Choose language

7 sikkerhetsmangler som gjør virksomheten sårbar

De fleste virksomheter tror de har kontroll på sikkerheten. Rutinene finnes, systemene er på plass, og ledelsen har vedtatt en sikkerhetspolicy. Men når noe faktisk går galt, er det ofte de grunnleggende tingene som svikter.

Problemet er sjelden mangel på vilje. Det handler oftere om at sårbarhetene er vanskelige å se i hverdagen. De ligger gjemt i gamle brukerkontoer, i leverandøravtaler ingen har sjekket på to år, eller i en backup som aldri er blitt testet. Draftit hjelper organisasjoner med å bygge systematikk rundt nettopp denne typen kontroll: dokumentasjon, oppfølging, leverandørvurdering og risikoanalyse.

Denne artikkelen tar for seg sju konkrete sikkerhetshull som går igjen i nordiske virksomheter. For hver svakhet får du vite hva problemet er, hvorfor det er alvorlig, og hvordan du kan sjekke om det gjelder din organisasjon.

1. For vide tilganger gir uautorisert tilgang til sensitiv informasjon

Hva er problemet?

Ansatte får tilgang til systemer og data de ikke trenger for å gjøre jobben sin. Over tid bygger det seg opp: noen bytter rolle, får nye tilganger, men de gamle fjernes aldri. Resultatet er at langt flere enn nødvendig har tilgang til sensitiv informasjon.

Hvorfor er det alvorlig?

Jo flere som har tilgang, desto større er sannsynligheten for at noe havner på avveie. Verizons 2025 Data Breach Investigations Report viser at misbruk av legitimasjon fortsatt er den vanligste angrepsvektoren, involvert i 22 % av alle datainnbrudd. Problemet forsterkes når ansatte har tilganger de ikke engang vet at de har.

Konsekvensene strekker seg utover det rent tekniske. Dersom personopplysninger kommer på avveie på grunn av for vide tilganger, kan det utløse rapporteringsplikt etter GDPR (personvernforordningen) og tilsynssaker fra Datatilsynet.

Hvordan sjekker du om dette gjelder dere?

Kjør en gjennomgang av hvem som har tilgang til hva i de viktigste systemene. Start med systemene som inneholder personopplysninger og forretningskritisk informasjon. Sammenlign tilgangene med den enkeltes faktiske arbeidsoppgaver. Finner du kontoer med bredere tilgang enn det rollen tilsier, er det en konkret sårbarhet å ta tak i.

Verktøy for å kartleggeinformasjonsverdier og koble dem til behandlingsaktiviteter og risikovurderinger kan være lurt. Slik blir tilgangskontroll mer enn bare en IT-oppgave, men også en del av det systematiske sikkerhetsarbeidet.

2. Brukerkontoer som ikke deaktiveres når ansatte slutter

Hva er problemet?

Når en medarbeider slutter, bytter stilling eller en konsulent avslutter oppdraget, er det ikke uvanlig at brukerkontoene forblir aktive. Det kan dreie seg om alt fra e-post og skylagringstjenester til HR-systemer og økonomiløsninger.

Hvorfor er det alvorlig?

En aktiv brukerkonto som ingen bruker, er en inngangsport ingen overvåker. Slike kontoer kan utnyttes til å hente ut data, logge seg inn i interne systemer eller fungere som utgangspunkt for videre angrep. Fordi ingen aktivt benytter kontoen, kan misbruket pågå over lang tid uten at noen oppdager det.

I tillegg innebærer gamle kontoer med tilgang til personopplysninger et brudd på prinsippet om dataminimering i GDPR. Tilganger uten formål skal ikke opprettholdes.

Hvordan sjekker du om dette gjelder dere?

Be IT om en liste over alle aktive brukerkontoer. Sammenlign listen med HR-registeret over nåværende ansatte og aktive leverandører. Er det kontoer som tilhører personer som ikke lenger jobber hos dere? Da vet du at deprovisjoneringsrutinene svikter.

3. Manglende flerfaktorautentisering (MFA)

Hva er problemet?

Mange virksomheter bruker fortsatt bare brukernavn og passord for pålogging til kritiske systemer. Flerfaktorautentisering, der brukeren bekrefter identiteten med en ekstra faktor som en kode på mobilen, er enten ikke innført eller bare aktivert for noen få systemer.

Hvorfor er det alvorlig?

Passord alene gir svak beskyttelse. De kan gjettes, stjeles gjennom phishing eller lekke i datainnbrudd hos andre tjenester. ENISA Threat Landscape 2025 peker på at phishing sto bak 60 % av alle registrerte initialtilganger til nettverk i Europa. Uten MFA er et stjålet passord alt som trengs for å komme seg inn.

