it-bransjen

Et angrep koster i snitt 40 millioner – svært få forsikrer seg

Cyberkriminelle blir mer og mer aggressive. Samtidig er det svært få som forsikrer seg mot angrep.

Angrepet mot Hydro skal ha kostet selskapet nærmere 800 millioner kroner. Et gjennomsnittlig angrep koster 40 millioner kroner. Illustrasjonsfoto.
Angrepet mot Hydro skal ha kostet selskapet nærmere 800 millioner kroner. Et gjennomsnittlig angrep koster 40 millioner kroner. Illustrasjonsfoto.

Et cyberangrep kan koste millioner av kroner i opprydning, rekonfigurering, konsulentutgifter og tapte inntekter. Likevel er det få norske selskaper som forsikrer seg mot den stadig økende trusselen.

Av 95.000 næringslivskunder, har bare rundt 1000 stykker tegnet cyberforsikring hos et av Norges største forsikringsselskaper:

– Det er en overraskende liten andel, faktisk, sier risikodirektør Petter Bøler i Gjensidige til Digi.no.

Fikk kritikk

Sammen med DNV har de utviklet et gratis digitalt verktøy som vurderer virksomheters modenhet innen cybersikkerhet. Det nye verktøyet skal gi oversikt, dokumentasjon og råd om hvordan man kan øke det digitale sikkerhetsnivået.

Modenhetsvurderingen er basert på Nasjonal sikkerhetsmyndighets (NSM) grunnprinsipper for informasjonssikkerhet, og beskriver nødvendige tiltak man kan ta for å øke sikkerheten.

Verktøyet fikk kritikk av Kai Røer i det amerikanske sikkerhetsselskapet Knowbe4 for å ha for lite fokus på den menneskelige faktoren da det ble lansert.

Verktøyet gir dokumentasjon som kan benyttes om man ønsker å tegne cyberforsikring. Det kan også brukes for å dokumentere modenhetsnivået overfor samarbeidspartnere, mener de to aktørene.

Kai Røer i KnowBe4 var kritisk til verktøyet. Foto: Katrine Lunke
Kai Røer i KnowBe4 var kritisk til verktøyet.

3000 bedrifter innom

Siden lanseringen i høst, har rundt 3000 bedrifter vært innom verktøyet for å kartlegge egen virksomhet.

– Interessen har vært godt. Verktøyet er svært attraktivt i markedet, og det viser at det har vært behov for en slik tjeneste. Ambisjonen er å få etablert en bransjestandard som både markedet og Norge trenger, sier daglig leder Boye Tranum for cybersikkerhet i DNV Norge, og fortsetter:

– Vi ønsker å invitere inn alle som vil bidra med videreutviklingen av verktøyet.

DNV-sjefen sier at de har merket seg at de største svakhetene i norsk næringsliv er fokus på sikkerheten hos tredjepartsleverandører.

Leverandørkjeden er rett og slett et område hvor norske virksomheter har mistet fokus.

Det skyldes i hovedsak at det i stor grad inngås langtidskontrakter med små underleverandører. DNV ser et stort etterslep på den innebygde sikkerheten fordi utviklingen i interkonnektiviteten globalt har gått raskere enn beskyttelseskravene som stilles.

Direktør Petter Bøhler i Gjensidige og sikkerhetsdirektør Boye Tranum i DNV da de lanserte sikkerhetsverktøyet i slutten av september. Foto: Sturlason AS Polyfoto
Direktør Petter Bøhler i Gjensidige og sikkerhetsdirektør Boye Tranum i DNV da de lanserte sikkerhetsverktøyet i slutten av september.

Mer aggressive angripere

– Det er overraskende at leverandørkjeden er så underfokusert. Det har nok historiske årsaker, hvor kontrakter tegnes i lang tid i forveien. Ofte er leverandørene små aktører som tradisjonelt leverer systemer som har vært isolert fra internett, sier Tranum.

