Få tilbud
Cybersikkerhet for bedrifter

IT-sikkerhet for bedrifter

Vi kartlegger hvor bedriften er sårbar, tar de viktigste tiltakene først og følger opp over tid. Tofaktor, oppdateringer, sikkerhetskopi, herding av Microsoft 365 og opplæring, tilpasset bedrifter med 5 til 200 ansatte.

  • Uforpliktende kartlegging og tilbud
  • Tiltak prioritert etter risiko, ikke etter produkt
  • Totalansvar eller støtte til egen IT-ansvarlig
Illustrasjon av IT-sikkerhetIT-sikkerhet i midten, koblet til tofaktor, endepunkter, e-postfilter, overvåking og opplæring.IT-sikkerhetforebygg og oppdagTofaktorEndepunkterE-postfilterOvervåkingOpplæring

Hva IT-sikkerhet i en bedrift handler om

IT-sikkerhet i en bedrift, ofte også kalt datasikkerhet eller cybersikkerhet, handler om å beskytte brukerkontoer, PC-er, e-post og data mot angrep og feil, og om å komme raskt tilbake når noe likevel skjer. I Mørketallsundersøkelsen 2026 fra Næringslivets sikkerhetsråd (NSR) oppga 452 av 2 500 norske virksomheter, 18 prosent, at de hadde hatt minst én digital sikkerhetshendelse de siste tolv månedene. Sosial manipulering og nettfisking rammet 13 prosent. Nettfisking, også kalt phishing, er falske e-poster og meldinger som skal lure til seg passord eller penger. Samtidig mangler 38 prosent av virksomhetene en informasjonssikkerhetsansvarlig, og blant de minste er andelen 48 prosent.

NSM skriver i Risiko 2026 at cyberoperasjoner fortsatt rammer bredt, og at både små og store virksomheter må være forberedt på å håndtere hendelser. NSMs egne inntrengingstester i statlige virksomheter i 2025 viste at de samme svakhetene gikk igjen, blant annet svake administratorpassord og bred gjenbruk av passord for lokale administratorkontoer.

Vi hjelper bedrifter med å få sikkerheten på plass gjennom sikkerhetsanalyse, konkrete tiltak, overvåking, håndtering av hendelser og opplæring av de ansatte. Arbeidet bygger på NSMs grunnprinsipper for IKT-sikkerhet og kan leveres som en del av en fast avtale om IT-drift og brukerstøtte, eller som enkelttjenester ved siden av en egen IT-ansvarlig.

Dette leverer vi innen IT-sikkerhet

Tjenestene kan kjøpes samlet eller hver for seg. Rekkefølgen bestemmes av hva kartleggingen viser.

Sikkerhetsanalyse

Vi går gjennom brukere, tilganger, PC-er, nettverk og oppsettet i Microsoft 365, og sammenligner med NSMs grunnprinsipper. Dere får en skriftlig rapport med tiltak i prioritert rekkefølge.

  • Oversikt over kontoer og administratorer
  • Kontroll av tofaktor og pålogging
  • Gjennomgang av sikkerhetskopier
  • Prioritert tiltaksliste

Tofaktor og tilgangsstyring

Tofaktorautentisering på alle kontoer er blant tiltakene med størst effekt. Vi setter det opp, rydder i tilganger og lager rutiner slik at tilgangen fjernes når noen slutter.

  • Tofaktor for alle brukere
  • Egne kontoer for administrasjon
  • Betinget tilgang der lisensen gir mulighet
  • Rutiner for oppstart og avslutning

Herding av Microsoft 365

Flere innstillinger i Microsoft 365 kan strammes inn uten nye lisenser, blant annet med Microsofts sikkerhetsstandarder. Vi bruker Microsoft Secure Score og Microsofts egne anbefalinger til å sikre pålogging, e-post og deling.

  • Blokkering av eldre påloggingsmetoder
  • Beskyttelse av e-post mot nettfisking
  • Kontroll på deling med eksterne
  • Måling og oppfølging med Secure Score

Endepunktbeskyttelse og oppdateringer

NSM anbefaler at sikkerhetsoppdateringer installeres så fort som mulig. Vi sørger for beskyttelse mot skadevare, sentralt styrte oppdateringer og kryptering, og sier fra når utstyr ikke lenger får oppdateringer.

