sikkerhet

Statens hackere tok full kontroll over norske etater

Nasjonal sikkerhetsmyndighet (NSM) kan kunsten å hacke. Nå roper de varsku.

Beredskapsminister Astri Aas-Hansen under rapportfremleggelsen.
Beredskapsminister Astri Aas-Hansen under rapportfremleggelsen.

Fredag morgen legges rapporten Risiko 2026 frem i Marmorhallen i Oslo. Budskapet fra sikkerhetstoppene i NSM er ikke til å misforstå. Norge står overfor et digitalt trusselbilde som er i ferd med å endre karakter. Etterretningstjenesten og PST la frem sine trusselrapporter samtidig.

Gjennom fjoråret fungerte Nasjonal sikkerhetsmyndighets egne eksperter som «hackerne fra staten». De gjennomførte inntrengningstester mot flere statlige virksomheter for å sjekke om murene holdt.

Resultatet var nedslående. I de aller fleste tilfellene fikk NSM fullstendig kontroll over virksomhetens informasjonssystem.

Det er ikke nødvendigvis avanserte metoder som feller de statlige etatene. Rapporten fra NSM peker på svikt i det helt grunnleggende, som svake administratorpassord, mangelfull segmentering av nettverk og ansatte med tilganger de aldri skulle hatt.

– Det er vesentlige mangler i det forebyggende sikkerhetsarbeidet, skriver NSM, som er en del av de hemmelige tjenestene. Etaten legger til at disse sårbarhetene går igjen på tvers av sektorer.

Sabotasje og KI-angrep

Sikkerhetsdirektør Arne Christian Haugstøyl advarer nå om at vi går inn i en tid der kunstig intelligens (KI) gjør angrepene både raskere og mer treffsikre.

Allerede i fjor ble det observert cyberoperasjoner internasjonalt som var nesten fullstendig orkestrert av kunstig intelligens. NSM frykter at norske virksomheter står for tur i 2026.

Videre er det for lengst etablert at digitale trusler også kan få alvorlige konsekvenser i den fysiske verden. Her peker rapporten på et kjent eksempel. I 2025 fikk en pro-russisk gruppering tilgang til kontrollsystemene ved et norsk damanlegg i Bremanger. De åpnet ventilene og lot vannet flomme nær 500 liter i sekundet i fire timer før de ble stoppet.

Nå ber NSM-sjefen norske virksomheter om å våkne.

– Valgene dere tar i dag avgjør morgendagens risiko, konstaterer Haugstøyl i rapporten.

Advarer mot digital avhengighet

Et av varselropene i årets rapport handler om det NSM definerer som konsentrasjonsrisiko. Dette er en problematikk Digi har dekket tett gjennom det siste året, i takt med en stadig hetere debatt i Europa om «digital suverenitet» og uavhengighet fra de amerikanske teknologikjempene.

NSM peker på at det norske samfunnet i dag er svært avhengige av et fåtall utenlandske aktører – særlig Amazon, Google og Microsoft.

– Dersom virksomheter er avhengige av en enkelt leverandør, eller leverandører fra samme land, oppstår det som kalles konsentrasjonsrisiko, advarer NSM i rapporten.

Etaten understreker at dette ikke bare handler om teknisk sårbarhet, men om nasjonal sikkerhet. Ved å flytte «alt» til skyen hos utenlandske selskaper, mister norske virksomheter kontroll over egen infrastruktur. Rapporten viser til fjorårets hendelser i oktober 2025, da omfattende nedetid hos Microsoft og Amazon lammet e-post og digitale verktøy for millioner av brukere globalt.

Ber virksomheter legge exit-planer

Dette er imidlertid bare toppen av isfjellet. Med et USA i endring og økt geopolitisk usikkerhet, frykter NSM at teknologisk avhengighet kan brukes som politisk eller økonomisk pressmiddel.

– Det er ikke den enkelte anskaffelsen som er problemet, men det samlede omfanget som er en nasjonal utfordring, skriver etaten.

De anbefaler nå norske virksomheter som benytter seg av skytjenester om å legge planer for hvordan de effektivt kan bytte leverandør, og vurdere om kritiske tjenester bør spres på flere hender for å sikre kontinuitet.

I rapporten er dette påpekt med to kulepunkter:

  • Planlegg for å kunne bytte ut skyleverandør effektivt og med kjent ressursbruk og kostnad dersom behovet skulle oppstå.
  • Vurder om det er behov for å spre tjenester hos flere leverandører for å sikre kontinuitet og redusere risiko.
Powered by Labrador CMS