IT-drift · IT-sikkerhet

IT-sikkerhet for små og mellomstore bedrifter

De fleste angrep mot mindre bedrifter begynner med en stjålet innlogging eller en kjent sårbarhet som ingen har lukket. Derfor gir sikker pålogging, faste oppdateringer, overvåking av PC-ene og en sikkerhetskopi som faktisk lar seg gjenopprette, mest igjen for innsatsen. Her er tiltakene i prioritert rekkefølge, hva regelverket krever, og hvordan dere kommer i gang.

  • Sikkerhetsanalyse av dagens oppsett
  • Bygger på NSMs grunnprinsipper
  • Microsoft 365, PC og mobil samlet
Illustrasjon av en bærbar PC med innloggingsbilde, et sikkerhetsskjold og en e-post som er kontrollert

Trusselbildet: små bedrifter er ikke for små til å bli rammet

Det er lett å tro at angriperne går etter de store. Tallene fra norske myndigheter peker en annen vei.

Kripos registrerte at rundt 17 ulike varianter av løsepengevirus ble brukt i angrep mot norske små og mellomstore bedrifter i 2025. I samme periode kjente ikke Kripos til at store virksomheter var rammet. Kripos har heller ingen opplysninger som tilsier at norske virksomheter blir valgt ut fordi de er norske. Angriperne leter etter tilganger og svakheter, og bruker dem der de finnes.

Nasjonal sikkerhetsmyndighet (NSM) skriver i risikovurderingen Risiko 2026 at mange av cyberhendelsene NSM observerte i 2025, var knyttet til sosial manipulasjon som phishing. NSM ser økende bruk av mer avanserte former for phishing der flerfaktorautentisering ikke lenger gir tilstrekkelig beskyttelse. Løsepengeangrep beskrives som en av de mest utbredte angrepsmetodene mot norske virksomheter, ofte med såkalt dobbel utpressing: dataene krypteres, og angriperen truer i tillegg med å offentliggjøre dem.

I mai 2026 advarte et samlet nasjonalt cybersikkerhetsmiljø om stor angrepsaktivitet mot Microsoft 365-kontoer i norske virksomheter. Phishingverktøyene fanger opp både passordet og selve påloggingsøkten, slik at angriperen kommer inn selv om tofaktor er slått på. Angrepene spres gjerne fra kontoer som allerede er tatt over, som en møteinvitasjon eller et delt dokument fra en kjent kontakt.

  • Stjålne innloggingerPhishing mot Microsoft 365 som omgår tradisjonell tofaktor. For mange angrep er dette første steg, og en overtatt e-postkonto gir tilgang til dokumenter, Teams og kontakter.
  • LøsepengevirusFiler og servere krypteres, og data kopieres ut før angriperen gir seg til kjenne. Uten en sikkerhetskopi angriperen ikke når, står bedriften uten gode valg.
  • Kjente sårbarheterBrannmurer, rutere, servere og PC-er som ikke oppdateres. NSM anbefaler å skifte ut utstyr som ikke lenger får sikkerhetsoppdateringer, og å lukke aktivt utnyttede sårbarheter etter en fast rutine.
  • Fakturasvindel og falske avsendereKontonummeret endres i en e-post fra en kompromittert konto hos en kunde eller leverandør. Samme type angrep kommer også på SMS og telefon, se mobilsvindel mot bedrifter.

Kilder: Kripos, Cyberkriminalitet 2026 (s. 50 og 94), NSM, Risiko 2026 (s. 25 og 31), og sikkert.no, Advarsel om stor digital angrepsaktivitet (publisert 21. mai 2026). Kontrollert 26. september 2026.

Sikkerhetsanalyse: start med NSMs fire kategorier

NSMs grunnprinsipper for IKT-sikkerhet er den mest brukte norske rammen for dette arbeidet. NSM skriver at prinsippene er relevante for alle virksomheter, og at mindre virksomheter i større grad må prioritere.

