← Til sakssøket

Dokument 3:7 · 2020–2021

Undersøkelse av NVEs arbeid med IKT-sikkerhet i kraftforsyningen

Et dataangrep i kraftforsyningen kan få katastrofale følger for samfunnet. Vår undersøkelse viser at Norges vassdrags- og energidirektorat (NVE) ikke har fulgt opp at beredskapen mot slike angrep er god nok. Etter vår samlede vurdering er det alvorlig at NVE ikke i tilstrekkelig grad har påsett at det er god beredskap for å håndtere IKT-angrep i kraftforsyningen. Undersøkelsen viser flere svakheter ved NVEs arbeid på dette området. Funnene beskrives nærmere i punktene nedenfor. Det har ført til svakheter i gjennomføringen av sentrale oppgaver som tilsyn, veiledning og arbeidet med overvåking, varsling og beredskap ved IKT-hendelser.

Sterkt Kritikkverdig Vedlagt Protokoll
30følg utviklingen
Journalistisk relevans

30 av 100. Bygger bare på de synlige, kontrollerte relevanssignalene.

Dokumentasjonsdekning

0 av 2 anbefalinger har kontrollert kildegrunnlag (0 %).

Intern arbeidskø

0 ukontrollerte funn. Disse påvirker ikke relevans eller vurderingen av myndighetene.

JOURNALISTISK RELEVANS

Hvorfor kan saken være viktig å undersøke?

  • +22
    Formell oppfølging ser ut til å være forsinket

    Oppfølgingsvinduet etter Stortingets behandling utløp 2025-06-01.

  • +8
    Ingen konkret parlamentarisk instruks

    Vedtaket er klassifisert som vedlagt protokollen eller uten konkret instruks.

LØPENDE SAKSRAPPORT

Dette vet vi nå

Rapporten forklarer hovedbildet. Detaljer, avgrensninger og komplett kildegrunnlag ligger i anbefalingsregisteret.

409 ord Normalmål 500–800 ord Publisert vurderingsversjon ff687825b1b3

Hva var problemet?

Riksrevisjonens rapport 3:7 gjelder Undersøkelse av NVEs arbeid med IKT-sikkerhet i kraftforsyningen. Rapporten omfatter 2 anbefalinger som må vurderes hver for seg. Riksrevisjonens publiserte sammendrag beskriver utgangspunktet slik: Et dataangrep i kraftforsyningen kan få katastrofale følger for samfunnet. Vår undersøkelse viser at Norges vassdrags- og energidirektorat (NVE) ikke har fulgt opp at beredskapen mot slike angrep er god nok. Etter vår samlede vurdering er det alvorlig at NVE ikke i tilstrekkelig grad har påsett at det er god beredskap for å håndtere IKT-angrep i kraftforsyningen. Undersøkelsen viser flere svakheter ved NVEs arbeid på dette området. Funnene beskrives nærmere i punktene nedenfor. Det har ført til svakheter i gjennomføringen av sentrale oppgaver som tilsyn, veiledning og arbeidet med overvåking, varsling og beredskap ved IKT-hendelser. Tingvarden behandler dette som kontrollgrunnlaget for hva myndighetene ble bedt om å rette, ikke som dokumentasjon på at senere tiltak er gjennomført eller har virket. Ansvar er derfor knyttet til virksomheter som ennå ikke er presist identifisert, mens vurderingen av oppfølging holdes adskilt fra den opprinnelige kritikken.

Hva er dokumentert endret?

Det publiserte kontrollgrunnlaget inneholder 0 kontrollerte løfter eller styringssignaler, 0 kontrollerte vurderinger av tiltak eller gjennomføring og 0 kontrollerte resultatvurderinger. Det finnes ennå ingen publiserte, kontrollerte utdrag som dokumenterer et gjennomført tiltak eller et målt resultat. Fraværet er et dokumentasjonshull og ikke bevis for at myndighetene har unnlatt å følge opp. Detaljene og den fulle kildekoblingen ligger i anbefalingsmatrisen. Saksrapporten gjengir bare de overordnede funnene for å unngå at samme belegg blir fremstilt som flere uavhengige hendelser.