For organisasjoner som behandler personopplysninger, er mangelfull tilgangskontroll også et spørsmål om regelverksetterlevelse. Både GDPR og NIS2-direktivet forventer at virksomheter innfører tekniske sikkerhetstiltak som står i forhold til risikoen.

Hvordan sjekker du om dette gjelder dere?

Lag en oversikt over alle systemer som inneholder sensitiv informasjon: e-post, skylagring, HR-systemer, økonomisystemer, CRM. Sjekk om MFA er aktivert for hvert enkelt system. Hvis svaret er nei for noen av dem, er det en sårbarhet som bør lukkes raskt.

4. Backup som aldri er blitt testet

Hva er problemet?

De fleste virksomheter tar backup av data. Det mange ikke gjør, er å teste om backupen faktisk fungerer. En backuprutine betyr lite hvis filene ikke lar seg gjenopprette, er korrupte eller mangler kritiske data.

Hvorfor er det alvorlig?

Ransomware-angrep er den vanligste formen for cyberangrep mot europeiske virksomheter. Etter et slikt angrep er gjenoppretting fra backup ofte det eneste alternativet. Hvis backupen da viser seg å være ubrukelig, står virksomheten uten reelle handlingsmuligheter.

For mindre og mellomstore virksomheter er situasjonen ekstra sårbar. Verizons rapport viser at ransomware var involvert i hele 88 % av datainnbrudd hos SMB-segmentet.

Hvordan sjekker du om dette gjelder dere?

Still tre spørsmål til IT-ansvarlig: Når ble backupen sist testet med en faktisk gjenoppretting? Hvor lang tid tar det å gjenopprette? Dekker backupen alle kritiske systemer? Hvis svarene er uklare, trenger dere en gjennomgang av hele backuprutinen.

5. Utdaterte systemer med kjente sårbarheter

Hva er problemet?

Programvare som ikke oppdateres regelmessig, inneholder kjente sikkerhetshull som angripere kan utnytte. Det gjelder alt fra operativsystemer og serverprogramvare til VPN-løsninger og samarbeidsverktøy. Mange virksomheter utsetter oppdateringer fordi de frykter nedetid eller kompatibilitetsproblemer.

Hvorfor er det alvorlig?

Utnyttelse av kjente sårbarheter i programvare økte med 34 % fra 2024 til 2025, ifølge Verizons rapport. Angripere prioriterer spesielt perimeterenheter som VPN-er og brannmurer, fordi disse gir direkte tilgang til nettverket. Når en sårbarhet blir offentlig kjent, kan det gå bare dager før den utnyttes i storstilte kampanjer.

NIS2-direktivet stiller tydelige krav til at virksomheter jobber systematisk med å identifisere og lukke sikkerhetshull. Systematisk patchhåndtering er ikke lenger bare god praksis. Det er en forventning fra tilsynsmyndighetene.

Hvordan sjekker du om dette gjelder dere?

Be om en oversikt over alle systemer og hvilke versjoner som kjøres. Sjekk om det finnes kjente sårbarheter for disse versjonene. Spør IT-ansvarlig om det finnes en rutine for regelmessig oppdatering og hvem som er ansvarlig for å følge opp. Er svaret uklart, mangler det systematikk.

6. Leverandørrisiko uten oppfølging

Hva er problemet?

De fleste virksomheter deler personopplysninger og annen sensitiv informasjon med eksterne leverandører, enten det gjelder skyleverandører, lønnsleverandører, IT-driftsleverandører eller andre samarbeidspartnere. Problemet oppstår når leverandøravtaler signeres og legges i en skuff uten videre oppfølging.

Hvorfor er det alvorlig?

Leverandørkjeden er blitt en av de største risikoområdene innen informasjonssikkerhet. En leverandør med svak sikkerhet kan bli en direkte vei inn i din virksomhet.

GDPR artikkel 28 krever at den behandlingsansvarlige kun bruker databehandlere som gir tilstrekkelige garantier. I praksis betyr det at du har et aktivt ansvar for å evaluere og følge opp sikkerheten hos dine leverandører. Ikke bare ved avtaleinngåelse, men løpende.

Hvordan sjekker du om dette gjelder dere?

Start med en oversikt over alle leverandører som behandler personopplysninger på vegne av virksomheten. Sjekk om det finnes gyldige databehandleravtaler for hver av dem. Spør: Når ble leverandøren sist evaluert? Finnes det en rutine for jevnlig oppfølging?

