IT-sikkerhet for bedrifter
Finn svakhetene før andre gjør det, og bygg et forsvar i flere lag: tofaktorinnlogging, oppdaterte maskiner, beskyttelse av PC-er og e-post, overvåking og opplæring av de ansatte.
For små og mellomstore bedrifter uten egen sikkerhetsansvarlig, og for dem som vil vite hvor godt de faktisk er beskyttet.
- Sikkerhetsanalyse som starter med dagens oppsett
- Tiltak prioritert etter risiko
- Gratis og uforpliktende å be om tilbud

- Dere beskriver dagens oppsett
- Vi går gjennom risiko og tiltak
- Dere får et tilbud å ta stilling til
Kort fortalt
- 18 prosent av norske virksomheter opplevde minst én digital sikkerhetshendelse på ett år. Phishing og sosial manipulering er klart vanligst.
- Kripos skriver at de fleste innbrudd i norske virksomheter lykkes fordi grunnleggende tiltak mangler, blant annet tofaktorinnlogging.
- NSMs grunnprinsipper for IKT-sikkerhet er et godt utgangspunkt også for små bedrifter, så lenge tiltakene prioriteres.
- Brudd på personopplysningssikkerheten skal meldes til Datatilsynet innen 72 timer.
- Et godt forsvar har flere lag: identitet, maskiner, e-post, backup, overvåking og de ansatte selv.
Derfor er IT-sikkerhet et ledelsesansvar
Angrepene mot norske bedrifter er sjelden avanserte. De utnytter svake passord, manglende oppdateringer og ansatte som ikke har fått opplæring.
Kilde: Næringslivets Sikkerhetsråd, Mørketallsundersøkelsen 2026, 2 500 virksomheter med minst fem ansatte.
Hva NSM ser
Nasjonal sikkerhetsmyndighet skriver i Risiko 2026 at mange hendelser i 2025 startet med phishing og annen sosial manipulering. Nye varianter av phishing kan lure seg forbi tofaktorinnlogging, og kunstig intelligens gjør svindelforsøkene mer troverdige.
Løsepengevirus er fortsatt en av de vanligste angrepsmåtene, ofte med trussel om å publisere stjålne data i tillegg. NSM beskriver også et angrep der data ble hentet ut hos en norsk tjenesteleverandør og rammet kundene (NSM Risiko 2026).
Små bedrifter henger etter
Blant foretak med 10 til 19 sysselsatte bruker 55 prosent tofaktorinnlogging, og 58 prosent har sikkerhetskopi lagret et annet sted. Bare 31 prosent har gjort en risikovurdering av IT-en (SSB 2026).
Kripos peker på det samme: innbrudd lykkes oftest med stjålne innloggingsdetaljer eller kjente sårbarheter, og manglende tofaktor nevnes særskilt (Kripos, Cyberkriminalitet 2026).
Åtte tiltak som gir mest sikkerhet for pengene
Ingen enkeltløsning stopper alt. Poenget er at et angrep som kommer forbi ett lag, stoppes av det neste. Tiltakene følger NSMs grunnprinsipper.
Identitet og tilganger
Tofaktorinnlogging for alle, egne administratorkontoer som ikke brukes til e-post, og ingen tilganger lenger enn nødvendig. Kontoer stenges samme dag som noen slutter. NSM 2.6
Oppdaterte maskiner og programmer
Sikkerhetsoppdateringer installeres automatisk og raskt. Utstyr som ikke lenger får oppdateringer, byttes ut. Makroer i Office-dokumenter begrenses. NSM 2.3
Beskyttelse av PC-er
Skadevarevern som oppdager og isolerer mistenkelig aktivitet på maskinen, styrt sentralt. Bærbare PC-er krypteres, slik at en mistet maskin ikke blir en datalekkasje. NSM 2.7 og 3.1
Sikker e-post
SPF, DKIM og DMARC på domenet gjør det vanskeligere å sende e-post i bedriftens navn. Filtrering og lenkesjekk stopper mye av phishingen før den når innboksen. NSM 2.8
Backup som tåler et angrep
Sikkerhetskopi adskilt fra resten av nettverket, med jevnlige kopier som ikke kan nås derfra, og gjenopprettingstester som viser at den virker. NSM 2.9
Sikkert nettverk
Brannmur, oppdatert nettverksutstyr og egne soner, slik at gjester, skrivere og kameraer ikke står på samme nett som PC-ene. NSM 2.2 og 2.4
Overvåking døgnet rundt
Logger og varsler som følges med på også om natten og i helgene, når mange angrep settes i gang. Mistenkelige hendelser stoppes før de sprer seg. NSM 3.2
Opplæring og phishing-tester
Korte kurs og simulerte phishing-angrep lærer de ansatte å kjenne igjen svindel, falske fakturaer og forsøk på å få dem til å godkjenne innlogginger. NSM 4.1 og Risiko 2026
Kilde: NSMs grunnprinsipper for IKT-sikkerhet, versjon 2.1. NSM skriver selv at mindre virksomheter må prioritere blant tiltakene.
