IT for bedrifter

IT-sikkerhet for bedrifter

Finn svakhetene før andre gjør det, og bygg et forsvar i flere lag: tofaktorinnlogging, oppdaterte maskiner, beskyttelse av PC-er og e-post, overvåking og opplæring av de ansatte.

For små og mellomstore bedrifter uten egen sikkerhetsansvarlig, og for dem som vil vite hvor godt de faktisk er beskyttet.

  • Sikkerhetsanalyse som starter med dagens oppsett
  • Tiltak prioritert etter risiko
  • Gratis og uforpliktende å be om tilbud
Ansatt med mobiltelefon og bærbar PC ved et skrivebord
Slik går det til
  1. Dere beskriver dagens oppsett
  2. Vi går gjennom risiko og tiltak
  3. Dere får et tilbud å ta stilling til

Kort fortalt

  • 18 prosent av norske virksomheter opplevde minst én digital sikkerhetshendelse på ett år. Phishing og sosial manipulering er klart vanligst.
  • Kripos skriver at de fleste innbrudd i norske virksomheter lykkes fordi grunnleggende tiltak mangler, blant annet tofaktorinnlogging.
  • NSMs grunnprinsipper for IKT-sikkerhet er et godt utgangspunkt også for små bedrifter, så lenge tiltakene prioriteres.
  • Brudd på personopplysningssikkerheten skal meldes til Datatilsynet innen 72 timer.
  • Et godt forsvar har flere lag: identitet, maskiner, e-post, backup, overvåking og de ansatte selv.
Trusselbildet

Derfor er IT-sikkerhet et ledelsesansvar

Angrepene mot norske bedrifter er sjelden avanserte. De utnytter svake passord, manglende oppdateringer og ansatte som ikke har fått opplæring.

18 %av virksomhetene opplevde minst én digital sikkerhetshendelse de siste tolv månedene.
64 %av bedragerisakene var fakturabedrageri. 47 prosent gjaldt direktørbedrageri.
38 %av virksomhetene har ingen som har ansvaret for informasjonssikkerheten. I privat sektor er andelen 46 prosent.

Kilde: Næringslivets Sikkerhetsråd, Mørketallsundersøkelsen 2026, 2 500 virksomheter med minst fem ansatte.

Hva NSM ser

Nasjonal sikkerhetsmyndighet skriver i Risiko 2026 at mange hendelser i 2025 startet med phishing og annen sosial manipulering. Nye varianter av phishing kan lure seg forbi tofaktorinnlogging, og kunstig intelligens gjør svindelforsøkene mer troverdige.

Løsepengevirus er fortsatt en av de vanligste angrepsmåtene, ofte med trussel om å publisere stjålne data i tillegg. NSM beskriver også et angrep der data ble hentet ut hos en norsk tjenesteleverandør og rammet kundene (NSM Risiko 2026).

Små bedrifter henger etter

Blant foretak med 10 til 19 sysselsatte bruker 55 prosent tofaktorinnlogging, og 58 prosent har sikkerhetskopi lagret et annet sted. Bare 31 prosent har gjort en risikovurdering av IT-en (SSB 2026).

Kripos peker på det samme: innbrudd lykkes oftest med stjålne innloggingsdetaljer eller kjente sårbarheter, og manglende tofaktor nevnes særskilt (Kripos, Cyberkriminalitet 2026).

Forsvar i flere lag

Åtte tiltak som gir mest sikkerhet for pengene

Ingen enkeltløsning stopper alt. Poenget er at et angrep som kommer forbi ett lag, stoppes av det neste. Tiltakene følger NSMs grunnprinsipper.

Identitet og tilganger

Tofaktorinnlogging for alle, egne administratorkontoer som ikke brukes til e-post, og ingen tilganger lenger enn nødvendig. Kontoer stenges samme dag som noen slutter. NSM 2.6

Oppdaterte maskiner og programmer

Sikkerhetsoppdateringer installeres automatisk og raskt. Utstyr som ikke lenger får oppdateringer, byttes ut. Makroer i Office-dokumenter begrenses. NSM 2.3

Beskyttelse av PC-er

Skadevarevern som oppdager og isolerer mistenkelig aktivitet på maskinen, styrt sentralt. Bærbare PC-er krypteres, slik at en mistet maskin ikke blir en datalekkasje. NSM 2.7 og 3.1

Sikker e-post

SPF, DKIM og DMARC på domenet gjør det vanskeligere å sende e-post i bedriftens navn. Filtrering og lenkesjekk stopper mye av phishingen før den når innboksen. NSM 2.8

Backup som tåler et angrep

Sikkerhetskopi adskilt fra resten av nettverket, med jevnlige kopier som ikke kan nås derfra, og gjenopprettingstester som viser at den virker. NSM 2.9

Sikkert nettverk

Brannmur, oppdatert nettverksutstyr og egne soner, slik at gjester, skrivere og kameraer ikke står på samme nett som PC-ene. NSM 2.2 og 2.4

Overvåking døgnet rundt

Logger og varsler som følges med på også om natten og i helgene, når mange angrep settes i gang. Mistenkelige hendelser stoppes før de sprer seg. NSM 3.2

Opplæring og phishing-tester

Korte kurs og simulerte phishing-angrep lærer de ansatte å kjenne igjen svindel, falske fakturaer og forsøk på å få dem til å godkjenne innlogginger. NSM 4.1 og Risiko 2026

Kilde: NSMs grunnprinsipper for IKT-sikkerhet, versjon 2.1. NSM skriver selv at mindre virksomheter må prioritere blant tiltakene.