Grunnprinsippene, i gjeldende versjon 2.1 fra mai 2024, er delt i fire kategorier med til sammen 21 prinsipper. En sikkerhetsanalyse bør følge samme logikk: først kartlegger man hva som finnes, deretter vurderes beskyttelsen, evnen til å oppdage angrep og evnen til å håndtere og gjenopprette. Resultatet bør være en kort liste i prioritert rekkefølge med ansvar og frist for hvert punkt, ikke en tykk rapport som blir liggende.

NSMs fire kategorier og hva de betyr i en mindre bedrift.
KategoriHva NSM legger vekt påI praksis hos dere
1. Identifisere og kartleggeStyringsstrukturer og leveranser, enheter og programvare, brukere og behov for tilgangEn oppdatert oversikt over PC-er, telefoner, skytjenester og fagsystemer, og over hvem som har administratortilgang
2. Beskytte og opprettholdeSikker konfigurasjon, nettverk, identiteter og tilganger, e-post og nettleser, gjenoppretting av dataTofaktor, oppdateringer, brannmur, begrensede rettigheter og en sikkerhetskopi som testes
3. OppdageOppdage og fjerne kjente sårbarheter, sikkerhetsovervåking og analyse av data fra overvåkingenEndepunktbeskyttelse som varsler, og en person eller leverandør som faktisk følger opp varslene
4. Håndtere og gjenoppretteForberede, vurdere, håndtere og lære av hendelserEn skriftlig plan for hvem som gjør hva, hvem dere ringer, og hvordan dere kommer i drift igjen

Et gratis første steg. NSMs Cybersjekk gir en rask pekepinn på sikkerhetsnivået. Spørsmålene er ordnet i 11 kategorier, og den første handler om ledelse. NSM skriver at hvis lederen ikke kan svare, er det et svar i seg selv. Ifølge NSM forlater svarene aldri maskinen som brukes. En sikkerhetsanalyse går lenger ved å se på hvordan tjenestene faktisk er satt opp.

Kilde: NSM, Grunnprinsipper for IKT-sikkerhet 2.1, og omtalen av Cybersjekk i Risiko 2026. Kontrollert 26. september 2026.

Tiltakene i prioritert rekkefølge

Rekkefølgen under er satt etter hva som stopper flest angrep i en typisk bedrift med Microsoft 365. Hos dere kan den se annerledes ut, og det er nettopp det sikkerhetsanalysen skal avklare.

1. Tofaktor, og helst passnøkler

Alle kontoer skal ha tofaktorpålogging, også ledere og administratorer. NSM anbefaler å gå over til phishingresistente metoder som passnøkler (FIDO2) eller Windows Hello for Business, og å begynne med økonomiansvarlige, ledere og systemadministratorer. Engangskoder på SMS og godkjenning i en app kan fanges opp av moderne phishingverktøy.

Se hvordan det settes opp i Microsoft 365 →

2. Oppdateringer og utskifting

Operativsystem, nettlesere, fagprogrammer, brannmur og rutere oppdateres etter en fast plan, og kritiske sikkerhetshull lukkes raskt. Microsoft avsluttet den ordinære støtten for Windows 10 14. oktober 2025. PC-er som ikke kan oppgraderes, hører hjemme i en utskiftingsplan.

Les om IT-utstyr og livssyklus →

3. Endepunktbeskyttelse (EDR)

Tradisjonelt antivirus ser etter kjent skadevare. EDR (endpoint detection and response) følger med på hva som skjer på maskinen, varsler om mistenkelig oppførsel og kan isolere en PC fra nettet. Microsoft Defender for Business følger med Business Premium og er laget for bedrifter med opptil 300 brukere. Verktøyet gjør bare halve jobben. Noen må lese varslene.

Se hva vi kan ta ansvar for →

4. E-postsikkerhet

Filtrering av spam, vedlegg og lenker stopper mye. I tillegg må domenet deres ha SPF, DKIM og DMARC, slik at mottakere kan skille ekte e-post fra forfalskninger med deres avsenderadresse. Hva de tre gjør, er forklart under kortene.

Les forklaringen →

5. Brannmur og nettverk

En oppdatert og riktig satt opp brannmur stenger for trafikk dere ikke trenger. Gjestenettet skilles fra bedriftsnettet, og fjerntilgang til servere og utstyr skal ikke ligge åpent mot internett. NSM anbefaler å redusere unødvendig eksponering og å overvåke egne systemer.

