it-konsulentbransjen

IT-sikkerhet har blitt et konkurransefortrinn: – Nå begynner virksomhetene å våkne

Ifølge Atea er cybersikkerhet i ferd med å gå fra å være en kostnad til å bli et konkurransefortrinn – samtidig henger norske virksomheter etter resten av Norden.

Thomas Tømmernes, konserndirektør for IT-sikkerhet i Atea.
Thomas Tømmernes, konserndirektør for IT-sikkerhet i Atea.

– Vi ser det er en enorm etterspørsel etter IT-sikkerhet nå, og opplever særlig at ledere begynner å bli mer bevisste. De siste årene har bedriftsledelser tatt inn IT-sikkerhet som en del av det de behandler på styrerommet, sier Thomas Tømmernes, konserndirektør for IT-sikkerhet i Atea, til Digi.

Han har ledet IT-sikkerheten til Atea i Norge de siste ti årene, men jobber i dag også bredere ut i i konsernet, som har virksomhet i en rekke land.

Digital sikkerhet, som Tømmernes beskriver som en upopulær tematikk da han startet med det for mange år siden, gir i dag konsekvenser for de fleste virksomheter.

Han sier dette ble særlig aktuelt etter at NIS2-direktivet toget frem i Europa. Dette vil treffe mange norske virksomheter direkte eller via underleverandører.

– Plutselig har IT-sikkerhet gått fra å være en irriterende utgiftspost til å bli en konkurransefordel. Du vinner ikke en anbudskonkurranse dersom du ikke har sikkerheten på plass i dag.

– Hvis du kjøper tjenester av en underleverandør som ikke har tingene sine på stell, så vil det undergrave din egen sikkerhet også. Dette handler om leveransekjedene, for en angriper vil alltid gå etter det svakeste leddet for å bryte seg inn.

Norge henger etter

Tømmernes peker på at norske virksomheter har begynt å investere mer i cybersikkerhet, for å forberede seg på innføring av NIS2.

– Vi har ofte sagt at Norge står igjen på perrongen når det kommer til sikkerhet i Europa. Nå begynner virksomhetene derimot å våkne.

Han understreker at Norge ligger langt bak nabolandene våre. Sverige og Danmark innførte det første utgaven EU-direktivet for å styrke cybersikkerheten, NIS, allerede i 2016.

Her til lands ble dette først innført gjennom Digitalsikkerhetsloven, Norges første lov om digital sikkerhet, 1. oktober i fjor. Det er fremdeles usikkert når NIS2 innføres i norsk lov.

– Vi står litt utenfor det gode selskap i Europa når det kommer til å jobbe sammen. Vi har ikke blitt truffet av de samme kravene, så bedriftslederne har sittet rundt som Jeppe på Bjerget, hvor det skjer viktige ting rundt oss.

Thomas Tømmernes sammenligner hackere med biltyver. På samme måte som tyven går nedover gaten og kjenner etter hvilke dører som er åpne, skanner hackerne nettet etter sikkerhetshull. Foto: Heidi Sævold
Thomas Tømmernes sammenligner hackere med biltyver. På samme måte som tyven går nedover gaten og kjenner etter hvilke dører som er åpne, skanner hackerne nettet etter sikkerhetshull.

Tømmernes sier Atea opplever spesielt stor etterspørsel fra bedriftene av tjenester for å bygge og drifte sikkerhetsløsninger, i tillegg til overvåkningssystemer.

– Det er lite kompetanse i markedet og hos virksomhetene, og vanskelig å finne folk som driver med det. En IT-avdeling, som ofte har mer en nok med å levere ITen til virksomheten, har nå fått mange nye lover og regler å forholde seg til. Det gjør det mer komplisert å være IT-sjef.

NIS-direktivet

NIS-direktivet (Network and Information Security Directive) skal styrke styrke cybersikkerheten i nettverks- og informasjonssystemer i EU.

NIS1, som ble innført i 2016, var den første omfattende EU-lovgivningen som skulle bidra til dette.

Det oppdaterte NIS2 stiller strengere krav til sikkerhet, varsling av hendelser og lederens ansvar i kritiske samfunnstjenester. EU-landene innførde dette direktivet i 2024.

NIS2 ble introdusert for å møte de stadig større digitale trusler.

Sammenlignet med første utgave, så stiller NIS2 blant annet krav om forbedret samarbeid mellom landene og økt tilsyn, samt at det inkluderer flere sektorer som samfunnskritiske.

Her til lands ble NIS1 først innført gjennom Digitalsikkerhetsloven, Norges første lov om digital sikkerhet, 1. oktober i fjor. Det er fremdeles usikkert når NIS2 innføres i norsk lov.

Skjønner ikke omfanget

Jørgen Rørvik, direktør for cybersikkerhet i Sopra Steria Skandinavia, tror ingen virksomheter som har vært utsatt for et cyberangrep undervurderer sikkerhetsbildet.

Samtidig tror han det er mange selskaper som ikke tar inn over seg hvilket omfang et cyberangrep kan ha for virksomheten.

– Det er ofte slik at virksomheten ikke ser på seg selv som en 'IT-virksomhet', men allikevel er en '100 prosent IT-avhengig virksomhet'. Den oppdagelsen får man som oftest i et cyberangrep når de digitale flatene ikke er funksjonell, sier han til Digi.

Rørvik sier at erfaringen hans er at virksomheter som har øvd på digitale hendelser, og der de involverte vet hvem som skal gjøre hva og hvor de skal rapportere, er best rustet når det først smeller.

– Å øve er utvilsomt det beste businesscaset i vår bransje.

Jørgen Rørvik, direktør for cybersikkerhet i Sopra Steria. Foto: Sopra Steria.
Jørgen Rørvik, direktør for cybersikkerhet i Sopra Steria.

Rørvik mener norske virksomheter fremdeles har en vei å gå med å få løftet digital sikkerhet inn i strategien.

– Det er dessverre fremdeles litt slik at man tenker 'det er sikkerhetsavdelingen sitt problem', og det er det så ettertrykkelig ikke. Det er en virksomhetsinteresse, og det er en kjerneinteresse.

Han peker på at ansvaret må komme gjennomsyret fra toppen.

– Det må implementeres i måten vi jobber på, kulturen vår og være alles anliggende. Så skal sikkerhetsavdelingen gjøre så godt den bare kan, men løse det alene klarer de altså ikke. Dessverre.

Sjekke manuelt

Nasjonal sikkerhetsmyndighet (NSM) har uttalt at norske virksomheter må forbedre cybersikkerheten, sett i lys av utviklingen av kraftigere KI-modeller.

Thomas Tømmernes i Atea mener vi må tilbake til dit hvor mennesker manuelt sjekker at ting er i orden.

Han bruker et eksempel med apotekene. Der er det alltid en ekstra person som sjekker at den som betjener deg gir deg riktige resepter.

– Kanskje må vi tilbake dit hvor alle dobbeltsjekker slik som apotekene gjør. Nå er de kriminelle så profesjonelle at jeg anbefaler folk å stille spørsmål en gang for mye. Du får mye mer ros for å ha stoppet et angrep enn å ha spart sjefen din for fem minutter.

Tømmernes mener derfor det viktigste man kan gjøre er å kjøre kontinuerlig brukeropplæring av de ansatte.

– Du kan investere så mye du vil i teknologi, men hvis du ikke sjekker at den funker, så har det ingen betydning. De virksomhetene som driver med kontinuerlig opplæring av ansatte, utsetter dem for phishing-angrep og andre proaktive ting, er best beskyttet.

Powered by Labrador CMS