{"id":164,"date":"2026-06-22T04:51:16","date_gmt":"2026-06-22T04:51:16","guid":{"rendered":"https:\/\/shattered.io\/no\/2026\/06\/22\/dnv-nordisk-cyber-resilience-2026-52-prosent-ansvar\/"},"modified":"2026-06-28T23:49:01","modified_gmt":"2026-06-28T23:49:01","slug":"dnv-nordisk-cyber-resilience-2026-52-prosent-ansvar","status":"publish","type":"post","link":"https:\/\/shattered.io\/no\/dnv-nordisk-cyber-resilience-2026-52-prosent-ansvar\/","title":{"rendered":"DNV 2026: 52% av Norske Ledere Fraskriver Seg Cyberansvar"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">To nye rapporter publisert i mai og juni 2026 avdekker et paradoks i norsk cybersikkerhet: Norge registrerte bare 21 cyberangrep mot kritisk infrastruktur i 2025, langt under Sveriges 60, men mer enn halvparten av norske ledere i kritiske sektorer mener cybersikkerhet er <em>noen andres ansvar<\/em>. Kombinert med at angripere n\u00e5 kompromitterer systemer p\u00e5 2,4 dager i stedet for 53 dager, tegner dette et bilde av et land som er farlig selvtilfreds.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"norges-21-hendelser-lavt-tall-hoy-risiko\">Norges 21 Hendelser: Lavt Tall, H\u00f8y Risiko<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DNV Cyber publiserte i juni 2026 rapporten <em>How Cyber Resilient Are the Nordics?<\/em>, basert p\u00e5 DNVs Cyber Threat Intelligence-teams kartlegging av antatte, mistenkte og bekreftede angrep og sikkerhetsbrudd i 2025. Norges 21 hendelser er det laveste tallet i Norden, langt unna Sverigens 60. Men DNV-analysen peker p\u00e5 at lavt hendelstall ikke betyr god beredskap.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I rapporten fremhever DNV at blant norske ledere i sektorer som EU definerer som kritisk infrastruktur, sier <strong>52 prosent<\/strong> at lederne i virksomheten deres ser motstandsdyktighet i kritisk infrastruktur som \u00abnoen andres ansvar\u00bb. Ytterligere <strong>32 prosent<\/strong> er ikke engang sikre p\u00e5 om organisasjonen deres er involvert i kritisk infrastruktur overhodet. Det er et strukturelt problem som ingen brannmur eller endpoint-l\u00f8sning kan l\u00f8se alene.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Rapporten understreker at cyberresiliens avhenger av hvor godt virksomheter, befolkning og myndigheter <em>hver for seg<\/em> forst\u00e5r og fyller sin rolle i et sammenkoblet system. N\u00e5r over halvparten av n\u00f8kkellederne skyver ansvaret fra seg, brytes denne kjeden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nordisk-sammenligning-sverige-hardest-rammet-i-2025\">Nordisk Sammenligning: Sverige Hardest Rammet i 2025<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">De fire nordiske landenes tallene for 2025 viser store forskjeller. Sverige peker seg ut med 60 registrerte hendelser mot norges 21. Finlands 44 og Danmarks 41 ligger begge langt over norsk niv\u00e5. DNV-metodikken inkluderer antatte, mistenkte og bekreftede hendelser, og ikke alle registreringer er fullskala datainnbrudd. Likevel gir tallene en reell pekepinn om angrepstrykk per land.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Land<\/th><th>Cyber\u00adhendelser 2025<\/th><th>Andel av totalt (166)<\/th><th>Kritisk infrastruktur-ansvar: \u00abnoen andre\u00bb<\/th><\/tr><\/thead><tbody><tr><td>Sverige<\/td><td>60<\/td><td>36 %<\/td><td>54 %<\/td><\/tr><tr><td>Finland<\/td><td>44<\/td><td>27 %<\/td><td>Ikke publisert<\/td><\/tr><tr><td>Danmark<\/td><td>41<\/td><td>25 %<\/td><td>Ikke publisert<\/td><\/tr><tr><td>Norge<\/td><td>21<\/td><td>13 %<\/td><td>52 %<\/td><\/tr><tr><td>Norden totalt<\/td><td>166<\/td><td>100 %<\/td><td>Gjennomsnitt: ~53 %<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Kilder: DNV Cyber Threat Intelligence, <em>How Cyber Resilient Are the Nordics?