Les om nettverk som tjeneste →

6. Tilganger etter minste privilegium

Ingen skal ha flere rettigheter enn jobben krever. NSM sier det enkelt: alle trenger ikke tilgang til alt, og ofte holder det med lesetilgang. Administratorarbeid gjøres fra egne kontoer, ikke fra kontoen som brukes til e-post, og tilganger fjernes samme dag som noen slutter.

Rutinen når noen slutter →

7. Sikkerhetskopi som tåler et angrep

NSM anbefaler at sikkerhetskopier holdes adskilt fra produksjonsmiljøet, at det tas kopier som ikke kan nås via nettverket, og at gjenoppretting testes jevnlig. At filene ligger i skyen, betyr ikke at de er sikkerhetskopiert slik dere trenger. En kopi som aldri er testet, vet dere ikke om virker.

Les om backup av Microsoft 365 →

8. Mobiltelefonene

Telefonen har e-post, Teams og ofte appen som brukes til tofaktor. Den trenger skjermlås, kryptering og oppdatert programvare, og bør være meldt inn i en administrasjonsløsning slik at jobbdataene kan slettes hvis den blir borte. SMS-phishing og falske anrop er egne angrepsveier.

Les om mobilsikkerhet i bedriften →

SPF, DKIM og DMARC kort forklart. SPF er en oppføring i DNS som sier hvilke e-postservere som har lov til å sende e-post for domenet deres. DKIM signerer utgående e-post digitalt, slik at mottakeren kan kontrollere at innholdet ikke er endret underveis. DMARC binder de to sammen: det bestemmer hva mottakeren skal gjøre med e-post som ikke består kontrollen, og sender rapporter tilbake til dere. Microsoft skriver at bruk av færre enn alle tre gir dårligere beskyttelse, og anbefaler å starte forsiktig og stramme inn når alle som sender på vegne av domenet, for eksempel nyhetsbrev- og fakturasystemer, er kartlagt. NSM anbefaler det samme i grunnprinsipp 2.8.

Kilder: Microsoft Learn om e-postautentisering, NSMs anbefaling om phishingresistent autentisering og Microsofts beskrivelse av Defender for Business. Kontrollert 26. september 2026.

De ansatte: opplæring og simulert phishing uten å henge ut noen

Tekniske tiltak tar det meste, men ikke alt. En ansatt som kjenner igjen et angrep og melder fra med en gang, kan stoppe det før det sprer seg.

En undersøkelse Opinion gjennomførte for NorSIS i NSM, publisert i juni 2026, blant 722 heltidsansatte i virksomheter med 11 til 50 ansatte, viser at nær tre av ti er usikre på egen evne til å håndtere digitale trusler. 19 prosent er usikre på om de kan melde fra om en hendelse uten å frykte skyld eller negative konsekvenser, og 11 prosent vet ikke hvordan eller hvor de skal melde fra. Det siste er det enkleste å rette opp.

Simulerte phishing-angrep er e-poster som ligner ekte angrep, men som bedriften sender selv for å trene de ansatte. Gjort riktig gir de en øvelse der fremgangen kan måles over tid. Gjort feil gir de ansatte som ikke tør å si fra neste gang de har klikket på noe, og det er det motsatte av hensikten.

Slik gjør dere det

  • Kort opplæring først, deretter korte øvelser jevnlig gjennom året.
  • Den som klikker, får en kort forklaring der og da, ikke en melding til sjefen.
  • Resultatene rapporteres samlet for bedriften eller avdelingen, ikke per navn.
  • Det skal være enkelt å melde fra om mistenkelig e-post, og alle som melder fra, skal få en positiv respons.
  • Ledere og økonomiansvarlige er med. Det er dem angriperne helst går etter.
  • Oktober er Nasjonal sikkerhetsmåned. NorSIS i NSM koordinerer den og formidler blant annet gratis foredrag til virksomheter.

