Tilsyn med IKT-sikkerhet i boreprosesskontroll, støttesystemer innen petroleumsnæringen

Like dokumenter
Vi har ikke identifisert avvik men det er et forbedringspunkt i forhold til varslingsplikt.

IKT- sikkerhet. Prosjektportefølje 2019

HMS og IKT-sikkerhet i integrerte operasjoner

Begrenset Fortrolig. Bryn A Kalberg. Aina Eltervåg, Einar Ravnås, Arne Johan Thorsen og Bryn A Kalberg

IKT-SIKKERHET FJERNARBEID OG HMS SIKKERHETSFORUM ESPEN SELJEMO /PTIL

Integrerte operasjoner Noen utfordringer i et myndighetsperspektiv

Informasjon om håndtering av IKT-sikkerhetshendelser

Den europeiske byggenæringen blir digital. hva skjer i Europa? Steen Sunesen Oslo,

«Ja Well» Brønnkontroll og styring av barrierer

Fremtidens trusler hva gjør vi? PwC sine fokusområder innen CyberSikkerhet og hvordan vi jobber inn mot internasjonale standarder

Kan cyber-risiko forsikres?

Veileder til forskrift om sikring på jernbane Utvalgte tema, bransjemøte 12. juni Side 1

Begrenset Fortrolig. Arne J. Thorsen. Deltakere i revisjonslaget Semsudin Leto, Bente Hallan, Else Riis Rasmussen

Standarder med relevans til skytjenester

Begrenset Fortrolig. T-2 Erik Hörnlund. Deltakere i revisjonslaget Gunnar Dybvig, Rolf H. Hinderaker og Erik Hörnlund

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Cloud Inspiration Day, UBC

Lovlig bruk av Cloud Computing. Helge Veum, avdelingsdirektør Difi, Oslo

Risikoakseptkriterier og farelogg

Begrenset Fortrolig. T-1 Hilde-Karin Østnes

ISO 41001:2018 «Den nye læreboka for FM» Pro-FM. Norsk tittel: Fasilitetsstyring (FM) - Ledelsessystemer - Krav og brukerveiledning

En praktisk anvendelse av ITIL rammeverket

Begrenset Fortrolig. T-3 Inger-Helen Førland

Implementering Fra forbedring til effekt

Shells tilnærming til organisatoriske faktorer i ulykkesgransking

Lovhjemmel. Internkontrollforskriften 1: Internkontrollforskriften 5:

Faktura-nivå Fordelingsnøkkel Prosjekt Beskrivelse Oppg.nr Navn i Refusjonsforskriften 9319 Landanlegg

Compello Fakturagodkjenning Versjon 10 Software as a service. Tilgang til ny modulen Regnskapsføring

Gaute Langeland September 2016

Compello Fakturagodkjenning Versjon 10.5 As a Service. Tilgang til Compello Desktop - Regnskapsføring og Dokument import

SAMMENDRAG, KONKLUSJONER OG FORSLAG TIL TILTAK...

Independent audit av kvalitetssystemet, teknisk seminar november 2014

Begrenset Fortrolig. T-2 Asbjørn Ueland

Begrenset Fortrolig. T-1 Statoil Rune Solheim. Deltakere i revisjonslaget AEl, RS, JSS

Strategi for Informasjonssikkerhet

Hvordan styre informasjonssikkerhet i et dynamisk trusselbilde? Tommy Molnes Security Manager Digital Sikkerhet AS

Hvordan føre reiseregninger i Unit4 Business World Forfatter:

Luftfartstilsynets funn under virksomhetstilsyn.

Risiko forbundet med gassløft - erfaringer fra tilsyn

Praktisk bruk og innføring av OLF Classification: Internal

Kurskategori 2: Læring og undervisning i et IKT-miljø. vår

Sikkerhetskultur - Utfordringer og mulige løsninger: Erfaringer fra luftfart

SIKKERHET OG TILLIT FRA ET TVERRFAGLIG PERSPEKTIV

Begrenset Fortrolig. T-2 Reidar Hamre. Deltakere i revisjonslaget Eigil Sørensen, Nina Ringøen, Eivind Hovland, Reidar Hamre

Cyberforsikring for alle penga?

