Netöryggi hugbúnaðar er lykilatriði í vexti hugverkaiðnaðar Unnur Kristín Sveinbjarnardóttir skrifar 10. maí 2026 14:00 Á undanförnum árum hefur orðið ljóst að rót margra alvarlegra öryggisatvika liggur ekki einungis í flóknum árásum ógnaraðila heldur liggur hún í veikleikum í þeim hugbúnaði sem innviðir og fyrirtæki byggja þjónustu sína á. Jen Easterly, fyrrverandi forstjóri bandarísku netöryggisstofnunarinnar CISA, hefur lýst þessu svo að heimurinn standi ekki frammi fyrir netöryggisvanda heldur gæðavanda í hugbúnaði. Sú lýsing hittir að mörgu leyti í mark, enda hafa fjölmörg nýleg alvarleg atvik átt upptök sín í hugbúnaði eða þjónustu frá birgjum sem tengjast mikilvægum innviðum. Netöryggi er þó víðtækara en svo að það verði rakið til hugbúnaðargæða eingöngu. Það tekur til skipulags, viðbragðsgetu og formfastrar áhættustýringar. Engu að síður gegnir hugbúnaður, og birgjakeðjan öll, lykilhlutverki í þessu samhengi. Veikleikar sem verða til við hönnun, þróun eða viðhald geta haft víðtæk áhrif, sérstaklega þegar um er að ræða kerfi sem tengjast fjarskiptum, orku, heilbrigðisþjónustu, flutningum eða annarri grunnstarfsemi samfélagsins. Þegar slíkir veikleikar eru nýttir geta afleiðingarnar orðið keðjuverkandi og náð langt út fyrir þann aðila sem upphaflega þróaði hugbúnaðinn. Í ljósi þessarar þróunar hefur Evrópusambandið gripið til aðgerða með setningu nýrrar reglugerðar, Cyber Resilience Act (CRA), sem tók gildi árið 2024 og kemur til fullra framkvæmda í desember 2027. Með henni er í fyrsta sinn sett samræmt regluverk sem kveður á um lágmarkskröfur um netöryggi fyrir vörur með stafræna eiginleika, hvort sem um ræðir hugbúnað, vélbúnað eða tengdar gagnavinnslulausnir. Reglugerðin byggir á þeirri meginforsendu að netöryggi skuli vera hluti af hönnun og þróun vörunnar, skuli ná yfir allan líftíma vörunnar og skuli vernda gögn og kerfi. Í framkvæmd felur þetta m.a. í sér að vörur með stafræna eiginleika skulu vera hannaðar með netöryggi að leiðarljósi, að sjálfgefnar stillingar séu öruggar og að þekktir veikleikar séu lágmarkaðir áður en vara er sett á markað. Gerð er krafa um að framleiðendur tryggi reglulegar og tímanlegar öryggisuppfærslur og komi á ferlum til að greina, tilkynna og bregðast við veikleikum sem upp kunna að koma. Þeir þurfa að framkvæma áhættumat, halda viðeigandi skjalfestingu, gefa út samræmisyfirlýsingu og merkja vörur með CE-merkingu til staðfestingar á því að þær uppfylli kröfur reglugerðarinnar. Skyldur eru þó ekki bundnar við framleiðendur eina, heldur ná einnig til innflytjenda og dreifingaraðila sem þurfa að ganga úr skugga um að vörur uppfylli skilyrði áður en þær eru gerðar aðgengilegar á innri markaðinum. Markmið þessara krafna er ekki einungis að bæta tæknilegt öryggi einstakra vara heldur jafnframt að efla neytendavernd og styrkja grunnstoðir stafræns samfélags í heild. Með því að setja lágmarksviðmið á stafrænar vörur er leitast við að vernda bæði neytendur og fyrirtæki sem notendur slíkra vara, en ekki síður að draga úr áhættu í kerfum mikilvægra innviða sem byggja þjónustu sína og rekstur á mismunandi lausnum frá mismunandi aðilum. Að tryggja netöryggi í allri þjónustukeðju mikilvægra innviða er lykilatriði til að byggja upp traust og tryggja örugga virkni samfélaga. Á tímum alþjóðlegrar pólitískrar