Dette bør avklares først

  • Kontrolltiltak. Registreres det hvem som klikker, bør øvelsen behandles som et kontrolltiltak etter arbeidsmiljøloven kapittel 9. Det krever saklig grunn, at tiltaket ikke er en uforholdsmessig belastning, drøfting med tillitsvalgte og informasjon til de ansatte på forhånd.
  • Personopplysninger. Klikkdata om navngitte ansatte er personopplysninger. Bestem på forhånd hva som lagres, hvem som ser det, og når det slettes.
  • Overvåking. E-postforskriften § 2 forbyr arbeidsgiver å overvåke ansattes bruk av elektronisk utstyr, med unntak blant annet for å avdekke eller oppklare sikkerhetsbrudd i nettverket. Se Datatilsynets veiledning om overvåking.
  • Lisens. Microsofts eget verktøy for simulerte angrep krever Microsoft 365 E5 eller Defender for Office 365 Plan 2. Det følger ikke med Business Premium.

Mer om grensene for arbeidsgivers innsyn og kontroll står i guiden om GDPR og ansattes mobil.

Kilder: NorSIS, Nasjonal sikkerhetsmåned 2026 (publisert 1. juni 2026), og Microsoft Learn om lisenskrav for angrepssimulering. Kontrollert 26. september 2026.

Herding av Microsoft 365

De fleste små bedrifter bruker Microsoft 365. Mye av sikkerheten ligger allerede i lisensen, men den må slås på og settes opp riktig.

Microsoft 365 Business Premium koster 223,63 kroner per bruker per måned uten mva. med årsavtale. Lisensen inneholder blant annet Intune Plan 1, Defender for Business, Defender for Office 365 Plan 1 og betinget tilgang i Microsoft Entra ID. Business Basic og Business Standard mangler disse. Har dere bare de enklere lisensene, er sikkerhetsstandardene i Entra ID et minimum. De krever at alle registrerer tofaktor, blokkerer eldre påloggingsprotokoller og blokkerer innlogging med enhetskode.

Sentrale innstillinger når Microsoft 365 skal herdes.
TiltakHvorforHva som kreves
Betinget tilgang med krav om tofaktorStyrer hvem som får logge inn, fra hvilke enheter og på hvilke vilkårEntra ID P1, som er med i Business Premium
Passnøkler for utsatte brukereStopper angrep som stjeler både passord og påloggingsøktStøttes i Entra ID, blant annet i Microsoft Authenticator og på sikkerhetsnøkler
Blokkere eldre autentisering og enhetskodeEldre protokoller støtter ikke tofaktor, og innlogging med enhetskode misbrukes i phishingSikkerhetsstandarder eller betinget tilgang
Færre enn fem globale administratorerBegrenser skaden hvis en administratorkonto blir tatt. Microsoft anbefaler i tillegg to nødkontoerAlle lisenser
Forhåndsinnstilte e-postreglerMicrosofts anbefalte innstillinger mot spam, skadevare og phishing, i nivåene Standard og StrictGrunnbeskyttelse i alle. Safe Links og Safe Attachments krever Defender for Office 365
Krav til enheteneBare oppdaterte og krypterte enheter får tilgang til jobbdataIntune Plan 1, som er med i Business Premium

Microsoft har siden høsten 2024 gradvis innført krav om tofaktor for pålogging til Azure-portalen og administrasjonssentrene for Entra og Intune, og fra februar 2025 også administrasjonssenteret for Microsoft 365. Kravet gjelder bare administrasjonsportalene. Kontoene de ansatte bruker hver dag, må dere sikre selv. Hele gjennomgangen av lisenser, oppsett og migrering står på siden om Microsoft 365 for bedrifter.

Kilder: Microsoft 365 Business Premium, Microsoft Learn om sikkerhetsstandarder, betinget tilgang, passnøkler, administratorroller, forhåndsinnstilte sikkerhetsregler, Defender for Office 365 og obligatorisk tofaktor for administratorer. Kontrollert 26. september 2026.

Når det har skjedd: hendelseshåndtering

De første timene avgjør mye. Bedrifter som har bestemt på forhånd hvem som gjør hva, bruker tiden på å begrense skaden i stedet for å lete etter telefonnumre.