Draftit sin helhetsløsning inkluderer også leverandørevaluering som gjør det mulig å kartlegge, risikovurdere og følge opp leverandører systematisk. Automatiske påminnelser sørger for at oppfølgingen ikke faller mellom to stoler.

7. Uklart ansvarsforhold for informasjonssikkerhet

Hva er problemet?

Informasjonssikkerhet faller mellom IT, ledelse, HR og juridisk avdeling, og i mange virksomheter er det uklart hvem som faktisk eier ansvaret. Resultatet er at ingen tar helhetsgrep, og viktige oppgaver som risikovurderinger, oppfølging av tiltak og dokumentasjon av rutiner forblir ugjort.

Hvorfor er det alvorlig?

NIS2-direktivet og cybersikkerhetsloven gjør informasjonssikkerhet til en ledelsesoppgave. Det innebærer at styret og øverste ledelse har et personlig ansvar for at virksomheten har tilstrekkelige sikkerhetstiltak på plass. Uklare ansvarsforhold gjør det umulig å oppfylle dette kravet, og ved tilsyn vil mangelen bli synlig.

Uten tydelig ansvarsplassering er det også vanskelig å få til systematisk forbedring. Informasjonssikkerhetsarbeid krever kontinuitet: regelmessige risikovurderinger, oppdatering av tiltak, opplæring og dokumentasjon. Alt dette forutsetter at noen eier prosessen.

Hvordan sjekker du om dette gjelder dere?

Still ledelsen tre konkrete spørsmål: Hvem er ansvarlig for informasjonssikkerhet i vår organisasjon? Er dette ansvaret formelt forankret? Rapporterer vedkommende til ledelsen jevnlig om status og risikonivå? Hvis svarene er tvetydige, er ansvarsfordelingen sannsynligvis for uklar.

Hva bør ledelsen gjøre først?

Fellesnevneren for alle sju svakhetene i denne artikkelen er mangel på systematikk. Det handler sjelden om manglende vilje, men om at arbeidet er fragmentert, udokumentert eller uten tydelig eierskap.

Det viktigste grepet ledelsen kan ta, er å skaffe seg oversikt. Kartlegg hvilke tilganger som finnes, hvem som har dem, hvilke leverandører som behandler data, og hvem som er ansvarlig for oppfølging. Gapet mellom det dere tror er på plass og det som faktisk er dokumentert og vedlikeholdt, er der de reelle sårbarhetene befinner seg.

Draftit gir organisasjoner en samlet plattform for nettopp dette arbeidet: registerføring, leverandørvurdering, risikoanalyse og dokumentasjon i en helhetlig løsning. Plattformen gjør ikke jobben for dere, men den gir strukturen som trengs for at arbeidet faktisk blir gjennomført, fulgt opp og forbedret over tid.

Ofte stilte spørsmål om sikkerhetsmangler i virksomheter

Hva er den vanligste sikkerhetssvakheten i nordiske virksomheter?

For vide tilganger og mangelfull tilgangsstyring er blant de hyppigste problemene. Mange ansatte har tilgang til systemer de ikke trenger, og gamle kontoer deaktiveres sjelden i tide. Visma Draftit hjelper med å koble tilgangskontroll til behandlingsaktiviteter, slik at det blir enklere å holde oversikt.

Hvorfor er leverandøroppfølging viktig for informasjonssikkerhet?

Leverandører behandler ofte personopplysninger på vegne av virksomheten. Hvis de har svak sikkerhet, blir det din risiko. GDPR krever løpende oppfølging, og Visma Draftit tilbyr et eget verktøy for systematisk leverandørvurdering med automatiske påminnelser.

Hva krever NIS2-direktivet av virksomheter?

NIS2 krever at virksomheter som omfattes, innfører et dokumentert og systematisk informasjonssikkerhetsarbeid. Det inkluderer risikovurderinger, tilgangskontroll, incidenthåndtering og leverandørstyring. Ledelsen har et personlig ansvar for at kravene oppfylles.

Hvor ofte bør vi teste backupen vår?

Minimum kvartalsvis for kritiske systemer. Testen bør inkludere en faktisk gjenoppretting av data, ikke bare en sjekk av at filer eksisterer. Visma Draftit kan bidra til å dokumentere slike rutiner som del av det systematiske sikkerhetsarbeidet.

Hvordan vet vi om vår organisasjon har god nok tilgangsstyring?

Start med å sammenligne faktiske systemtilganger med ansattes roller og oppgaver. Hvis det er avvik, mangler det rutiner for periodisk gjennomgang. Visma Draftit gir verktøy for å kartlegge informasjonstilganger og koble dem til risikovurderinger og dokumentasjon.