Ville dere ha oppdaget at noen var innenfor?
Ville dere ha oppdaget at noen var innenfor?


Norske virksomheter utsettes daglig for cyberangrep, samtidig som avhengigheten av skytjenester og sammenkoblede systemer i den digitale verdikjeden blir større og større. Ville dere ha oppdaget det dersom noen fikk tilgang til systemene deres i dag? Hvor lang tid ville det tatt? Ville dere visst hvilke data eller tjenester som var berørt?
– Spørsmålene kan virke enkle, men det er langt fra alle virksomheter som kan gi svar på stående fot. Bekymringer rundt IT-sikkerheten tar nattesøvnen fra en del bedriftsledere, sier Siv Irene Aasen, som leder Risk Advisory i BDO Consulting.
Hun refererer til BDOs årlige rapport om det globale sikkerhetslandskapet, der cybersikkerhet i år rykket til topps på listen over risikoene som bekymrer ledere i næringslivet verden over. Det er også den risikoen de føler seg dårligst rustet til å håndtere.
– Nye digitale tjenester og verktøy utvikles og tas i bruk raskere enn virksomheter klarer å bygge digital motstandskraft, og kunstig intelligens fører med seg nye sårbarheter. Mange har gode sikkerhetstiltak, men de mangler ofte den løpende oversikten som gjør dem i stand til å oppdage avvik raskt, sier Aasen.
Siv Irene Aasen er tydelig på at tiden er forbi da cybersikkerhet var et begrenset område som kunne delegeres til IT-avdelingen. Beslutninger om teknologi, data, leverandører og kunstig intelligens påvirker det digitale risikobildet til alle virksomheter.
Sikkerhetsarbeidet har dessuten tradisjonelt vært preget av regelmessige gjennomganger, revisjoner og tester. Aasen forsikrer at slike kontroller fortsatt er viktige, men risikobildet endrer seg nå for raskt til at det holder med periodiske øyeblikksbilder.
– Ledelsen må ta cybersikkerhet inn i alle beslutninger om utvikling, investeringer og endringer. Den må også alltid kunne svare på hvilke data og systemer som er mest kritiske, hvem som har tilgang til dem, og hvordan en alvorlig hendelse skal håndteres. Uten denne oversikten blir det umulig å utøve ledelse og prioritere de riktige tiltakene, sier Aasen.
Risk Advisory-teamet i BDO hjelper daglig norske virksomheter med å sørge for at IT-risiko håndteres på en effektiv og forsvarlig måte.
– Arbeidet begynner med å identifisere hva som er viktigst å beskytte. Deretter må virksomheten etablere tydelig ansvar, gode rutiner for overvåkning og ikke minst en beredskapsplan som beskriver hvordan hendelser skal håndteres. Sikkerhetsvurderinger bør gjennomføres tidlig når nye systemer og tjenester utvikles eller kjøpes inn, sier Aasen, som også sender en klar oppfordring til alle virksomheter om å trene på mulige scenarier.
– En beredskapsplan er ikke mye verdt dersom roller, beslutningslinjer og kommunikasjon ikke er testet før en alvorlig hendelse oppstår. Øvelse gjør mester, og vi sover mye bedre om natten når vi vet hva vi skal gjøre når noe skjer!
Virksomheter som kan svare tydelig på disse spørsmålene, har et bedre utgangspunkt for å prioritere innsatsen og begrense konsekvensene dersom noe skjer.
Ønsker du å få tilsendt lignende saker? Meld deg på nyhetsbrevet vårt og få nyheter og innsikt fra BDO 1-2 ganger i måneden.