Vi har ikke identifisert avvik men det er et forbedringspunkt i forhold til varslingsplikt.

Like dokumenter
Begrenset Fortrolig. Bryn A Kalberg. Aina Eltervåg, Einar Ravnås, Arne Johan Thorsen og Bryn A Kalberg

Det ble også etterspurt om selskapet hadde planlagt og utført trening og øvelse på hendelser i de industrielle IKT-systemene.

Begrenset Fortrolig. Bryn Aril Kalberg. Sigmund Andreassen og Bryn Aril Kalberg

Begrenset Fortrolig. Deltakere i revisjonslaget Anthoni Larsen, Tommy Bugge Hansen, Aina Eltervåg

Begrenset Fortrolig. T-1 Statoil Tommy Hansen. Deltakere i revisjonslaget Rune Solheim, Aina Eltervåg

Begrenset Fortrolig. Per Endresen. Jorun Bjørvik, Espen Landro, Arne Johan Thorsen, Per Endresen

Begrenset Fortrolig. T-1 Asbjørn Ueland. Deltakere i revisjonslaget Bård Johnsen, Espen Landro og Asbjørn Ueland

Begrenset Fortrolig. T-2 Asbjørn Ueland

Begrenset Fortrolig. T-2 Erik Hörnlund. Deltakere i revisjonslaget Gunnar Dybvig, Rolf H. Hinderaker og Erik Hörnlund

Begrenset Fortrolig. T-3 Inger-Helen Førland. Deltakere i revisjonslaget Anne Gro Løkken, Inger-Helen Førland

Begrenset Fortrolig. T-1 Eivind Sande

Begrenset Fortrolig. T-1 Statoil Rune Solheim. Deltakere i revisjonslaget Tommy Hansen

Begrenset Fortrolig. T-1 Statoil Aina Eltervåg. Deltakere i revisjonslaget Tommy B Hansen, Anthoni Larsen

Revisjonsrapport. Tilsynet med ConocoPhillips sin oppfølging av brønnbarrierer og brønnkontrollutstyr med tilhørende kontrollsystem

Begrenset Fortrolig. T-1 Statoil Rolf H. Hinderaker

Begrenset Fortrolig. T-3 Inger-Helen Førland

Begrenset Fortrolig. Einar Ravnås. Per Endresen, Eivind Sande, Torleif Husebø og Einar Ravnås

Begrenset Fortrolig. Deltakere i revisjonslaget Dato Gunnar Dybvig, Rolf H. Hinderaker og Janne Haugland

Begrenset Fortrolig. Rolf H Hinderaker

Tilsyn med IKT-sikkerhet i boreprosesskontroll, støttesystemer innen petroleumsnæringen

Begrenset Fortrolig. T-1 Anthoni Larsen. Deltakere i revisjonslaget Aina Eltervåg, Marita Halsne, Morten Langøy, Anthoni Larsen

Begrenset Fortrolig. T-1 Anthoni Larsen. Deltakere i revisjonslaget Aina Eltervåg, Rita Svela Husebø, Anthoni Larsen

Arne Mikal Enoksen. Deltakere i revisjonslaget JF, IF, SAA, OH, AME

Begrenset Fortrolig. Rune Schwebs. Svein Harald Glette, Kristen Kjeldstad

Begrenset Fortrolig. T-1 Statoil Rune Solheim. Deltakere i revisjonslaget AEl, RS, JSS

Begrenset Fortrolig. T-1 Amir Gergerechi

Begrenset Fortrolig. T-2 Bård Johnsen. Deltakere i revisjonslaget Jon Thomsen, Eivind Sande og Bård Johnsen

Tilsynet med Statoil ASA sin styring av barrierer på Mongstad Begrenset Fortrolig. Involverte Oppgaveleder T-1 Bård Johnsen

Begrenset Fortrolig. Deltakere i revisjonslaget Anthoni Larsen, Aina Eltervåg

Begrenset Fortrolig. T-1 Eivind Sande. Deltakere i revisjonslaget ESa, GEF, HE, JSS, OTj, VKr,