Slik jobber partnerne

Fra sikkerhetsanalyse til beredskap

Sikkerhetsarbeidet følger de samme fire trinnene som NSM bygger grunnprinsippene sine på.

  1. Identifisere

    En sikkerhetsanalyse kartlegger brukere, tilganger, maskiner, e-postoppsett og backup, og viser hvor risikoen er størst.

  2. Beskytte

    Tiltakene settes opp i prioritert rekkefølge: tofaktor, oppdateringer, beskyttelse av PC-er og e-post, backup og nettverk.

  3. Oppdage

    Systemene overvåkes døgnet rundt, slik at mistenkelig aktivitet fanges opp og stoppes mens den pågår.

  4. Håndtere

    Skjer det noe, isoleres trusselen, skaden begrenses og systemene gjenopprettes. Planen øves på før det er alvor.

Hvem som leverer

Sikkerhet fra etablerte IT-partnere

IT-sikkerheten leveres av norske IT-partnere som drifter bedrifters IT hver dag. Dette er noe av det dere kan få gjennom dem:

Forsvar i flere lag

En fast metode for å identifisere, beskytte, oppdage og respondere, i stedet for enkeltprodukter satt sammen tilfeldig.

Overvåking hele døgnet

Trafikk og varsler overvåkes døgnet rundt, og i driftsavtaler finnes det døgnåpen vakttelefon for kritiske hendelser.

Sertifiserte teknikere

Teknikere med Microsoft 365-sertifisering som herder bedriftens viktigste plattform og tetter kjente hull.

Opplæring og phishing-tester

Kurs for de ansatte og simulerte angrep som viser hvor godt opplæringen virker, også over tid.

Sikkerhetsanalyse

En grundig gjennomgang av dagens systemer og rutiner, med tiltak i prioritert rekkefølge. Hos enkelte partnere er første IT-analyse kostnadsfri.

Lang erfaring

Den mest erfarne av partnerne har hjulpet norske bedrifter med IT, sikkerhet og drift siden 1991.

Hva som inngår, avhenger av partner og avtale, og står i tilbudet dere får. Det er gratis og uforpliktende å be om tilbud.

Regelverk

Hva loven krever av bedriften

Kravene er strengest for dem som leverer samfunnsviktige tjenester, men alle som behandler personopplysninger, har plikter.

Personvern og GDPR

Personvernforordningen artikkel 32 krever et sikkerhetsnivå som passer til risikoen, blant annet evnen til å gjenopprette data i tide og jevnlig testing av tiltakene. Brudd skal meldes til Datatilsynet innen 72 timer, og alle brudd skal dokumenteres (Datatilsynet).

Datatilsynet fikk 3 016 avviksmeldinger i 2025. 296 av dem gjaldt tilsiktede angrep, og 414 manglende eller feil tilgangsstyring.

Når en IT-leverandør behandler personopplysninger for dere, skal det foreligge en databehandleravtale (Datatilsynet).

Digitalsikkerhetsloven og NIS2

Digitalsikkerhetsloven trådte i kraft 1. oktober 2025 og gjennomfører EUs første NIS-direktiv. Den gjelder tilbydere av samfunnsviktige tjenester innen blant annet energi, transport, helse, vann, bank og digital infrastruktur, og tilbydere av nettbaserte markedsplasser, søkemotorer og skytjenester (regjeringen.no).

Det nyere NIS2-direktivet er ennå ikke norsk lov. Regjeringen har vurdert det som EØS-relevant, og NSM skriver at det skal innføres sammen med CER-direktivet, men at arbeidet pågår.

For de fleste små bedrifter er det altså personvernreglene som setter kravene i dag. NSMs grunnprinsipper er likevel den beste oppskriften på hva som bør være på plass.

Sjekkliste

Hvor godt er dere beskyttet?

Bruk listene til en rask egenvurdering. Kan dere ikke svare ja på punktene til venstre, er det et godt sted å starte.

