Klokken er 02:00. Et ransomware-angrep har kryptert hovednettverket. E-posten er nede. Den interne kommunikasjonsplattformen er utilgjengelig. Beredskapsplanen er lagret på en nettverksstasjon som ingen har tilgang til. Les videre og lær om de fem hullene i cyberrobustheten som avgjør om du gjenoppretter deg – og hvordan du lukker dem.

Gjør en selvevaluering av cyberrobusthet

Start quizen →

Klokken tikker. NIS2-vinduet for tidlig varsling åpnet i det øyeblikket hendelsen ble oppdaget. DORAs firetimers varslingsklokke Klokken tikker. NIS2-vinduet for tidlig varsling åpnet i det øyeblikket hendelsen ble oppdaget. DORAs firetimers varslingsklokke går. Styret trenger et bilde. Innsatsteamet må koordinere. Noen må bygge opp journalen – fordi regulatorer, forsikringsselskaper og etterforskere vil be om den, og den kan ikke rekonstrueres fra minnet i etterkant.

Spørsmålet er ikke om organisasjonen din har en plan. Det er om infrastrukturen for å utføre den overlever angrepet.

Cyberrobusthet: fem hull. 

Hvordan dette scenariet utfolder seg avhenger helt av tilnærmingen til cyberrobusthet som evnen til å motstå, gjenopprette fra og forbedre forsvaret mot forstyrrelser. La oss se på fem vanlige hull som kan utgjøre hele forskjellen.

Gap én: uavhengig responsinfrastruktur – vil den overleve angrepet?

Når et ransomware-angrep treffer, er verktøyene de fleste organisasjoner bruker for å koordinere responsen sin – interne kommunikasjonsplattformer, delte dokumentlagre, hendelseslogger, varslingssystemer – ofte bygget på den samme infrastrukturen som angripes. Responskapasiteten deler skjebnen med systemene den skal administrere.

Dette er ikke bare et arkitektonisk anliggende. DORA artikkel 17 krever at finansielle enheter etablerer IKT-hendelseshåndteringsprosesser som er uavhengige av operative IKT-systemer – en lovgivende anerkjennelse av at avhengighetsproblemet er reelt og strukturelt, ikke en konfigurasjonsfeil som skal rettes senere. For organisasjoner utenfor finansielle tjenester er logikken identisk selv der mandatet ikke er det.

To saker fra de siste fem årene belyser poenget fra motsatte sider:

Tilfelle 1: MGM Resorts

I september 2023 ble MGM Resorts hacket gjennom en ti minutter lang samtale om sosial manipulering til IT-hjelpesenteret. ALPHV, ransomware-gruppen som var ansvarlig, nevnte eksplisitt «svake hendelseshåndteringsplaner» som årsaken til at MGMs forsøk på å begrense angrepet mislyktes i hvert trinn. 

I løpet av ti dager gikk digitale romnøkler, spilleautomater, betalingssystemer og reservasjonsinfrastruktur på tvers av mer enn 30 eiendommer ut av spill. De anslåtte kostnadene oversteg 100 millioner dollar. Responsinfrastrukturen var ikke uavhengig av systemene som var under angrep – og da disse systemene sviktet, sviktet også responsen.

Sak 2: Norsk Hydro

Norsk Hydro sto overfor et sammenlignbart scenario i mars 2019 da LockerGoga ransomware krypterte systemer på tvers av 170 lokasjoner og 35 000 ansatte i 40 land. Forskjellen var hva som skjedde deretter. 

Ledelsen hadde definerte roller og beslutningsmyndighet før krisen kom. Avgjørende var det at finansavdelingen koordinerte kritiske betalinger gjennom et separat, isolert nettverk med JP Morgan – uavhengig av infrastrukturen som var under angrep. Responsen opererte gjennom beredskapskanaler som ble bygget før de var nødvendige. Hydro betalte ikke løsepengene. Politi og informasjonssikkerhetsbransjen beskrev responsen som gullstandarden. Total kostnad: 70 millioner dollar – betydelig, men innhentet. Inneslutningen var en funksjon av arkitektur, ikke formue.

Gap to: din beredskap – har den blitt testet eller antatt?