  1. Begrens skadenIsoler berørte maskiner fra nettet, sperr kontoer som kan være overtatt, og stans betalinger som kan være manipulert. Ta vare på logger og spor.
  2. Hent riktig hjelpTa frem planen og samle dem som skal ta beslutninger. Mangler dere kompetansen selv, har NSM en kvalitetsordning for leverandører som håndterer dataangrep.
  3. Varsle og meld fraEr personopplysninger berørt, skal Datatilsynet ha melding innen 72 timer. Anmeld forholdet til politiet, og vurder å varsle NSM.
  4. Gjenopprett og lærGjenopprett fra en ren sikkerhetskopi, bytt passord og tilganger, og gå gjennom hva som skjedde. NSM anbefaler å bruke erfaringene i opplæringen av de ansatte.

Hvem gjør hva

  • Daglig leder tar beslutningene og eier kontakten med myndigheter og viktige kunder.
  • IT-ansvarlig eller leverandøren isolerer, undersøker og gjenoppretter.
  • Den som har ansvar for personvern vurderer om personopplysninger er berørt, og melder til Datatilsynet.
  • Økonomi stopper og kontrollerer utbetalinger.
  • Én person står for informasjonen til ansatte, kunder og eventuelt presse.

Frister og kontaktpunkter

  • Datatilsynet innen 72 timer. Brudd på personopplysningssikkerheten meldes via Altinn. Mangler dere full oversikt, kan dere melde trinnvis og ettersende opplysninger. Se også GDPR og 72-timersfristen.
  • Politiet. Kripos lanserte 15. september 2026 en ny digital løsning for å anmelde datakriminalitet. Dere trenger ikke full oversikt over hendelsen før dere tar kontakt.
  • NSM tar imot varsler om hendelser. Virksomheter som omfattes av digitalsikkerhetsloven, har egne frister.
  • De berørte. Er risikoen for dem høy, kan dere også ha plikt til å informere dem direkte.

Mørketallene er store. Politiets trusselvurdering for 2026 viser til en undersøkelse fra 2024 der bare 24 prosent av virksomhetene som hadde opplevd datainnbrudd og datatyveri, anmeldte forholdet. Datatilsynet skriver at vellykkede phishing-, e-post- og utpressingsangrep har høy risiko for alvorlige brudd på personopplysningssikkerheten. Mistet en ansatt telefonen i forbindelse med hendelsen, følg i tillegg rutinen for mistet firmatelefon.

Kilder: Politiets trusselvurdering 2026, Datatilsynet om personvern ved digitale angrep og sikkert.no om håndtering av digitale angrep. Kontrollert 26. september 2026.

Digitalsikkerhetsloven og NIS2: hvem gjelder det for?

De fleste små og mellomstore bedrifter er ikke direkte omfattet av digitalsikkerhetsloven. Men alle som behandler personopplysninger, må ha forsvarlig informasjonssikkerhet, og kravene kommer ofte via kundene.

Digitalsikkerhetsloven og digitalsikkerhetsforskriften trådte i kraft 1. oktober 2025. Loven innfører EUs første NIS-direktiv i norsk rett og gjelder for to grupper. Den ene er virksomheter som leverer samfunnsviktige tjenester innen energi, transport, helse, vannforsyning, bank, finansmarkedsinfrastruktur og digital infrastruktur. Den andre er virksomheter som tilbyr digitale tjenester, det vil si nettbaserte markedsplasser, søkemotorer og skytjenester. De som leverer samfunnsviktige tjenester, skal registrere seg hos NSM og sektormyndigheten og sende første varsel om alvorlige hendelser innen 24 timer.

For digitale tjenester finnes et unntak. Har virksomheten færre enn 50 ansatte og en årsomsetning eller samlet balanse på høyst 10 millioner euro, gjelder ikke forskriftens krav til sikkerhet (§ 15) og varsling (§ 17). Krav som risikovurdering og beredskapsplaner gjelder likevel.

NIS2, som har erstattet det første NIS-direktivet i EU, er per 26. september 2026 ikke norsk lov. NSM skriver at NIS2 skal innføres sammen med CER-direktivet om kritiske enheters motstandsdyktighet, og at arbeidet pågår. I januar 2026 la Europakommisjonen i tillegg frem forslag om en målrettet endring av NIS2. Hvem som blir omfattet i Norge, og fra når, er derfor ikke avklart. Bedrifter som leverer til virksomheter i EU, kan likevel møte NIS2-krav gjennom kontraktene.