<\/em>, 2026. Norsk andel p\u00e5 13 prosent av de totale nordiske hendelsene er ved f\u00f8rste \u00f8yekast betryggende, men det samsvarer ikke med den generelle ansvarsfraskrivelsen blant norsk n\u00e6ringslivsledelse.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ansvarsparadokset-teknologien-er-ikke-problemet\">Ansvarsparadokset: Teknologien Er Ikke Problemet<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DNV Cyber-rapporten er tydelig p\u00e5 at de st\u00f8rste hullene i nordisk cyberresiliens ikke er tekniske. Det handler om lederskap, eierskap og koordinering p\u00e5 tvers av sektorer. N\u00e5r 52 prosent av norske kritisk infrastruktur-ledere ser det som \u00abnoen andres ansvar\u00bb, er det ikke et IT-avdelingsproblem. Det er et styreromsproblem.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\"><strong>Annika Nevaste<\/strong>, seniorr\u00e5dgiver hos DNV Cyber, formulerte det slik i tilknytning til lanseringen av den svenske versjon av rapporten i februar 2026: \u00abRapporten v\u00e5r sender et klart signal: 54 prosent av ledere i kritisk infrastruktur betrakter nasjonal cyberresiliens som noen andres ansvar. Det er ikke en teknisk utfordring, men en lederutfordring.\u00bb Norske tall er tilsvarende: 52 prosent.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Dette er et systemisk problem. Kraftselskaper antar at myndigheter h\u00e5ndterer trusler p\u00e5 nasjonalt niv\u00e5. Myndigheter antar at selskapene har egne sikkerhetsteam. Sikkerhetsteamene antar styret har definert risikoappetitt. Ingen definerer helhetlig hvem som <em>egentlig<\/em> eier ansvaret n\u00e5r et angrep treffer forsyningskjeden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"truesec-nordic-ciso-report-2026-alvorlige-hendelser-stabiliserer-seg\">Truesec Nordic CISO Report 2026: Alvorlige Hendelser Stabiliserer Seg<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Stockholm-baserte Truesec publiserte i mai 2026 sin tverrnordiske CISO-rapport, basert p\u00e5 dybdeintervjuer med Chief Information Security Officers fra ledende private og offentlige virksomheter i Norden. Funnene er delvis oppmuntrende, men konteksten gj\u00f8r dem mer nyansert.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Bare <strong>9 prosent<\/strong> av de intervjuede CISOene sier antall alvorlige cyberhendelser har \u00f8kt de siste to \u00e5rene. I den forrige rapporten fra 2024 rapporterte <strong>53 prosent<\/strong> en \u00f8kning. Det kan virke som et gjennombrudd, men Truesec understreker at nordiske organisasjoner ikke har blitt angrepet sjeldnere. De har blitt bedre til \u00e5 stoppe angrepene f\u00f8r de eskalerer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge Truesec-rapporten rapporterer <strong>91 prosent<\/strong> av de spurte CISOene om stabile alvorlighetsniv\u00e5er, mot bare 29 prosent i 2024. Det inneb\u00e6rer en markant forbedring i defensiv kapasitet p\u00e5 sv\u00e6rt kort tid. Forklaringen er todelt: bedre deteksjonsverkt\u00f8y og mer modne prosesser for hendelsesh\u00e5ndtering.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00abNordiske organisasjoner har styrket sin cyberresiliens betydelig over de siste to \u00e5rene,\u00bb skriver Truesec i sin rapport. \u00abAntall alvorlige cyberhendelser har stabilisert seg til tross for \u00f8kt trussselaktivitet.\u00bb Det er et positivt resultat, men det m\u00e5 leses i lys av at trusselakt\u00f8rene har blitt dramatisk mer effektive.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"ai-gjor-angripere-22-ganger-raskere\">AI Gj\u00f8r Angripere 22 Ganger Raskere<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Det mest alarmerende funnet i Truesec Nordic CISO Report 2026 handler om angrepstempoet. Gjennomsnittlig tid en trusselakt\u00f8r bruker p\u00e5 \u00e5 kompromittere en m\u00e5lrettet organisasjon falt fra <strong>53 dager i 2024 til 2,4 dager i 2026<\/strong>. Det er en 22 ganger raskere kompromitteringstid, drevet av AI-aktiverte angrepskjeder.