Ikke én av de 750 bedrifts-CISO-ene som ble undersøkt av Absolute Security i 2026, klarte å gjenopprette forretningsdriften innen 24 timer etter en betydelig cyberhendelse. Sygnia 2026 CISO-undersøkelsen fant at 76 % av organisasjonene opplevde minst ett cyberangrep de siste 12 månedene – og likevel ville 73 % ikke være helt klare til å gjennomføre hendelsesplanen sin under press hvis et betydelig angrep skulle inntreffe i morgen.

 Den britiske regjeringens undersøkelse om cybersikkerhetsbrudd 2025/2026 fant at bare 25 % av bedriftene har en formell hendelseshåndteringsplan på plass. Gartners CISO Leadership Perspectives-undersøkelse av mer enn 1100 sikkerhetsledere fant at cyberrobusthet ble den øverste funksjonelle prioriteten det første året den dukket opp som et undersøkelsesalternativ. Gapet mellom prioritet og praksis er beredskapsgapet.

NIST CSF 2.0s Respond-funksjon krever eksplisitt at hendelsesresponsprosedyrer øves regelmessig under realistiske forhold – ikke validert på papir og antatt å fungere. Øvelser som kjører på annen infrastruktur enn live hendelser, tetter ikke dette gapet. Overføringen fra simulering til virkelighet mislykkes fordi forholdene ikke er de samme. Beredskap bygges gjennom repetisjon på det samme systemet som brukes når noe reelt skjer – med partnere, myndigheter og spesialiserte innsatspersonell som øver sammen før de trenger å handle sammen.

Gap tre: responshastigheten din – hvor raskt kan du reagere?

Det økonomiske argumentet for hastighet er entydig. Allianz Commercials analyse av cyberangrep fant at kostnaden for et ransomware-angrep som utvikler seg til datatyveri og kryptering kan være 1000 ganger høyere enn et som oppdages og begrenses tidlig. 

IBMs rapport om kostnaden for et datainnbrudd i 2025 fant en gjennomsnittlig livssyklus for et datainnbrudd på 241 dager globalt, med en gjennomsnittlig kostnad for et datainnbrudd i USA på rekordhøye 10,22 millioner dollar. Omfanget av denne forstyrrelsen har et navn og et tall i 2025: M&S anslo at cyberhendelsen ville redusere konsernets driftsresultat med rundt 300 millioner pund før tiltakene ble avbøtet; Co-op registrerte en estimert negativ innvirkning på omsetningen på 206 millioner pund i løpet av et enkelt halvår.

Som en IT-sjef bemerket i Gartners forskning fra 2026: «Cyberrobusthet går langt utover IT-gjenopprettingsplaner – det inkluderer juridiske oppgaver, PR, markedsopplysninger og leverandørberedskap. Det handler om fullstendig koordinering og beredskap på tvers av avdelinger.» Responshastighet er den primære faktoren for økonomisk resultat. Det avhenger av om koordinering, kommunikasjon, beslutningstaking og varsling av interessenter er tilgjengelig fra første øyeblikk – eller må improviseres fra det som fortsatt er funksjonelt.

Gap fire: din tid til restitusjon – hvor lang tid vil det egentlig ta?

Inneslutning og gjenoppretting er ikke sekvensielle – de er parallelle. I det øyeblikket en hendelse er rapportert, må to arbeidsflyter kjøres samtidig: 

  • den tekniske responsen som inneholder bruddet 
  • den operative responsen som gjenoppretter virksomheten

 De fleste organisasjoner behandler gjenoppretting som den andre fasen, noe som skal organiseres når den umiddelbare krisen er under kontroll. Absolute Security-undersøkelsen fant konsekvensene av denne tilnærmingen: gjennomsnittlig nedetid på nesten fem dager, hvor noen organisasjoner opplevde forstyrrelser som varte i to uker og gjenopprettingskostnader i gjennomsnitt 5 millioner dollar per hendelse.

De organisasjonene som gjenoppretter seg raskest har forhåndsbygde handlingsplaner for gjenoppretting som aktiveres samtidig med hendelsesresponsen – tildelt, sporet og synlige for alle som trenger å handle på dem. Gjenoppretting improviseres ikke etterpå. Den kjører fra første øyeblikk, på samme plattform som responsen, med samme situasjonsbilde tilgjengelig for teamene som gjør det.