Begrenset Fortrolig. T-1 Eivind Sande

Begrenset Fortrolig. Arne J. Thorsen. Deltakere i revisjonslaget Semsudin Leto, Bente Hallan, Else Riis Rasmussen

Begrenset Fortrolig. Bryn A Kalberg. Hilde Nilsen, Per Endresen, Anne Mette Eide, Åse Ohrstrand Larsen

Begrenset Fortrolig. Oddvar Øvestad. Oddvar Øvestad. Henrik H Meling og Roar Andersen

Begrenset Fortrolig. Deltakere i revisjonslaget Reidar Sune, Oddvar Øvestad, Leif J Dalsgaard

Begrenset Fortrolig. Bryn A Kalberg. Anne Mette Eide, Anthoni Larsen og Arne Johan Thorsen

Begrenset Fortrolig. Involverte Oppgaveleder T-1 Tone Guldbrandsen

Begrenset Fortrolig. T-1 Sissel Bukkholm. Deltakere i revisjonslaget Brit Gullesen, Sigvart Zachariassen og Sissel Bukkholm 21.4.

Begrenset Fortrolig. Kjell Arild Anfinsen. Trond Sundby, Ole Jacob Næss, Audun Kristoffersen

Revisjonsrapport. Tilsynet med selskapets oppfølging av planer for plugging og forlating av brønner på Ekofisk 2/4-Alpha

1 Innledning I perioden førte Petroleumstilsynet (Ptil) tilsyn med styringen av vedlikehold i Schlumberger Norge AS (Schlumberger).

IKT- sikkerhet. Prosjektportefølje 2019

Begrenset Fortrolig. T-2 Anne Marit Lie

Begrenset Fortrolig. Arne J. Thorsen. Arne J. Thorsen, Semsudin Leto

Begrenset Fortrolig. Irja Viste-Ollestad. Irja Viste-Ollestad, Jan Erik Jensen

Begrenset Fortrolig. T-1 Hilde-Karin Østnes

Begrenset Fortrolig. T-1 Sigvart Zachariassen. Deltakere i revisjonslaget Sissel Bukkholm, Sigvart Zachariassen og Katri Suuronen 28.4.

Begrenset Fortrolig. Eivind Sande. PEn, AJT og ESa

Tilsynet med Equinors styring av vedlikehold på Mongstad Begrenset Fortrolig. Semsudin Leto

Begrenset Fortrolig. T1-Statoil Deltakere i revisjonslaget RS, JSS, AEl

Begrenset Fortrolig. T-3 Erling Egeland. Deltakere i revisjonslaget Eivind Sande, Liv Ranveig Nilsen Rundell og Erling Egeland 13.3.

Begrenset Fortrolig. Espen Landro

Begrenset Fortrolig. Deltakere i revisjonslaget Jorunn Stornes Stålesen, Aina Eltervåg og Rune Solheim

Begrenset Fortrolig. T-3 Rune Schwebs

Begrenset Fortrolig. T-3 Rune Solheim Deltakere i revisjonslaget Rune Solheim, Bjarte Rødne, Sigurd R. Jacobsen og Arne Kvitrud

Begrenset Fortrolig. Rolf H Hinderaker. Deltakere i revisjonslaget Gunnar Dybvig, Jorunn E. Tharaldsen, Odd Tjelta, Rolf H.

Begrenset Fortrolig. T-1 BSA Deltakere i revisjonslaget IBD, JAA, BSA, OH

Begrenset Fortrolig. T-3 Grete Irene Løland. Deltakere i revisjonslaget Grete I. Løland, Jon Erling Heggland og Inger H. Førland 24.6.

Storulykketilsyn og tilsyn med teknisk sikkerhet på Kårstø Begrenset Fortrolig. Einar Ravnås

Deltakere i revisjonslaget Hans Spilde, Semsudin Leto, Ola Heia

T-3 Ola Kolnes. Vi har undersøkt hvordan selskapenes system for styring av arbeidsmiljøet ivaretar oppfølging av spesielt risikoutsatte grupper.

