73 pct. af ENISAs cyberhændelser rammer sektorer omfattet af NIS2

|Forfatter: QUASA's redaktion|5 min. læsning| 1
73 pct. af ENISAs cyberhændelser rammer sektorer omfattet af NIS2

EU's cybersikkerhedsagentur ENISA offentliggjorde 22. september 2026 ENISA Threat Landscape 2026 om cyberhændelser observeret i EU i 2025: 73 pct. af de analyserede hændelser vedrørte væsentlige eller vigtige enheder efter NIS2. Offentlig forvaltning var den hyppigst ramte sektor. Samtidig vurderes ransomware som den hændelsestype, der havde størst virkning på kort sigt, selv om DDoS-angreb fyldte mest i optællingen.

En gennemgang fra Garzon Cyber Solutions opgør materialet til 8.257 hændelser: Offentlig forvaltning stod for 31,8 pct., DDoS udgjorde 81,8 pct. af hændelserne i den sektor og 51,3 pct. af den registrerede aktivitet på tværs af sektorer. Tallene peger på to forskellige opgaver for danske myndigheder og andre NIS2-enheder: at holde offentlige tjenester tilgængelige under hyppige overbelastningsangreb og at begrænse skaden fra indtrængen, datatyveri og angreb på fælles leverandører.

Offentlig forvaltning præger optællingen

DDoS-angreb sender så meget trafik mod en netjeneste, at den bliver langsom eller utilgængelig. Offentlige hjemmesider og portaler er synlige mål, og ideologisk motiverede kampagner kan samle sig om valg, politiaktioner og geopolitiske begivenheder. Et enkelt angreb kan afbryde adgangen for borgere og virksomheder, mens mange kortvarige eller hævdede afbrydelser hurtigt får sektoren til at fylde meget i en hændelsesopgørelse.

Erhvervsservice, transport, fremstilling samt finans og bankvæsen ligger også blandt de hyppigt ramte sektorer. NIS2 går på tværs af sektorerne, så den samlede andel for væsentlige og vigtige enheder beskriver en bredere gruppe end offentlig forvaltning alene. At en sektor ligger længere nede på listen, siger derfor ikke, at dens tjenester eller data har mindre betydning, hvis et angreb lykkes.

Materialet bygger på åbne kilder og anonymiserede oplysninger fra medlemslande og partnere. Det beskriver observerede og delte hændelser, ikke samtlige angreb i EU. Andelen for NIS2-enheder er dermed en fordeling af hændelser i dette materiale; den er ikke sandsynligheden for, at en bestemt dansk myndighed eller virksomhed bliver angrebet. Den forskel er væsentlig, når synlige angreb på offentlige portaler trækker optællingen op.

Antal og skade giver forskellige ranglister

DDoS dominerer på hyppighed, mens ransomware vejer tungere, når konsekvensen måles på driften. Ransomware kan kryptere systemer, kombinere afbrydelsen med tyveri af oplysninger og bruge de stjålne data til afpresning. Genopretning kræver da mere end at få en hjemmeside online igen: organisationen må også afklare, hvilke systemer og oplysninger angriberen har nået.

Uautoriseret adgang er en anden væsentlig del af billedet. En indtrængen kan forblive skjult, mens adgange misbruges eller data hentes ud, og følgerne kan først blive klare efter en undersøgelse. Ved et DDoS-angreb er den umiddelbare virkning typisk synlig som en utilgængelig tjeneste. Derfor kan en fælles tæller for begge hændelsestyper ikke alene vise, hvor den største driftsmæssige eller datamæssige skade ligger.

Den forskel ændrer også, hvad der skal beskyttes. For en offentlig portal er kapacitet og mulighed for at opretholde adgang centrale under en trafikbølge. For interne systemer er begrænsning af adgange, brugbare sikkerhedskopier og spor efter en indtrængen afgørende for, hvor langt et angreb kan nå, og hvordan driften kan genoptages. Det er en prioritering efter mulig konsekvens, ikke en påstand om, at alle organisationer har samme risiko.

En leverandør kan ramme mange tjenester samtidig

Afhængigheden af fælles it-leverandører kan forstørre skaden fra et enkelt angreb. En gennemgang hos 2eu.brussels beskriver et ransomwareangreb mod en svensk it-leverandør, som berørte omkring 200 kommuner og regionale myndigheder og forstyrrede systemer til personalerapportering. Her lå konsekvensen ikke kun hos den direkte ramte leverandør, men også hos de offentlige organisationer, der brugte tjenesten.

For en dansk myndighed kan en tjeneste fremstå som dens egen over for borgerne, selv om en ekstern part driver en nødvendig del af den. Et leverandørnedbrud kan derfor give flere organisationer samme afbrydelse på én gang. Det gør fælles afhængigheder til et særskilt spørgsmål i beredskabet: Hvilke funktioner stopper, hvem kan varsle de berørte, og hvilke opgaver kan fortsætte, mens systemet er væk?

Hvad fundene betyder for danske NIS2-enheder

En kort prioritering må tage højde for både hyppighed og mulig skade. Den følger af forskellen mellem de mange angreb mod tilgængelighed og de hændelser, som kan brede sig til drift, data eller flere organisationer:

  1. Oprethold adgangen til offentlige tjenester. Myndigheder med borgerrettede portaler har brug for at kunne opdage og begrænse overbelastning samt fortælle brugerne, hvad der virker under en afbrydelse. Det retter sig mod den angrebstype, der dominerer hændelserne i offentlig forvaltning.
  2. Begræns følgerne af indtrængen. Adgangskontrol, håndtering af sårbare systemer, sikkerhedskopier og spor, der kan bruges i en undersøgelse, har betydning, når ransomware eller datatyveri rammer. De skal både mindske angriberens rækkevidde og gøre det muligt at fastslå, hvad der faktisk er sket.
  3. Indregn fælles leverandører i beredskabet. Kunder og leverandører må kende de tjenester, som flere organisationer afhænger af, og have klarhed over varsling og fortsat drift ved en hændelse. Det svenske tilfælde viser, hvor langt konsekvensen kan række fra ét angreb.

For danske myndigheder og NIS2-enheder er den afgørende forskel, om en hændelse kortvarigt lukker en offentlig indgang, eller om den afbryder et fælles system og skaber usikkerhed om data. Den sidste type kan kræve omfattende genopretning og berøre mange tjenester, selv når den optræder sjældnere i den europæiske optælling.

Del:

Tilmeld dig vores nyhedsbrev

Få de seneste nyheder om Web3, AI og krypto direkte i din indbakke.

0