óvissu og átaka þar sem óvinveittir hópar og jafnvel ríki herja á kerfi mikilvægra innviða er ekki einungis nauðsynlegt að tryggja öryggi hugbúnaðar og annarra vara með stafræna eiginleika, það er orðið almannahagsmuna- og þjóðaröryggismál. Þrátt fyrir að reglugerðin hafi hvorki verið tekinn upp í EES-samninginn né innleidd hér á landi mun hún engu að síður hafa bein áhrif á íslensk fyrirtæki sem starfa á eða selja vörur sínar á innri markaðinum. Þau þurfa að uppfylla kröfur hennar ef þau hyggjast bjóða vörur sínar þar til sölu. Þetta á við um stóran hluta þeirra fyrirtækja sem starfa á sviði hugbúnaðargerðar. Gildissvið reglugerðarinnar víðtækt og nær til allra vara með stafræna eiginleika. Á sama tíma hefur vaxandi umræða verið um það hérlendis að hugverkaiðnaður, þar á meðal hugbúnaðarþróun, sé að verða einn helsti vaxtarbroddur íslensks atvinnulífs. Samtök iðnaðarins hafa ítrekað bent á þessa þróun í fjölmiðlum og lagt áherslu á mikilvægi þess að efla tæknigreinar sem grunnþátt í framtíðarútflutningi. Sú áhersla endurspeglast jafnframt í nýrri atvinnustefnu stjórnvalda, þar sem nýsköpun og tækniþróun eru skilgreind sem burðarás í uppbyggingu atvinnulífs sem byggir á þekkingu, hugviti og nýjum lausnum. Þar er lögð áhersla á að hugverka- og þekkingariðnaður sé drifkraftur verðmætasköpunar. Í atvinnustefnunni er því skýrt kveðið á um að áframhaldandi vöxtur hugverkaiðnaðar sé lykilatriði fyrir aukinn útflutning og framleiðni, og að sérstakar stefnuáherslur um eflingu vísinda og nýsköpunar og tryggingu færni til framtíðar eigi að styðja við þá þróun. Fjarskiptastofa getur tekið undir þetta markmið enda er ljóst að mikil gróska er í íslensku nýsköpunarumhverfi hvað þennan iðnað varðar. Sést það m.a. í gegnum áhuga á netöryggisstyrkjum Eyvarar, hæfnisseturs Íslands í netöryggi sem Fjarskiptastofa leiðir. En í þessu ljósi er einnig augljóst að það regluverk sem mótar aðgengi að erlendum mörkuðum skiptir sköpum. Það má því líta á hina nýju gerð, CRA, sem bæði áskorun og tækifæri. Hún kallar á aukna fagmennsku, skýrari ferla og meiri ábyrgð á þróun og líftíma hugbúnaðar og annarra stafrænna vara. Um leið getur hún styrkt stöðu þeirra fyrirtækja sem tileinka sér slíka nálgun snemma, enda verður öryggi og áreiðanleiki sífellt mikilvægari þáttur í samkeppni á alþjóðlegum mörkuðum. Fyrir lítið, opið hagkerfi sem byggir í auknum mæli á útflutningi hugverka getur þetta reynst lykilatriði. Fyrir íslenskan hugbúnaðariðnað felast í því skýr skilaboð: gæði og öryggi eru ekki aðeins tæknilegt atriði heldur lykill að trausti, samkeppnishæfni og áframhaldandi vexti. Höfundur er sviðsstjóri netöryggissviðs hjá Fjarskiptastofu. Viltu birta grein á Vísi? Kynntu þér reglur ritstjórnar um skoðanagreinar. Senda grein Netöryggi Fjarskipti Mest lesið Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason Skoðun Hundrað milljarða loforð Dags Diljá Mist Einarsdóttir Skoðun Alræmdur faðir stígur fram Atli Heiðar Gunnlaugsson Skoðun Norður-Kórea, íslensk stjórnmál og raunveruleikinn Mía Marselína Alexa Guðmundsdóttir Skoðun Olía á eld átaka Hópur fólks í Íslenska náttúruverndarsjóðnum Skoðun Lýðræðislegt, sanngjarnt, gott Alex Leó Kristinsson Skoðun Fólkið fær að ráða för Kolbrún Áslaugar Baldursdóttir Skoðun Stóreflum námsefnisgerð í íslenska skólakerfinu