calendar-grid calendar-list course-callendar-hover course-callendarcourse-overview-hover course-overview credit-carde-book-hover e-book facebook-hover facebook iconslightbulb linked-in-hover linked-in online-help-hover online-help pp-thumb-up-02 right-arrow search-hover search select-arrow thumbs-up twitter-hover twitter user
Del artiklen

Tilmeld dig Aros Nyhedsbrev ligesom 28.576 andre videbegærlige!

    Cybersikkerhed: dine medarbejdere er angrebsfladen

    • 386

    Din virksomhed har formentlig en firewall, opdaterede systemer og en it-leverandør, der siger de rigtige ting. Og så har den en medarbejder, der klokken 15.40 på en fredag får en mail fra direktøren om en hastende betaling.

    Det er der, det går galt. Ikke i serverrummet.

    Angriberne har for længst opgivet at bryde ind gennem teknikken, når de kan gå ind ad hoveddøren med et lånt nøglekort. Her får du de angrebstyper, der faktisk rammer danske virksomheder, hvad NIS2-loven kræver af ledelsen, og en plan der kan gennemføres uden at lamme afdelingen. Oplysningerne om reglerne er tjekket den 23. september 2026.

    De fire angreb, der virker

    Der findes hundredvis af angrebstyper. Fire af dem står for langt hovedparten af det, almindelige virksomheder møder, og de har alle det til fælles, at de går efter et menneske i en travl situation.

    • Phishing. En mail eller sms, der ligner noget, du kender. Formålet er at få dig til at klikke, logge ind eller betale. Den moderne udgave er velskrevet, på korrekt dansk, og henviser til en sag, du faktisk har.
    • Direktørsvindel. En henvendelse, der udgiver sig for at komme fra ledelsen, ofte med hast og fortrolighed indbygget. Den udnytter, at ingen har lyst til at ringe og spørge chefen, om det nu passer.
    • Kompromitterede leverandører. Angriberen kommer ind hos en samarbejdspartner og skriver derfra. Mailen er ægte, afsenderen er ægte, indholdet er ikke.
    • Ransomware. Data bliver låst, og driften stopper. Adgangen kom typisk i hus uger før, via en af de tre ovenstående.

    Bemærk, hvad ingen af dem kræver: teknisk snilde. De kræver, at ét menneske har travlt og ikke stopper op.

    NIS2 gjorde det til ledelsens bord

    Den danske NIS2-lov, lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, trådte i kraft den 1. juli 2025. Omfattede virksomheder skulle registrere sig senest den 1. oktober 2025, og væsentlige hændelser skal indberettes.

    Det principielt nye er ikke de tekniske krav. Det er, at loven flytter cybersikkerhed fra it-afdelingen til direktionen. Ledelsen skal tage stilling til risikostyringen, placere ejerskab og rapporteringslinjer, og der stilles krav om awareness og træning af medarbejderne samt om, at procedurerne rent faktisk bliver testet.

    Styrelsen for Samfundssikkerhed har udgivet tværgående vejledninger, der præciserer lovens centrale begreber. Uafklaret: sektorerne er reguleret forskelligt, og de sektorspecifikke krav og tilsynspraksis er ikke ensartede. Er du i tvivl om, hvorvidt I er omfattet, er det den sektoransvarlige myndighed, der skal spørges, ikke en generel artikel.

    Er cybersikkerhed et punkt på jeres ledelsesmøder, eller er det noget, it tager sig af?

    Hvorfor awareness-kurser sjældent virker

    De fleste virksomheder har prøvet det: et e-læringsmodul på tyve minutter, en test til sidst, et flueben i systemet. Et år efter klikker folk på præcis det samme.

    Der er tre grunde til, at det ikke rykker. Modulet er generisk og handler om en virksomhed, deltagerne ikke arbejder i. Det er en engangshandling, mens angrebene kommer hele året. Og det lærer folk at genkende gårsdagens phishingmail, ikke morgendagens, som i stigende grad er skrevet med sprogmodeller og derfor er fri for de stavefejl, alle er blevet trænet i at spotte.

    Det, der virker, er kedeligere og mere effektivt: korte, gentagne øvelser på virksomhedens egne systemer, hvor det er tilladt at begå fejl, og hvor den, der opdager noget, får ros i stedet for en løftet pegefinger. En kultur, hvor det er nemt at sige at man vist kom til at klikke på noget, er mere værd end nogen teknisk foranstaltning.

    De tre roller, der skal kunne noget forskelligt

    Sikkerhed fejler oftest i overgangen mellem mennesker, ikke inde i en enkelt rolle. Derfor giver det sjældent mening at give alle det samme.

