
Cybertruslen mod Danmark er høj – OT-systemer er i fokus

I trusselsvurderingen fra 24. september 2026 hæver Styrelsen for Samfundssikkerhed niveauet for destruktive cyberangreb mod Danmark fra middel til høj, fordi det nu vurderes sandsynligt, at Rusland vil forsøge sådanne angreb mod danske mål. Vurderingen peger især på wipere, der sletter eller overskriver data, og manipulation af operationel teknologi, OT, som styrer fysiske processer.
Forskellen har betydning for organisationer med ansvar for kritisk infrastruktur: Et wiper-angreb kan standse digitale systemer, mens manipulation af OT også kan ændre selve driften. DKCERTs gennemgang beskriver et angreb på et mindre dansk vandværk i slutningen af 2024, hvor pro-russiske aktører kompromitterede OT-systemet og manipulerede vandtrykket, så omkring 450 husstande i en periode manglede vand.
Hvorfor niveauet er hævet
Forhøjelsen bygger på en samlet vurdering af Ruslands øgede risikovillighed i hybride angreb mod europæiske NATO-lande. Den inddrager også Forsvarets Efterretningstjenestes forventning om hyppigere russiske angreb mod Vesten og NATO i de kommende måneder og Politiets Efterretningstjenestes oplysninger om konkret russisk planlægning og forberedelse af sabotage rettet mod Danmark. Oplysningerne om sabotage er en del af begrundelsen for cybervurderingen; de angiver ikke tid og mål for et bestemt cyberangreb.
På myndighedens skala betyder høj, at en aktør med kapacitet til angreb foretager specifik planlægning eller allerede har forsøgt eller gennemført angreb. Niveauet gælder på tværs af det danske samfund, men truslen er særlig relevant for organisationer med samfundsvigtige funktioner, som er afhængige af OT. Vurderingen skelner mellem russiske statslige hackere, der kan gennemføre målrettede angreb mod velbeskyttet infrastruktur, og pro-russiske grupper, som især går efter svagt beskyttede systemer med direkte adgang fra internettet.
Wipere, OT-manipulation og datatyveri
Et wiper-angreb forsøger at gøre data ubrugelige ved at slette eller overskrive dem. For en forsyningsvirksomhed kan tab af almindelige it-systemer gøre det svært at planlægge, kommunikere og genetablere driften, selv om det fysiske anlæg ikke er manipuleret. Tegn som mange samtidige filsletninger, ændringer i privilegerede konti eller slettede lokale sikkerhedskopier kræver derfor hurtig undersøgelse. En brugbar backup er en, som faktisk kan bruges til genskabelse, og som angriberen ikke har kunnet ændre.
Ved OT-manipulation er det den styrede proces, der kan afvige: eksempelvis tryk i en vandforsyning eller en indstilling i et energianlæg. Digitale adgangslogs kan vise, hvem der fik adgang, men den OT-ansvarlige må også vurdere procesmålinger og anlæggets faktiske tilstand. En uventet fjernforbindelse eller ændret indstilling er et undersøgelsesspor; den fysiske proces afgør, hvilke driftsbeslutninger der er sikre.
Datatyveri har som umiddelbart formål at kopiere oplysninger. Usædvanlige login og afvigende udgående trafik kan pege i den retning, men siger ikke alene, om nogen samtidig forsøger at ødelægge data eller ændre styringen. Adgang til interne oplysninger kan dog hjælpe en angriber med at kortlægge systemer og forberede et senere målrettet angreb. Derfor er spørgsmålet ved et fund både, hvilke data der kan være tilgået, og om den samme adgang rækker ind i driftsmiljøet.
Beredskabsmatrice for kritisk infrastruktur
Myndighedens råd om destruktive cyberangreb omfatter opdatering af internetvendte systemer, beskyttelse af fjernadgang, netværkssegmentering, testet offline backup, logning og en øvet beredskabsplan. Matricen knytter rådene til angrebstype og ansvarsområde. Tegnene nedenfor er grunde til at undersøge en hændelse, ikke bevis for dens årsag.
- Wiper – data og centrale it-systemer: Mange sletninger eller overskrivninger, fjernede sikkerhedskopier og uventede ændringer i privilegerede konti er tidlige tegn. Ledelsen skal kende de funktioner, der må genetableres først, og hvornår beredskabet aktiveres. It-drift skal kunne isolere ramte systemer, undersøge adgangen og genskabe fra en afprøvet offline backup, når den udnyttede adgang er lukket. OT-ansvarlige skal kende de fysiske processers afhængighed af de berørte it-systemer.
- OT-manipulation – styring og overvågning: Uventet fjernadgang, ændrede indstillinger og målinger, der afviger fra normal drift, skal vurderes sammen. Ledelsen skal vide, hvem der kan beslutte at fortsætte, begrænse eller standse en leverance. It-drift skal undersøge forbindelser og adgangsrettigheder mellem kontor-it og OT. OT-ansvarlige skal kontrollere procesmålinger og afgøre, hvordan anlægget kan bringes til en sikker tilstand.
- Datatyveri – oplysninger og adgang: Usædvanlige login, nye privilegerede brugere og afvigende trafik kan være tidlige tegn. Ledelsen skal have afklaret, hvilke oplysninger og funktioner den mulige adgang omfatter. It-drift skal gennemgå adgangs- og trafiklogs og lukke uautoriseret adgang. OT-ansvarlige skal undersøge, om de samme konti eller fjernforbindelser også åbner for styringssystemer.
Hvad ændringen betyder for driften
Et højere trusselsniveau ændrer prioriteringen, fordi tab af data og ændringer i fysisk drift kræver forskellige beslutninger under samme hændelse. En organisation kan ikke nøjes med at kende placeringen af sine backups; den skal også vide, hvilke leverancer der afhænger af de ramte systemer, og hvem der kan vurdere, om en proces fortsat er sikker. Den vurdering kræver oplysninger fra både it-drift og dem, der kender anlægget.
For en vand-, energi- eller transportaktør er den konkrete konsekvens, at digitale spor og fysiske målinger må kunne samles hurtigt, mens hændelsen endnu er uafklaret. Hvis adgangslogs viser kompromittering samtidig med en afvigelse i processen, kan ledelsen først træffe en forsvarlig driftsbeslutning, når begge forhold er vurderet.
Relaterede artikler


Finanstilsynet åbner for AI og tokenisering – men styringen skal følge med

Tre af fire EU-ansatte ser cybertrusler – kun 45 pct. får løbende info

Docker eller Podman: Rootless-sikkerhed har en målbar pris

Mastercard vil kende AI-agenten – fem lag skal sikre betalingen

DTU-angreb kan ramme 200.000 – persondata går tilbage til 2003
Tilmeld dig vores nyhedsbrev
Få de seneste nyheder om Web3, AI og krypto direkte i din indbakke.