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I praksis betyr dette at den tradisjonelle \u00abdetektere innen 30 dager\u00bb-modellen er utdatert. Angripere som brukte ukesvis p\u00e5 rekognosering og lateral bevegelse gjennomf\u00f8rer n\u00e5 hele angrepssyklusen fra f\u00f8rste tilgang til full kompromittering p\u00e5 under tre d\u00f8gn. For norske virksomheter med helgevakt og manuelle logggjennomganger mandag morgen er dette et kritisk gap.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Parallelt melder de fleste CISOer om en kraftig \u00f8kning i <em>antall<\/em> mindre hendelser og angrepsfors\u00f8k. Truesec tolker dette som bedre deteksjon, men det representerer ogs\u00e5 et \u00f8kt st\u00f8yniv\u00e5 som kan skjule m\u00e5lrettede angrep. Sikkerhetsoperasjonssentre som drukner i varsler fra automatiserte angripere kan miste et presisjonsstyrt statlig angrep i mengden.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"kritisk-infrastruktur-i-faresonen-energi-maritim-og-helse\">Kritisk Infrastruktur i Faresonen: Energi, Maritim og Helse<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Norge har tre sektorer som er s\u00e6rlig eksponert og som representerer disproportional nasjonal risiko: energi (olje, gass og kraft), maritim logistikk og helsevesen. Alle tre er tett sammenkoblet i den norske forsyningskjeden, og alle tre er opplistet som kritisk infrastruktur under NIS2-direktivet som ble gjeldende i EU fra 2023 og som norske akt\u00f8rer tilpasser seg gjennom E\u00d8S-avtalen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">ForumNordic oppsummerte i mars 2026 at norsk kritisk infrastruktur-sikkerhet n\u00e5 er i en ny fase, drevet av tre parallelle krefter: \u00f8kt statlig trusselaktivitet fra Russland og Kina, strengere EU-regulering, og et politisk klima der cybersikkerhet er h\u00f8yere p\u00e5 den nasjonale sikkerhetsagendaen enn noensinne. Forskningsr\u00e5det i Norge kunngjorde i 2026 et eget utlysningsrunde spesifikt for samfunnssikkerhet og beredskap, et signal om at forskningsmilj\u00f8ene skal kobles tettere p\u00e5 beredskapspraksis.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">NordForsk-prosjektet CyberResilient-Nordic samler ekspertise fra energi-, luftfart- og maritim sektor i et tverrfaglig nordisk forskningsnettverk. Prosjektet er eksplisitt innrettet mot cybermotstandsdyktighet og digital suverenitet i kritisk infrastruktur, og speiler en bredere erkjennelse av at enkeltsektor-tiln\u00e6rminger er utilstrekkelige i en tid der IT-systemer, operasjonsteknologi (OT) og forsyningskjeder er dypt integrerte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"eu-cyber-resilience-act-september-2026-endrer-rapporteringskravene\">EU Cyber Resilience Act: September 2026 Endrer Rapporteringskravene<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">EU Cyber Resilience Act (CRA) tr\u00e5dte i kraft i desember 2024 og setter obligatoriske cybersikkerhetskrav for alle \u00abprodukter med digitale elementer\u00bb som selges i EU. Det er en av de bredeste EU-forordningene med direkte relevans for produktsikkerhet, og den treffer norske teknologi- og industribedrifter gjennom E\u00d8S-avtalen.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den kritiske datoen for norske virksomheter er <strong>11. september 2026<\/strong>. Fra den dato trer kravene om s\u00e5rbarhetsh\u00e5ndtering og hendelsesrapportering i kraft. Produsenter, import\u00f8rer og distribut\u00f8rer av digitale produkter m\u00e5 da ha etablert prosesser for \u00e5 dokumentere komponenter (inkludert en SBOM, Software Bill of Materials), adressere s\u00e5rbarheter uten forsinkelse, og publisere informasjon om sikkerhetsoppdateringer.