Hva er fortsatt usikkert eller utilstrekkelig?

For 2 av 2 anbefalinger er gjennomføringen fortsatt ukjent eller ikke publisert vurdert. For 2 er resultatet ikke undersøkt eller fortsatt ukjent, og 2 har bare kildekandidat, manglende kilde eller ukjent dokumentasjonsstatus. Disse tallene beskriver dekningen i Tingvardens kontrollerte register; de er ikke en negativ konklusjon om myndighetenes arbeid. Selvrapportering kan dokumentere aktivitet, men viser ikke alene at problemet er løst eller at virkningen gjelder hele målgruppen. Det finnes foreløpig ingen godkjente, anbefalingsspesifikke undersøkelsesspørsmål. Det gjør avgrensningen av videre arbeid til et synlig kunnskapshull.

Hva bør undersøkes videre?

Neste undersøkelse bør avgrenses til spørsmål som kan besvares med identifiserbare primærkilder, daterte styringssignaler og sammenlignbare resultatdata. Prioriter disse spørsmålene: 1. Hvilke daterte vedtak, oppdrag eller virksomhetsdokumenter viser at tiltakene faktisk er gjennomført? 2. Hvilke sammenlignbare resultatdata viser utviklingen etter tiltaket, og hvilke grupper eller perioder faller utenfor målingen? 3. Hvilke primærkilder må innhentes eller kvalitetssikres før statusen kan endres? Nye kilder må kobles til en konkret anbefaling, kontrolleres manuelt og publiseres før de kan endre rapporten.

Rapporten har ennå ingen egne kontrollerte tiltak- eller resultatkilder. Originalrapporten er utgangspunktet.

ANBEFALING FOR ANBEFALING

Hva er dokumentert?

En status uten godkjent sitat er et hull, ikke et funn.

Anbefaling 1 · Kollegiets anbefaling Ikke vurdert

Riksrevisjonen anbefaler Olje- og energidepartementet å sørge for at NVE styrker arbeidet med IKT-sikkerhet i kraftforsyningen, herunder: o videreutvikler verktøy for å styre og følge opp arbeidet o sikrer et bedre kunnskapsgrunnlag for IKT-sikkerhetstilstanden o vurderer tilsynsmetodikken og gjennomfører risikobaserte IKT-sikkerhetstilsyn o sikrer god veiledning til bransjen o fortsetter med kompetansehevende tiltak internt og for bransjen o videreutvikler systemet for avdekking og deling av IKT-sikkerhetshendelser o oppdaterer beredskapsplanverket og gjennomfører flere IKT-øvelser o vurderer tiltak for å håndtere utfordringen med å følge opp leverandørenes IKT-sikkerhet

Sist vurdertIkke vurdert
Formell kontroll Ukjent Riksrevisjonens dokumenterte beslutning om videre kontroll eller avslutning.Vis kontrollgrunnlag: kilde og avgrensning

Ingen publisert, kildebundet vurdering er registrert for denne statusen.

Statusen kan være migrert fra den tidligere analysen og må etterprøves før den brukes som konklusjon.

Gjennomføring Ukjent Om myndighetenes tiltak er planlagt, påbegynt, oppgitt eller dokumentert gjennomført.Vis kontrollgrunnlag: kilde og avgrensning

Ingen publisert, kildebundet vurdering er registrert for denne statusen.

Statusen kan være migrert fra den tidligere analysen og må etterprøves før den brukes som konklusjon.

Resultat Ikke undersøkt Om virkningen av tiltakene er undersøkt og dokumentert.Vis kontrollgrunnlag: kilde og avgrensning

Ingen publisert, kildebundet vurdering er registrert for denne statusen.

Statusen kan være migrert fra den tidligere analysen og må etterprøves før den brukes som konklusjon.

Dokumentasjon Kildegrunnlag ikke kontrollert Hvor langt kildegrunnlaget er kommet i redaksjonell kontroll.Vis kontrollgrunnlag: kilde og avgrensning

Ingen publisert, kildebundet vurdering er registrert for denne statusen.

