sikkerhet
– Jeg er overrasket over at vi ikke er bedre forberedt i 2026
Høyres Mahmoud Farahmand stiller spørsmål ved om sikkerhetskravene i Digdirs driftskontrakter er gode nok.
– Jeg hadde trodd at vi var kommet lenger med å beskytte oss mot Ddos-angrep i 2026, jeg er overrasket over at vi ikke har kapasitet til å håndtere det, sier Mahmoud Farahmand, stortingspolitiker for Høyre etter at en rekke offentlige tjenester for tredje gang i sommer har vært nede på grunn av slike angrep.
– Regjeringen har snakket på inn- og utpust de siste fem årene om at vi er i en historisk alvorlig sikkerhetspolitisk situasjon. Da er det rart at vi ikke er bedre forberedt enn det vi ser ut til å være, sier han.
Før Farahmand ble stortingspolitiker jobbet han i flere år med cybersikkerhet i rådgivings- og revisjonsselskapet BDO Norge, og han forteller til Digi at han har erfaring med hendelseshåndtering og gjenoppbygging på ledelsesnivå.
Han tror grunnen til at Vivicta og Digdir-systemene nå er blitt angrepet tre ganger på to måneder rett og slett er at angriperne lykkes.
– Å lykkes er ofte målet med slike angrep, og hvis systemene er godt nok sikret vil angriperne gå videre til neste mål. Jeg tror grunnen til at disse tjenestene nå blir angrepet for tredje gang er at angriperne ser at sikkerheten er så dårlig at angrepene deres lykkes.
– Prioriterer «snorklipping»
Farahmand tror Norge er et attraktivt mål for cyberangripere, og mener det må synes i kravene man stiller til dem som skal drifte offentlige digitale tjenester.
– Jeg vil gjerne vite hva Digdir har lagt inn som krav i anskaffelsene sine når det gjelder motstandsdyktighet, beredskap og hendelseshåndtering, sier han.
Høyre-politikeren sier han har inntrykk av at regjeringen prioriterer synlig «snorklipping» enn det som reelt bedrer den digitale sikkerheten.
– Det er synlig å lage en masse greier – rapporter og FoUer – om datasentre. Digitale sikkerhetstiltak er ikke synlige, men de er nødvendige og må prioriteres, sier han.
Farahmand mener angrepene mot Digdir-tjenestene viser at Norge er et litt for enkelt offer.
– Jeg tror vi må spørre oss om vi har tilgang til de ressursene vi trenger for å opprettholde samfunnet i en kritisk situasjon. Ddos-angrep må man da for guds skyld kunne håndtere bedre enn at tjenester faller ut slik de har gjort nå.
Digdirs pressevakt Are Kvistad skriver i en epost til Digi at kravene som er stilt i avtalen til Vivicta er publisert åpent på Einnsyn.no.
– Det er stilt krav både til leverandøren, om løpende samarbeid, og om mulighet for endringer i samsvar med endrede sikkerhetsbehov som følge av utviklingen av samfunnet og teknologi. De kan leses i kravspesifikasjonen til anskaffelsen, skriver Kvistad.
Han legger til at kravene med hensikt ikke er så detaljerte at de hindrer avtalen i å være fremtidssikker, og gir rom for kontinuerlig forbedring.
Mistenker statlige aktører
Farahmand tror ikke angrepet mot Digdir-tjenestene er rampestreker utført fra gutterommet.
– Om det er Russland eller andre, skal jeg ikke si. Men jeg legger til grunn at det er godt kompetente, statlige aktører som står bak, eller aktører som opererer på vegne av en statlig aktør. Jeg kan jo ikke vite det, men det virker sannsynlig, både med tanke på angrepets omfang og fordi det er helt i tråd med trusselvurderingene fra PST og andre.
Farahmand ser ikke bort fra at angrepene også er en måte å stressteste det norske samfunnet på.
Han mener et angrep som det Digdir opplever nå kan være rekognosering for å se hvilken evne Norge har til å gjenopprette tjenestene, og hvordan samfunnet reagerer på at viktige tjenester faller ut – som en forberedelse til hvordan man kan gjennomføre et mest mulig effektivt angrep senere.
Digdirs pressevakt Are Kvistad sier til Digi at de ikke har prioritert å finne ut hvem som står bak angrepet mot dem.
– Det er andre organer, som NSM og PST, som har det i sin instruks. Vår jobb er å holde tjenestene oppe.
Digdirs opplysninger om kravene i avtalen med Vivicta ble skrevet inn i saken klokka 07.58 onsdag 26. august.