Dette bør være på plass

  • Tofaktorinnlogging på e-post og alle skytjenester
  • Ingen ansatte med administratorrettigheter på egen PC
  • Automatiske sikkerhetsoppdateringer på alle maskiner
  • Skadevarevern som følges med på sentralt
  • SPF, DKIM og DMARC på e-postdomenet
  • Backup som er testet det siste halvåret
  • En plan for hvem som gjør hva hvis dere blir rammet
  • En fast rutine for å stenge kontoer når noen slutter

Tegn på at dere bør se nærmere på det

  • Flere bruker samme passord eller samme konto
  • Ingen vet sikkert om backupen virker
  • Det finnes PC-er med Windows 10 uten utvidet støtte
  • Tidligere ansatte eller leverandører har fortsatt tilgang
  • Fakturaer betales etter e-post uten at kontonummeret sjekkes
  • Gjester og kontorets PC-er står på samme trådløse nett
Før dere tar kontakt

Dette lurer bedrifter ofte på

Holder det med antivirus?

Nei. Vanlig antivirus kjenner igjen kjent skadevare, men mange angrep bruker stjålne passord eller lurer brukeren til å gi fra seg tilgang. Da hjelper tofaktor, riktige tilganger, overvåking og opplæring mer enn et ekstra program.

Hva er endepunktbeskyttelse?

Endepunktbeskyttelse, ofte kalt EDR, følger med på hva som skjer på hver PC og kan isolere en maskin som oppfører seg mistenkelig. Microsoft Defender for Business er et eksempel. Det følger med Microsoft 365 Business Premium og koster ellers 30,50 kroner per bruker i måneden eks. mva. hos Microsoft.

Hva koster IT-sikkerhet for en liten bedrift?

Det avhenger av antall brukere og hva som allerede er på plass. De fleste tiltakene prises per bruker per måned, og mye av det grunnleggende finnes allerede i Microsoft 365. En sikkerhetsanalyse viser hva som mangler, slik at dere ikke betaler for mer enn dere trenger.

Hva gjør vi hvis vi blir rammet?

Koble berørte maskiner fra nettet, men ikke slå dem av. Kontakt IT-partneren, og ikke betal løsepenger. Er personopplysninger rammet, skal det meldes til Datatilsynet innen 72 timer. Svindel og datainnbrudd bør også anmeldes til politiet. Bare 21 prosent av virksomhetene som ble rammet, anmeldte det, ifølge Mørketallsundersøkelsen 2026.

Gjelder NIS2 for oss?

Ikke ennå. NIS2 er ikke innført i norsk lov. Digitalsikkerhetsloven, som gjelder i dag, omfatter tilbydere av samfunnsviktige tjenester og noen digitale tjenester. Leverer dere til slike virksomheter, kan kundene likevel stille sikkerhetskrav i kontrakten.

Hvor ofte bør de ansatte få opplæring?

Jevnlig, og ikke bare ved oppstart. Simulerte phishing-angrep noen ganger i året gir et mål på om opplæringen virker, og viser hvem som trenger mer.

Hva koster det å be om tilbud?

Ingenting. Det er gratis og uforpliktende, og dere bestemmer selv om dere vil gå videre.

Få tilbud

Få tilbud på IT-sikkerhet

Fortell kort hvor mange som jobber hos dere, hva dere bruker i dag og hva dere er mest bekymret for. Vi tar kontakt for en gjennomgang.

  • Gratis og uforpliktende
  • Tiltak prioritert etter risiko
  • Kan kombineres med IT-drift og backup

Vil dere heller ringe eller skrive?

Les hvordan vi behandler personopplysninger i personvernerklæringen.

Foto: Magnetme / Pexels

Ved å sende inn skjemaet godtar du brukervilkårene og at Bedriftsabonnement og aktuelle leverandører kan behandle opplysningene dine for å gi deg et tilbud på IT-tjenester. Les personvernerklæringen.

Hva vil dere ha tilbud på?

Velg tjeneste – det tar 1–2 minutter.

Kom i gang her! Tar maks 1 min

Ved å sende inn skjemaet godtar du brukervilkårene og at Bedriftsabonnement og aktuelle leverandører kan behandle opplysningene dine for å gi deg et personlig tilbud. Les personvernerklæringen.

Slik går det videre

  1. Dere får bekreftelse på skjermen med én gang.
  2. En rådgiver hos Bedriftsabonnement.no ringer for å avklare behovet – normalt innen én time i åpningstiden, mandag til fredag kl. 09.00–21.00. Sender dere inn utenom åpningstiden, tar vi kontakt neste virkedag.
  3. Dere får aktuelle tilbud og velger selv om dere takker ja. Forespørselen er gratis og uforpliktende.
Ved å sende inn skjemaet godtar du at Bedriftsabonnement behandler opplysningene dine og deler dem med samarbeidspartneren Fjordkraft Bedrift for å gi deg et tilbud på strøm. Se personvernerklæringen.
Ved å sende inn skjemaet godtar du brukervilkårene og at Bedriftsabonnement og aktuelle leverandører kan behandle opplysningene dine for å gi deg et personlig tilbud. Les personvernerklæringen.