Statusen kan være migrert fra den tidligere analysen og må etterprøves før den brukes som konklusjon.

Ansvarlig

Ansvarlig virksomhet er ikke identifisert.

Løfte eller frist

Ingen kildebundet løfte eller frist er publisert.

Tiltak og gjennomføring

Ingen redaksjonelt publisert vurdering av tiltak eller gjennomføring.

Resultater

Ingen redaksjonelt publisert resultatvurdering.

Ubesvarte spørsmål

Ingen redaksjonelt godkjente, ubesvarte spørsmål er registrert.

Kildegrunnlag 0

Ingen kontrollerte kilder er knyttet til anbefalingen.

Original anbefaling: PDF-side 12. Bare publiserte vurderinger og godkjente kilder vises.

Anbefaling 2 · Kollegiets anbefaling Ikke vurdert

Riksrevisjonen anbefaler Olje- og energidepartementet å sørge for at NVEs rapportering gir tilstrekkelig styringsinformasjon om resultatene av NVEs arbeid med IKT-sikkerhet i kraftforsyningen

Sist vurdertIkke vurdert
Formell kontroll Ukjent Riksrevisjonens dokumenterte beslutning om videre kontroll eller avslutning.Vis kontrollgrunnlag: kilde og avgrensning

Ingen publisert, kildebundet vurdering er registrert for denne statusen.

Statusen kan være migrert fra den tidligere analysen og må etterprøves før den brukes som konklusjon.

Gjennomføring Ukjent Om myndighetenes tiltak er planlagt, påbegynt, oppgitt eller dokumentert gjennomført.Vis kontrollgrunnlag: kilde og avgrensning

Ingen publisert, kildebundet vurdering er registrert for denne statusen.

Statusen kan være migrert fra den tidligere analysen og må etterprøves før den brukes som konklusjon.

Resultat Ikke undersøkt Om virkningen av tiltakene er undersøkt og dokumentert.Vis kontrollgrunnlag: kilde og avgrensning

Ingen publisert, kildebundet vurdering er registrert for denne statusen.

Statusen kan være migrert fra den tidligere analysen og må etterprøves før den brukes som konklusjon.

Dokumentasjon Kildegrunnlag ikke kontrollert Hvor langt kildegrunnlaget er kommet i redaksjonell kontroll.Vis kontrollgrunnlag: kilde og avgrensning

Ingen publisert, kildebundet vurdering er registrert for denne statusen.

Statusen kan være migrert fra den tidligere analysen og må etterprøves før den brukes som konklusjon.

Ansvarlig

Ansvarlig virksomhet er ikke identifisert.

Løfte eller frist

Ingen kildebundet løfte eller frist er publisert.

Tiltak og gjennomføring

Ingen redaksjonelt publisert vurdering av tiltak eller gjennomføring.

Resultater

Ingen redaksjonelt publisert resultatvurdering.

Ubesvarte spørsmål

Ingen redaksjonelt godkjente, ubesvarte spørsmål er registrert.

Kildegrunnlag 0

Ingen kontrollerte kilder er knyttet til anbefalingen.

Original anbefaling: PDF-side 12. Bare publiserte vurderinger og godkjente kilder vises.

COMMUNITY · SAMARBEID

Undersøk saken sammen

Logg inn for å se arbeidsoppgaver per anbefaling, bli med i saken og bidra uten administratortilgang.

Logg inn og bli med

SAKSGANG

Dokumentert tidslinje

Ansvarlig virksomhet er ikke identifisert

Fasene følger saken fra rapport til endelig utfall. Et tomt ledd betyr at systemet ennå ikke har koblet dokumentasjon til fasen.