Magnús Þór Jónsson,Steinn Jóhannsson Skoðun Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir Skoðun Nei, ég vil ekki vinna með þér! Björn Leví Gunnarsson Skoðun Skoðun Skoðun Norður-Kórea, íslensk stjórnmál og raunveruleikinn Mía Marselína Alexa Guðmundsdóttir skrifar Skoðun Stóreflum námsefnisgerð í íslenska skólakerfinu Magnús Þór Jónsson,Steinn Jóhannsson skrifar Skoðun Hundrað milljarða loforð Dags Diljá Mist Einarsdóttir skrifar Skoðun Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason skrifar Skoðun Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir skrifar Skoðun Fólkið fær að ráða för Kolbrún Áslaugar Baldursdóttir skrifar Skoðun Alræmdur faðir stígur fram Atli Heiðar Gunnlaugsson skrifar Skoðun Lýðræðislegt, sanngjarnt, gott Alex Leó Kristinsson skrifar Skoðun Nei, ég vil ekki vinna með þér! Björn Leví Gunnarsson skrifar Skoðun Þrefölda svipa verðtryggingar á Íslandi Guðmundur Ari Sigurjónsson skrifar Skoðun Hver borgar brúsann? Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir skrifar Skoðun Hvaða áhrif hefði ESB-aðild á verðbólguna? Halldór Jörgen Olesen skrifar Skoðun Er aithingi.is hættulegt lýðræðinu? Kristján Logason skrifar Skoðun Rafbyssugríman er fallin Þórhildur Sunna Ævarsdóttir skrifar Skoðun Af hverju upplifa sumir kjósendur fjarlægð frá Samfylkingunni? Valerio Gargiulo skrifar Skoðun Launastefna Seðlabankans: Hverjir sitja eftir? Ingvar Freyr Ingvarsson,Sigrún Brynjarsdóttir skrifar Skoðun Ár í eldlínunni Einar Bárðarson skrifar Skoðun Íslenskir hermenn? Jón Pétur Zimsen skrifar Skoðun „Er pláss fyrir sjálfstæða sjónvarpsmiðla á Íslandi?“ Hólmgeir Baldursson skrifar Skoðun Húsnæði á Íslandi er helmingi minna á færi okkar en það var fyrir tuttugu árum Arnar Kjartansson skrifar Skoðun „Einsdæmi um réttindamissi“ Halldór Gunnarsson skrifar Skoðun Ekki loka á okkur Kristín María Birgisdóttir skrifar Skoðun Ykkur er óhætt að treysta okkur Jón Steindór Valdimarsson skrifar Skoðun Fallegu Dalirnir við þjóðveg 60 Þórunn Magnea Jónsdóttir skrifar Skoðun Stýrivextir hækka og allir eru að græða – nema þú Halla Gunnarsdóttir,Jakob Tryggvason,Andri Reyr Haraldsson,Eiður Stefánsson,Gunnar Sigurðsson,Óskar Hafnfjörð Gunnarsson skrifar Skoðun Áskorun um opnun þjónustu- og þekkingarmiðstöðvar um einhverfu Telma Sigtryggsdóttir skrifar Skoðun Bæn grunnskólakennara – opið bréf til nýs meirihluta í Reykjavík um menntamál Rakel Linda Kristjánsdóttir skrifar Skoðun Er það glæpur að vilja stunda ábyrgar fiskveiðar? Þórólfur Júlían Dagsson skrifar Skoðun Að slá gras á umferðareyjum er það mikilvægara en geðheilsa barna? Grímur Atlason skrifar Skoðun Hvar er Ísland kynnt sem umsóknarríki? Erna Bjarnadóttir skrifar Sjá meira
Á undanförnum árum hefur orðið ljóst að rót margra alvarlegra öryggisatvika liggur ekki einungis í flóknum árásum ógnaraðila heldur liggur hún í veikleikum í þeim hugbúnaði sem innviðir og fyrirtæki byggja þjónustu sína á. Jen Easterly, fyrrverandi forstjóri bandarísku netöryggisstofnunarinnar CISA, hefur lýst þessu svo að heimurinn standi ekki frammi fyrir netöryggisvanda heldur gæðavanda í hugbúnaði. Sú lýsing hittir að mörgu leyti í mark, enda hafa fjölmörg nýleg alvarleg atvik átt upptök sín í hugbúnaði eða þjónustu frá birgjum sem tengjast mikilvægum innviðum. Netöryggi er þó