sikkerhet
IT-tabbe kan koste sjefen millioner av kroner
Norske ledere risikerer millionbot hvis sikkerheten svikter. Samtidig øker cyberangrepene i et voldsomt tempo, viser rapport fra Sopra Steria.
Den ferske rapporten «State of Cyber Security 2026» tegner et alvorlig bilde av hverdagen for norske virksomheter.
En av de største endringene er ikke teknisk, men juridisk. Nå kan styremedlemmer og toppledere holdes personlig ansvarlig for dårlig sikkerhet.
Jørgen Rørvik er direktør for cybersikkerhet i Sopra Steria. Han peker på at den nye digitalsikkerhetsloven og EU-direktiver som NIS2 og DORA flytter ansvaret helt opp til toppen av selskapene.
I verste fall kan det vanke overtredelsesgebyr til enkeltpersoner på mange millioner kroner. Se faktaboks for detaljer.
– Poenget med å trekke frem dette er ikke nødvendigvis å skremme. Men lovverket beveger seg i en retning der toppledere og styret blir holdt langt mer ansvarlig enn tidligere. Det betyr ikke at alle vil få bøter, sier Rørvik til Digi.
Han advarer samtidig at det ikke holder å ansette en sikkerhetssjef (CISO) og tro at jobben er gjort. Hele verdikjeden er nå i siktet for direkte ansvar.
– Er man ute etter en virksomhet som mål, er hele det digitale økosystemet rundt ofte mer interessant for angriperen enn kunden i seg selv. Klarer man å utnytte kjente programvareprodukter som allerede er i huset ditt, så er man inne som legitim trafikk.
En rasende utvikling: – Dramatisk
Sopra Steria overvåker trusler og cyberangrep mot samfunnskritiske norske kunder i ulike sektorer døgnet rundt gjennom et sikkerhetsoperasjonssenter (SOC).
Rørvik understreker at dette gir dem en unik innsikt i hva som faktisk rører seg på den digitale frontlinjen. Det siste året er preget av høyt tempo.
– Det virker på meg som at altfor få har fått med seg hvor fort det går. KI akselererer så enormt mye raskere enn det sikkerhetsarbeidet gjør. Det er bekymringsfullt. Utviklingen vi ser er dramatisk.
Rørvik beskriver en «hockeykøllegraf» – en jevn kurve som plutselig skyter rett til værs – for å forklare mengden håndtert skadevare i cyberangrep de nå observerer.
– Når det kommer en ny kritisk sårbarhet, tar det svært kort tid før du og jeg kan kjøpe ferdig, profesjonell skadevare som utnytter den som en tjeneste, komplett med support og serviceavtale, på det mørke nettet. Vi har sett tider ned mot 4 timer, og ofte er sårbarheter utnyttet før de har rukket å få et CVE-nummer.
Angriperne logger inn
Selv om angrepsmengden øker voldsomt, presiserer Rørvik at dette ikke nødvendigvis betyr flere vellykkede angrep, men at de ser en bratt økning i håndterte hendelser med skadevare.
En stor trend er at angriperne foretrekker å bruke fungerende kontoopplysninger fremfor kompliserte innbrudd.
– Etter innlogging er mye nå KI-drevet, og det går veldig raskt. Dette er blitt modus operandi for alle aktører, enten de er avanserte eller ikke.
Han mener rapporten må brukes som et rammeverk eller verktøy internt i bedriftene.
– Vår trusselrapport er ikke bare observasjoner, men svært konkret på hva du bør gjøre. Dette er noe vi ønsker å dele med andre. Konkurrenter også, for uten et kollektivt samarbeid på dette området så kommer det ikke til å gå bra, det er så enkelt.
KI som både trussel og løsning
Rørvik trekker frem en urovekkende statistikk om bruk av kunstig intelligens i programvareutvikling.
En studie fant at nærmere 30 prosent av all kildekode generert av KI-assistenten Copilot til GitHub inneholder gamle, kjente sårbarheter.
Samtidig mener han at motgiften ligger i den samme teknologien.
– Vi bruker naturligvis masse KI både i det defensive arbeidet og sikkerhetsarbeidet for øvrig. KI er på en måte svaret på KIs problemside også. Vi er nødt til å møte denne utviklingen ved å bruke kunstig intelligens også til forsvar.
Det er likevel ingen snarvei forbi det grunnleggende arbeidet.
– Avlutningsvis vil jeg gjerne påpeke at selv om en sterkt økende grad av angrep er KI-drevet, lykkes de fremdeles grunnet manglende basis sikkerhetskontroller. Så å jobbe med «the basics» har aldri vært viktigere en nå, konstaterer direktøren for cybersikkerhet.