It-sikkerhed handler meget om adfærd

Både små og store virksomheder bliver i stigende grad udsat for hackerangreb og IT-kriminalitet. Derfor gælder det om at sikre sig bedst muligt ved at have fokus på både teknik og adfærd.

Både små og store virksomheder bliver i stigende grad udsat for hackerangreb og IT-kriminalitet. Derfor gælder det om at sikre sig bedst muligt ved at have fokus på både teknik og adfærd. Foto: Arkivfoto.

12.09.2022

SCM.dk

Der var engang, hvor tyve, industrispioner og andre kriminelle tiltvang sig adgang til en virksomhed eller organisation gennem en ulåst dør eller et åbent vindue. I dag findes det åbne vindue og den ulåste dør i cyberspace, og der bliver flere og flere, der forsøger at komme ind af dem.

”Cyberangreb er i dag en af de helt store trusler for virksomheder, og det sker hyppigere og hyppigere ikke mindst på grund af den aktuelle internationale situation. Hackerne finder hele tiden nye måder at angribe på og nye forretningsmodeller. I dag lukker de ikke bare et firma eller afpresser det, men sælger virksomhedens informationer på den sorte børs”, siger Sarah Louise Aalborg, der er IT-sikkerhedschef i Tivoli og medstifter af bloggen ’Sikkerhed og Popcorn’, der beskæftiger sig med informationssikkerhed.

”Et IT-angreb kan få en kæmpe indvirkning på en organisation. Vi arbejder mere og mere digitalt og deler mere og mere data. Det giver en større angrebsflade og gør påvirkningen ved et hackerangreb større”, siger hun.

Danmark er et af de mest digitaliserede samfund i verden. Der findes ikke den virksomhed eller organisation, der ikke udveksler eller gemmer data digitalt, og derfor er alle virksomheder potentielt i risiko for at blive udsat for cyberkriminalitet.

”I løbet af de sidste 25-30 år har måden, vi behandler vores data på, ændret sig. I dag gemmer, deler og flytter vi flere data digitalt. Det skaber en større kompleksitet og kræver, at man er bevidst, om de sikkerhedsrisici, man løber, og handler derefter”, siger Anders Linde, der er ekspert og underviser i informationssikkerhed hos Dansk Standard.

Hvis hackerne vil ind, kommer de ind
De kriminelle på internettet har forskellige agendaer fra klassisk industrispionage, til låsning af data og kræve løsesum for at frigive dem eller ødelægge vigtig infrastruktur som elnettet. Center for Cybersikkerhed har netop opjusteret risikovurderingen for cyberangreb.

”I dag behøver man ikke længere være IT-ekspert for at kunne hacke en organisation, for man kan finde programmer på nettet, der kan lægge en virksomhed ned, og vi kommer til at se endnu flere angreb i fremtiden”, siger Anders Linde.

Derfor er man som virksomhed nødt til at forholde sig til informationssikkerhed, og her er standarden ISO/IEC 27001 fra Dansk Standard et godt værktøj. Standarden er obligatorisk i offentlige organisationer og instanser, men også målrettet store og små virksomheder, der ønsker at højne informationssikkerheden og beskytte værdifulde data herunder persondata.

”Mange virksomheder har fortsat ikke informationssikkerhed på radaren, fordi de ikke ser forbindelsen til deres forretning. ISO/IEC 27001 er et godt værktøj, fordi den har en risikobaseret tilgang til sikkerhed, så virksomheden selv kan vurdere, hvor deres risiko er størst og så sætte ind dér, hvor det er relevant for dem. Standarden kommer også med forslag til foranstaltninger, og her er det vigtigt, at man ikke bare tager den fra en ende af, men kun vælger dem, der er relevante”, siger Sarah Louise Aalborg.

Løs også: Algoritmer skal beskytte vindmøller og vand-netværk mod hackerangreb

Udover risikovurderingen giver standarden forslag til, hvordan man implementerer de tiltag, der højner sikkerheden, som backup af data, begrænse antallet af medarbejdere, der har udvidede adgang til systemet, opdeling af netværk, så ikke hele organisation bliver infiltreret, hvis et netværk rammes af hackerangreb. Endelig er der den menneskelige faktor, for selv ikke det mest sikre IT-system kan modstå en menneskelig fejl.

”Risici handler om adfærd, medarbejdere, der har gjort noget, de ikke skulle have gjort, eller medarbejdere, der har undladt at gøre noget, som de skulle have gjort. 91 procent af alle hackerangreb begynder med phishing, hvor en medarbejder kommer til at trykke på et link, som der ikke skulle have været trykket på. Selv om alle ved, at man ikke skal trykke på tvivlsomme links, kan alle komme til det, fordi vi har travlt og glemmer at tænke os om”, siger Sara Louise Aalborg.

Medarbejderadfærd spiller en meget vigtig rolle
En stor del af en organisations sikkerhed handler om medarbejderadfærd, og derfor er det vigtigt at uddanne medarbejderne i gode vaner som at låse computeren i frokostpausen, skifte kodeordet regelmæssigt og indrapportere uregelmæssigheder.

