Datainnbrudd eller datalekkasje hos en offentlig aktør
Kriminelle aktører utnytter muligheter og sårbarheter der de finner dem. Dette gjelder eksempelvis personopplysninger, helse og omsorgsdata, interne dokumenter og tilgang til kritiske systemer.
Metodene endrer seg raskt i tråd med den teknologiske utviklingen. Det er en økende trend at stjålne data raskt legges ut for salg på det mørke nettet. Samtidig gjør kunstig intelligens det enklere for kriminelle å finne svakheter som kan utnyttes.
Datainnbrudd og datalekkasjer kan få konsekvenser for virksomhetens tjenesteleveranser, innbyggere og samarbeidsaktører. I enkelte tilfeller kan det også påvirke kritiske samfunnsfunksjoner. Slike hendelser kan ikke minst svekke tilliten til offentlige myndigheter. Dere bør derfor kontinuerlig arbeide systematisk og helhetlig med digital sikkerhet.
Styring av informasjonssikkerhet og personopplysningsvern
På våre nettsider gir vi anbefalinger til offentlige virksomheter om hvilke styringsaktiviteter de bør ha. Målet er at ledelsen skal kunne ivareta ansvaret sitt.
Les anbefalinger for styring av informasjonssikkerhet og personopplysningsvern.
Andre nyttige råd
I arbeidet med å sikre virksomhetens digitale sikkerhet er det flere viktige tiltak. Her er noen nyttige lenker til tiltak som bidrar til økt sikkerhet:
- Sørg for god styring av informasjonssikkerhet og personopplysningsvern
- Følg grunnprinsippene for sikkerhet
- Ha en helhetlig styring og kontroll av informasjonssikkerhet
- Følg opp informasjonssikkerhet i styringsdialogen
- Gjennomfør NSMs fem tiltak mot dataangrep
- Bruk passnøkler som FIDO2 eller andre phishingresistente autentiseringsmekanismer
- Sjekk virksomhetens digitale tilstand på Cybersjekk.no
- Gjennomfør beredskaps- og sikkerhetsøvelser
- Sett dere inn i virksomhetens plikter knyttet til personvern
Hvis virksomheten rammes
Ved datainnbrudd eller mistanke om uautorisert tilgang til informasjon skal virksomheten følge rutiner for hendelseshåndtering. Dersom dere ikke har nødvendig kompetanse til hendelseshåndtering selv, bør dere vurdere å hente bistand fra en tredjepart, se NSMs oversikt over godkjente leverandører av hendelseshåndtering.
Brudd eller mistanke om brudd på personopplysningssikkerheten skal meldes til Datatilsynet når vilkårene for dette er oppfylt.
Datainnbrudd bør også anmeldes til politiet. En anmeldelse gir politiet informasjon som kan være viktig langt utover den enkelte saken.
Gjennom etterforskning kan politiet:
- avdekke andre virksomheter som er rammet eller står i fare for å bli rammet
- identifisere kriminell infrastruktur, metoder og sårbarheter
- bidra til å avverge eller begrense nye angrep
- se hendelser i sammenheng og bidra til en bedre nasjonal situasjonsforståelse av cyberkriminaliteten
En anmeldelse er derfor viktig selv om den enkelte saken ikke nødvendigvis fører til at en gjerningsperson blir identifisert og straffeforfulgt.
For dere som er omfattet av digitalsikkerhetsloven
For virksomheter som omfattes av digitalsikkerhetsloven (NIS) skal faste rutiner følges ved en uønsket digital hendelse. Les mer om digitalsikkerhetsloven for å se om din virksomhet omfattes av denne og mer informasjon om håndtering av hendelser.