Sikkerhet i små virksomheter
Back to Blog
IT-sikkerhet for små bedrifter: svar på de 10 vanligste spørsmålene
Driver du en liten bedrift, har du sannsynligvis ikke egen sikkerhetsavdeling eller dedikerte ressuers. Du har kanskje en IT-leverandør, noen skytjenester og en følelse av at «vi burde gjøre mer», uten helt å vite hva. Denne guiden gir deg enkle, konkrete svar på de spørsmålene vi oftest får om informasjonssikkerhet, datasikkerhet og personvern i små bedrifter.
Du trenger ikke gjøre alt på en gang. Poenget er å starte med det som betyr mest, og bygge videre i ditt eget tempo.

1. Hvor skal vi begynne med IT-sikkerhet?
Start med tre ting som gir stor effekt for liten innsats:
Slå på tofaktorautentisering på alle viktige tjenester.
Sørg for sikkerhetskopi av data dere ikke kan klare dere uten, og test at den faktisk kan gjenopprettes.
Få oversikt: Hvilke systemer bruker dere, hvilke opplysninger har dere, og hvem har tilgang?
Når dette er på plass, er neste steg en enkel risikovurdering. Det betyr å sette seg ned og spørre: Hva er det verste som kan skje oss, og hva gjør vi for å hindre det? En risikovurdering trenger ikke være et stort dokument. For en liten bedrift holder det ofte med en tabell over de viktigste truslene og tiltakene.
2. Er vi ikke for små til å bli angrepet?
Nei. De fleste angrep mot små bedrifter er ikke rettet mot akkurat dere. De er automatiserte og treffer alle som har en svakhet: et gjenbrukt passord, en ansatt som klikker på feil lenke, eller en e-postkonto uten tofaktor.
Små bedrifter er faktisk ofte et enklere mål enn store, fordi de har færre sikkerhetstiltak. De vanligste dataangrepene mot små bedrifter er:
Nettfisking (phishing): falske e-poster som lurer ansatte til å oppgi passord.
Fakturasvindel: svindlere som utgir seg for å være en leverandør eller daglig leder og ber om betaling til nytt kontonummer.
Løsepengevirus: skadevare som låser filene deres og krever betaling for å åpne dem igjen.
Spørsmålet er derfor ikke om dere er interessante nok, men om dere er enkle nok å lure.
3. Hvilke krav til informasjonssikkerhet gjelder for bedriften?
For de fleste små bedrifter er personvernforordningen (GDPR) det viktigste regelverket. Behandler dere personopplysninger om kunder, ansatte eller andre, må dere ha et forsvarlig sikkerhetsnivå og kunne vise hva dere gjør. Det gjelder uansett størrelse.
Mange lurer også på digitalsikkerhetsloven og NIS2. Det som gjelder i dag, er digitalsikkerhetsloven (lov 2023-12-20-108), som trådte i kraft 1. oktober 2025. Den er bygget på EUs opprinnelige NIS-direktiv og gjelder for tilbydere av samfunnsviktige og digitale tjenester i Norge. Det nyere NIS2-direktivet utvider kravene til langt flere virksomheter, men direktivet må først tas inn i EØS-avtalen, og per juni 2026 er det ikke fastsatt en endelig ikrafttredelsesdato i Norge. Sjekk nsm.no for oppdatert status.
Gjelder NIS2 for min bedrift? Mest sannsynlig ikke direkte, hvis dere er en liten bedrift utenfor de utpekte sektorene. Men dere kan bli berørt indirekte: Store kunder som selv omfattes, må følge opp leverandørene sine, og vil stille spørsmål om sikkerhet til dere.
Et nyttig utgangspunkt uansett er NSMs grunnprinsipper for IKT-sikkerhet. Det er gratis anbefalinger fra Nasjonal sikkerhetsmyndighet som passer godt som arbeidsliste, også for små virksomheter.
4. Hva må vi ha på plass for GDPR?
GDPR for små bedrifter handler i praksis om noen få konkrete ting:
Personvernerklæring: en tydelig forklaring til kunder og andre om hvilke opplysninger dere samler inn, hvorfor, og hvor lenge dere lagrer dem.