Begrenset Fortrolig. T-3 Henrik Meling. Deltakere i revisjonslaget John Arne Ask, Ola Kolnes, Harald Olstad, Henrik Meling

Begrenset Fortrolig. T-1 Tone Guldbrandsen Deltakere i revisjonslaget

Revisjonsrapport. Revidert rapport etter tilsyn med radio- og kommunikasjonssystemer på Snorre B. T-1 Rune Schwebs. Offentlig Unntatt offentlighet

Begrenset Fortrolig. T-1 Statoil Aina Eltervåg. Deltakere i revisjonslaget Rune Solheim

T-2 Oddvar Øvestad. Deltakere i revisjonslaget Oddvar Øvestad og Reidar Sune

T-3 Sigurd Robert Jacobsen

Revisjonsrapport Rapport

Tilsynet med Alarmbelastning og HF i kontrollrom på Kollsnes Begrenset Fortrolig. Arne J. Thorsen

Begrenset Fortrolig. T-2 Tone Guldbrandsen Deltakere i revisjonslaget Jorun Bjørvik, Irene B. Dahle

Begrenset Fortrolig. T-3 Roger L. Leonhardsen Deltakere i revisjonslaget Harald Kleppestø, Odd Tjelta, Bryn A. Kalberg

Tilsyn med drift av alarmsystemer West Elara Begrenset Fortrolig. Asbjørn Ueland

Begrenset Fortrolig. T-3 Gunnar Dybvig

Arbeid med HMS herunder språk

Begrenset Fortrolig. T-1 Eivind Sande Deltakere i revisjonslaget Lin Silje Nilsen, Hans Kjell Anvik, Bente Hallan og Eivind Sande 6.10.

Begrenset Fortrolig. Leif J. Dalsgaard

IKT-SIKKERHET FJERNARBEID OG HMS SIKKERHETSFORUM ESPEN SELJEMO /PTIL

Begrenset Fortrolig. Temalister og spørsmål var sendt ut i forkant av intervjuene på innretningen.

Begrenset Fortrolig. T-1 Eivind Sande

Revisjonsrapport. Tilsynsaktiviteten ble gjennomført i fase II av topside fjerningen.

Begrenset Fortrolig. Einar Ravnås. Einar Ravnås, Torleif Husebø, Per E. Endresen og Eivind Sande

Begrenset Fortrolig. Sigmund Andreassen. Deltakere i revisjonslaget Sigmund Andreassen, Eva Hølmebakk, Trond Sigurd Eskedal 17.3.

Begrenset Fortrolig. T-2 Bård Johnsen

Begrenset Fortrolig. T-1 Arnt-Heikki Steinbakk

Deltakere i revisjonslaget Hilde Karin Østnes, Hans Spilde, Semsudin Leto, Ola Heia

Begrenset Fortrolig. T-F Deltakere i revisjonslaget Kjell-G Dørum

Begrenset Fortrolig. T-2 Anne Marit Lie

Begrenset Fortrolig. Deltakere i revisjonslaget Rune Solheim, Aina Eltervåg

Begrenset Fortrolig. Kristen Kjeldstad

Begrenset Fortrolig. T-1 Arne Kvitrud

Rapport etter tilsyn med Haven om maritime systemer og bærende konstruksjoner. Begrenset Fortrolig

Begrenset Fortrolig. T-1 Sissel Bukkholm. Deltakere i revisjonslaget Roar Høydal, Sigvart Zachariassen, Sissel Bukkholm

Begrenset Fortrolig. Rolf H. Hinderaker

Begrenset Fortrolig. T-2 Anne Marit Lie

Begrenset Fortrolig. T-2 Sigurd Robert Jacobsen

Tilsynsrapport. o Strengt fortrolig. o Begrenset o Fortrolig. o Unntatt offentlighet