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">De <em>\u00f8vrige<\/em> kravene i CRA, blant annet krav til \u00absikker design\u00bb-prinsipper og kravene til produktenes egentlige tilstand ved markedsintroduksjon, trer f\u00f8rst i kraft i <strong>desember 2027<\/strong>, etter en tre\u00e5rig overgangsperiode. Men virksomheter som venter til 2027 risikerer \u00e5 komme bakp\u00e5. Produktutviklingssykluser tar typisk 18-24 m\u00e5neder, noe som betyr at alle produkter som designes i dag m\u00e5 ta hensyn til CRA-kravene.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Manglende etterlevelse kan medf\u00f8re tilbaketrekning av produkter fra markedet og alvorlige b\u00f8ter. CRA-kravene er ikke tilgjengelige for tolkningsfleksibilitet: de gjelder for alt fra industrielle kontrollsystemer til smarthjemenheter, s\u00e5 lenge de er koblet til internett eller kan oppdateres eksternt.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nis2-og-norsk-tilpasning-hvem-er-ansvarlig\">NIS2 og Norsk Tilpasning: Hvem Er Ansvarlig?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2-direktivet, som i EU tr\u00e5dte i kraft i oktober 2024, utvider sikkerhetskravene og tilsynsplikten til \u00e5 dekke langt flere sektorer og akt\u00f8rer enn det opprinnelige NIS-direktivet. For Norge, som implementerer EU-direktiver gjennom E\u00d8S-avtalen, p\u00e5g\u00e5r tilpasningsprosessen. Norske myndigheter jobber med \u00e5 implementere NIS2 i norsk lov, men det er en prosess med noe tidsetterslep.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Direktivet stiller krav til risikovurdering, hendelsesrapportering innen 24 timer til nasjonale myndigheter, og styrelseansvar for cybersikkerhet. Det siste punktet er direkte relevant for DNV-funnene om ansvarsfraskrivelse: NIS2 plasserer eksplisitt ansvar hos toppledelsen og gj\u00f8r styremedlemmer personlig ansvarlige for manglende cybertiltak.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det betyr at de 52 prosentene av norske ledere som anser cybersikkerhet som \u00abnoen andres ansvar\u00bb, ikke kan opprettholde den holdningen under NIS2. Direktivet gir tilsynsmyndighetene hjemmel til \u00e5 p\u00e5legge b\u00f8ter, og styret kan i ytterste konsekvens holdes ansvarlig. Norsk n\u00e6ringsliv er i en fase der regulering tvinger frem det ansvaret DNV-rapporten viser at frivilligheten ikke har klart \u00e5 skape.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"budsjettbildet-68-av-nordiske-cisoer-fikk-mer-penger-i-2026\">Budsjettbildet: 68% Av Nordiske CISOer Fikk Mer Penger i 2026<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Et av de mer oppsiktsvekkende funnene i Truesec Nordic CISO Report 2026 er at budsjettbildet er relativt stabilt, selv om trusselniv\u00e5et har \u00f8kt. <strong>68 prosent<\/strong> av de spurte nordiske CISOene rapporterte om budsjett\u00f8kning i 2026. Til sammenligning rapporterte <strong>66 prosent<\/strong> \u00f8kning i 2024. Kun <strong>9 prosent<\/strong> opplevde budsjettnedgang, tilsvarende som i 2024.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Det er positivt at sikkerhetsbudsjetter holder seg. Men det er viktig \u00e5 nyansere: budsjett\u00f8kning i prosent av en lav base er ikke det samme som tilstrekkelig investering. En virksomhet som \u00f8ker sikkerhetsinvesteringene med 10 prosent fra et underfinansiert utgangspunkt, er fortsatt underfinansiert.