Ville dere ha oppdaget at noen var innenfor?

Digital dømmekraft er tema for årets nasjonale sikkerhetsmåned. For ledelsen i norske virksomheter betyr det å forstå konsekvensene av digitale valg, vurdere cyberrisikoen fortløpende og reagere på avvik. Evnen til å oppdage uønsket aktivitet tidlig blir en stadig viktigere del av virksomhetsstyringen. 

Norske virksomheter utsettes daglig for cyberangrep, samtidig som avhengigheten av skytjenester og sammenkoblede systemer i den digitale verdikjeden blir større og større. Ville dere ha oppdaget det dersom noen fikk tilgang til systemene deres i dag? Hvor lang tid ville det tatt? Ville dere visst hvilke data eller tjenester som var berørt? 

– Spørsmålene kan virke enkle, men det er langt fra alle virksomheter som kan gi svar på stående fot. Bekymringer rundt IT-sikkerheten tar nattesøvnen fra en del bedriftsledere, sier Siv Irene Aasen, som leder Risk Advisory i BDO Consulting. 

Hun refererer til BDOs årlige rapport om det globale sikkerhetslandskapet, der cybersikkerhet i år rykket til topps på listen over risikoene som bekymrer ledere i næringslivet verden over. Det er også den risikoen de føler seg dårligst rustet til å håndtere. 

– Nye digitale tjenester og verktøy utvikles og tas i bruk raskere enn virksomheter klarer å bygge digital motstandskraft, og kunstig intelligens fører med seg nye sårbarheter. Mange har gode sikkerhetstiltak, men de mangler ofte den løpende oversikten som gjør dem i stand til å oppdage avvik raskt, sier Aasen.  


Cybersikkerhet er et lederansvar 

Siv Irene Aasen er tydelig på at tiden er forbi da cybersikkerhet var et begrenset område som kunne delegeres til IT-avdelingen. Beslutninger om teknologi, data, leverandører og kunstig intelligens påvirker det digitale risikobildet til alle virksomheter. 

Sikkerhetsarbeidet har dessuten tradisjonelt vært preget av regelmessige gjennomganger, revisjoner og tester. Aasen forsikrer at slike kontroller fortsatt er viktige, men risikobildet endrer seg nå for raskt til at det holder med periodiske øyeblikksbilder.  

– Ledelsen må ta cybersikkerhet inn i alle beslutninger om utvikling, investeringer og endringer. Den må også alltid kunne svare på hvilke data og systemer som er mest kritiske, hvem som har tilgang til dem, og hvordan en alvorlig hendelse skal håndteres. Uten denne oversikten blir det umulig å utøve ledelse og prioritere de riktige tiltakene, sier Aasen. 


– Øvelse gjør mester 

Risk Advisory-teamet i BDO hjelper daglig norske virksomheter med å sørge for at IT-risiko håndteres på en effektiv og forsvarlig måte.  

– Arbeidet begynner med å identifisere hva som er viktigst å beskytte. Deretter må virksomheten etablere tydelig ansvar, gode rutiner for overvåkning og ikke minst en beredskapsplan som beskriver hvordan hendelser skal håndteres. Sikkerhetsvurderinger bør gjennomføres tidlig når nye systemer og tjenester utvikles eller kjøpes inn, sier Aasen, som også sender en klar oppfordring til alle virksomheter om å trene på mulige scenarier.  

– En beredskapsplan er ikke mye verdt dersom roller, beslutningslinjer og kommunikasjon ikke er testet før en alvorlig hendelse oppstår. Øvelse gjør mester, og vi sover mye bedre om natten når vi vet hva vi skal gjøre når noe skjer!  

Fem spørsmål ledelsen bør stille

Virksomheter som kan svare tydelig på disse spørsmålene, har et bedre utgangspunkt for å prioritere innsatsen og begrense konsekvensene dersom noe skjer. 

  • Hvilke systemer og data er mest kritiske for driften? 
  • Hvem har tilgang til dem, og hvordan følges tilgangene opp? 
  • Hvordan oppdager vi uvanlig eller uønsket aktivitet? 
  • Hvem tar beslutningene dersom vi rammes av et angrep? 
  • Når testet vi sist evnen til å håndtere en alvorlig hendelse?


Ønsker du å få tilsendt lignende saker? Meld deg på nyhetsbrevet vårt og få nyheter og innsikt fra BDO 1-2 ganger i måneden.