Mens vi cyber-sikrer forsyningsgiganterne, lader vi bagdøren stå på klem hos de små fjernvarmeværker og vandværker

Klumme: Trusselsniveauet mod dansk infrastruktur er historisk højt. Alligevel fokuserer både it-branchen og politikerne stadig primært på de største forsyningsaktører i sikkerhedsdebatten. Dermed overser vi i alt for høj grad de tusindvis af små forsyningsselskaber, som reelt udgør rygraden i vores kritiske infrastruktur – og efterlader en farlig bagdør på klem for cyberkriminelle.

Artikel top billede

(Foto: Willian Justen de Vasconcellos/Unsplash)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Når vi taler kritisk infrastruktur og oprustning på it-sikkerhed, taler vi ofte om de store aktører. De store energiselskaber. De store budgetter. De store sikkerhedsorganisationer.

Men denne ensporede tilgang afspejler ikke den fulde danske virkelighed, for en enorm del af vores kritiske infrastruktur bæres reelt af mindre og mellemstore forsyningsselskaber.

Danmark har en ekstremt decentral forsyningsstruktur, hvor vi udover de cirka 40 elnetselskaber har knap 350 fjernvarmeværker og over 2.500 almene vandværker, som primært er små, lokale og forbrugerejede. Det er dem, der leverer strøm, vand og varme til os hver eneste dag.

Disse små og mellemstore selskaber er reelt rygraden i den danske kritiske infrastruktur. De er i højeste grad samfundskritiske.

Alligevel overser vi dem i stor stil i den store sikkerhedskabale.

I praksis svarer det til at renovere taget på et hus, mens fundamentet får lov at slå revner.

De lokale forsyningsselskaber kan ikke følge med

Når jeg taler med de små og mellemstore forsyningsselskaber rundt omkring i landet, er et gennemgående tema, at det er svært at følge med udviklingen i trusselsbilledet.

Deres organisation er sjældent gearet med en dedikeret it-sikkerhedsafdeling med ansvar for cybersikkerhed.

Det sker samtidig med, at Center for Cybersikkerhed (CFCS) slår fast, at truslen fra cyberkriminalitet mod vandsektoren er 'MEGET HØJ', mens SektorCERT i øjeblikket opererer med det historisk høje trusselsniveau 'Gul'.

Skydeskiven på de små og mellemstore forsyningsværker er med andre ord gigantisk.

Samtidig er det regulatoriske pres eksploderet. Med NIS2 er governance-kravene blevet skærpet, og bestyrelser og direktioner har fået et formelt ansvar for cybersikkerhed. Det er ikke længere blot et it-spørgsmål nede i kælderen – det er et reelt ledelsesansvar.

Udfordringen er bare, at de lokale selskaber slet ikke kan følge med.

Jeg oplever, at man både politisk og branchemæssigt stadig primært designer løsninger til de største organisationer, alt imens vi forsøger at trække komplekse it-løsninger og tunge rammeværk ned over virkeligheden i de mindre forsyningsselskaber.

Det er budgetter og ressourcekrav, der ganske enkelt ikke matcher hverdagen de steder, hvor det ofte er en lokal "blæksprutte", som har it-ansvaret oven i den daglige drift af anlægget.

Vi skyder over mål

Når cybersikkerhed på den måde gøres til et uoverskueligt monster, fryser organisationerne fast.

Resultatet er ufrivillig lammelse, overimplementering nogle steder og farlig underbeskyttelse andre steder.

Myndighederne er endda selv klar over det.

I Miljøstyrelsens aktuelle strategi for cyber- og informationssikkerhed i vandsektoren fremgår det sort på hvidt, at sikkerhedsniveauet falder i takt med selskabernes størrelse, og at den helt essentielle adskillelse af it- og OT-systemer ofte mangler fuldstændig.

Vi bør derfor tage skyklapperne fra øjnene og indse, at der er brug for en helt anden strategi til at løfte cyberoprustningen hos de mindre aktører i den kritiske infrastruktur.

Vi skal gøre sikkerhed implementerbar – ikke bare dokumenterbar

Samfundets samlede robusthed afhænger ikke kun af de største aktører.

Den afhænger i lige så høj grad af de mange mindre selskaber, der holder hverdagen kørende lokalt. I sidste ende er den samlede kæde kun så stærk som det svageste led.