víðtækara en svo að það verði rakið til hugbúnaðargæða eingöngu. Það tekur til skipulags, viðbragðsgetu og formfastrar áhættustýringar. Engu að síður gegnir hugbúnaður, og birgjakeðjan öll, lykilhlutverki í þessu samhengi. Veikleikar sem verða til við hönnun, þróun eða viðhald geta haft víðtæk áhrif, sérstaklega þegar um er að ræða kerfi sem tengjast fjarskiptum, orku, heilbrigðisþjónustu, flutningum eða annarri grunnstarfsemi samfélagsins. Þegar slíkir veikleikar eru nýttir geta afleiðingarnar orðið keðjuverkandi og náð langt út fyrir þann aðila sem upphaflega þróaði hugbúnaðinn. Í ljósi þessarar þróunar hefur Evrópusambandið gripið til aðgerða með setningu nýrrar reglugerðar, Cyber Resilience Act (CRA), sem tók gildi árið 2024 og kemur til fullra framkvæmda í desember 2027. Með henni er í fyrsta sinn sett samræmt regluverk sem kveður á um lágmarkskröfur um netöryggi fyrir vörur með stafræna eiginleika, hvort sem um ræðir hugbúnað, vélbúnað eða tengdar gagnavinnslulausnir. Reglugerðin byggir á þeirri meginforsendu að netöryggi skuli vera hluti af hönnun og þróun vörunnar, skuli ná yfir allan líftíma vörunnar og skuli vernda gögn og kerfi. Í framkvæmd felur þetta m.a. í sér að vörur með stafræna eiginleika skulu vera hannaðar með netöryggi að leiðarljósi, að sjálfgefnar stillingar séu öruggar og að þekktir veikleikar séu lágmarkaðir áður en vara er sett á markað. Gerð er krafa um að framleiðendur tryggi reglulegar og tímanlegar öryggisuppfærslur og komi á ferlum til að greina, tilkynna og bregðast við veikleikum sem upp kunna að koma. Þeir þurfa að framkvæma áhættumat, halda viðeigandi skjalfestingu, gefa út samræmisyfirlýsingu og merkja vörur með CE-merkingu til staðfestingar á því að þær uppfylli kröfur reglugerðarinnar. Skyldur eru þó ekki bundnar við framleiðendur eina, heldur ná einnig til innflytjenda og dreifingaraðila sem þurfa að ganga úr skugga um að vörur uppfylli skilyrði áður en þær eru gerðar aðgengilegar á innri markaðinum. Markmið þessara krafna er ekki einungis að bæta tæknilegt öryggi einstakra vara heldur jafnframt að efla neytendavernd og styrkja grunnstoðir stafræns samfélags í heild. Með því að setja lágmarksviðmið á stafrænar vörur er leitast við að vernda bæði neytendur og fyrirtæki sem notendur slíkra vara, en ekki síður að draga úr áhættu í kerfum mikilvægra innviða sem byggja þjónustu sína og rekstur á mismunandi lausnum frá mismunandi aðilum. Að tryggja netöryggi í allri þjónustukeðju mikilvægra innviða er lykilatriði til að byggja upp traust og tryggja örugga virkni samfélaga. Á tímum alþjóðlegrar pólitískrar óvissu og átaka þar sem óvinveittir hópar og jafnvel ríki herja á kerfi mikilvægra innviða er ekki einungis nauðsynlegt að tryggja öryggi hugbúnaðar og annarra vara með stafræna eiginleika, það er orðið almannahagsmuna- og þjóðaröryggismál. Þrátt fyrir að reglugerðin hafi hvorki verið tekinn upp í EES-samninginn né innleidd hér á landi mun hún engu að síður hafa bein áhrif á íslensk fyrirtæki sem starfa á eða selja vörur sínar á innri markaðinum. Þau þurfa að uppfylla kröfur hennar ef þau hyggjast bjóða vörur sínar þar til sölu. Þetta á við um stóran hluta þeirra fyrirtækja sem starfa á sviði hugbúnaðargerðar. Gildissvið reglugerðarinnar víðtækt og nær til allra vara með stafræna eiginleika. Á sama