  1. 1

    Fase 1 av 9

    Riksrevisjonens rapport

    Riksrevisjon Rapport

    Undersøkelse av NVEs arbeid med IKT-sikkerhet i kraftforsyningen

    Åpne originalkilden ↗
  2. 2

    Fase 2 av 9

    Statsrådens svar

    Utvid
    Statsradens Svar PDF-side 17–20

    Statsrådens svar

    Vedlegg 2

    Statsrådens svar

    Statsråden

    Postadresse: Postboks 8148 Dep 0033 Oslo Kontoradresse: Akersgata 59 Telefon* 22 24 90 90 Org no.: 977 161 630 Riksrevisjonens undersøkelse av NVEs arbeid med IKT-sikkerhet

    Jeg viser til Riksrevisjonens brev av 16. februar d.å. med oversendelse av Dokument 3:x om undersøkelsen av NVEs arbeid med IKT-sikkerhet i kraftforsyningen. Riksrevisjonen ber om en redegjørelse for hvordan departementet vil følge opp Riksrevisjonens merknader og anbefalinger.

    Innledningsvis ønsker jeg å bemerke at slike revisjoner er nyttige. Jeg mener at NVE gjør et grundig og godt arbeid med IKT-sikkerhet i kraftsektoren, men det vil alltid finnes muligheter til forbedring. Riksrevisjonen anbefaler at Olje- og energidepartementet sørger for at NVE styrker arbeidet med IKT-sikkerhet i kraftforsyningen gjennom flere ulike tiltak. Jeg ønsker å bruke Riksrevisjonens funn og anbefalinger til å videreutvikle dette viktige arbeidet. Flere av Riksrevisjonens merknader og anbefalinger vil følges opp gjennom arbeid som allerede er påbegynt. Jeg vil i det følgende gjennomgå hovedfunnene i rapporten.

    Riksrevisjonen anbefaler at NVE videreutvikler verktøy for å styre og følge opp arbeidet med IKT-sikkerhet i kraftforsyningen. NVE har kartlagt et behov for en ny overordnet strategi som setter søkelys på hvordan NVE skal nå målene sine og prioritere ressurser til viktige innsatsområder. Det utarbeides en strategi for perioden 2022-2026 som vil gi grunnlag for bedre mål og resultatstyring og NVE vil styrke virksomhetsstyringen sin både med ressurser, prosesser og verktøy.

    I rapporten anbefales det at NVE styrker tilsynsmetodikken sin og gjennomfører risikobaserte IKT-sikkerhetstilsyn. NVE har startet arbeidet med å se på hvordan andre metoder kan benyttes i tilsyn og vurderer å utvikle en tilsynsmetodikk som går dypere enn tilsynene gjør i

    Deres ref

    Vår ref 19/1979- Dato 3.3.21

    Side 2

    dag. Et slikt arbeid må balanseres opp mot virksomhetenes eget ansvar for å sikre en god IKT-sikkerhetstilstand i kraftforsyningen.

    Riksrevisjonen anbefaler at NVE sikrer god veiledning til bransjen og fortsetter med kompetansehevende tiltak internt og for bransjen. Jeg vet at NVE prioriterer veiledning høyt, og at arbeidet er bredere enn det som framgår av rapporten. NVE publiserte ny veiledning for hele kraftberedskapsforskriften 22. desember 2020. Siden den nye forskriften trådte i kraft har NVE sørget for at det har blitt gjennomført en rekke kurs for bransjen om kravene i forskriften. NVE gir også mye veiledning på telefon og e-post mv.

    Virksomhetene i kraftforsyningen har ifølge Riksrevisjonen uklare retningslinjer for hvilke IKT- hendelser som skal varsles og svak kultur for å varsle, noe som fører til underrapportering til NVE og KraftCERT. Riksrevisjonen mener derfor at det foreligger et behov for å videreutvikle systemet for avdekking av IKT-sikkerhetshendelser. Her vil jeg vise til at NVE og KraftCERT har et FOU-prosjekt om analyserammeverk for innrapporterte hendelser. Det er kun ekstraordinære situasjoner som skal varsles til NVE. Jeg mener at Riksrevisjonen ikke har tilstrekkelig grunnlag for å si at det er underrapportering når det gjelder ekstraordinære situasjoner.

    Riksrevisjonen påpeker at det er behov for å oppdatere beredskapsplanverket og at NVE bør gjennomføre flere IKT-øvelser. Beredskapsplanverket i NVE skal revideres i 2021. I denne oppdateringen skal også samarbeidet med KraftCERT og NVEs rolle som sektorvist responsmiljø (SRM) gjennomgås. I tillegg skal NVE oppdatere den flerårige øvingsplanen.