H O V E D P R I O R I T E R I N G E R. hovedprioriteringer petroleumstilsynet 2015

IEC Utvalg av endringer i ny versjon

Overordnet IT beredskapsplan

Arbeid med universell utforming av IKT i Standard Norge Rudolph Brynn Prosjektleder Standard Norge. Universell utforming av IKT

Software applications developed for the maritime service at the Danish Meteorological Institute

Sikkerhetsforums Årskonferanse 2004 HMS-regelverket som verktøy for helhetlig oppfølging - hav og land

2A September 23, 2005 SPECIAL SECTION TO IN BUSINESS LAS VEGAS

Tilsiktede uønskede handlinger

Likning- bingo ark 1

Bedriftenes møteplass. Thina Margrethe Saltvedt, 02 April 2019

Hacking av MU - hva kan Normen bidra med?

Operatørenes forening for beredskap - OFFB

Høring - Anbefalt standard for transportsikring av epost

Prof. dr. juris Erling Hjelmeng 10 November Purchase agreements: theories of harm in the decisional practise

FREMTIDENS SIKKERHETS- UTFORDRINGER

Effektiv gjennomføring med OPS. Næringslivets forum for offentlige anskaffelser 4. Mars 2014

OLF/NR anbefalt retningslinje 024 Kompetansekrav til bore- og brønnpersonell. Sikkerhetsforum 30. januar 2008 Jan Krokeide - OLF

Oppfølging etter Deepwater Horizon - Status og veien videre

Definisjon av hygienisk barriere i en grunnvannsforsyning. Hva er status for vannkvaliteten fra grunnvannsanlegg?

DecisionMaker Frequent error codes (valid from version 7.x and up)

Informasjonsdilemmaet ved vanskelig beslutninger

Autentiske data hva er det og hvordan sikres det?

5 E Lesson: Solving Monohybrid Punnett Squares with Coding

Certificates of Release to Service(CRS)

Forskrift ledelse og kvalitetsforbedring i helse- og omsorgstjenesten

Roller og ansvar. Hva er behandlingsansvarlig og hva er en databehandler? Thea Rølsåsen, faglig prosjektleder

Sikkerhetsforum, presentasjon av medlemmene og vår strategiske agenda

Krisekommunikasjon eller kommunikasjonskrise

Hvor langt avbrudd kan man ha fra (DOT-)behandling?

Vekstkonferansen: Vekst gjennom verdibaserte investeringer. Thina Margrethe Saltvedt, 09 April 2019

IN2010: Algoritmer og Datastrukturer Series 2

Samfunnsviktig infrastruktur og kritiske objekter

Oppfølging av stillasarbeidere som en risikoutsatt gruppe

Tilsyn med IKT-sikkerhet i finansnæringen. Finanstilsynsdirektør Morten Baltzersen Dataforeningens seminar 14. november 2017

status og endringer Mary Ann Lundteigen NTNU Medlem av IEC komiteen

Begrenset Fortrolig. T-1 Statoil Aina Eltervåg. Deltakere i revisjonslaget Rune Solheim

Internrevisjon i en digital verden

Petroleumstilsynets (Ptils) hovedprioriteringer 2010 PTIL/PSA

Begrenset Fortrolig. Bryn A Kalberg. Anne Mette Eide, Anthoni Larsen og Arne Johan Thorsen

Aggregering av risikoanalyser med hensyn til etterlevelse

Gode forhåndsutredninger og beslutningsprosesser? Nettverk for samfunnsøkonomisk analyse, 30. november Trond Fevolden

Hvordan skal vi styre risiko? Hva er de fundamentale prinsipper? Har vi gode nok risikoanalyser?

Måling av informasjonssikkerhet ISO/IEC 27004:2016. Håkon Styri Seniorrådgiver Oslo,

Rapport etter tilsyn med Haven om maritime systemer og bærende konstruksjoner. Begrenset Fortrolig

Paris avtalen, klimapolitikk og klimapartnere Rogaland - Hvorfor er fokus på klima og miljø lønnsomt for Rogaland?

Skytjenester regler, sårbarheter, tiltak i finanssektoren. v/ Atle Dingsør

Internationalization in Praxis INTERPRAX

Trust in the Personal Data Economy. Nina Chung Mathiesen Digital Consulting

Trafikklys i PO3. Konsekvenser av et rødt lys. Anders Milde Gjendemsjø, Leder for sjømat i Deloitte 14. mars 2019

Brønnkontroll Veien videre

INSTRUKS FOR VALGKOMITEEN I AKASTOR ASA (Fastsatt på generalforsamling i Akastor ASA (tidligere Aker Solutions ASA) 6. mai 2011)

Jarle Langeland. Mellom IT-sikkerhet og personvern 2

Revisjonsrapport. Tilsynet med selskapets oppfølging av planer for plugging og forlating av brønner på Ekofisk 2/4-Alpha