Protokoll over behandlingsaktiviteter: en oversikt over hvilke personopplysninger dere behandler og til hvilket formål. De fleste bedrifter bør ha en, selv om noen små virksomheter er delvis unntatt.
Databehandleravtaler: avtaler med leverandører som behandler personopplysninger på vegne av dere, for eksempel regnskapssystem, CRM, lønnssystem eller skytjenester.
Rutine for avvik: Blir personopplysninger kommet på avveie, må dere som hovedregel melde avvik til Datatilsynet innen 72 timer.
Tilgangsstyring: Bare de som trenger opplysningene, skal ha tilgang til dem.
En GDPR-sjekkliste med disse punktene dekker det meste for en typisk liten bedrift. Datatilsynet har gode veiledere og maler på datatilsynet.no.
5. Hva koster IT-sikkerhet, og hvor mye tid tar det?
Mindre enn mange tror. De viktigste grunnleggende tiltakene, som tofaktorautentisering, oppdateringer, sikkerhetskopi og opplæring, koster lite eller ingenting utover tid. Ofte er funksjonene allerede inkludert i verktøyene dere betaler for.
Den største kostnaden er egentlig tiden det tar å komme i gang og holde det ved like. For en liten bedrift er et realistisk mål:
et par dager for å få grunnmuren på plass,
deretter noen timer i måneden til oppfølging.
Sammenlignet med kostnaden av et løsepengevirus, en betalt falsk faktura eller en tapt kontrakt fordi dere ikke kunne svare på kundens sikkerhetsspørsmål, er det en god investering.
6. Tar ikke IT-leverandøren vår seg av sikkerheten?
Delvis. IT-leverandøren kan sette opp og drifte tekniske tiltak som brannmur, oppdateringer, antivirus og sikkerhetskopi. Men ansvaret for IT-sikkerheten ligger alltid hos bedriften selv, ikke hos leverandøren. Det gjelder både etter GDPR og overfor kundene deres.
Leverandøren kan heller ikke vite hvilke data som er viktigst for dere, hvem som skal ha tilgang til hva, eller hvordan de ansatte faktisk jobber. Spør derfor IT-leverandøren konkret:
Hvilke sikkerhetstiltak har dere satt opp for oss?
Tas det sikkerhetskopi, og når testet vi sist at den virker?
Hva gjør dere hvis vi blir angrepet, og hvor raskt?
Står sikkerhetsansvaret beskrevet i avtalen vår?
Svarene gir deg et godt bilde av hva som er dekket, og hva dere må gjøre selv.
7. Hva er de viktigste sikkerhetstiltakene?
Dette er grunnleggende IT-sikkerhet som alle små bedrifter bør ha på plass:
Tofaktorautentisering på e-post, skytjenester, regnskap og bank. Dette alene stopper en stor andel av kontoinnbruddene.
Oppdateringer av PC-er, telefoner og programvare, helst automatisk.
Sikkerhetskopi som lagres adskilt fra de vanlige systemene, slik at et løsepengevirus ikke kan kryptere den også.
Sterke, unike passord med passordbehandler.
Begrensede tilganger: Ikke alle trenger administratorrettigheter.
Riktig oppsett av skytjenester: Microsoft 365 og Google Workspace har gode sikkerhetsfunksjoner, men mange av dem er ikke slått på som standard. Be IT-leverandøren gå gjennom sikkerhetsinnstillingene.
Denne listen fungerer godt som en enkel sjekkliste for IT-sikkerhet i bedriften.
8. En kunde spør om informasjonssikkerhet. Trenger vi ISO 27001?
Stadig flere små bedrifter får spørreskjemaer om informasjonssikkerhet fra kunder, eller krav i anbud. Det betyr ikke nødvendigvis at dere må sertifisere dere. Ofte holder det å kunne vise at dere har oversikt, har vurdert risiko og har gjort konkrete tiltak.