Begrenset Fortrolig. T-3 Arne Mikal Enoksen

Begrenset Fortrolig. T-3 Jon Erling Heggland

Begrenset Fortrolig. T-3 Harald Thv. Olstad Deltakere i revisjonslaget Bjørnar André Haug, Ove Hundseid

Begrenset Fortrolig. Jan Erik Jensen. Ola Heia og Jan Erik Jensen

Transkript:

2 4 Resultat og gjennomføring Tilsynet ble gjennomført som planlagt og i henhold til vårt varselbrev av 27. oktober 2016. Både i presentasjoner og under påfølgende diskusjoner viste Statoil stor grad av åpenhet. Det er vårt inntrykk at Statoil har arbeidet systematisk for å styrke fundamentet for informasjonssikkerhet. Dette har resultert i et CSIRT (Computer Security Incident Response Team)-miljø med kontakter både til nasjonale og internasjonale miljøer. Statoil har også utarbeidet interne krav for beskyttelse av sikkerhets- og kontrollsystemer som er basert på anerkjente internasjonale standarder. Denne kunnskapen benyttes i samarbeidsprosjekter i næringen. Statoil har, med sin store portefølje av plattformer og anlegg, mange ulike løsninger for sikkerhets- og kontrollsystemer som representerer mange generasjoner og leverandører av slike systemer. Beskyttelsen av systemene består av en kombinasjon av lokal løsning for den enkelte installasjon og en sentral løsning. De lokale løsningene for de installasjonene vi har sett på synes å være tilpasset de spesifikke forholdene på de aktuelle installasjonene. Ptil har i tilsynet gått gjennom oversikter over IKT-hendelser og fått disse beskrevet. Noen av hendelsene avdekket at arbeidsutførelsen ikke var i samsvar med interne prosedyrer. Vi har gjennomgått dokumentasjon for utvalgte hendelser. Videre er gapanalyser av utvalgte anlegg undersøkt. Disse analysene vurderer anlegget/innretningen opp mot siste versjon av Statoil sine tekniske krav til informasjonssikkerhet for industrielle automasjons- og kontrollsystemer. Vi har ikke identifisert avvik men det er et forbedringspunkt i forhold til varslingsplikt. 5 Observasjoner Ptils observasjoner deles generelt i to kategorier: Avvik: Knyttes til de observasjonene hvor vi mener å påvise brudd på regelverket. Forbedringspunkt: Knyttes til observasjoner hvor vi ser mangler, men ikke har nok opplysninger til å kunne påvise brudd på regelverket. 5.1 Forbedringspunkter 5.1.1 Varslingsplikt Forbedringspunkt: Det ble ikke sendt melding om hendelse som ifølge Statoil sin dybdestudie potensielt kunne ha medført "svekking/bortfall av sikkerhetsfunksjoner og barrierer". Begrunnelse: I mai 2014 ble det utført vedlikeholdsarbeid på en server i produksjonsmiljøet på Mongstad som medførte forstyrrelser for den pågående lasteoperasjonen. I følge Synergi-rapporten er dette arbeidet utført på en måte som ikke er i samsvar med prosedyre for arbeid på automasjonssystemer. Hendelsen førte til at den gjenværende del av lasteoperasjonen måtte gjennomføres med manuell styring i samsvar med allerede etablert prosedyre for dette. Manuell styring innebærer at kvaliteten på leveransen er «off spec», noe som innebærer et begrenset økonomisk tap for Statoil. Den aktuelle serveren påvirker ikke øvrige deler av anlegget på Mongstad og hendelsen påvirker ikke anleggets integritet.

