Datainnbrudd eller datalekkasje hos en offentlig aktør

Et datainnbrudd eller en datalekkasje kan føre til at uvedkommende får tilgang til informasjon som virksomheten forvalter. Dette kan skje som et datainnbrudd, men også ved feil eller utilsiktet eksponering av informasjon.

Kriminelle aktører utnytter muligheter og sårbarheter der de finner dem. Dette gjelder eksempelvis personopplysninger, helse  og omsorgsdata, interne dokumenter og tilgang til kritiske systemer.

Metodene endrer seg raskt i tråd med den teknologiske utviklingen. Det er en økende trend at stjålne data raskt legges ut for salg på det mørke nettet. Samtidig gjør kunstig intelligens det enklere for kriminelle å finne svakheter som kan utnyttes.

Datainnbrudd og datalekkasjer kan få konsekvenser for virksomhetens tjenesteleveranser, innbyggere og samarbeidsaktører. I enkelte tilfeller kan det også påvirke kritiske samfunnsfunksjoner. Slike hendelser kan ikke minst svekke tilliten til offentlige myndigheter. Dere bør derfor kontinuerlig arbeide systematisk og helhetlig med digital sikkerhet.

Styring av informasjonssikkerhet og personopplysningsvern

På våre nettsider gir vi anbefalinger til offentlige virksomheter om hvilke styringsaktiviteter de bør ha. Målet er at ledelsen skal kunne ivareta ansvaret sitt.

Les anbefalinger for styring av informasjonssikkerhet og personopplysningsvern.

Hvis virksomheten rammes

Ved datainnbrudd eller mistanke om uautorisert tilgang til informasjon skal virksomheten følge rutiner for hendelseshåndtering. Dersom dere ikke har nødvendig kompetanse til hendelseshåndtering selv, bør dere vurdere å hente bistand fra en tredjepart, se NSMs oversikt over godkjente leverandører av hendelseshåndtering. 

Brudd eller mistanke om brudd på personopplysningssikkerheten skal meldes til Datatilsynet når vilkårene for dette er oppfylt. 

Håndtering av digitale angrep

Datainnbrudd bør også anmeldes til politiet. En anmeldelse gir politiet informasjon som kan være viktig langt utover den enkelte saken. 
Gjennom etterforskning kan politiet:

  • avdekke andre virksomheter som er rammet eller står i fare for å bli rammet
  • identifisere kriminell infrastruktur, metoder og sårbarheter
  • bidra til å avverge eller begrense nye angrep
  • se hendelser i sammenheng og bidra til en bedre nasjonal situasjonsforståelse av cyberkriminaliteten

En anmeldelse er derfor viktig selv om den enkelte saken ikke nødvendigvis fører til at en gjerningsperson blir identifisert og straffeforfulgt. 

For dere som er omfattet av digitalsikkerhetsloven

For virksomheter som omfattes av digitalsikkerhetsloven (NIS) skal faste rutiner følges ved en uønsket digital hendelse. Les mer om digitalsikkerhetsloven for å se om din virksomhet omfattes av denne og mer informasjon om håndtering av hendelser.