Fra sikkerhetsanalyse til beredskap
Sikkerhetsarbeidet følger de samme fire trinnene som NSM bygger grunnprinsippene sine på.
Identifisere
En sikkerhetsanalyse kartlegger brukere, tilganger, maskiner, e-postoppsett og backup, og viser hvor risikoen er størst.
Beskytte
Tiltakene settes opp i prioritert rekkefølge: tofaktor, oppdateringer, beskyttelse av PC-er og e-post, backup og nettverk.
Oppdage
Systemene overvåkes døgnet rundt, slik at mistenkelig aktivitet fanges opp og stoppes mens den pågår.
Håndtere
Skjer det noe, isoleres trusselen, skaden begrenses og systemene gjenopprettes. Planen øves på før det er alvor.
Sikkerhet fra etablerte IT-partnere
IT-sikkerheten leveres av norske IT-partnere som drifter bedrifters IT hver dag. Dette er noe av det dere kan få gjennom dem:
Forsvar i flere lag
En fast metode for å identifisere, beskytte, oppdage og respondere, i stedet for enkeltprodukter satt sammen tilfeldig.
Overvåking hele døgnet
Trafikk og varsler overvåkes døgnet rundt, og i driftsavtaler finnes det døgnåpen vakttelefon for kritiske hendelser.
Sertifiserte teknikere
Teknikere med Microsoft 365-sertifisering som herder bedriftens viktigste plattform og tetter kjente hull.
Opplæring og phishing-tester
Kurs for de ansatte og simulerte angrep som viser hvor godt opplæringen virker, også over tid.
Sikkerhetsanalyse
En grundig gjennomgang av dagens systemer og rutiner, med tiltak i prioritert rekkefølge. Hos enkelte partnere er første IT-analyse kostnadsfri.
Lang erfaring
Den mest erfarne av partnerne har hjulpet norske bedrifter med IT, sikkerhet og drift siden 1991.
Hva som inngår, avhenger av partner og avtale, og står i tilbudet dere får. Det er gratis og uforpliktende å be om tilbud.
Hva loven krever av bedriften
Kravene er strengest for dem som leverer samfunnsviktige tjenester, men alle som behandler personopplysninger, har plikter.
Personvern og GDPR
Personvernforordningen artikkel 32 krever et sikkerhetsnivå som passer til risikoen, blant annet evnen til å gjenopprette data i tide og jevnlig testing av tiltakene. Brudd skal meldes til Datatilsynet innen 72 timer, og alle brudd skal dokumenteres (Datatilsynet).
Datatilsynet fikk 3 016 avviksmeldinger i 2025. 296 av dem gjaldt tilsiktede angrep, og 414 manglende eller feil tilgangsstyring.
Når en IT-leverandør behandler personopplysninger for dere, skal det foreligge en databehandleravtale (Datatilsynet).
Digitalsikkerhetsloven og NIS2
Digitalsikkerhetsloven trådte i kraft 1. oktober 2025 og gjennomfører EUs første NIS-direktiv. Den gjelder tilbydere av samfunnsviktige tjenester innen blant annet energi, transport, helse, vann, bank og digital infrastruktur, og tilbydere av nettbaserte markedsplasser, søkemotorer og skytjenester (regjeringen.no).