3 Statoil sin interne dybdestudie påpeker imidlertid at hendelsen potensielt kunne ha medført "Svekking/bortfall av sikkerhetsfunksjoner og barrierer". Vi er ikke blitt forelagt dokumentasjon som imøtegår denne vurderingen. Krav: Styringsforskriften 29 om varsling og melding til tilsynsmyndighetene av fare- og ulykkessituasjoner 6 Andre kommentarer Rapportering i Synergi Statoil benytter Synergi for oppfølging av hendelser. Storparten av hendelsene som blir registrert har ikke en kritikalitet som innebærer at de omfattes av styringsforskriftens 29 om varsling og melding. Som del av tilsynet fikk vi en oversikt over vesentlige IKT-hendelser som var registrert. En del av disse ble gjennomgått og vi undersøkte også dokumentasjonen til de sakene vi mente var av alvorlig karakter. Hendelsen på Mongstad er omtalt ovenfor. De andre forholdene som vi har undersøkt er vurdert til å være av mindre alvorlig karakter. Tekniske krav og risikoanalyse Statoil sine tekniske krav til de industrielle automasjons- og kontrollsystemer baserer seg på IEC 62443 og National Institute of Standards and Technology s Cyber Security Framework (NIST CSF). For at rammeverket for risikovurdering skal fungere hensiktsmessig er det en forutsetning at alle funksjonene (Identify Protect Detect Respond Recover) med underliggende kategorier adresseres. Statoil har gjennomført gap-analyser av de enkelte anlegg og innretninger opp mot gjeldende krav. Vi ba om å få se tre av disse; et anlegg/innretning som har få avvik, en innretning bygget omkring år 2000 samt et anlegg/innretning som har omfattende avvik. Gapanalysene henviser flere steder til selskapets overordnede risikovurderingsprosess for sikkerhetsrisiko. I møte med Statoil fremkom det at dette er en vurdering på selskapsnivå. Det kom ikke fram at det var gjort risikovurderinger i forhold til mulige anleggsspesifikke trusler. En fullgod risikovurdering bør inkludere anleggsspesifikke trusler for å være mest mulig relevant. Arbeid på automasjonssystemer, tillatelser og fjerntilgang Styrende dokumenter regulerer arbeid på automasjonssystemer. Dokumentene omfatter bl.a. beskrivelse av modifikasjon, utarbeidelse av endringsunderlag, arbeidstillatelse og

4 fjerntilgang. Ved bruk av tilgangskontrolløsningen Access@Plant sikrer Statoil at arbeidsprosessene blir fulgt. I dokumentet for tidsbegrenset fjerntilgang via Access@Plant er det beskrevet at "det er et grunnprinsipp at ansvarlig personell på anlegget skal være komfortabel med at arbeidsoperasjonen utføres som fjernarbeid, og regulere om og når det skal åpnes for arbeidet". Det framkommer av Synergirapporter at ansvarlig personell på anlegg / innretning opplever at arbeid blir gjennomført med fjerntilgang uten at de ansvarlige er komfortable. Videre er det noe arbeid som blir gjennomført med fjerntilgang uten bruk av tilgangskontrolløsningen Access@Plant. Dette skyldes tekniske begrensninger i det aktuelle utstyret. Gjennomgangen av hendelser viste at arbeidsutførelsen noen ganger ikke har vært gjort i samsvar med Statoil sine styrende dokumenter. Statoil har erkjent denne problemstillingen og arbeider med å finne løsninger på dette. Statoil opplyste videre at det på tidspunktet for tilsynet var innført vesentlige begrensninger i antallet personer som har tilgang til å utføre arbeid med fjerntilgang som ikke er tilgangskontrollert gjennom Access@Plant. 7 Deltagere fra Petroleumstilsynet Jan Henrik Schou Straumsheim PwC Svein Anders Eriksson F-Logistikk & Beredskap (1. møte) Tommy Bugge Hansen F-Logistikk & Beredskap Anthoni Larsen F-Logistikk & Beredskap (1. møte) Asbjørn Ueland F-Prosessintegritet (oppgaveleder) 8 Dokumenter Følgende dokumenter ble benyttet under planlegging og gjennomføringen av aktiviteten:

5 Vedlegg A Møtedeltakere.