Ifølge en rapport fra Europol har cyberkriminaliteten blitt mer aggressiv og konfronterende de siste årene. Angrepsraten øker i takt med digitaliseringen, slår det europeiske politiorganet fast.

Det er i tråd med hva Nasjonal sikkerhetsmyndighet (NSM) selv har sett. I begynnelsen av oktober rapporterte de at de ser stadig flere angrep på digital, norsk infrastruktur.

– Aktører som står bak cyberoperasjoner mot Norge det siste året, har brukt et bredt spekter av angrepsmetoder som rangerer fra enkle til svært avanserte. Forebyggende sikkerhet tar ned digital risiko, sa NSM-direktør, Sofie Nystrøm, da rapporten «Nasjonalt digitalt risikobilde 2022» ble presentert.

Norske angrep siste årene

Sektorene som er mest utsatt for cyberangrep i 2022, er ifølge NSM teknologibedrifter, forskning og utvikling, og offentlige forvaltningsorganer.

Ifølge en studie fra Ponemon Institute og IBM Security i 2018, kostet et gjennomsnittlig hackerangrep da rundt 40 millioner kroner. En stor del av kostnaden er en direkte konsekvens av tapt virksomhet, fastslås det i rapporten.

Kostnadene varier med størrelsen på virksomheten. Angrepet mot Hydro i 2019 skal ha kostet selskapet nærmere 800 millioner kroner.

Da fiskeoppdrettsselskapet Akva Group ble rammet av et løsepengevirus i januar i fjor, skal oppryddingen ha kostet dem rundt 50 millioner kroner.

Østre Toten kommunes utgifter etter angrepet samme år skal ha kostet dem rundt 40 millioner kroner. Det inkluderer boten kommunen fikk fra Datatilsynet. At digitale angrep er kostbare, er det derfor ikke tvil om.

NSM-direktør Sofie Nystrøm under Sikkerhetsfestivalen2022. Foto undefined: Harald Brombach
NSM-direktør Sofie Nystrøm under Sikkerhetsfestivalen2022. Foto undefined: Harald Brombach

Betaler ikke løsepenger

Allikevel er det svært få som forsikrer seg mot det, viser Gjensidiges egne tall.

– Selv om det er en svært liten andel som blir utsatt for angrep, er trusselen og konsekvenser svært store når det først skjer. Man hører gjennom myndighetene og avisene om de store sakene, men jeg tror de fleste selskaper fortsatt stiller seg avventende til hvor alvorlig cyberangrep faktisk er, sier risikodirektør Petter Bøler i Gjensidige.

Han sier at Gjensidige selger cyberforsikringer som pakker basert på eksponeringen bedriften har.

Da bistår forsikringsselskapet med respons og hendelseshåndtering, og tar på seg den økonomiske risikoen for angrepet.

Løsepengeutbetalinger er ikke en del av dekningen.

Må gjøre egne tiltak

Standardpakkene gir dekning fra fem, ti eller 15 millioner kroner. Skal du forsikres for høyere summer, løper prisen i takt med dekningsgraden, sier Gjensidige-direktøren.

For å være skikket til å tegne cyberforsikring må virksomheten har gjort nødvendige sikringstiltak i forkant av angrepet. Her kommer DNVs og Gjensidige selskapets modenhetsverktøy inn.

Basert på risikovurderingene som gjøres i verktøyet, kan forsikringsselskapet vurdere om dere er skikket for en slik forsikring.

– Modenhetsverktøyet er først og fremst en bevisstgjøring av hvor man er i sikkerhetsløpet. Det i seg selv er et statement som viser at man må bruke tid på å sette seg inn i egen risiko. Vurderingen gir også bedriftene mulighet til å kjøpe forsikring, men det kjøper deg ikke fri for ansvar. Dere er fortsatt helt avhengige av å jobbe med egen sikkerhet, sier risikodirektør Petter Bøler.

Powered by Labrador CMS