En liten virksomhet kan også rammes når en ansatt mister kontroll over e-postkontoen, en leverandør blir kompromittert eller sikkerhetskopien svikter. Spørsmålet er hvilke hendelser som kan stoppe driften eller skade kunder, og hvilke tiltak dere har for å begrense konsekvensene.
Hva forteller statistikken?
I en undersøkelse bestilt av ConnectWise i 2024 oppga 94 prosent av respondentene at virksomheten hadde opplevd minst ett cyberangrep. Undersøkelsen omfattet 700 IT- og virksomhetsbeslutningstakere i USA, Canada, Storbritannia, Australia og New Zealand, fra virksomheter med 10–1 000 ansatte. Det er ikke en måling av hvor mange norske småbedrifter som er rammet, eller en beregning av risikoen for akkurat din virksomhet. Originalrapporten og metoden, side 17.
Begynn med en konkret hendelse
Tenk dere at en ansatt blir lurt til å gi fra seg tilgang til e-post. Angriperen kan forsøke å lese korrespondanse, sende betalingsforespørsler eller nå andre systemer. Dette er et tenkt eksempel. Bruk det til å undersøke:
- Hvilke systemer kan nås fra kontoen?
- Hvem oppdager uvanlig aktivitet, og hvor raskt?
- Hvem kan stenge tilgang og kontakte IT-leverandøren?
- Kan dere jobbe videre mens hendelsen håndteres?
- Hvilke kunder eller andre personer kan bli berørt?
Seks kontroller som gir et bedre utgangspunkt
- Tilgang: Bruk egne kontoer, flerfaktorautentisering og rettigheter tilpasset jobben. Sjekk administratorer og gamle brukere.
- Oppdatering: Avklar hvem som følger opp sikkerhetsoppdateringer på maskiner, tjenester og annet utstyr. Be om status, ikke bare en bekreftelse på at noen har ansvar.
- Gjenoppretting: Test at viktige data faktisk kan hentes tilbake. Avklar hvor lang tid det tar, hvilke kopier som finnes og om samme hendelse kan ramme både original og sikkerhetskopi.
- Betaling og deling: Ha en kontroll for endret kontonummer, uvanlige betalingsforespørsler og deling av konfidensielle opplysninger.
- Rapportering: Gjør det enkelt å melde fra om en feil, et mistenkelig vedlegg eller en uventet innlogging. Ansatte må vite hvem de kontakter.
- Hendelsesplan: Skriv ned roller, telefonnumre og de første tiltakene. Gjennomgå ett scenario med ledelsen og IT-leverandøren.
Velg tiltak ut fra driften og opplysningene dere må beskytte. En plan som avklarer de viktigste avhengighetene og faktisk er prøvd, er mer nyttig enn en generell liste over alle mulige trusler.
Hvis personopplysninger er berørt
Vurder risikoen for de berørte og dokumenter hva dere vet. Den behandlingsansvarlige skal melde bruddet til Datatilsynet med mindre det sannsynligvis ikke medfører risiko for personers rettigheter og friheter. For meldepliktige brudd gjelder uten ugrunnet opphold og om mulig senest 72 timer etter at dere fikk kjennskap til bruddet. Høy risiko kan også utløse informasjon til de berørte. Datatilsynets veiledning om meldeplikt.
Se også sikkerhet i skytjenester og oppfølging av leverandører.
Vil dere gå gjennom dette sammen?
Jeg kan hjelpe dere med å avklare behovet og prioritere neste steg.