    Medarbejderen skal kunne genkende de fire angrebstyper i deres nuværende form, vide hvad der aldrig sendes videre uden bekræftelse, og kende den ene vej, man melder noget mistænkeligt ad. Tre ting, ikke tredive.

    Lederen skal kunne noget andet: vurdere hvilke processer der er attraktive at angribe, sikre at godkendelser ikke kan omgås med et hastværksargument, og acceptere at en medarbejder ringer og spørger, om en mail fra lederen selv er ægte. Hvis den kultur ikke findes, er direktørsvindel ikke et spørgsmål om hvis, men om hvornår.

    Den it-ansvarlige skal kunne dokumentere, at foranstaltningerne findes, virker og bliver testet. Det er den del, NIS2-loven interesserer sig mest for, og den del der tager længst tid at bygge op, fordi dokumentation sjældent kan laves bagudrettet.

    AI har flyttet målstregen

    To ting er sket samtidig. Angrebene er blevet billigere at lave overbevisende, fordi sprogmodeller skriver fejlfrit dansk og kan tilpasse sig en konkret modtager. Og virksomhederne har åbnet en ny flade, fordi medarbejderne indtaster arbejdsdata i værktøjer, ingen har godkendt.

    Den anden del bliver ofte overset i sikkerhedsarbejdet. Et dokument, der lægges i et tilfældigt gratisværktøj, er ude af huset, uanset hvor god jeres firewall er. Derfor hænger forståelse for AI og cybersikkerhed sammen: en medarbejder, der ved, hvordan modellerne behandler input, træffer bedre valg end en, der har fået en regel, de ikke forstår begrundelsen for.

    Det er en af grundene til, at cybersecurity-uddannelsen og en bredere forståelse for kunstig intelligens hører sammen frem for at være to adskilte indsatser.

    Hvad der rent faktisk flytter risikoen

    Indsats Effekt Indsats i timer
    Totrinsgodkendelse på alle konti Meget høj. Stopper hovedparten af stjålne adgangskoder Lav, men kræver ledelsesbeslutning
    Fast procedure for betalinger og kontoændringer Høj. Fjerner direktørsvindel som mulighed Lav
    Løbende træning på egne systemer Høj over tid Middel, men fordelt over året
    Testede backups, hvor gendannelsen er prøvet af Høj ved ransomware Middel
    Årligt e-læringsmodul alene Lav Lav

    Læg mærke til, at de to øverste ikke handler om undervisning. De handler om at fjerne muligheden for at begå fejlen. Det er altid billigere end at træne folk i at lade være.

    Når skaden er sket

    Den dyreste time i et angreb er den første, og den bliver typisk brugt på at finde ud af, hvem man ringer til. Skriv det ned på forhånd: hvem træffer beslutningen om at lukke systemer ned, hvem kontakter leverandøren, hvem taler med kunderne, og hvem sørger for indberetningen.

    Læg listen et sted, der kan læses, når netværket er nede. Et dokument på det fællesdrev, angriberen lige har krypteret, hjælper ikke nogen. Print den, og læg den hos den vagthavende.

    Og øv den én gang om året som en tør gennemgang omkring et bord. Det tager halvanden time, og det er den eneste måde, I opdager, at nummeret til leverandøren er to år gammelt.

    Sådan kommer du i gang

    1. Afklar, om I er omfattet af NIS2-loven. Spørg den sektoransvarlige myndighed, og få svaret på skrift. Det er et kvarters arbejde, som mange udskyder i et år.
    2. Indfør en betalingsregel, der ikke kan diskuteres. Ændring af kontonummer eller betalinger over et aftalt beløb kræver bekræftelse via et telefonnummer, I selv har fundet. Ikke det nummer, der står i mailen.
    3. Slå totrinsgodkendelse til overalt. Start med mail, økonomisystem og fjernadgang. Accepter brokket i to uger.
    4. Prøv en gendannelse af jeres backup. Ikke tjek om den kører. Gendan noget, og tag tid på det. Mange opdager her, at deres backup ikke er en backup.
    5. Læg træningen ind som fire korte nedslag om året. Kort og gentaget slår langt og enkeltstående, hver gang.

    Næste skridt

    Cybersikkerhed er ikke et projekt, der bliver færdigt. Det er en vane, der enten er der eller ikke er der, når en mail lander klokken 15.40 på en fredag.

    Skal I have den tekniske og organisatoriske del på plads, er cybersecurity-uddannelsen stedet at begynde. Og skal medarbejderne kunne vurdere, hvad de må lægge i hvilke værktøjer, hænger det uløseligt sammen med uddannelsen i kunstig intelligens.

    Tag del i diskussionen

    Loading