artikler

Kartla sikkerheten ved datasentre i Norge for første gang: – Store forskjeller

Fant manglende sikkerhetsoppdateringer og svak overvåkning og rapportering av uønskede hendelser.

Flere av de 17 datasentrene skårer høyt på sikkerhetskultur, men ligger dårligere an når det gjelder sikkerhetsoppdateringer, overvåkning og rapportering av uønskede hendelser, finner Nkom i en fersk tilsynsrapport.
Flere av de 17 datasentrene skårer høyt på sikkerhetskultur, men ligger dårligere an når det gjelder sikkerhetsoppdateringer, overvåkning og rapportering av uønskede hendelser, finner Nkom i en fersk tilsynsrapport.

Det er store forskjeller innen digital sikkerhet hos datasentre i Norge. Slik konkluderer Nasjonal kommunikasjonsmyndighet (Nkom), som høsten 2025 gjennomførte tilsyn med 17 datasenteroperatører.

Flere av dem skårer høyt innen sikkerhetskultur, IKT- og verdikartlegging.

Men når det gjelder regelmessige sikkerhetsoppdateringer av servere og klienter, og overvåkning og rapportering av uønskede hendelser, er resultatet derimot langt dårligere.

Seksjonssjef for tilsyn og beredskap i sikkerhetsavdelingen i Nasjonal kommunikasjonsmyndighet (Nkom), Sander Norrøne Ask. Foto: Mika B. Hætta/Nkom
Seksjonssjef for tilsyn og beredskap i sikkerhetsavdelingen i Nasjonal kommunikasjonsmyndighet (Nkom), Sander Norrøne Ask.

– Flere datasenteroperatører bør iverksette tiltak for å heve sikkerheten på disse områdene. Vi forutsetter at den enkelte datasenteroperatør gjennomgår sin rapport og gjør disse vurderingene knyttet til egen virksomhet, sier seksjonssjef for tilsyn og beredskap i Nkom, Sander Norrøne Ask, i en pressemelding.

Se listen over de 17 operatørene Nkom har ført tilsyn med under:

Datasentrene i undersøkelsen er valgt ut basert på størrelse, geografisk plassering og datasentertype. Ifølge Nkom representerer de bredden av bransjen, ifølge Nkom, og inkluderer hyperscale (store, dedikerte datasenter), colocation (samlokaliseringsdatasenter) og edge (mindre installasjoner), samt ulike beliggenheter.

Utvalget av datasenteroperatører er anonymisert i rapporten for ikke å utlevere sårbarheter og for å beskytte sensitive interne forhold. I postjournalene fremgår det hvilke aktører som har fått varsel om tilsyn.

Svake på sikkerhetsoppdateringer

Flere av aktørene scoret lavt på om sikkerhetsoppdatering av programvare på servere og klienter blir utført regelmessig og tidsnok. Dersom sikkerhetsoppdateringer ikke installeres, vil angripere kunne utnytte offentlig kjente sårbarheter.

– Når virksomheten oppgir lav poengscore på regelmessige sikkerhetsoppdateringer av servere og klienter medfører det for eksempel en risiko for at virksomheten har utdaterte programvareversjoner med kjente sårbarheter, skriver seksjonssjefen i en e-post til Digi.

For å sikre servere og klienter må datasenteroperatøren ha rutiner for sikkerhetsoppdatering, sikkerhetskopiering, lagring og gjenoppretting av data, samt inn- og utfasing av nytt og gammelt utstyr, påpeker han.

Tabellen viser fordelingen av poengscoren på de 17 tilsynsobjektene, sortert synkende. Resultatet viser en spredning på sikkerhetsnivået med flere datasenteroperatører med lavere poengscore. Skjermbilde: Nkom
Tabellen viser fordelingen av poengscoren på de 17 tilsynsobjektene, sortert synkende. Resultatet viser en spredning på sikkerhetsnivået med flere datasenteroperatører med lavere poengscore. Skjermbilde: Nkom

Hendelsesberedskap

Både målrettede og tilfeldige uønskede hendelser bør oppdages og håndteres hurtig, understreker Nkom. Det er stor variasjon i hvor forberedt de 17 aktørene er på dette, viser rapporten.

Datasenteroperatørene må forsikre seg om at krav i lov og forskrift om beredskapsplanlegging for å ivareta forsvarlig sikkerhet og beredskap i datasenter blir ivaretatt, skriver tilsynsmyndigheten.

Overvåking

Flere av virksomhetene har også et forbedringspotensial når det gjelder verifisering og sikkerhetsovervåking.

IKT-systemer må overvåkes og relevante data samles inn for å redusere sannsynlighet og konsekvensene av et angrep på virksomhetens IKT-systemer, påpeker Nkom.

Resultatet viser en spredning mellom datasenteroperatørenes rapporterte arbeid med å etablere sikkerhetsovervåkning av IKT-systemene, og verifisere sikkerhetsmekanismene, skriver de.

Gjennomsnittsscoren per kategori Nkom har målt hos de 17 datasentrene. Skjermbilde: Nkom
Gjennomsnittsscoren per kategori Nkom har målt hos de 17 datasentrene. Skjermbilde: Nkom

Lav poengscore på kategoriene kan medføre avvik etter ekomloven og datasenterforskriftens krav til sikkerhet, forteller seksjonssef Norrøne Ask til Digi. Men understreker at formålet i dette tilsynet er å bli kjent med bransjen og veilede om sikkerhet.

Nytt regelverk

Tilsynet er det første etter at datasenterbransjen ble underlagt ny Ekomloven fra 1. januar 2025. Tilsynet er basert på selvrapportering.

Ettersom regelverket er nytt, er det stort behov for veiledning av de som skal tilpasse seg den, mener Nkom.

De har oversendt en rapport til hver av operatørene som ble ført tilsyn med, og forutsetter at de gjennomgår sine rapporter og gjør

disse vurderingene knyttet til egen virksomhet.

Nkom vil følge opp resultatet fra dette tilsynet i fremtidige tilsyn, og forventer at det iverkesettes tiltak for å levere forsvarlig IKT-sikkerhet der det er nødvendig, skriver Nkom.

– Datasenter er en viktig del av den digitale infrastrukturen i landet vårt, og det er viktig at de følger kravene til digital sikkerhet, sier Norrøne Ask.

Om tilsynsrapporten:

  • Nkoms tilsynsrapport er basert på datasenteroperatørenes egen vurdering av den digitale sikkerheten.
  • Operatørene har benyttet NSMs verktøy Cybersjekk for å kartlegge egen virksomhet, og gitt seg selv en poengsum fra 1 til 10 innen de ulike kategoriene som er undersøkt.
  • Tilsynsrapporten skal sjekke modenheten i bransjen med fokus på IKT-sikkerhet, være veileder for bransjen og legge grunnlaget for fremtidige tilsyn. Kilde: Nkom
Powered by Labrador CMS