Samtidig skal vi forstå, at cyberkriminelle er opportunister. De forsøger sjældent at bryde hoveddøren ind hos de bedst beskyttede giganter. De går efter bagdøren. De finder vej ind gennem de mindre underleverandører.

Governance i mindre forsyningsvirksomheder kræver noget helt andet end hos giganterne. Det kræver en klar prioritering baseret på reel risiko, en pragmatisk implementering og frem for alt løsninger, der rent faktisk kan driftes i hverdagen.

Cybersikkerhed er nemlig ikke kun et spørgsmål om teknologi. Det er et spørgsmål om ledelse, ansvar og proportioner.

Derfor er min opfordring til både politikere og branchen: Lad os kigge indad og sikre, at vores løsninger også kan implementeres i praksis – ikke kun på papiret.

Lad os i stedet fjerne kompleksiteten og sænke ambitionerne, så vi kan hjælpe de små forsyningsselskaber i gang og højne det reelle bundniveau.

Høje ambitioner er kun gode, hvis de reelt kan implementeres i virkeligheden.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Computerworld Events

Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

Sikkerhed | Højbjerg, Aarhus

Cyber Security Summit 2026 - Aarhus

Lær om organisationers evne til at modstå, håndtere og komme videre efter alvorlige digitale hændelser, herunder ledelsesansvar, forretningskritiske afhængigheder og de valg, der afgør, om plan B holder, når systemer eller leverandører svigter.

Digital transformation | Aarhus

AI i det offentlige - Aarhus

Hør hvordan offentlige AI-løsninger skaleres til stabil drift med reel effekt. Få erfaringer, arkitekturvalg og styringsgreb fra frontløbere. Lær at bygge fælles AI-infrastruktur med ansvarlighed, sikkerhed og compliance.

Digital transformation | Køge

Derfor skal du videre fra Dynamics AX – og sådan gør du

Computerworld giver klar viden om vejen videre fra Dynamics AX. Du ser forskellen mellem AX og moderne cloud-ERP og får et konkret beslutningsgrundlag for næste skridt. Tilmeld dig og få styr på skiftet til Dynamics 365 FO eller BC.

Se alle vores events inden for it

Navnenyt fra it-Danmark

Pinksky har pr. 1. maj 2026 ansat Alexander Skou Henkel, 39 år,  som Rådgivende konsulent. Han skal især beskæftige sig med optimering af forretningsprocesser i Microsoft platformen. Han kommer fra en stilling som IT forretningskonsulent hos Evobis ApS. Han har tidligere beskæftiget sig med forretningsudvikling i Microsoft platformen. Nyt job
Den danske eID-virksomhed Idura har pr. 1. april 2026 ansat Kari Lehtimäki som Country Manager. Han skal især beskæftige sig med at styrke kendskabet til Iduras løsninger i Finland samt fremme samarbejdet med økosystemet omkring det finske Trust Network. Han kommer fra en stilling som Salgschef hos Telia Finland. Han er uddannet uddannet civilingeniør (M.Sc. Tech.) og medbringer ledelse, markedsindsigt og praktisk erfaring. Han har tidligere beskæftiget sig med salg og forretningsudvikling inden for Telias trust services-forretning. Nyt job

Kari Lehtimäki

Den danske eID-virksomhed Idura

Netip A/S har pr. 1. maj 2026 ansat Michael Schou som Operations Manager ved netIP Aalborg og Aarhus. Han kommer fra en stilling som Senior Director - Head of IT hos BDO. Han har tidligere beskæftiget sig med flere områder indenfor IT-branchen, hvor han bla. også har drevet sin egen IT-virksomhed. Nyt job

Michael Schou

Netip A/S

Pinksky ApS har pr. 1. maj 2026 ansat Dan Toft, 29 år,  som Rådgivende konsulent, Partner. Han skal især beskæftige sig med digitalisering med Microsoftplatformen. Han kommer fra en stilling som Microsoft 365 & SharePoint Specialist hos Evobis ApS. Han er uddannet datamatiker. Han har tidligere beskæftiget sig med Microsoft 365 og SharePoint udvikling. Nyt job

Dan Toft

Pinksky ApS