FORVENTNINGER TIL SIKKERHET I DET DIGITALE ROM

Måling av informasjonssikkerhet. Håkon Styri Seniorrådgiver Oslo,

En oppdatering på global og norsk økonomi

Transkript:

Tilsyn med IKT-sikkerhet i boreprosesskontroll, sikkerhets- og støttesystemer innen petroleumsnæringen Presentasjon av resultater fra tilsynet Asbjørn Ueland, sjefsingeniør

Bakgrunn for tilsynet Arbeid i petroleumsnæringen med fokus på IKT-sikkerhet - OLF-arbeid startet 2005 for å etablere retningslinjer for IKT-sikkerhet for styrings- og sikkerhetssystemer - Generelt økende mengde virus - Hendelser på norsk sokkel - Reaksjonsmønster tilpasset «normal IT-drift» - Retningslinje 104 publisert juni -06 - OD og Ptil hadde status som observatør i arbeidsgruppen

Tidligere tilsyn Våren -07, tilsyn med 8 operatører: - Hensikt: - Oversikt over sikring av utvalgte prosesskontroll- og sikkerhetssystemer - Status på hvordan IKT-utviklingen innen integrerte operasjoner påvirker integritet og pålitelighet - Fokus: - Integrerte operasjoner og økt bruk av åpne systemer med fjerntilgang, fjernovervåking eller fjernstyring. - Sårbarhet ovenfor - systemavhengigheter - kommunikasjonsfeil - tilsiktede så vel som utilsiktede angrep fra omverdenen. - Funn: - Manglende barrier mellom administrativt datanettverk og styresystemene - Mangler i forhold til kompetanse - Mangelfull oppdatering av dokumentasjon - Uklarheter rundt håndtering av kommunikasjonsfeil

Varselbrev årets tilsyn Bakgrunn - Dramatisk økning i mengden av angrep - Endringer i trusselbildet - IT -> kontrollsystemer - Integrerte operasjoner og økende fjernstøtte fra leverandør - Retningslinje 104 i fem år

Metode Egenevaluering - Basert på excel-ark utarbeidet sammen med retningsline 104 Grundig arbeid ved utfylling - Referanse til hvor dokumentasjon finnes Resultater - Synes å være ærlige - Svakheter og problemområder synliggjort Svarene unntatt offentlighet

Tilbakemelding fra næringen Svar på hvert enkelt av de 16 kravene Kommentarer Ev. tiltak som vil settes i verk (på selskapsnivå)

Resultater Næringen samlet: 2,9 - Landanlegg: 3,2 - Produksjon: 3,1 - Borerigger: 2,4 Kommentar til metode - Gjennomsnittstall - Ingen skalering i forhold til størrelse - Rådata gjelder dels for enkeltinnretning og dels for flåte eller felt

Samlet Svakeste punkter: - Brukere må ha tilstrekkelig forståelse for sikkerhetsrisiko og akseptabel bruk av systemene - Planer for gjenoppretting etter hendelser

Landanlegg Svakeste punkter: - Brukere må ha tilstrekkelig forståelse for sikkerhetsrisiko og akseptabel bruk av systemene - Planer for gjenoppretting etter hendelser

Borerigg Svakeste punkter: - Brukere må ha tilstrekkelig forståelse for sikkerhetsrisiko og akseptabel bruk av systemene - Planer for gjenoppretting etter hendelser Samme bildet men jevnt svakere

Produksjon Samme svake punkter men også: - Systemene brukes også til andre formål - Krevende å ha oppdatert beskyttelse mot virus o.l.

Detaljer Hovedinntrykk: Gjennomgående kontroll, men det kan være en del utfordringer lokalt på enkeltforhold

Kommentarer og tiltak Den enkelte aktør følger opp egne planer: - Kompetanse og «awareness» i brukermiljøene - Ressurser som kan ha fokus på området - Systematisere prosedyrer og dokumentasjon - Prosesser for fjernarbeid og 3-partsutstyr Ptil bearbeder stoffet videre for: - Kunnskap om næringen - Fokus på forholdet - Tema og satsing ved senere tilsyn

Retningslinje 104, innledning The controls are founded on ISO 27001:2005, adapted to the oil and gas sector. This list of requirements is not pre-emptive or exhaustive each organisation has to implement additional controls and security measures to obtain the level of information security which is necessary for their business. Implementing all the controls in this guideline will not guarantee that security incidents cannot occur.