Gap fem: kontinuerlig læring og forbedring – hva vil du lære og hvordan?

Som Koen Matthys, administrerende direktør/rektor og eier hos Metavoli, observerte i RAYVN Webinar Nettsikkerhet: Forbered deg på et angrep : «Vanligvis dykker alle medlemmer av IRT-teamet ned i loggene og fokuserer på etterforskningen, mens interessenter, kommunikasjonsaspektet og loggføringen av selve håndteringen ignoreres. Mye verdifull tid går tapt her.»

Det er en allment anerkjent feilmetode – og konsekvensene strekker seg langt utover selve hendelsen. 

De regulatoriske forpliktelsene er nådeløse: 

  • NIS2 krever tidlig varsling innen 24 timer etter at man er oppmerksom på det; 
  • DORA krever en førstegangsvarsling innen fire timer etter at en hendelse er klassifisert som større.

Begge er avhengige av en registrering som ble bygget opp under hendelsen, ikke satt sammen etterpå fra hukommelsen og delvise notater. FCAs gjennomgang av operasjonell robusthet i mars 2026 fant at dokumentasjonen var fullstendig i noen firmaer – kapasiteten den beskrev var ikke. Tysklands BSI utstedte formelle varsler til 47 enheter i fjerde kvartal 2025.

Men den dypere kostnaden er det som skjer etter at det regulatoriske vinduet er over. Uten en automatisk registrering har gjennomgangen etter hendelsen ingenting å jobbe ut fra. Planene forbedres ikke. Den neste hendelsen starter fra samme utgangspunkt som den forrige. 

NIST CSF 2.0s styringsfunksjon – lagt til i 2024-revisjonen – krever at cybersikkerhetsposisjonen påviselig forstås, administreres og forbedres. Denne demonstrasjonen avhenger av en historikk som bygger seg opp underveis. Organisasjoner som ikke har en slik historikk blir ikke mer robuste. De tilbakestiller seg hver gang.

Lukke de fem hullene

Hvert gap har spesifikke retningslinjer for samsvar:

MellomromKjernekapasitetOverholdelse
BeredskapsgapetUavhengig responsinfrastrukturDORA; ISO/IEC 27001
BeredskapsgapetØvelser på infrastruktur for live-responsNIST CSF 2.0; ISO/IEC 27001
SvargapetUmiddelbar tverrfunksjonell koordineringNIS2; DORA
GjenopprettingsgapetParallell gjenoppretting og inneslutningISO/IEC 27001; NIST CSF 2.0
LæringsgapetAutomatisk revisjonsloggNIST CSF 2.0; NIS2; DORA

Angrepet klokken 02.00 når hullene er lukket

Klokken er 02:00. Et ransomware-angrep har kryptert hovednettverket. 

  • Hendelsen er erklært. 
  • Responsteamet mobiliseres i løpet av sekunder – ikke via e-post, ikke via den interne plattformen som nettopp gikk i stå, men via infrastruktur som aldri har vært på nettverket under angrep. 
  • Ekstern rådgiver og kommunikasjonslederen varsles automatisk. 
  • Regulatorenes klokke er synlig for alle som trenger å se den. 
  • Hver handling loggføres etter hvert som den skjer. 
  • Styret har et bilde som er kalibrert til hva de må handle ut fra, ikke en filtrert orientering som kommer tjue minutter for sent. 
  • Gjenopprettingshandlinger tildeles og spores. 
  • Når det rettsmedisinske teamet er ferdig med å kartlegge sikkerhetsbruddet, finnes det allerede en oversikt over alle beslutninger som er tatt og alle handlinger som er utført – komplette, tidsstemplet, klare for NIS2-varselet, forsikringsselskapet og gjennomgangen etter hendelsen som vil lukke læringssløyfen før neste hendelse inntreffer.

Det er cyberrobusthet i aksjon.

Selvvurdering av cyberrobusthet

Hvor robust er du egentlig? Svar på disse åtte spørsmålene for å få et raskt inntrykk av hvor organisasjonen din står.