Det nyere NIS2-direktivet er ennå ikke norsk lov. Regjeringen har vurdert det som EØS-relevant, og NSM skriver at det skal innføres sammen med CER-direktivet, men at arbeidet pågår. Hvem som omfattes og hva kravene går ut på, står i guiden om NIS2 og digitalsikkerhetsloven.
For de fleste små bedrifter er det altså personvernreglene som setter kravene i dag. NSMs grunnprinsipper er likevel den beste oppskriften på hva som bør være på plass.
Hvor godt er dere beskyttet?
Bruk listene til en rask egenvurdering. Kan dere ikke svare ja på punktene til venstre, er det et godt sted å starte.
Dette bør være på plass
- Tofaktorinnlogging på e-post og alle skytjenester
- Ingen ansatte med administratorrettigheter på egen PC
- Automatiske sikkerhetsoppdateringer på alle maskiner
- Skadevarevern som følges med på sentralt
- SPF, DKIM og DMARC på e-postdomenet
- Backup som er testet det siste halvåret
- En plan for hvem som gjør hva hvis dere blir rammet
- En fast rutine for å stenge kontoer når noen slutter
Tegn på at dere bør se nærmere på det
- Flere bruker samme passord eller samme konto
- Ingen vet sikkert om backupen virker
- Det finnes PC-er med Windows 10 uten utvidet støtte
- Tidligere ansatte eller leverandører har fortsatt tilgang
- Fakturaer betales etter e-post uten at kontonummeret sjekkes
- Gjester og kontorets PC-er står på samme trådløse nett
Dette lurer bedrifter ofte på
Holder det med antivirus?
Nei. Vanlig antivirus kjenner igjen kjent skadevare, men mange angrep bruker stjålne passord eller lurer brukeren til å gi fra seg tilgang. Da hjelper tofaktor, riktige tilganger, overvåking og opplæring mer enn et ekstra program.
Hva er endepunktbeskyttelse?
Endepunktbeskyttelse, ofte kalt EDR, følger med på hva som skjer på hver PC og kan isolere en maskin som oppfører seg mistenkelig. Microsoft Defender for Business er et eksempel. Det følger med Microsoft 365 Business Premium og koster ellers 30,50 kroner per bruker i måneden eks. mva. hos Microsoft.
Hva koster IT-sikkerhet for en liten bedrift?
Det avhenger av antall brukere og hva som allerede er på plass. De fleste tiltakene prises per bruker per måned, og mye av det grunnleggende finnes allerede i Microsoft 365. En sikkerhetsanalyse viser hva som mangler, slik at dere ikke betaler for mer enn dere trenger.
Hva gjør vi hvis vi blir rammet?
Koble berørte maskiner fra nettet, men ikke slå dem av. Kontakt IT-partneren, og ikke betal løsepenger. Er personopplysninger rammet, skal det meldes til Datatilsynet innen 72 timer. Svindel og datainnbrudd bør også anmeldes til politiet. Bare 21 prosent av virksomhetene som ble rammet, anmeldte det, ifølge Mørketallsundersøkelsen 2026.
Gjelder NIS2 for oss?
Ikke ennå. NIS2 er ikke innført i norsk lov. Digitalsikkerhetsloven, som gjelder i dag, omfatter tilbydere av samfunnsviktige tjenester og noen digitale tjenester. Leverer dere til slike virksomheter, kan kundene likevel stille sikkerhetskrav i kontrakten.
Hvor ofte bør de ansatte få opplæring?
Jevnlig, og ikke bare ved oppstart. Simulerte phishing-angrep noen ganger i året gir et mål på om opplæringen virker, og viser hvem som trenger mer.
Hva koster det å be om tilbud?
Ingenting. Det er gratis og uforpliktende, og dere bestemmer selv om dere vil gå videre.
Mer om IT for bedrifter
Sikkerhet henger sammen med resten av IT-driften.
Få tilbud på IT-sikkerhet
Fortell kort hvor mange som jobber hos dere, hva dere bruker i dag og hva dere er mest bekymret for. Vi tar kontakt for en gjennomgang.
- Gratis og uforpliktende
- Tiltak prioritert etter risiko
- Kan kombineres med IT-drift og backup
Vil dere heller ringe eller skrive?
Les hvordan vi behandler personopplysninger i personvernerklæringen.
Foto: Magnetme / Pexels