Du kan kjøpe et angrep for under hundrelappen

Cyberkriminalitet har aldri vært billigere eller mer tilgjengelig. Mens norsk varehandel går inn i Black Friday og julehandelen, advarer sikkerhetseksperter om et økende trusselnivå og angrepsverktøy som kan kjøpes for under hundre kroner. For mange virksomheter kan noen timers nedetid være nok til å ødelegge årets viktigste salgsdager. 

Thomas Dahl er partner og leder for Forensic Technology Services i BDO.

– Mange tenker fortsatt at cyberangrep først og fremst rammer de største virksomhetene. Det stemmer ikke. Angrepsaktiviteten øker på tvers av bransjer og virksomhetsstørrelser, sier Thomas Dahl, partner og leder for Forensic Technology Services i BDO. 

Antall angrepsmeldinger fra varehandelen til Datatilsynet har økt kraftig det siste året. Hittil i 2026 har Datatilsynet mottatt like mange meldinger som i hele 2025. Trenden bekreftes av BDOs handelsundersøkelse. Den viser at 37 prosent av virksomhetene har vært utsatt for nettangrep eller svindelforsøk det siste året, opp fra 27 prosent året før. 


Kritisk periode 

Tallene kommer samtidig som norsk varehandel går inn i månedene der en stor del av årsomsetningen skal sikres gjennom Black Friday og julehandelen. 

– Hva koster noen timers nedetid under Black Week eller Black Friday? Det er vanskelig å beregne nøyaktig, men konsekvensene strekker seg ofte langt utover tapt salg, sier Dahl. 

Han peker på at logistikken kan stoppe opp, bestillinger bli forsinket og at kundene søker seg til konkurrentene dersom virksomheten mister tilgang til kritiske systemer. 

Samtidig har angriperne fått stadig bedre verktøy. 

– Angrepsverktøyene er blitt KI-drevne og svært effektive. I dag kan man kjøpe et tjenestenektangrep for under hundre kroner gjennom såkalte «crime as a service»-tjenester. Teknologi som tidligere var forbeholdt avanserte aktører, er nå tilgjengelig for langt flere, sier han. 


Ikke bare hackere 

Ifølge Dahl handler dagens trusselbilde om mer enn tradisjonelle dataangrep. 

Store mengder brukernavn, passord og personopplysninger er allerede tilgjengelige på nettet etter tidligere datainnbrudd. Samtidig bistår BDO i saker som omfatter datatyveri, interne undersøkelser, økonomiske misligheter og lekkasjer av sensitiv informasjon. 

– Mange av disse sakene blir aldri kjent offentlig. Derfor er det store mørketall. Men det kan bli store konsekvenser både økonomisk og omdømmemessig, sier Dahl. 

Han mener mange undervurderer hvor sammenkoblet moderne virksomheter har blitt. 

– Nettbutikker, betalingsløsninger, logistikksystemer og forretningsapplikasjoner er tett integrert. Når ett ledd rammes, kan konsekvensene raskt spre seg til resten av virksomheten. 


Mange mangler beredskap 

Samtidig viser BDO-undersøkelsen at 38 prosent av virksomhetene enten mangler en beredskapsplan eller ikke vet om en slik plan finnes. 

– Det betyr at mange mister de første kritiske timene når en hendelse oppstår. Hvem skal varsles? Hvem skal kommunisere med kunder og myndigheter? Hvem tar beslutningene? Uten en plan blir skadeomfanget ofte større enn nødvendig, sier Dahl. 

Han understreker at cyberhendelser ikke lenger er et spørsmål om teknologi alene. 

– Det handler om virksomhetens evne til å opprettholde drift, beskytte verdier og bevare tilliten hos kunder og samarbeidspartnere. I mange tilfeller er omdømmekostnaden minst like alvorlig som den tekniske hendelsen. 

Slik reduserer du risikoen for cyberangrep

  • Ha en oppdatert beredskapsplan. Avklar på forhånd hvem som gjør hva dersom kritiske systemer går ned eller virksomheten blir utsatt for et angrep.

  • Test beredskapen jevnlig. En beredskapsplan er bare verdt noe hvis den er øvd på. Gjennomfør regelmessige øvelser, og husk at sikkerhet er ferskvare. Testing er særlig lurt før perioder som Black Week og julehandelen når konsekvensene av nedetid kan bli ekstra store. 

  • Sikre kritiske systemer og tilganger. Bruk flerfaktorautentisering, sterke passord og sørg for at systemer og programvare er oppdatert. 

  • Ha kontroll på leverandørene. Kartlegg hvilke eksterne systemer og samarbeidspartnere virksomheten er avhengig av, og hvilke konsekvenser det får dersom en av dem rammes. 

  • Sørg for gode sikkerhetskopier. Backup bør være oppdatert, beskyttet mot angrep og jevnlig testet slik at virksomheten vet at den faktisk kan gjenopprette data og systemer.
     
  • Tren medarbeiderne. Mange angrep starter med phishing, falske fakturaer eller manipulering av ansatte. Gjør det enkelt å kjenne igjen og rapportere mistenkelige henvendelser. 

  • Vet hvem dere skal kontakte. Ha kontaktinformasjon til IT, sikkerhetsmiljø, ledelse, kommunikasjonsansvarlige og relevante myndigheter lett tilgjengelig dersom noe skjer. 




Ønsker du å få tilsendt lignende saker? Meld deg på nyhetsbrevet vårt og få nyheter og innsikt fra BDO 1-2 ganger i måneden.