Mobilsikkerhet i bedrift – beskyttelse mot digitale trusler

Mobilsikkerhet for bedrifter: tiltakene som faktisk stopper angrepene

Firmatelefonen er i dag inngangsporten til bedriftens e-post, BankID, betalingsløsninger og forretningssystemer. Likevel behandles mobilsikkerhet ofte som en ettertanke, mens PC-ene får all oppmerksomheten. Det utnytter angriperne: svindel-SMS, falske innloggingssider og ondsinnede apper er blitt hverdagskost for norske bedrifter. Her er trusselbildet – og tiltakene som faktisk virker.

Slik angripes norske firmatelefoner

De vanligste angrepene mot mobil er ikke avansert hacking, men manipulasjon. Phishing via SMS – såkalt smishing – utgir seg for å være posten, banken, Vipps eller til og med sjefen, og lokker den ansatte til falske innloggingssider. Svindel-anrop med forfalsket avsendernummer (spoofing) utgir seg for å være banken eller politiet. Og ondsinnede apper ber om tilganger de ikke trenger, for så å lese SMS-er og stjele koder.

For bedrifter kommer en ekstra dimensjon: én kompromittert firmatelefon kan gi angriperen fotfeste i hele organisasjonen – e-postkontoen brukes til direktørsvindel mot kolleger og kunder, og lagrede tilganger utnyttes videre. Nasjonal sikkerhetsmyndighet (NSM) beskriver mobile enheter som en sentral del av angrepsflaten i sine grunnprinsipper for IKT-sikkerhet.

Ti tiltak som stopper de vanligste angrepene

  • Skjermlås og biometri på alle enheter – den enkleste og viktigste barrieren ved tap og tyveri.
  • Automatiske oppdateringer – de fleste mobilangrep utnytter kjente hull som allerede er tettet i siste versjon.
  • Tofaktorautentisering på alt – e-post, skytjenester og sosiale medier. Bruk autentiseringsapp fremfor SMS-kode der det er mulig.
  • App-disiplin – kun offisielle appbutikker, og vær kritisk til apper som ber om tilgang til SMS, kontakter og skjermlesing.
  • SIM-PIN aktivert – hindrer at et stjålet SIM-kort brukes i en annen telefon til å motta engangskoder.
  • Aldri oppgi koder via telefon – banken, politiet og IT-avdelingen ber aldri om BankID- eller engangskoder. Legg på og ring tilbake på offisielt nummer.
  • Separate profiler eller MDM – hold jobbdata adskilt fra privat bruk, og sørg for at enheter kan fjernslettes ved tap.
  • Mobilsikkerhetstjeneste fra operatøren – flere bedriftsoperatører, blant andre Pingaway, tilbyr beskyttelse mot skadelige apper, ransomware-aktivitet og risikable innstillinger som del av abonnementet.
  • Rutine for tapte enheter – alle ansatte skal vite hvem de varsler, og administrator skal kunne sperre SIM og fjernslette samme dag.
  • Øv på svindelscenarioer – ti minutter på et personalmøte om årets svindelbølger reduserer risikoen mer enn de fleste tekniske tiltak.

eSIM, tvillingkort og sikkerhet

Moderne SIM-teknologi hjelper også. eSIM kan ikke fjernes fysisk fra en stjålet telefon, og gjør SIM-bytte-svindel vanskeligere. Har bedriften ansatte med tvillingkort i klokke eller bil, gjelder samme regel: hold oversikt over hvilke enheter som deler nummeret, og slett kort som ikke lenger brukes. Les mer i guiden vår om eSIM for firmatelefon.

Hva bør små bedrifter prioritere?

Uten egen IT-avdeling er rådet vårt å ta de tre stegene som gir mest effekt per krone: Slå på automatiske oppdateringer og tofaktor overalt (gratis), aktiver operatørens mobilsikkerhetspakke der den finnes (noen titalls kroner per bruker), og skriv en énsiders rutine for tapt telefon og svindelforsøk. Dét oppsettet stopper det store flertallet av reelle angrep mot små og mellomstore bedrifter.

Ofte stilte spørsmål

Er iPhone tryggere enn Android for bedrifter?

Begge plattformene har solid sikkerhetsarkitektur i dag. Risikoen ligger primært i utdaterte enheter og brukeradferd – en oppdatert Android er tryggere enn en gammel iPhone, og omvendt.

Hva er SIM-bytte-svindel?

Angriperen overtaler operatøren til å flytte offerets nummer til eget SIM-kort, og mottar deretter engangskodene til kontoene. Norske operatører har skjerpet rutinene, men SIM-PIN og eSIM reduserer risikoen ytterligere.

Trenger vi MDM (Mobile Device Management)?

Fra rundt ti ansatte, eller ved sensitive data, er svaret som regel ja. MDM gir sentral styring av oppdateringer, apper og fjernsletting. Mindre bedrifter kan komme langt med operatørens sikkerhetstjenester og gode rutiner.

Hva gjør vi hvis en ansatt har tastet inn BankID på en falsk side?

Kontakt banken umiddelbart for sperring, endre passord på berørte kontoer, og varsle IT-ansvarlig. Meld forholdet til politiet. Rask reaksjon begrenser skaden betydelig.

Kilder: Nasjonal sikkerhetsmyndighet (NSM) sine grunnprinsipper for IKT-sikkerhet, samt operatørenes egne sikkerhetstjenester. Sist oppdatert juli 2026.