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Indikator<\/th><th>2024<\/th><th>2026<\/th><th>Endring<\/th><\/tr><\/thead><tbody><tr><td>Alvorlige hendelser \u00f8kt (% av CISOer)<\/td><td>53 %<\/td><td>9 %<\/td><td>-44 prosentpoeng<\/td><\/tr><tr><td>Stabile alvorlige hendelser<\/td><td>29 %<\/td><td>91 %<\/td><td>+62 prosentpoeng<\/td><\/tr><tr><td>Budsjett\u00f8kning rapportert<\/td><td>66 %<\/td><td>68 %<\/td><td>+2 prosentpoeng<\/td><\/tr><tr><td>Budsjettnedgang rapportert<\/td><td>9 %<\/td><td>9 %<\/td><td>Ingen endring<\/td><\/tr><tr><td>Gj.sn. kompromitteringstid<\/td><td>53 dager<\/td><td>2,4 dager<\/td><td>-96 % (22x raskere)<\/td><\/tr><tr><td>CISOer sv\u00e6rt trygge p\u00e5 deteksjon<\/td><td>32 %<\/td><td>Ikke oppdatert<\/td><td>Avventes<\/td><\/tr><\/tbody><\/table><\/figure>\n\n\n\n<p class=\"wp-block-paragraph\">Kilde: Truesec Nordic CISO Report 2026, Vivicta Nordic Cyber Resilience 2024. Tallene for deteksjonskonfidans (32 %) stammer fra den tverrnordiske Vivicta-unders\u00f8kelsen fra 2024 som dekket Finland, Norge og Sverige.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"norske-cyberhendelser-i-2025-2026-en-oppdatert-kronologi\">Norske Cyberhendelser i 2025-2026: En Oppdatert Kronologi<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">De 21 norske hendelsene i DNV-tallene er aggregerte. Noen konkrete norske saker fra perioden 2025 til f\u00f8rste halv\u00e5r 2026 illustrerer bredden i trusselbildet:<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Den kinesiske statlige gruppen Salt Typhoon kompromitterte telekominfrastruktur globalt, inkludert norske akt\u00f8rer. Salt Typhoons operasjoner i Norge ble del av en global kampanje som totalt rammet mer enn 200 organisasjoner i over 80 land. Angrepet er blant de mest alvorlige etterretningsoperasjonene mot vestlig telekominfrastruktur p\u00e5 flere ti\u00e5r.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">I tillegg rammet en rekke supply chain-angrep norske bedrifter gjennom s\u00e5rbare tredjepartsleverand\u00f8rer. FortiClient EMS-s\u00e5rbarheten (CVE-2026-48720) ble aktivt utnyttet mot norske bedriftsnettverk av infostjelere, if\u00f8lge NSM og norske sikkerhetsmilj\u00f8er.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">AI-drevet phishing mot nordiske m\u00e5l \u00f8kte med 14 ganger i 2025 og utgjorde 44 prosent av alle phishingangrep i regionen, noe som har \u00f8kt presset p\u00e5 both brukere og e-postsikkerhetsl\u00f8sninger markant.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"nordforsk-cyberresilient-nordic-tverrfaglig-forskning-for-kritiske-sektorer\">NordForsk CyberResilient-Nordic: Tverrfaglig Forskning for Kritiske Sektorer<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Et av de mer strukturelle tiltakene for \u00e5 adressere den fragmenterte ansvarsmodellen er NordForsk-finansierte CyberResilient-Nordic, et tverrsektorielt nordisk forskningsnettverk som samler ekspertise fra energi, luftfart og maritim sektor for \u00e5 fremme cyberresiliens og digital suverenitet i kritisk infrastruktur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Prosjektet er eksplisitt rettet mot det som DNV identifiserer som selve kjerneproblemet: siloisert ansvarstenkning. Energisektoren har sine eksperter, maritim sektor sine, helsevesenet sine. Men i en tilkoblet verden propagerer angrep p\u00e5 tvers av sektorgrenser. En kompromittert leverand\u00f8r av industriell programvare til kraftsektoren kan like gjerne ramme en maritim operat\u00f8r som bruker samme underleverand\u00f8rprogramvare.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">CyberResilient-Nordic er et konkret svar p\u00e5 dette, ved \u00e5 bygge et felles kunnskapsgrunnlag, metodikk og responspraksis p\u00e5 tvers av sektorer i Norden. Prosjektet er del av en bredere nordisk erkjennelse, synliggjort i Nordisk r\u00e5ds planlagte tema\u00adsesjon om cybertrusler og pandemi\u00adberedskap, der de nordiske ministrene for beredskapplanlegging og etterretning samles.