De fleste angrep mot små bedrifter starter helt likt. Noen klikker på en lenke, oppgir passordet sitt, og angriperen er inne. Det som avgjør om dette blir en dårlig dag eller en krise, er sjelden hvor avansert sikkerhetsteknologi bedriften har. Det avgjørende er om noen vet nøyaktig hva de skal gjøre den første timen. De fleste bedrifter finner ut av det mens klokka går.
Det avgjørende skjer før du rekker å tenke
NSM peker i Risiko 2026 på et gap som er lett å kjenne igjen: ansatte er tildelt roller i sikkerhetsarbeidet som de enten ikke vet at de har, eller ikke har kompetanse og ressurser til å fylle. Det er ikke et teknologiproblem. Det er et spørsmål om hvem som gjør hva klokka 15:20 på en fredag.
En beredskapsplan er svaret på det spørsmålet, skrevet ned før du trenger det. Den trenger ikke å være lang. Den trenger å være utfylt, utskrevet og kjent.
Den første timen, steg for steg
0 til 5 minutter: stopp opp. Ikke slett noe, ikke formater, ikke installer på nytt. Spor er bevis, både for politiet og for forsikringen. Ikke svar angriperen, og ikke betal. Skriv ned klokkeslettet og nøyaktig hva som ble observert.
5 til 15 minutter: varsle. Ring den som bestemmer, og ring IT. Bruk telefon. E-posten kan være under angriperens kontroll. Ring også forsikringsselskapet tidlig, for mange poliser krever varsling før tiltak settes i gang, og at deres egen hendelsesleverandør brukes. Setter dere i gang på egen hånd først, kan dekningen bli redusert.
15 til 30 minutter: begrens. Sperr berørte kontoer og tilbakekall alle aktive innlogginger. Koble rammede maskiner fra nettverket, men ikke slå dem av, for minnet kan inneholde spor. Stopp utbetalinger hvis penger kan være involvert.
30 til 60 minutter: klassifiser og logg. Sett alvorlighetsgrad, start hendelsesloggen, og utpek én talsperson. Ingen andre uttaler seg.
Hvem bestemmer når daglig leder er på fjellet?
Dette er punktet folk hopper over, og det er punktet som ryker først. Én person skal ha beslutningsmyndighet under en hendelse, og alle roller skal ha en navngitt stedfortreder. Hendelser skjer i ferier og på kveldstid.
Bruk private mobilnumre i listen. Bedriftens e-post og telefonsystem kan være nede eller kapret, og en kontaktliste som bare finnes i Outlook er verdiløs akkurat når du trenger den. Det samme gjelder planen selv: skriv den ut, og lagre en kopi utenfor Microsoft 365. Avtal også en reservekanal på forhånd. Under en hendelse er det for sent å finne ut hvordan dere skal snakke sammen når Teams og e-post ikke kan stoles på.
Feilene som gjør vondt verre
De er alle forståelige i øyeblikket. Den vanligste er å koordinere hele håndteringen på e-post mens e-posten kan være kompromittert, og angriperen leser med. Beslektet er å sende nytt passord til den rammede på samme e-post. Videre går det galt når noen betaler løsepenger uten å ha snakket med politi, forsikring og IT først, eller sletter mistenkelige e-poster og maskiner for å bli kvitt problemet. Til slutt: å informere kunder eller media før dere vet hva som faktisk har skjedd.
En sjette hører hjemme her, selv om den ikke er en handling. Det er å bytte passord etter en kontokapring og anse saken som løst. Angriperen er ofte fortsatt inne, gjennom en aktiv sesjon, en egen totrinnsmetode eller en videresendingsregel. Vi har skrevet om hvordan slike angrep faktisk foregår.
Fristen starter tidligere enn du tror
72 timer, regnet fra da dere ble kjent med bruddet. Er personopplysninger på avveie, skal det meldes til Datatilsynet. Det de fleste bommer på er når klokka starter: den starter når dere fikk kjennskap til bruddet, ikke når dere er ferdig med å undersøke hva som skjedde.
Det betyr at meldingen kan være ufullstendig. Datatilsynet lar dere melde trinnvis, så lenge dere sier i den første meldingen at det kommer utfyllende informasjon. Send den heller i tide og suppler etterpå. Og merk at dette gjelder opplysninger om egne ansatte også, ikke bare kundedata. En kapret postkasse med personopplysninger i er et brudd.
Planen redder deg ikke alene
En beredskapsplan er siste forsvarslinje, ikke første. Uten totrinnsverifisering for alle, backup av Microsoft 365 som er adskilt fra driftsmiljøet og faktisk testet, automatiske oppdateringer og en rutine for å fjerne tilganger når folk slutter, er planen et dokument og ikke en beredskap.
Det gjelder særlig backup. Microsoft garanterer at tjenesten er tilgjengelig, ikke at dataene dine finnes igjen. Det er en forskjell som overrasker mange, og vi har gått gjennom den for seg.
Den andre ubehagelige sannheten er at en plan dere aldri har øvd på ikke fungerer. Sett av 45 minutter én gang i året, samle de som har en rolle, les opp et scenario og gå gjennom hva dere faktisk ville gjort. Det som mangler blir tiltakslisten. Det koster en drøy lunsj.
Slik kommer du i gang
Det er lov å begynne på det laveste nivået. Kortversjonen er ett ark: roller med private mobilnumre, nummer å ringe, de første 60 minuttene, fire vanlige situasjoner og meldeplikten. Det tar et kvarter å fylle ut. Skriv det ut, heng det opp, og ta et bilde av det med mobilen.
Den fulle malen tar 45 til 60 minutter og bør fylles ut med daglig leder, økonomiansvarlig og IT-leverandøren til stede. Den går grundigere til verks: hvor lenge dere klarer dere uten hvert system, ni scenariokort, ferdige kommunikasjonsmaler, sjekkliste før dere friskmelder driften, og et opplegg for evaluering og øvelse.
Begynn med kortversjonen. Et utfylt ark på veggen er verdt mer enn en perfekt plan dere aldri ble ferdige med.
Få beredskapsplanen tilsendt gratis
Vi har laget begge dokumentene, og du får dem tilsendt uten kostnad. Kortversjonen på ett ark tar et kvarter å fylle ut. Den fulle malen tar tre kvarter og går grundigere til verks. Ingen binding, og du trenger ikke være kunde hos oss.
Usikker på om grunnmuren er på plass?
Kilder
NSM: Risiko 2026, om sikkerhetsroller ansatte ikke vet at de har eller ikke har ressurser til å fylle
Datatilsynet: Meld brudd på personopplysningssikkerheten, inkludert adgangen til å melde trinnvis
NSM / Nasjonalt cybersikkerhetssenter: døgnbemannet vakttelefon 02497 for varsling om alvorlige digitale hendelser