Regelverk som påvirker IT-sikkerheten i en norsk bedrift, per 26. september 2026.
RegelverkHvem det gjelderHva det betyr
Personvernforordningen (GDPR)Alle som behandler personopplysningerForsvarlig sikkerhet, melding om brudd til Datatilsynet innen 72 timer og eventuelt varsel til de berørte
DigitalsikkerhetslovenSamfunnsviktige tjenester i sju sektorer og tilbydere av digitale tjenesterSikkerhetstiltak, registrering og varsling. Unntak fra enkelte krav for små tilbydere av digitale tjenester
NIS2Ikke gjennomført i norsk rettArbeidet med norsk gjennomføring pågår
SikkerhetslovenVirksomheter som er underlagt lovenFlere og strengere krav enn NSMs grunnprinsipper
Arbeidsmiljøloven kap. 9 og e-postforskriftenAlle arbeidsgivereRammer for kontrolltiltak, innsyn og overvåking av ansatte

Leverer dere varer eller tjenester til en virksomhet som er omfattet, vil dere ofte møte kravene i kontrakten. NSM understreker at varslingsfristene gjelder også når hendelsen skjer hos en samarbeidspartner eller underleverandør. Da hjelper det å kunne dokumentere hvilke tiltak dere har, og det er en god grunn til å gjøre sikkerhetsanalysen skriftlig.

Kilder: NSM, Ny digitalsikkerhetslov i Norge og veileder i digitalsikkerhetsloven og -forskriften, digitalsikkerhetsloven på Lovdata, regjeringens EØS-notat om NIS2 og Stortingets EU/EØS-nytt 28. januar 2026. Kontrollert 26. september 2026.

Hva vi kan hjelpe dere med

Dere kan få tilbud på alt fra en enkelt gjennomgang til løpende ansvar for sikkerheten som del av IT-driften. Hva som inngår, og hvem som leverer, står i tilbudet.

Sikkerhetsanalyse

Vi går gjennom Microsoft 365, PC-er, mobiler, nettverk og sikkerhetskopi etter NSMs fire kategorier. Dere får en prioritert liste over hva som bør gjøres først.

Be om en gjennomgang →

Herding av Microsoft 365

Betinget tilgang, tofaktor og passnøkler, e-postbeskyttelse, administratorroller og krav til enhetene, satt opp etter en plan og dokumentert.

Les om Microsoft 365 →

Endepunktbeskyttelse og overvåking

Vi kan ta ansvar for utrulling av endepunktbeskyttelse på PC-ene og for å følge opp varslene. Avtal skriftlig når varsler skal håndteres, også utenom kontortid.

Se tiltakene →

Brannmur og nettverk

Brannmur, trådløst nett, gjestenett og svitsjer som holdes oppdatert og overvåkes, og som byttes før utstyret går ut av støtte.

Les om nettverk →

Opplæring og simulert phishing

Bevissthetstrening og simulerte phishing-angrep som rapporteres samlet, planlagt sammen med dere og de tillitsvalgte.

Slik gjøres det riktig →

Beredskapsplan og hendelser

En kort plan for hvem som gjør hva, med kontaktpunkter og frister, og hjelp til å begrense skaden og komme i drift igjen når noe skjer.

Les om hendelseshåndtering →
  1. Dere beskriver behovetOmtrent hvor mange brukere og PC-er dere har, hvilke systemer dere bruker, og hva som bekymrer dere mest.
  2. Vi går gjennom oppsettetEn rådgiver går gjennom situasjonen med dere: hva som fungerer, hva som mangler, og hva som haster.
  3. Dere får et forslagForslaget viser hva som inngår, hvem som skal levere, hva oppstarten koster og hva dere betaler per måned.
  4. Dere bestemmer selvDet er uforpliktende. Be om fast månedspris som dekker oppfølging og brukerstøtte, så slipper dere å betale per time.