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"north-european-cyber-days-2026-oslo-tar-sentral-rolle\">North European Cyber Days 2026: Oslo Tar Sentral Rolle<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Den 3. og 4. november 2026 er Oslo vertskap for <em>North European Cyber Days 2026<\/em>, arrangert av den europeiske cybersikkerhetsorganisasjonen ECSO. Det er andre utgave av arrangementet, og bringer sammen cybersikkerhets-, AI- og kritisk sektors ledere. De to beste cybersikkerhetsselskapene som deltar i den nordiske utgaven vil nomineres til ECSO CISO Choice Award.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Valget av Oslo som vertsby for dette flaggskipet av europeisk cybersikkerhetsarrangementer understreker at Norges posisjon i den europeiske cybersikkerhets\u00f8kosystemet er i vekst, selv om de interne tallene fra DNV-rapporten antyder at det er et stykke \u00e5 g\u00e5 for \u00e5 omgj\u00f8re den internasjonale posisjoneringen til operasjonell modenhet p\u00e5 virksomhetsniv\u00e5.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"hva-bor-norske-virksomheter-gjore-na\">Hva B\u00f8r Norske Virksomheter Gj\u00f8re N\u00e5?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">DNV-rapporten og Truesec CISO-rapporten peker mot et felles handlingspunkt: ansvaret for cybersikkerhet m\u00e5 forankres hos toppledelsen, ikke delegeres bort fra den. Her er fem konkrete tiltak basert p\u00e5 rapportfunnene:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><strong>Gjennomf\u00f8r en ansvarsklargj\u00f8ring i styret.<\/strong> Definer eksplisitt hvem i styret og ledergruppen som er ansvarlig for cybersikkerhet. NIS2 krever det, og CRA er p\u00e5 vei.<\/li><li><strong>Test responsevnen, ikke bare beredskapsplanene.<\/strong> Med kompromitteringstid p\u00e5 2,4 dager er det ikke nok \u00e5 ha en plan. Drillen m\u00e5 sitte i hendene, ikke p\u00e5 papiret.<\/li><li><strong>Kartlegg CRA-eksponering innen Q3 2026.<\/strong> September 2026 er fristen for s\u00e5rbarhetsh\u00e5ndtering og hendelsesrapportering. Alle produkter med digitale elementer som selges i E\u00d8S er ber\u00f8rt.<\/li><li><strong>Gjennomf\u00f8r leverand\u00f8rkartlegging (SBOM).<\/strong> Supply chain er den vanligste inngangsveien til norske virksomheter. En komplett Software Bill of Materials er ikke bare god praksis, det er snart et regulatorisk krav.<\/li><li><strong>Invester i deteksjonshastighet, ikke bare forebygging.<\/strong> Med AI-aktiverte angripere p\u00e5 2,4 dager er MTTR (Mean Time to Respond) den kritiske metriken. Automatisert deteksjon og SOAR-integrasjon er ikke lenger et nice-to-have.<\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"5-spadommer-for-nordisk-cybersikkerhet-2026-2027\">5 Sp\u00e5dommer for Nordisk Cybersikkerhet 2026-2027<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Basert p\u00e5 DNV-rapporten, Truesec CISO-rapporten og det regulatoriske landskapet er her fem sp\u00e5dommer for nordisk cybersikkerhet de neste 18 m\u00e5nedene:<\/p>\n\n\n\n<ol class=\"wp-block-list\"><li><strong>NIS2-s\u00f8ksm\u00e5l mot norske styremedlemmer innen 2027.<\/strong> Etter hvert som norsk NIS2-implementering modnes, vil den f\u00f8rste norske saken om styreansvar ved cyberbrudd sette en presedens for hele n\u00e6ringslivet.<\/li><li><strong>Kompromitteringstiden faller under 24 timer innen utgangen av 2026.<\/strong> AI-optimaliserte angrepsverkt\u00f8y akselererer. Fra 53 dager til 2,4 dager p\u00e5 to \u00e5r tilsier at under ett d\u00f8gn er innen rekkevidde for avanserte trusselakt\u00f8rer.<\/li><li><strong>CRA-b\u00f8ter treffer f\u00f8rste norske akt\u00f8r innen Q2 2027.<\/strong> Etter september 2026-fristen vil manglende SBOM og s\u00e5rbarhetsh\u00e5ndteringsprosesser utl\u00f8se de f\u00f8rste h\u00e5ndhevingssakene i Norden.<\/li><li><strong>Statlige angrep mot norsk energisektor \u00f8ker med 40 prosent i 2026.<\/strong> Geopolitisk uro og Norges rolle som Europas viktigste gasseksport\u00f8r gj\u00f8r energi\u00adinfrastrukturen til et prioritert m\u00e5l for statlige trusselakt\u00f8rer, s\u00e6rlig etter Salt Typhoon-kampanjen.