2026
Stian Estil
IT-sikkerhet

Hva gjør du når bedriftens systemer er hacket?

Du får beskjed om at uvedkommende har fått tilgang til bedriftens systemer. Hva gjør du nå?

{{cta-1}}

Et dataangrep må håndteres raskt og strukturert. Målet er å begrense skaden, få oversikt over hva som har skjedd, og sørge for at riktige personer og myndigheter varsles.

Seks grep du må ta når bedriften er utsatt for et dataangrep

1. Stans eller begrens angrepet

Finn ut hvilke systemer og kontoer som er berørt, og iverksett tiltak for å hindre at angrepet sprer seg. Det kan for eksempel innebære å isolere berørte systemer eller deaktivere kompromitterte brukerkontoer.

Ikke gjør endringer i berørte systemer før dere har oversikt over konsekvensene. Feil tiltak kan ødelegge viktige spor eller gjøre det vanskeligere å finne ut hva som har skjedd. Ved alvorlige hendelser kan det derfor være riktig å få hjelp fra et miljø med kompetanse på hendelseshåndtering.

2. Sett hendelsesplanen i verk

Har dere en plan for håndtering av sikkerhetshendelser, er dette tidspunktet for å bruke den. Planen bør beskrive roller, ansvar, hvem som skal involveres, og hvordan beslutninger og kommunikasjon skal håndteres.

Hvis dere ikke har en slik plan, bør dere raskt etablere en tydelig struktur for hvem som leder håndteringen, og hvem som tar ansvar for de ulike oppgavene.

3. Finn ut hva som har skjedd

Kartlegg hvilke systemer, kontoer og data som kan være berørt. Dokumenter hva dere vet, hva dere ikke vet, og hvilke tiltak dere har satt i verk.

Hvis personopplysninger kan være berørt, må dere vurdere om hendelsen er et brudd på personopplysningssikkerheten. Slike brudd kan utløse meldeplikt til Datatilsynet. Når meldeplikt gjelder, skal meldingen som hovedregel sendes innen 72 timer etter at virksomheten fikk kjennskap til bruddet. Dere trenger ikke vente til alle detaljer er kjent; meldingen kan suppleres senere.

4. Sikre spor og dokumentasjon

Ta vare på relevante logger og annen informasjon som kan bidra til å forstå hvordan angrepet skjedde, hva angriperen har gjort, og hvilke systemer som er berørt.

Dokumenter også vurderingene dere gjør og tiltakene dere iverksetter, underveis. Det gjør det lettere å håndtere hendelsen og evaluere den i etterkant.

5. Gjenopprett systemene på en kontrollert måte

Når angrepet er stanset og dere har tilstrekkelig oversikt, kan dere begynne å gjenopprette normal drift. Sørg for at sikkerhetskopiene dere bruker, ikke er kompromittert, og at sårbarheten som ble utnyttet, er håndtert før systemene settes tilbake i normal drift.

6. Evaluer og lær

Når situasjonen er under kontroll, bør dere gå gjennom hva som skjedde, hvordan hendelsen ble håndtert, og hva dere kan gjøre annerledes neste gang.

Oppdater sikkerhetstiltak, rutiner og beredskapsplaner basert på erfaringene. En sikkerhetshendelse bør brukes til å styrke virksomhetens evne til å forebygge og håndtere nye hendelser.

Det viktigste er å være forberedt

Den beste tiden for å lage en plan for et dataangrep, er før det skjer.

Sørg for at dere vet

  • hvem som har ansvar når en sikkerhetshendelse oppstår
  • hvilke systemer og data som er mest kritiske
  • hvordan dere oppdager og begrenser et angrep
  • hvem som skal involveres internt og eksternt
  • hvordan dere vurderer behovet for varsling og rapportering
  • hvordan dere gjenoppretter systemene etter en hendelse

Det er også viktig å avklare hvilken rolle system- og skyleverandørene deres har i en sikkerhetshendelse. Undersøk hvilke sikkerhetstiltak og beredskapsrutiner de har, hvordan hendelser håndteres, og hvordan de varsler dere dersom deres tjenester blir berørt.

En god hendelsesplan gjør det enklere å handle raskt når situasjonen er uoversiktlig. NSM fremhever nettopp tydelige roller, ansvar og samarbeid som sentrale deler av god hendelseshåndtering.

Kort sagt: Når angrepet skjer, handler det om å ha en plan, få oversikt, begrense skaden og ta de riktige beslutningene i riktig rekkefølge.

{{cta-2}}

Få gratis tilgang til guiden