    NVE anbefales å vurdere tiltak for å håndtere utfordringen med å følge opp IKT- leverandørenes IKT-sikkerhet. Jeg mener dette er utenfor NVEs ansvarsområde. Leverandørene skal følges opp av selskapene, og er ikke underlagt kraftberedskapsforskriften (med unntak av det som gjelder kraftsensitiv informasjon) og er dermed utenfor NVEs tilsynsansvar. Jeg er kjent med at NVE likevel har oppmerksomhet rettet mot leverandørkjeder og ser behov for å øke oppmerksomheten på informasjonssikkerhet hos leverandører og å følge opp virksomhetene i kraftsektoren på dette området. Leverandører er blant annet nevnt en rekke ganger i den nye veilederen til kraftberedskapsforskriften.

    Den siste anbefalingen fra Riksrevisjonen er at Olje- og energidepartementet bør sørge for at NVEs rapportering til departementet gir tilstrekkelig styringsinformasjon om resultatene av NVEs arbeid med IKT-sikkerhet i kraftforsyningen. Departementets oppmerksomhet på dette arbeidet framgår av styringsdialogen. I tildelingsbrevet til NVE for 2021 er blant annet NVE bedt om å styrke arbeidet med IKT-sikkerhet i kraftforsyningen. Dette inkluderer også oppfølging av tiltak som identifiseres i risiko- og sårbarhetsanalysen for kraftsektoren. I tillegg er NVE bedt særskilt om å følge opp funn og anbefalinger fra Riksrevisjonens forvaltningsrevisjon når resultatene foreligger.

    Side 3

    Som ansvarlig departement for kraftforsyningen skal departementet i henhold til samfunnssikkerhetsinstruksen jevnlig avgi tilstandsvurdering av kraftforsyningen til Stortinget. Forrige vurdering ble publisert i Prop. 1 S (2017-2018), og neste vurdering skal utarbeides i forbindelse med Prop. 1 S (2021-2022). Det fremgår av de årlige tildelingsbrevene at NVE skal bistå departementet med å utarbeide en tilstandsvurdering for kraftforsyningen, inkludert indikatorer for en slik vurdering. Departementet har overfor NVE understreket at det er behov for bedre indikatorer for å beskrive tilstanden i kraftforsyningen. Dette fremgår blant annet av tildelingsbrevet for 2021. NVE har i tildelingsbrevet styringsparametere der de skal identifisere og omtale indikatorer for vurdering av tilstanden i kraftforsyningen samt beskrive og vurdere resultater fra tilsyn.

    Avslutningsvis ønsker jeg å påpeke at revisjonen av arbeidet med IKT-sikkerhet i kraftsektoren kunne hatt større nytte dersom den kom på et noe senere tidspunkt. Den nye kraftberedskapsforskriften trådte i kraft 1. januar 2019. Jeg finner det naturlig at regelverksendringer først følges opp gjennom veiledning og deretter tilsyn. NVE ga virksomhetene anledning til å tilpasse seg endringene før direktoratet startet å føre tilsyn andre halvår 2019. Pandemisituasjonen førte naturlig nok til redusert tilsynsaktivitet i 2020.

    Med hilsen

    Tina Bru

    Åpne originalkilden ↗
  3. 3

    Fase 3 av 9

    Kontrollkomiteens innstilling

    Utvid

    Ingen dokumentasjon er koblet til denne fasen ennå.

  4. 4

    Fase 4 av 9

    Stortingets behandling og vedtak

    Stortingets Vedtak

    Vedtak 1090 · Vedlegges protokollen.

    Dokument 3:7 (2020–2021) – Riksrevisjonens undersøkelse av NVEs arbeid med IKT-sikkerhet i kraftforsyningen – vert lagt ved møteboka.

    Åpne originalkilden ↗
  5. 5

    Fase 5 av 9

    Departementets styringssignaler

    Utvid

    Ingen dokumentasjon er koblet til denne fasen ennå.