<\/li><li><strong>Nordisk cybersikkerhets-M&amp;A-aktivitet dobles i 2026-2027.<\/strong> Kombinasjonen av regulatoriske krav (NIS2, CRA) og kompleksiteten i trusselbildet vil drive konsolidering, der store nordiske selskaper kj\u00f8per opp spesialiserte sikkerhetsvirksomheter for \u00e5 m\u00f8te kompetansegapet.<\/li><\/ol>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"relatert-dekning\">Relatert Dekning<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Vil du lese mer om cybersikkerheten i Norden og norske spesifikke hendelser? Her er relevant dekning fra shattered.io:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"\/nordisk-cyberrapport-2026-166-angrep\/\">Nordisk Cyberrapport 2026: 166 Angrep, 66% Varsler Trusseltopp<\/a><\/li><li><a href=\"\/salt-typhoon-angrep-norge-2026\/\">Salt Typhoon-angrep p\u00e5 Norge: 200 Ofre, 80 Land [2026]<\/a><\/li><li><a href=\"\/ai-phishing-norden-14x-surge-2026\/\">AI-phishing i Norden: 14x \u00f8kning, 44% av alle angrep [2026]<\/a><\/li><li><a href=\"\/crowdstrike-global-threat-report-2026-29-minutter\/\">CrowdStrike 2026: 29-Minutters Brekkpunkt, 89% AI-Angrep<\/a><\/li><li><a href=\"\/forticlient-ems-cve-2026-48720-infostjeler-2026\/\">FortiClient EMS CVE-2026-48720: Infostjelere Herjet Norske Bedriftsnettverk [2026]<\/a><\/li><li><a href=\"\/security\/\">Cybersikkerhet: Fullstendig oversikt og guider<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"eksterne-kilder\">Eksterne Kilder<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Artikkelen bygger p\u00e5 f\u00f8lgende prim\u00e6rkilder:<\/p>\n\n\n\n<ul class=\"wp-block-list\"><li><a href=\"https:\/\/www.truesec.com\/news\/new-nordic-ciso-report-from-truesec\" rel=\"nofollow noopener\" target=\"_blank\">Truesec: Nordic CISO Report 2026 (pressemelding)<\/a><\/li><li><a href=\"https:\/\/triagesecurity.ai\/blog\/b3bbb6e8-df61-4f07-8a78-9a6bf9c8cfa0\" rel=\"nofollow noopener\" target=\"_blank\">Triage Security: Nordic CISOs report stable severe incident rates (mai 2026)<\/a><\/li><li><a href=\"https:\/\/forumnordic.com\/defence\/cybersecurity-for-critical-infrastructure-enters-a-new-phase-in-norway\/\" rel=\"nofollow noopener\" target=\"_blank\">ForumNordic: Cybersecurity for Critical Infrastructure Enters a New Phase in Norway (mars 2026)<\/a><\/li><li><a href=\"https:\/\/www.nordforsk.org\/projects\/cross-sector-nordic-research-network-cyber-resilience-and-digital-sovereignty-critical\" rel=\"nofollow noopener\" target=\"_blank\">NordForsk: CyberResilient-Nordic research network<\/a><\/li><\/ul>\n\n\n\n<h2 class=\"wp-block-heading\" id=\"vanlige-sporsmal-faq\">Vanlige Sp\u00f8rsm\u00e5l (FAQ)<\/h2>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-viser-dnv-rapporten-om-norsk-cybersikkerhet-i-2026\">Hva viser DNV-rapporten om norsk cybersikkerhet i 2026?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">DNV-rapporten <em>How Cyber Resilient Are the Nordics?<\/em> fra 2026 viser at Norge hadde 21 registrerte cyberhendelser i 2025, det laveste i Norden. Samtidig mener 52 prosent av norske ledere i kritisk infrastruktur at cybersikkerhet er \u00abnoen andres ansvar\u00bb, noe som representerer et alvorlig strukturelt gap mellom teknisk beredskap og lederansvar.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvor-lang-tid-tar-det-na-a-hacke-en-bedrift\">Hvor lang tid tar det n\u00e5 \u00e5 hacke en bedrift?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge Truesec Nordic CISO Report 2026 har gjennomsnittlig kompromitteringstid for trusselakt\u00f8rer falt fra 53 dager i 2024 til 2,4 dager i 2026. Nedgangen skyldes prim\u00e6rt AI-aktiverte angrepsverkt\u00f8y som automatiserer rekognosering, utnyttelse og lateral bevegelse.