sikkerhet

Mange kjenner ikke til grunnprinsipper for IT-sikkerhet. IT-sikkerhetssjefen ber myndighetene spille på kommersielle krefter

Grunnprinsippene til NSM er en rettesnor alle bør jobbe etter, sier IT-sikkerhetssjef Thomas Tømmernes i Atea.

Thomas Tømmernes, IT-sikkerhetssjef i Atea.
Thomas Tømmernes, IT-sikkerhetssjef i Atea.

Hasle, Oslo: Et flertall av IT-sikkerhetsansvarlige i norske virksomheter under 350 ansatte har liten eller ingen kjennskap til Nasjonal sikkerhetsmyndighets grunnprinsipper for IT-sikkerhet.

Det viser en ny undersøkelse fra IT-selskapet Atea om bevissthet og beredskap innen IT-sikkerhet hos norske virksomheter. To av tre svarte at de har liten eller ingen kjennskap til grunnprinsippene, og andelen var så mye som 75 prosent blant de minste bedriftene (med under 10 millioner i omsetning). Andelen var høyere i offentlig sektor enn i privat sektor.

Grunnprinsippene til Nasjonal sikkerhetsmyndighet (NSM) er en rettesnor alle bør jobbe etter, mener Thomas Tømmernes, IT-sikkerhetssjef i selskapet.

– Det er en mismatch på alt det bra myndighetene gjør, og at altfor få hører om det. De mangler en markedsavdeling, og det er vi i den kommersielle bransjen som kan bidra til å spre det viktige budskapet – siden vi er tett på virksomheter over hele landet, og vi bruker grunnprinsippene som argument når vi prøver å få virksomhetene til å investere i IT-sikkerhet, sier han til Digi.

Undersøkelsen er gjennomført av Kantar på vegne av Atea, som har intervjuet 610 ansvarlige for IT/IT-sikkerhet i norske bedrifter mellom 10 og 350 ansatte mellom januar og mars i år.

Ønsker egen arbeidsgruppe

Tirsdag denne uken presenterte Atea funnene for blant annet NSM, Justisdepartementet og IKT Norge i sine lokaler på Hasle i Oslo.

– Omtrent 700 personer jobber kommersielt med cybersikkerhet i Norge. Vi ønsker å vise hvor sterk den kommersielle bransjen er, og hvordan myndighetene kan bruke oss til å få ut budskapet sitt, sier Tømmernes.

Han foreslår at det opprettes en arbeidsgruppe der representanter fra de kommersielle sikkerhetsmiljøene jobber sammen med myndighetene på kommersielle vilkår.

– I dag prøver man å arrangere en dugnad uten å lage en plan for hvem som skal gjøre hva, mener han.

– Ideen er å ta ut noen fra privat sektor og tilby dem en jobb i fem år i en gruppe sammen med andre fagfolk fra myndighetene, som får et mål om å løfte sikkerheten i Norge. Så vil de bli målt på resultatene de oppnår. Jeg mener det bør ligge hos NSM og Justisdepartementet, men gruppen må fristilles slik at de kan jobbe uavhengig.

Thomas Tømmernes, IT-sikkerhetssjef i Atea. Foto: Heidi Sævold
Thomas Tømmernes, IT-sikkerhetssjef i Atea.

– Mangler beredskapsplaner og investeringer

Undersøkelsen viser også at én av tre virksomheter ikke har en beredskapsplan dersom dere skulle bli utsatt for en IT-sikkerhetshendelse.

Respondentene fikk også spørsmål om hvilke økonomiske investeringer de gjør i IT-sikkerhet. 60 prosent norske bruker under 10 prosent av investering på IT til IT-sikkerhet, og tre av fire svarte at de ikke vil, eller ikke vet om de vil, øke investeringene i IT-sikkerhet det neste året.

Ateas responsteam for cyberhendelser har sett en tredobling av antall hendelser i år, sammenlignet med i fjor, opplyser selskapet. Sikkerhetsbruddene flest av respondentene i undersøkelsen hadde vært utsatt for de siste 12 månedene var phishing eller andre manipuleringsangrep (57 virksomheter) og hendelser forårsaket av bedriftenes ansatte (33).

– Bevisstheten har økt

Funnene i Ateas rapport er i tråd med innholdet i Nasjonal sikkerhetsmyndighet (NSM)s Sikkerhetsfaglig råd og Nasjonalt digitalt risikobilde, forteller Svenn Richard Andersen, partnerkoordinator i NSM, som innledet under arrangementet.

– Det er en situasjon hvor virksomheter er nødt til å investere i digital sikkerhet. De må få oversikt over sin egen risiko og situasjon, men også være åpne for at de må ha en bedre oversikt over leverandørene og kjennskap til egne avhengigheter til andre. Så må vi prøve strukturere dette og se på sammenkoblingene, sier han til Digi.

Han understreker at bevisstheten ute i virksomhetene har blitt langt større de siste få årene.

– Det henger sammen med at man kjenner til at det har skjedd flere hendelser som er alvorlige for virksomheter både i privat og offentlig sektor. Og så tror jeg at den generelle sikkerhetssituasjonen internasjonalt gjør at flere spør seg hva det har av betydning for dem.

– Vurderer dere å etablere en egen arbeidsgruppe mellom offentlig og privat sektor?

– Det er ikke noe vi har diskutert.

NSM etablerte i 2019 Nasjonalt cybersikkerhetssenter (NCSC), et partnerprogram for å legge til rette for bedre informasjonsdeling med eiere av nasjonal infrastruktur, inkludert private virksomheter.

– Poenget vårt med å ha et partnerprogram er at vi kontinuerlig har dialog med virksomheter. Vi som myndighet er nødt til å sørge for at vi vet det virksomhetene vet. For at vi skal være satt opp for å kunne håndtere hendelser når de skjer, så må vi kontinuerlig vite hva folk jobber med og hvilke utfordringer de har, sier Andersen.

Svenn Richard Andersen, partnerkoordinator i NSM, understreker at bevisstheten om risikobildet har økt de siste årene. Foto: Heidi Sævold
Svenn Richard Andersen, partnerkoordinator i NSM, understreker at bevisstheten om risikobildet har økt de siste årene.
Powered by Labrador CMS