  • Beskyttelse mot skadevare og løsepengevirus
  • Sentralt styrte sikkerhetsoppdateringer
  • Kryptering av disk
  • Oversikt over utstyr uten støtte

Overvåking og hendelseshåndtering

Vi setter opp logging og varsler slik at uvanlig aktivitet blir oppdaget. Skjer det noe, hjelper vi med å begrense skaden, gjenopprette driften og vurdere om hendelsen skal meldes til Datatilsynet eller politiet.

  • Logging av pålogginger og endringer
  • Varsler ved mistenkelig aktivitet
  • Hendelsesplan tilpasset bedriften
  • Hjelp med dokumentasjon og varsling

Opplæring og simulert phishing

Oppmerksomme ansatte er blant de viktigste måtene hendelser blir oppdaget på. Vi gir kort og praktisk opplæring, og kan sende simulerte nettfiskings-e-poster slik at dere ser hvor det trengs mer trening.

  • Opplæring i å kjenne igjen nettfisking
  • Simulerte angrep med oppfølging
  • Rutiner mot fakturasvindel
  • Gjennomgang for nyansatte

Vil dere vite hva dette betyr for dere?Fortell kort hvordan dere har det i dag, så får dere et forslag med hva som inngår og hva det koster. Det er uforpliktende.

Tegn på at sikkerheten bør gjennomgås

Ingen har ansvaret

Sikkerheten ligger hos daglig leder eller en ansatt ved siden av andre oppgaver, og ingen har oversikt over hva som faktisk er gjort.

Tofaktor mangler på noen kontoer

Enkelte brukere, fellespostkasser eller administratorkontoer logger fortsatt på med bare passord.

Tidligere ansatte har fortsatt tilgang

Kontoer stenges ikke når folk slutter, eller innleide konsulenter har tilganger som ingen følger opp.

Sikkerhetskopien er ikke testet

Dere tar backup, men ingen har prøvd å hente tilbake data fra den.

Gammelt utstyr er fortsatt i bruk

PC-er, brannmurer eller servere får ikke lenger sikkerhetsoppdateringer fra produsenten.

Ingen plan når noe skjer

Ingen vet hvem som skal gjøre hva ved et angrep, hvem som skal varsles eller hvilke frister som gjelder.

Trusselbildet for norske bedrifter i 2026

Mørketallsundersøkelsen er Næringslivets sikkerhetsråds kartlegging av digitale sikkerhetshendelser i norske virksomheter. Utgaven for 2026 bygger på svar fra 2 500 virksomheter, samlet inn av Norstat i januar og februar 2026, og halvparten av dem har mellom 10 og 49 ansatte. Sosial manipulering og nettfisking var den klart vanligste hendelsestypen. Bedrageri rammet 5 prosent, og blant dem som ble utsatt, dominerte fakturabedrageri (64 prosent) og direktørbedrageri (47 prosent), altså falske fakturaer og e-poster som utgir seg for å komme fra ledelsen.

Tallene er trolig for lave, og NSR påpeker at virksomheter med et fast rammeverk for sikkerhet rapporterer flere hendelser enn de uten, fordi de oppdager mer. Av dem som hadde en hendelse, visste 23 prosent ikke hva som forårsaket den, og bare 12 prosent anmeldte den til politiet. Blant de 85 virksomhetene som oppga et entydig beløp for tapet, var medianen 25 000 kroner og gjennomsnittet 165 000 kroner. Det høyeste enkelttapet var 5 millioner kroner.

NSM skriver i Risiko 2026 at mange av hendelsene i 2025 var knyttet til sosial manipulering som nettfisking, og at mer avanserte varianter gjør at tofaktorautentisering alene ikke lenger gir tilstrekkelig beskyttelse. Løsepengeangrep, der angriperen krypterer eller stjeler data og krever betaling, er ifølge NSM en av de mest utbredte angrepsmetodene mot norske virksomheter.