tíma hefur vaxandi umræða verið um það hérlendis að hugverkaiðnaður, þar á meðal hugbúnaðarþróun, sé að verða einn helsti vaxtarbroddur íslensks atvinnulífs. Samtök iðnaðarins hafa ítrekað bent á þessa þróun í fjölmiðlum og lagt áherslu á mikilvægi þess að efla tæknigreinar sem grunnþátt í framtíðarútflutningi. Sú áhersla endurspeglast jafnframt í nýrri atvinnustefnu stjórnvalda, þar sem nýsköpun og tækniþróun eru skilgreind sem burðarás í uppbyggingu atvinnulífs sem byggir á þekkingu, hugviti og nýjum lausnum. Þar er lögð áhersla á að hugverka- og þekkingariðnaður sé drifkraftur verðmætasköpunar. Í atvinnustefnunni er því skýrt kveðið á um að áframhaldandi vöxtur hugverkaiðnaðar sé lykilatriði fyrir aukinn útflutning og framleiðni, og að sérstakar stefnuáherslur um eflingu vísinda og nýsköpunar og tryggingu færni til framtíðar eigi að styðja við þá þróun. Fjarskiptastofa getur tekið undir þetta markmið enda er ljóst að mikil gróska er í íslensku nýsköpunarumhverfi hvað þennan iðnað varðar. Sést það m.a. í gegnum áhuga á netöryggisstyrkjum Eyvarar, hæfnisseturs Íslands í netöryggi sem Fjarskiptastofa leiðir. En í þessu ljósi er einnig augljóst að það regluverk sem mótar aðgengi að erlendum mörkuðum skiptir sköpum. Það má því líta á hina nýju gerð, CRA, sem bæði áskorun og tækifæri. Hún kallar á aukna fagmennsku, skýrari ferla og meiri ábyrgð á þróun og líftíma hugbúnaðar og annarra stafrænna vara. Um leið getur hún styrkt stöðu þeirra fyrirtækja sem tileinka sér slíka nálgun snemma, enda verður öryggi og áreiðanleiki sífellt mikilvægari þáttur í samkeppni á alþjóðlegum mörkuðum. Fyrir lítið, opið hagkerfi sem byggir í auknum mæli á útflutningi hugverka getur þetta reynst lykilatriði. Fyrir íslenskan hugbúnaðariðnað felast í því skýr skilaboð: gæði og öryggi eru ekki aðeins tæknilegt atriði heldur lykill að trausti, samkeppnishæfni og áframhaldandi vexti. Höfundur er sviðsstjóri netöryggissviðs hjá Fjarskiptastofu.
Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason Skoðun
Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir Skoðun
Skoðun Norður-Kórea, íslensk stjórnmál og raunveruleikinn Mía Marselína Alexa Guðmundsdóttir skrifar
Skoðun Stóreflum námsefnisgerð í íslenska skólakerfinu Magnús Þór Jónsson,Steinn Jóhannsson skrifar
Skoðun Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason skrifar
Skoðun Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir skrifar
Skoðun Launastefna Seðlabankans: Hverjir sitja eftir? Ingvar Freyr Ingvarsson,Sigrún Brynjarsdóttir skrifar
Skoðun Húsnæði á Íslandi er helmingi minna á færi okkar en það var fyrir tuttugu árum Arnar Kjartansson skrifar
Skoðun Stýrivextir hækka og allir eru að græða – nema þú Halla Gunnarsdóttir,Jakob Tryggvason,Andri Reyr Haraldsson,Eiður Stefánsson,Gunnar Sigurðsson,Óskar Hafnfjörð Gunnarsson skrifar
Skoðun Áskorun um opnun þjónustu- og þekkingarmiðstöðvar um einhverfu Telma Sigtryggsdóttir skrifar
Skoðun Bæn grunnskólakennara – opið bréf til nýs meirihluta í Reykjavík um menntamál Rakel Linda Kristjánsdóttir skrifar
Líffræðileg fjölbreytni og sveitarfélög Rannveig Magnúsdóttir,Ragnhildur Guðmundsdóttir,Sæunn Júlía Sigurjónsdóttir,Skúli Skúlason Skoðun
Nokkur orð um einföldun eftirlits Ásmundur E. Þorkelsson,Hörður Þorsteinsson,Sigrún Guðmundsdóttir Skoðun