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-er-eu-cyber-resilience-act-og-nar-gjelder-den-for-norske-bedrifter\">Hva er EU Cyber Resilience Act og n\u00e5r gjelder den for norske bedrifter?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">EU Cyber Resilience Act tr\u00e5dte i kraft i desember 2024 og stiller obligatoriske sikkerhetskrav for alle produkter med digitale elementer som selges i EU\/E\u00d8S. Fra 11. september 2026 gjelder kravene til s\u00e5rbarhetsh\u00e5ndtering og hendelsesrapportering. De \u00f8vrige kravene, blant annet krav til sikker design, gjelder fra desember 2027. Norske produsenter, import\u00f8rer og distribut\u00f8rer av digitale produkter er ber\u00f8rt.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-er-nis2-og-gjelder-det-for-norske-virksomheter\">Hva er NIS2 og gjelder det for norske virksomheter?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">NIS2-direktivet er EUs oppdaterte direktiv for nettverks- og informasjonssikkerhet, som tr\u00e5dte i kraft i EU i oktober 2024. For Norge, som gjennomf\u00f8rer EU-direktiver via E\u00d8S-avtalen, p\u00e5g\u00e5r implementeringsprosessen. Direktivet stiller krav til risikovurdering, hendelsesrapportering innen 24 timer og styreansvar for cybersikkerhet i et bredt spekter av sektorer, inkludert energi, transport, helse og digital infrastruktur.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hvilke-nordiske-land-hadde-flest-cyberhendelser-i-2025\">Hvilke nordiske land hadde flest cyberhendelser i 2025?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">If\u00f8lge DNVs Cyber Threat Intelligence-kartlegging hadde Sverige flest hendelser med 60 registrerte tilfeller i 2025. Finland hadde 44, Danmark 41 og Norge 21. Tallene inkluderer antatte, mistenkte og bekreftede angrep og sikkerhetsbrudd mot organisasjoner i de respektive landene.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\" id=\"hva-betyr-ansvarsparadokset-i-norsk-cybersikkerhet\">Hva betyr \u00abansvarsparadokset\u00bb i norsk cybersikkerhet?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">\u00abAnsvarsparadokset\u00bb refererer til DNV-funnene som viser at selv om Norge har relativt f\u00e5 registrerte cyberhendelser, mener 52 prosent av norske ledere i kritisk infrastruktur at cyberresiliens er \u00abnoen andres ansvar\u00bb. 32 prosent er ikke engang sikre p\u00e5 om organisasjonen deres er en del av kritisk infrastruktur. Dette skaper et system der ingen tar eierskap til helheten, noe som gj\u00f8r den samlede motstandsdyktigheten skj\u00f8rere enn hvert enkelt selskaps tekniske tiltak skulle tilsi.<\/p>\n\n\n\n\n\n","protected":false},"excerpt":{"rendered":"<p>To nye rapporter publisert i mai og juni 2026 avdekker et paradoks i norsk cybersikkerhet: Norge registrerte bare 21 cyberangrep mot kritisk infrastruktur i 2025, langt under Sveriges 60, men\u2026<\/p>\n","protected":false},"author":9,"featured_media":165,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[3],"tags":[],"class_list":["post-164","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security"],"_links":{"self":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/164","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/comments?post=164"}],"version-history":[{"count":1,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/164\/revisions"}],"predecessor-version":[{"id":166,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/posts\/164\/revisions\/166"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/media\/165"}],"wp:attachment":[{"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/media?parent=164"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/categories?post=164"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/shattered.io\/no\/wp-json\/wp\/v2\/tags?post=164"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}