FunnAndel
Minst én digital sikkerhetshendelse18 % (452 virksomheter)
Utsatt for sosial manipulering eller nettfisking12,8 %
Utsatt for bedrageri5,0 %
Utsatt for digital utpressing eller løsepengevirus1,2 %
Mangler informasjonssikkerhetsansvarlig38 %
Anmeldte hendelsen til politiet (blant dem med hendelse)12 %
Utvalgte funn fra Mørketallsundersøkelsen 2026, 2 500 norske virksomheter, siste 12 måneder. Kilde: Næringslivets sikkerhetsråd, kontrollert 26.09.2026.

NSR understreker at tallene bygger på virksomhetenes egne svar, og at de reelle mørketallene trolig er høyere enn undersøkelsen viser.

En helhetlig tilnærming etter NSMs grunnprinsipper

Nasjonal sikkerhetsmyndighet (NSM) har utarbeidet grunnprinsipper for IKT-sikkerhet som mange norske virksomheter bruker som rammeverk. Versjon 2.1 er delt i fire kategorier med til sammen 21 prinsipper. Poenget er at sikkerhet ikke er ett produkt, men en sammenheng mellom oversikt, beskyttelse, evne til å oppdage angrep og evne til å håndtere dem.

Identifisere og kartlegge

Hva har bedriften som må beskyttes, hvilke systemer og data er viktigst, og hvem har tilgang til hva? Uten denne oversikten blir resten av arbeidet tilfeldig.

Beskytte og opprettholde

Sikker konfigurasjon, kontroll med identiteter og tilganger, beskyttelse av e-post og nettleser, sikkerhetskopier og faste rutiner for endringer. Her ligger de fleste tiltakene en bedrift kjenner igjen.

Oppdage

Finne og lukke kjente sårbarheter, og overvåke systemene slik at uvanlig aktivitet blir sett. NSM skriver at slike evner kan bygges internt eller kjøpes.

Håndtere og gjenopprette

Forberede seg på hendelser, vurdere og begrense dem, gjenopprette normal drift og lære av det som skjedde.

For en bedrift med 20 ansatte betyr ikke dette tunge prosesser. Det betyr at noen har oversikt, at de viktigste tiltakene er på plass, og at alle vet hva de skal gjøre når noe skjer. NSM tilbyr også Cybersjekk på cybersjekk.no, et verktøy som gir en rask vurdering av sikkerhetsnivået og forslag til tiltak.

Tiltakene som gir mest effekt

Tofaktorautentisering

Tofaktorautentisering betyr at påloggingen krever noe mer enn passord, for eksempel en kode eller en godkjenning i en app. Microsoft oppgir at tofaktor kombinert med blokkering av eldre påloggingsmetoder stopper mer enn 99,9 prosent av vanlige identitetsrelaterte angrep. NSM advarer samtidig om at mer avanserte former for nettfisking kan omgå tofaktor. Administratorkontoer bør derfor ha de sterkeste metodene som er tilgjengelige.

Sikkerhetsoppdateringer og utstyr

NSM anbefaler et sentralt styrt regime for sikkerhetsoppdateringer, der oppdateringer installeres så fort som mulig, og at nettverksutstyr, servere og PC-er som ikke lenger får sikkerhetsoppdateringer, skiftes ut.

Sikkerhetskopi

Etter NSMs grunnprinsipper bør sikkerhetskopier være atskilt fra produksjonsmiljøet, ha begrenset tilgang og testes jevnlig ved faktisk gjenoppretting. Les mer om backup av Microsoft 365, servere og filer.

Opplæring og simulert phishing

NSR fant at ansatte som reagerer på mistenkelige e-poster, og oppmerksomme medarbeidere er blant de vanligste måtene hendelser blir oppdaget på. Simulerte nettfiskingsforsøk gjør opplæringen konkret. I Microsoft 365 heter funksjonen Attack simulation training, og den krever ifølge Microsoft lisensen Microsoft 365 E5 eller Defender for Office 365 Plan 2.

Logging og overvåking

NSM anbefaler å overvåke egne systemer for å avdekke uvanlig eller mistenkelig aktivitet, og å lagre logger sikkert og lenge nok til at et hendelsesforløp kan analyseres i etterkant.