Vi ber aldri om passord. For å gi et tilbud trenger vi verken passord, administratortilganger, enhetslister eller serienumre. Del ikke slike opplysninger på telefon eller e-post, heller ikke med noen som sier de ringer fra oss.

Spørsmål om IT-sikkerhet i bedriften

Hva er de viktigste sikkerhetstiltakene for en liten bedrift?

Tofaktorpålogging for alle, helst med passnøkler for de mest utsatte, faste oppdateringer, endepunktbeskyttelse på PC-ene, SPF, DKIM og DMARC på e-postdomenet og en sikkerhetskopi som er testet. NSMs Cybersjekk er et gratis sted å begynne.

Er tofaktorpålogging nok?

Det er et minimum, men ikke lenger nok alene. NSM og sikkert.no har advart om phishingverktøy som fanger opp påloggingsøkten, slik at angriperen kommer inn selv med tofaktor. NSM anbefaler passnøkler eller andre phishingresistente metoder, særlig for Microsoft 365, og å begrense innlogging til kjente enheter der det er praktisk mulig.

Gjelder NIS2 for bedriften vår?

Ikke ennå. Per 26. september 2026 er NIS2 ikke gjennomført i norsk rett. Digitalsikkerhetsloven, som gjennomfører det første NIS-direktivet, gjelder bare for leverandører av samfunnsviktige tjenester i sju sektorer og for tilbydere av digitale tjenester. Personvernforordningens krav til sikkerhet gjelder derimot alle som behandler personopplysninger.

Må vi melde fra til Datatilsynet hvis vi blir hacket?

Ja, hvis angrepet har ført til brudd på personopplysningssikkerheten, med mindre det er lite sannsynlig at bruddet gir risiko for de berørte. Meldingen sendes via Altinn innen 72 timer. Dere kan melde trinnvis hvis dere ikke har full oversikt, men den første meldingen må komme innen fristen.

Er det lov å teste de ansatte med falske phishing-e-poster?

Det kan gjøres lovlig, men registreres det hvem som klikker, bør testen behandles som et kontrolltiltak etter arbeidsmiljøloven kapittel 9. Det betyr saklig grunn, drøfting med tillitsvalgte og informasjon på forhånd. Rapporter resultatene samlet, og bruk øvelsen til læring, ikke til å peke ut enkeltpersoner.

Har vi allerede antivirus i Microsoft 365?

Windows har innebygd antivirus. Endepunktbeskyttelsen Defender for Business, med EDR og automatisk undersøkelse, følger med Microsoft 365 Business Premium. Med Business Basic eller Standard kan den kjøpes som eget abonnement.

Hva koster IT-sikkerhet?

Det avhenger av antall brukere og enheter, lisensene dere har, hvor mye som må settes opp, og hvor mye oppfølging dere vil ha. Vi publiserer ikke faste priser, fordi et tilbud må ta utgangspunkt i hva dere har i dag. Be om en fast månedspris, og få skriftlig hvilke varsler og hendelser som dekkes.

Få tilbud på IT-sikkerhet

Ring oss, så går vi gjennom hva dere har i dag og hva som bør på plass først. Samtalen er uforpliktende, og dere trenger ikke bytte mobiloperatør.

Dette er nyttig å ha klart:

  • omtrent hvor mange brukere og PC-er det gjelder
  • hvilken Microsoft 365-lisens dere har, hvis dere vet det
  • om kunder eller samarbeidspartnere stiller krav til sikkerheten deres

Hverdager kl. 09.00–21.00. Gjelder det mobilabonnement, kan dere også fylle ut skjemaet for mobiltilbud.

Fakta er kontrollert 26. september 2026 mot NSM (Risiko 2026, grunnprinsipper for IKT-sikkerhet og digitalsikkerhetsloven), Kripos (Cyberkriminalitet 2026), Politiets trusselvurdering 2026, sikkert.no, NorSIS, Datatilsynet, Lovdata og Microsoft. Firmatelefon.no drives av Norcom Group AS. Gjennomgangen og tilbudet er gratis. Hvem som skal levere tjenestene og hva de koster, står i tilbudet før dere bestemmer dere.