”At øge medarbejdernes opmærksomhed er en relativ billig måde at øge informationssikkerheden på. Det er vigtigt, at ledelsen går forrest og gør det til en positiv proces, så medarbejderne føler, at de bidrager med noget værdifuldt. Her kan man bruge positive erfaringer fra andre gange, hvor man har haft succes med at ændre medarbejderadfærden”, siger Anders Linde.

ISO/IEC 27001 giver inspiration til række foranstaltninger, der fokuserer på at sikre den rette adfærd hos medarbejderne. Standarden giver også råd til, hvordan organisationen arbejder med beredskab, hvis uheldet er ude.
Endelig tager standarden også højde for sikkerheden udenfor cyberspace, så som at gøre medarbejderne opmærksomme på ikke at udlevere fortrolige oplysninger gennem telefonen, passe på print, ikke lade vigtige papirer flyde på skrivebordet efter arbejdstid og spørge til ærindet, hvis man møder et ukendt ansigt på gangen.

”Det handler om at gøre medarbejderne opmærksomme i dagligdagen. Man skal ikke bare udlevere sit password, hvis der ringer en person og udgiver sig for at være fra IT-afdelingen eller en ny kollega. Medarbejderadfærd er meget vigtig for sikkerheden”, understreger Anders Linde.

- PiB

Bredana Axcite A/S

Sponseret

SCM-dagen sætter fokus på optimering af Supply Chain og WMS

Slimstock Nordic

Sponseret

An opinion Making Artificial Intelligence (AI) land in supply chain practice

Relateret indhold

18.08.2025SCM.dk

SDU Business School opnår eksklusiv akkreditering

18.08.2025GS1 Denmark

Sponseret

Nu kommer det – passet der holder digital snor i alle produkter

15.08.2025SCM.dk

MAN Truck & Bus sælger dansk datterselskab til Semler Gruppen

15.08.2025Delfi Technologies A/S

Sponseret

Makeup Lagersalg: Mere tid til kunderne og mindre bøvl – med digitale prisskilte

15.08.2025PALOMAT

Sponseret

Kom GRATIS med på HI-messen i Herning

13.08.2025Delfi Technologies A/S

Sponseret

Automatiske priser – mere tid til kunderne hos Imerco

11.08.2025Delfi Technologies A/S

Sponseret

Digitale prisskilte skaber tryghed og effektive kampagner

08.08.2025SCM.dk

Erfaren IT-leder skal drive digital udvikling i NTG’s globale forretning

Hold dig opdateret med SCM.dk

Tilmeld dig nyhedsbrevet og følg med i alt som rører sig indenfor ledelse af forsyningskæden, Nyhedsbrevet kommer kun to gange pr. uge.

Se flere temaer

Events

Se alle
Bureau Veritas
Kursus
FSMS ISO 22000:2018 Lead Auditor Fødevaresikkerhed (CQI IRCA-certificeret)

Ved succesfuld gennemførelse af vores CQI and IRCA-certificeret FSMS ISO 22000:2018 Lead Auditor Fødevaresikkerhedskursus vil du være i stand til at planlægge, gennemføre og afrapportere effektive 1., 2. og 3. parts audits af ledelsessystemer i henhold til kravene i ISO 22000:2018.

Dato

18.08.2025

Tid

08:30

Sted

Vejle

Bureau Veritas
Seminar
ISO 9001 inspirationsseminar

ISO 9001 Inspirationsseminaret giver dig en grundlæggende forståelse for formål, baggrund og indhold for ISO 9001 standarden, som er en af de første og mest udbredte standarder og derfor betegnes som ”moderen af alle standarder”.

Dato

21.08.2025

Tid

08:30

Sted

Fredericia

Bureau Veritas
Seminar
ISO 9001 inspirationsseminar

ISO 9001 Inspirationsseminaret giver dig en grundlæggende forståelse for formål, baggrund og indhold for ISO 9001 standarden, som er en af de første og mest udbredte standarder og derfor betegnes som ”moderen af alle standarder”.

Dato

21.08.2025

Tid

08:30

Sted

Fredericia

DNV Business Assurance Denmark
Kursus
Få styr på de nye krav om energiledelse, energi- og klimasyn baseret på BEK 761/2024

Er din virksomhed omfattet af Bekendtgørelsen, skal I sikre, at I opfylder de nye krav. På dette 2,5-times online minikursus, giver vi dig den viden, du har brug for for at leve op til de nye krav.

Dato

21.08.2025

Tid

09:00

Sted

Online

DNV Business Assurance Denmark
Kursus
ISO/IEC 27001 Lead Auditor – Certificeret af PECB

Få bevis på dine kompetencer som ISO/IEC Lead Auditor med den internationale certificering fra PECB.

Dato

25.08.2025

Sted

Copenhagen

DTU Learn for Life
Efteruddannelse
Projektstrategi og -organisation

Skal du til at lede projekter, – eller gør du det allerede? Så tilmeld dig kurset Projektstrategi og –organisation, som også er et diplommodul, og få indblik i virksomheders og organisationers værdiskabelse, udviklingsfaser og meget mere.

Dato

25.08.2025

Tid

09:00

Sted

Lautrupvang 15. 2750 Ballerup