rigsrevisionens ankepunkter er blevet udbedret siden revisionen i starten af året.

"Vi mangler dog stadig at forbedre en del omkring vores processer og procedurer, der gør, at vi kan udføre vores interne kontroller med en vis sandsynlighed. Det arbejde tager bare lang tid, og det skal forankres igennem blandt andet uddannelse af medarbejdere og leverandører," siger han.

"Desuden skal vi have implementeret vores tiltag i et år, før det tilfredsstiller Rigsrevisionen. Det arbejde har stået på i et stykke tid før revisionen, så vi står reelt en del bedre end Rigsrevisionens situationsbillede fra starten af året viser," fortsætter Morten Gade Christensen.

Betyder disse mangler, at der kan slukkes for lyset i hele Danmark?

"Nej, i allerværste fald vil det dreje sig om et kortvarigt blink med lyset. Vores system er designet, så det kan styres manuelt fra flere hundrede stationer rundt om i landet. At Danmark skulle gå i sort er et ekstremt teoretisk eksempel, fordi vi har multiredundans på alle systemer," lyder det fra Morten Gade Christensen.

Hemmelige produktnavne

Computerworld har søgt aktindsigt i revisionerne af jeres sikkerhed. Hvorfor får vi kun udleveret rapporter, der er mere eller mindre sorte af overstregninger?

"Det skyldes, at vi gemmer oplysninger, der kan kompromittere vores sikkerhed. Meget banalt kan eksempelvis softwareproduktnavne afsløre en del af vores forsvarsmekanismer, og det er vi ikke villige til at udlevere til offentligheden."

Nu er det ikke første gang, at I kommer dårligt ud af en ekstern sikkerhedsrevision. Sidste år havde I selv bestilt en rapport hos revisionshuset PwC, hvor I også mødte kritik. Hvad kan du som CIO bruge al den kritik til?

"Vi kan i allerhøjeste grad bruge revisionerne til at komme højere op på CMMI-skalaen. Der er ikke noget i sikkerhedsrevisionerne, der kommer bag på os, men revisionerne er med til at gøre os skarpe på, hvor skoen trykker."

Sover roligt om natten

Hvor meget bruger I på it-sikkerhed sådan helt generelt?

"I år har vi opgraderet vores industrielle SCADA-systemer for godt 100 millioner kroner. Udover SCADA-opgraderingen bruger vi i år et trecifret millionbeløb på it-sikkerhed."

I har også bestilt et hackerangreb foretaget af sikkerhedsfirmaet CSIS Group, der ikke kunne komme til systemerne ved at benytte det, som selskabet kalder for 'typiske angrebsmetoder'. Betyder det så, at ingen kan komme ind og styre de kritiske systemer til styring af elektriciteten?

"Nej, jeg kan ikke udstede garantier på den måde."

Så det er altså muligt at hacke Energinet?

"Som sagt kan jeg ikke udstede garantier. Jeg kan dog sige, at jeg sover ganske fint om natten."

Læs også: 

Sådan arbejder Statens It med at stramme sikkerhedsskruen

Voldsomt fokus på it-sikkerhed kan være en guldgrube - men langt fra alle hiver gevinsten hjem

BEC Financial Technologies

Business analyst (Senior)- Scoutz

Københavnsområdet

Politiets Efterretningstjeneste

Er du vores næste iOS hacker?

Københavnsområdet

Jyske Bank

Senior Data Engineer til Data Warehouse

Københavnsområdet

Navnenyt fra it-Danmark

inciro K/S har pr. 1. februar 2026 ansat Lasse Fletcher som Cloud Consultant. Han skal især beskæftige sig med Governance og struktur i cloud miljøer. Han kommer fra en stilling som IT Tekniker hos CBrain A/S. Han er uddannet datatekniker med speciale i infrastruktur. Han har tidligere beskæftiget sig med kunde onboarding, Identitets styring, sikkerhed og IaC. Nyt job

Lasse Fletcher

inciro K/S

Idura har pr. 1. januar 2026 ansat Lars Mørch, 54 år,  som VP of Sales. Han skal især beskæftige sig med Iduras salgsorganisation, implementere en ny go-to-market-model og sikre udviklingen af virksomhedens identitetsplatform. Han kommer fra en stilling som Regional Vice President hos Avallone. Han er uddannet på CBS og har en BA i Organization & Innovation. Han har tidligere beskæftiget sig med internationalt SaaS-salg og forretningsudvikling fra både scale-ups og globale teknologivirksomheder. Nyt job

Lars Mørch

Idura