ISO 27001 er den internasjonale standarden for styring av informasjonssikkerhet. En sertifisering gir tillit, men er et større løft, med krav til dokumentasjon, internrevisjon og ekstern revisjon. For mange små bedrifter er det riktig å vente til en kunde eller et marked faktisk krever det.
Det viktige er at arbeidet dere gjør nå, ikke er bortkastet senere. Grunnleggende tiltak som risikovurdering, tilgangsstyring, sikkerhetskopi, leverandøroppfølging og hendelseshåndtering er de samme som ISO 27001 bygger på. Starter dere riktig, har dere allerede lagt mye av grunnlaget den dagen dere vil sertifisere dere.
9. Hva gjør vi hvis vi blir utsatt for et dataangrep?
Ha en enkel plan klar før det skjer. Det viktigste er å vite hvem som gjør hva de første timene.
Hvis en e-postkonto er hacket:
Bytt passord umiddelbart og logg ut alle aktive økter.
Slå på tofaktorautentisering hvis den ikke var på.
Sjekk om det er opprettet regler for videresending av e-post.
Varsle kontakter om at de kan ha fått falske e-poster fra dere.
Ved fakturasvindel:
Kontakt banken med en gang. Jo raskere, desto større sjanse for å stoppe betalingen.
Anmeld forholdet til politiet.
Ved løsepengevirus:
Koble berørte maskiner fra nettverket.
Kontakt IT-leverandøren.
Ikke betal løsepenger uten å ha fått råd først.
Er personopplysninger berørt, må dere vurdere å melde avvik til Datatilsynet innen 72 timer. Skriv ned hva som skjedde og hva dere gjorde. Det hjelper både i etterkant og ved en eventuell forsikringssak.
Bør vi ha cyberforsikring? Det kan være fornuftig, særlig hvis driften stopper opp uten IT. Men forsikringsselskapene krever ofte at grunnleggende tiltak som tofaktor og sikkerhetskopi er på plass. Tiltakene i denne guiden er altså en forutsetning, ikke et alternativ.
10. Kan vi bruke ChatGPT, Copilot og andre KI-verktøy trygt?
Ja, men med noen enkle regler. Den største risikoen er at ansatte limer inn kundedata, personopplysninger eller forretningshemmeligheter i verktøy der dere ikke vet hvor dataene havner.
Enkle regler for bruk av KI i bedriften:
Velg bedriftsversjoner av verktøyene. Der er det normalt avtalt at dataene deres ikke brukes til å trene modellene.
Ikke legg inn personopplysninger eller fortrolig informasjon i gratisversjoner.
Sjekk databehandleravtale når KI-verktøyet behandler personopplysninger. Det er GDPR-krav som gjelder for ChatGPT og Copilot som for alle andre leverandører.
Lag en kort retningslinje for de ansatte, gjerne på én side, om hva som er greit og ikke.
Kontroller resultatet: KI kan ta feil, og det er dere som står ansvarlig for det som sendes ut.
Oppsummert: en sjekkliste for IT-sikkerhet i små bedrifter
Nivå 1 – kom i gang (første måned)
Tofaktorautentisering på alle viktige kontoer
Sikkerhetskopi som er testet
Oversikt over systemer, data og tilganger
Automatiske oppdateringer
Nivå 2 – få kontroll (første halvår)
Enkel risikovurdering
Personvernerklæring, protokoll og databehandleravtaler på plass
Rutine for avvik og hendelser
Opplæring av ansatte i nettfisking og svindel
Retningslinje for bruk av KI
Nivå 3 – bygg videre (når dere er klare)
Fast oppfølging av leverandører
Årlig gjennomgang av risiko og tiltak
Dokumentasjon som kan vises til kunder og i anbud
Forberedelse til ISO 27001 hvis marked eller kunder krever det
Med rammeverket Sikkerhet i små virksomheter får bedriften din en arbeidsplan med tiltakene i riktig rekkefølge, tilpasset hvor dere står i dag. Trenger dere hjelp med det tekniske eller med opplæring av de ansatte, har vi partnere som tar seg av det. Ta kontakt med oss for en hyggelig prat.
Back to Blog