Herding av Microsoft 365

Microsofts sikkerhetsstandarder (security defaults) krever at alle brukere registrerer tofaktor, og de blokkerer eldre påloggingsmetoder. De er slått på som standard i Microsoft 365-miljøer (leietakere) opprettet 22. oktober 2019 eller senere, og krever ingen ekstra lisens. Eldre miljøer bør kontrolleres. Har bedriften Microsoft Entra ID P1, kan betinget tilgang gi mer finmasket kontroll, men da må sikkerhetsstandardene slås av og erstattes av egne regler. Microsoft Secure Score i Microsoft Defender-portalen måler hvor mange av Microsofts anbefalte tiltak som er gjennomført. Microsoft presiserer selv at poengsummen ikke er noen garanti mot sikkerhetsbrudd. Se også siden om Microsoft 365 og Teams.

Start med tofaktor for alle, egne administratorkontoer og en test av sikkerhetskopien. Det er tre tiltak de fleste bedrifter kan få på plass raskt.

Når noe skjer: varsling og GDPR

Et dataangrep er ofte også et brudd på personopplysningssikkerheten, for eksempel når en e-postkonto med kundeopplysninger blir overtatt. Da gjelder personvernforordningen (GDPR) artikkel 33. Den behandlingsansvarlige skal melde bruddet til Datatilsynet uten ugrunnet opphold og om mulig innen 72 timer etter å ha blitt kjent med det, med mindre det er lite sannsynlig at bruddet medfører risiko for dem det gjelder. Meldingen sendes via Altinn, og har dere ikke all informasjon innen fristen, kan bruddet meldes trinnvis.

Alle brudd skal dokumenteres, også de som ikke meldes. Er det sannsynlig at bruddet gir høy risiko for de berørte, skal de også informeres så raskt som mulig. En IT-leverandør som behandler personopplysninger på vegne av bedriften, skal varsle bedriften uten ugrunnet opphold.

NSM oppfordrer virksomheter til å varsle politiet, PST, NSM eller andre relevante myndigheter om uønskede hendelser, og til å ha rutiner slik at alle ansatte vet hva de skal gjøre. Virksomheter som tilbyr samfunnsviktige tjenester etter digitalsikkerhetsloven, som trådte i kraft 1. oktober 2025, har i tillegg en egen varslingsplikt med første varsel innen 24 timer. Den gjelder de færreste små bedrifter direkte, men lignende krav kan komme gjennom kunder som selv er omfattet.

Skriv ned hvem som ringer hvem, hvem som har tilgang til å melde i Altinn på vegne av bedriften, og hvor kontaktinformasjonen til IT-leverandøren ligger. Det sparer tid når 72-timersfristen løper.

Slik går vi fram

  1. Første samtale

    Vi går gjennom hvordan bedriften er organisert, hvilke systemer dere bruker og hva som bekymrer dere mest. Samtalen er uforpliktende.

  2. Kartlegging

    Vi ser på Microsoft 365, PC-er, nettverk, sikkerhetskopier og tilganger, og sammenligner med NSMs grunnprinsipper for IKT-sikkerhet.

  3. Forslag og tiltaksliste

    Dere får en prioritert liste over tiltak med forklaring, og et tilbud på gjennomføring og eventuell løpende oppfølging.

  4. Gjennomføring og oppfølging

    Vi innfører tiltakene i avtalt rekkefølge, gir de ansatte opplæring og følger opp med faste gjennomganger.

Vi ber aldri om passord, administratoropplysninger, sikkerhetslogger eller detaljerte nettverkskart i den første samtalen.

Dette bør dere kreve av en leverandør av IT-sikkerhet

Skriftlig avtale om varsling

Leverandøren skal si fra uten ugrunnet opphold hvis noe skjer med personopplysninger de behandler for dere. Avtal hvordan og til hvem, slik at bedriften rekker sin egen frist overfor Datatilsynet.