Spørsmål 1 av 8 1 / 8

  1. Absolutt sikkerhet. Undersøkelse om cyberrobusthet 2026. 750 bedrifts-CISO-er. Januar 2026. https://www.businesswire.com/news/home/20260108022999/en/Cyber-Incidents-and-Attacks-Disrupt-Enterprise-Business-Operations-for-Two-Weeks-Reveals-First-Comprehensive-Global-Cyber-Resilience-Survey
  2. Sygnia. 2026 CISO-undersøkelse: Status for hendelsesberedskap . April 2026. https://www.sygnia.co/press-release/sygnia-released-ciso-survey-2026/
  3. Den britiske regjeringen, departementet for vitenskap, innovasjon og teknologi og innenriksdepartementet. Undersøkelse om cybersikkerhetsbrudd 2025/2026 . April 2026. https://www.gov.uk/government/statistics/cyber-security-breaches-survey-20252026/cyber-security-breaches-survey-20252026
  4. NIST. Rammeverk for nettsikkerhet 2.0 . Februar 2024. https://www.nist.gov/cyberframework
  5. Gartner / Evanta. CISO-lederskapsperspektiver 2025. Undersøkelse av mer enn 1100 CISO-er. 2025. https://www.evanta.com/resources/ciso/survey-report/top-3-priorities-for-cisos-in-2025
  6. Panorays. 2026 CISO-undersøkelse for tredjeparts cyberrisikostyring . Januar 2026. https://panorays.com/blog/ciso-survey-2026/
  7. Cyberangrep på MGM Resorts, september 2023. ALPHV-uttalelse etter hendelsen; flere analyser etter hendelsen 2023–2024. https://www.netwrix.com/en/resources/blog/mgm-cyber-attack/
  8. JP Morgan Treasury Insights. Hvordan opprettholde full drift av treasury-avdelingen midt i et cyberangrep? Følg Norsk Hydros gullstandardrespons . https://www.jpmorgan.com/insights/treasury/treasury-management/norsk-hydros-gold-standard-response
  9. IBM Security. Kostnaden for et datainnbruddsrapport 2025. Utført av Ponemon Institute. Juli 2025. https://www.ibm.com/reports/data-breach
  10. Allianz Commercial. Motstandskraft innen cybersikkerhet 2025: Trender innen krav og risikostyring . September 2025. https://commercial.allianz.com/news-and-insights/news/cyber-risk-trends-2025.html
  11. Marks and Spencer Group plc. Årsresultatmelding innlevert til London Stock Exchange, 21. mai 2025. https://therecord.media/marks-spencer-cyberattack-hit-to-profits-300m
  12. Samvirkelagsgruppen. Delårsresultat for seks måneder avsluttet 5. juli 2025 , publisert 25. september 2025. https://assets.ctfassets.net/5ywmq66472jr/inQbpqZKZA34xlGz3t2Pu/51ff10a1def9367c28ee0fc1a9bf979a/Co-op_Interim_Results_2025.pdf
  13. Verdens økonomiske forum og Accenture. Globale cybersikkerhetsutsikter 2026. Januar 2026. https://www.weforum.org/publications/global-cybersecurity-outlook-2026/
  14. ISO/IEC 27001:2022. Styringssystemer for informasjonssikkerhet. Vedlegg A kontrollerer A.5.24–A.5.28: Håndtering av hendelser knyttet til informasjonssikkerhet.
  15. Finanstilsynet. Innsikt i operasjonell robusthet: Observasjoner ett år senere . Mars 2026. https://www.fca.org.uk/publications/good-and-poor-practice/operational-resilience-insights-observations-one-year
  16. NIS2-direktiv (EU) 2022/2555. Artikkel 23: Rapporteringsplikter.
  17. Lov om digital operasjonell robusthet (DORA), forordning (EU) 2022/2554. Artikkel 17 og 19. Delegert kommisjonsforordning (EU) 2025/301.
  18. Tyskland BSI. NIS2UmsuCG-håndhevelsesvarsler, 4. kvartal 2025.
  19. Koen Matthys, Group CISO, Grieg. RAYVN Webinar: Nettsikkerhet: Forbered deg på et angrep , 2023. rayvn

Relaterte artikler

Snakk med en RAYVN Ekspert

Ikke bare test et verktøy – optimaliser strategien din. Sett deg ned med en RAYVN ekspert for å bekrefte at funksjonene våre oppfyller dine samsvarsbehov og se hvor enkelt det er å håndtere komplekse hendelser i sanntid.

Kom i gang
RAYVN Oversikt over bærbar PC