  6. 6

    Fase 6 av 9

    Tiltak i underliggende virksomheter

    Utvid

    Ingen dokumentasjon er koblet til denne fasen ennå.

  7. 7

    Fase 7 av 9

    Rapporterte resultater

    Utvid

    Ingen dokumentasjon er koblet til denne fasen ennå.

  8. 8

    Fase 8 av 9

    Riksrevisjonens treårsoppfølging

    Trearsoppfolging Matrise

    Oppfølging per opprinnelig anbefaling

    Alle opprinnelige anbefalinger skal vurderes separat. Kilder merket til kontroll er ikke godkjent dokumentasjon.

    Oppfølgingen er vist anbefaling for anbefaling. Kilder merket «Kilde til kontroll» er forslag og regnes ikke som dokumentert gjennomføring før de er godkjent.

    ANBEFALING FOR ANBEFALING

    Hva er dokumentert? · Anbefaling 1

    Riksrevisjonen anbefaler Olje- og energidepartementet å sørge for at NVE styrker arbeidet med IKT-sikkerhet i kraftforsyningen, herunder: o videreutvikler verktøy for å styre og følge opp arbeidet o sikrer et bedre kunnskapsgrunnlag for IKT-sikkerhetstilstanden o vurderer tilsynsmetodikken og gjennomfører risikobaserte IKT-sikkerhetstilsyn o sikrer god veiledning til bransjen o fortsetter med kompetansehevende tiltak internt og for bransjen o videreutvikler systemet for avdekking og deling av IKT-sikkerhetshendelser o oppdaterer beredskapsplanverket og gjennomfører flere IKT-øvelser o vurderer tiltak for å håndtere utfordringen med å følge opp leverandørenes IKT-sikkerhet

    Tiltak: Ingen tiltakskilde · Gjennomføring: Ukjent · Resultat: Ikke undersøkt

    Ingen oppfølgingskilde er koblet til denne anbefalingen ennå.

    ANBEFALING FOR ANBEFALING

    Hva er dokumentert? · Anbefaling 2

    Riksrevisjonen anbefaler Olje- og energidepartementet å sørge for at NVEs rapportering gir tilstrekkelig styringsinformasjon om resultatene av NVEs arbeid med IKT-sikkerhet i kraftforsyningen

    Tiltak: Ingen tiltakskilde · Gjennomføring: Ukjent · Resultat: Ikke undersøkt

    Ingen oppfølgingskilde er koblet til denne anbefalingen ennå.

  9. 9

    Fase 9 av 9

    Avsluttet eller følges videre

    Ingen dokumentasjon er koblet til denne fasen ennå.

Vis full saksgang 11 administrative hendelser

Her vises tekniske behandlingstrinn og voteringer som er skjult fra den journalistiske hovedtidslinjen.

  1. Kontrollkomiteens innstilling Storting Hendelse
    Komitebehandling: SENDT
  2. Kontrollkomiteens innstilling Storting Hendelse
    Komitebehandling: AVGITT Åpne originalkilden ↗
  3. Kontrollkomiteens innstilling Storting Hendelse
    Komitebehandling: KOMITE
  4. Kontrollkomiteens innstilling Storting Hendelse
    Komitebehandling: ORDFORER
  5. Stortingets behandling og vedtak Storting Hendelse
    Forslag: REFS Åpne originalkilden ↗
  6. Stortingets behandling og vedtak Storting Hendelse
    Debatt og vedtak: BEHS Åpne originalkilden ↗
  7. Stortingets behandling og vedtak Storting Hendelse
    Debatt og vedtak: VOT
  8. Stortingets behandling og vedtak Votering
    Enstemmig vedtatt: Vedlegges protokollen.
  9. Stortingets behandling og vedtak Storting Hendelse
    Debatt og vedtak: VEDTAK
  10. Stortingets behandling og vedtak Storting Hendelse
    Forslag: FRAORG
  11. Stortingets behandling og vedtak Storting Hendelse
    Forslag: SAK

STORTINGET · DETALJER

Vedtak og votering

Vedlagt Protokoll

Vedtak i samsvar med innstillingen