Kilde: EUR-Lex: GDPR artikkel 33

Tofaktor og begrensede tilganger også for leverandøren

Leverandørens egne kontoer i systemene deres bør ha tofaktor og bare de tilgangene jobben krever. NSM anbefaler å kartlegge brukere og behov for tilgang, og å bruke flerfaktorautentisering.

Kilde: NSM: Grunnprinsipper for IKT-sikkerhet 2.1

Dokumentert og testet gjenoppretting

Be om dokumentasjon på at sikkerhetskopiene faktisk er testet ved gjenoppretting, og på hvor lang tid det tar å få systemene tilbake.

Kilde: NSM: Grunnprinsipper for IKT-sikkerhet 2.1, prinsipp 2.9

Innsyn i hva som er gjort

Dere bør få oversikt over tiltak, innstillinger og hvem som har administratortilgang. Større kunder kan kreve at dere dokumenterer sikkerheten hos egne leverandører.

Kilde: EUR-Lex: NIS2-direktivet artikkel 21 (sikkerhet i leverandørkjeden)

Det bedrifter lurer på

Hva koster IT-sikkerhet for en bedrift?

Det avhenger av antall brukere og enheter, hvilke lisenser dere har, og hvor mye som må gjøres. Vi gir et konkret tilbud etter en kartlegging. Flere viktige tiltak, som Microsofts sikkerhetsstandarder med tofaktor, krever ingen ekstra lisens.

Er tofaktorautentisering nok?

Nei, men det er et av de viktigste tiltakene. NSM skriver i Risiko 2026 at mer avanserte former for nettfisking gjør at tofaktor alene ikke lenger gir tilstrekkelig beskyttelse. Tofaktor bør kombineres med oppdateringer, overvåking, sikkerhetskopi og opplæring.

Må vi melde fra til Datatilsynet hvis vi blir hacket?

Hvis personopplysninger er berørt og bruddet kan medføre risiko for dem det gjelder, skal det meldes uten ugrunnet opphold og om mulig innen 72 timer. Meldingen sendes via Altinn. Alle brudd skal uansett dokumenteres internt.

Gjelder digitalsikkerhetsloven for oss?

Loven trådte i kraft 1. oktober 2025 og gjelder tilbydere av samfunnsviktige tjenester innen blant annet energi, transport, helse, vannforsyning og bank, og enkelte digitale tjenester. De fleste små og mellomstore bedrifter er ikke omfattet direkte, men kan møte lignende krav fra kunder som er det.

Hva er Microsoft Secure Score?

Secure Score er en poengsum i Microsoft Defender-portalen som viser hvor mange av Microsofts anbefalte sikkerhetstiltak som er gjennomført. Den er nyttig for å prioritere og følge utviklingen over tid, men Microsoft understreker at den ikke er en garanti mot sikkerhetsbrudd.

Bør vi anmelde et dataangrep til politiet?

NSM oppfordrer virksomheter til å varsle politiet og andre relevante myndigheter om uønskede hendelser. I Mørketallsundersøkelsen 2026 anmeldte bare 12 prosent av virksomhetene som hadde en hendelse, den til politiet. De som anmeldte, gjorde oftere strukturelle forbedringer i etterkant (42 mot 24 prosent).

Hvor ofte bør de ansatte få opplæring?

Det finnes ingen fast regel for bedrifter flest. NSM legger vekt på kontinuerlig forbedring gjennom opplæring og øvelser, og NIS2-direktivet i EU oppfordrer virksomheter til å gi de ansatte opplæring jevnlig. En gjennomgang ved oppstart og jevnlige simulerte nettfiskingsforsøk er en praktisk måte å holde kunnskapen ved like.

Kan dere samarbeide med vår egen IT-ansvarlige?

Ja. Vi kan ha totalansvar for sikkerheten, eller levere enkelttjenester som sikkerhetsanalyse, overvåking eller opplæring ved siden av en intern IT-ansvarlig. Ansvarsdelingen avtales skriftlig.

Få tilbud på IT-sikkerhet

Fortell kort hva dere trenger, så tar en rådgiver kontakt og går gjennom behovet. «IT-sikkerhet» er krysset av i skjemaet. Legg gjerne til flere områder.

Vil dere heller ringe? 22 53 53 32. Telefonen er for tilbud og rådgivning, ikke akutt teknisk støtte.

Ved å sende inn skjemaet godtar du vilkårene, og at Bedriftsnett.no (Norcom Group AS) og aktuelle leverandører behandler opplysningene for å gi bedriften tilbud. Les personvernerklæringen.

Bedriftsnett.no drives av Norcom Group AS. Det er uforpliktende å be om et forslag, og hva som inngår og hva det koster står i forslaget før dere bestemmer dere. Vi ber aldri om passord eller administratoropplysninger i skjemaet. Faktaopplysningene på siden er kontrollert 26. september 2026.

Kilder (12)
  1. Næringslivets sikkerhetsråd: Mørketallsundersøkelsen 2026. Hendelsesrater, bedrageri, mangel på sikkerhetsansvarlig, oppdagelse, tap og anmeldelsesrate (2 500 virksomheter). Kontrollert 26.09.2026.
  2. NSM: Risiko 2026. Trusselbildet, nettfisking som omgår tofaktor, løsepengeangrep, inntrengingstester, råd om oppdateringer, overvåking og logger, Cybersjekk og varsling. Kontrollert 26.09.2026.
  3. NSM: Grunnprinsipper for IKT-sikkerhet 2.1. De fire kategoriene og 21 prinsippene, blant annet sikkerhetsoppdateringer (2.3), tilganger og flerfaktorautentisering (2.6) og sikkerhetskopiering (2.9). Kontrollert 26.09.2026.
  4. Microsoft Learn: Security defaults in Microsoft Entra ID. Hva sikkerhetsstandardene krever, at de er på som standard i leietakere opprettet fra 22. oktober 2019, ingen lisenskrav, forholdet til betinget tilgang og Microsofts anslag på 99,9 prosent. Kontrollert 26.09.2026.
  5. Microsoft Learn: Microsoft Secure Score. Hva Secure Score måler, hvor den finnes og at den ikke er en garanti mot brudd. Kontrollert 26.09.2026.
  6. Microsoft Learn: Get started using Attack simulation training. Simulert nettfisking i Microsoft 365 og lisenskravet Microsoft 365 E5 eller Defender for Office 365 Plan 2. Kontrollert 26.09.2026.
  7. EUR-Lex: Forordning (EU) 2016/679 (GDPR). Artikkel 33 om melding av brudd innen 72 timer og databehandlerens varslingsplikt. Kontrollert 26.09.2026.
  8. Datatilsynet: Hvordan melde brudd på personopplysningssikkerheten. Melding via Altinn og trinnvis melding innen 72-timersfristen. Kontrollert 26.09.2026.
  9. Datatilsynet: Hvilke brudd skal meldes til Datatilsynet?. Unntak fra meldeplikten og plikten til å dokumentere alle brudd. Kontrollert 26.09.2026.
  10. Datatilsynet: Informasjon til de berørte. Plikten til å informere de berørte ved høy risiko. Kontrollert 26.09.2026.
  11. NSM: Ny digitalsikkerhetslov i Norge. Ikrafttredelse 1. oktober 2025, sektorer og varslingsplikt. Kontrollert 26.09.2026.
  12. EUR-Lex: Direktiv (EU) 2022/2555 (NIS2). Krav til sikkerhet i leverandørkjeden (artikkel 21) og opplæring av ansatte (artikkel 20). Kontrollert 26.09.2026.

Kom i gang – tar maks ett minutt

Ved å sende inn skjemaet godtar du vilkårene, og at Bedriftsnett.no (Norcom Group AS) og aktuelle leverandører behandler opplysningene for å gi bedriften tilbud. Les personvernerklæringen.

Slik går det videre

  1. Dere får bekreftelse på skjermen med én gang.
  2. En rådgiver ringer for å kartlegge dagens telefoniløsning: hovednummer, telefonkø, svargrupper og eventuell Teams-integrasjon. Normalt innen én time i åpningstiden, mandag til fredag kl. 09.00–21.00, ellers neste virkedag.
  3. Dere får forslag til løsning og pris skriftlig, og bestemmer selv om dere går videre. Det er gratis og uforpliktende.