Ansatte skal ikke være virksomhetens eneste sikkerhetskontroll. Systemene må tåle feil, og arbeidsflyter for betaling, innlogging og datadeling må ha tekniske og organisatoriske barrierer.

Opplæringen skal gjøre de riktige handlingene enkle når noen møter en uventet lenke, MFA-forespørsel, kontonummerendring eller telefon fra «support». Målet er ikke å lære alle tekniske begreper eller finne en syndebukk etter hendelsen.

Fire handlinger alle skal kunne

  1. Stans: Ikke la hastverk, autoritet eller hemmelighold styre handlingen.
  2. Verifiser: Bruk kjent adresse, telefonnummer, bokmerke eller intern kontakt – ikke opplysningene i forespørselen.
  3. Rapporter: Meld raskt i den avtalte kanalen, også hvis du allerede har klikket eller godkjent.
  4. Beskriv: Oppgi tidspunkt, kanal og hva du gjorde, uten å spre sensitive data videre.

Denne sløyfen fungerer for e-post, SMS, telefon, chat, QR-kode, filinvitasjon og fysisk henvendelse. Den er mer robust enn en lang liste med «tegn på phishing» som angriperen kan skrive seg rundt.

Bygg et læringsprogram, ikke et årskurs

NIST SP 800-50 Rev. 1 beskriver sikkerhets- og personvernlæring som et livsløp med analyse, utforming, utvikling, gjennomføring og evaluering.

For en liten virksomhet kan modellen forenkles:

  1. Kartlegg handlingene som kan føre til størst skade.
  2. Definer ønsket atferd for hver rolle.
  3. Fjern unødvendig risiko i system og prosess.
  4. Tren med korte, relevante scenarioer.
  5. Mål rapportering og respons, ikke bare feil.
  6. Forbedre kontrollene etter øvelser og virkelige hendelser.

Prioriter virksomhetens faktiske risiko

Start med hendelser som både er sannsynlige og alvorlige:

HandlingMulig konsekvensKontroll som må trenes
godkjenne uventet MFAkontoovertakelseavvis, rapporter og kontroller økter
skrive passord på falsk sidee-post- eller systemkapringgå via kjent adresse og bruk passkey der mulig
endre leverandørens kontonummerøkonomisk tapverifiser via kjent kanal og bruk to godkjennere
dele fil til feil personpersonvern- eller konfidensialitetsbruddnavngitt tilgang, utløp og rask tilbakekalling
installere «supportverktøy»fjernstyring og datatilgangavslutt samtalen og kontakt intern support
åpne uventet vedleggskadevare eller falsk innloggingverifiser behov og rapporter filen
godkjenne ukjent OAuth-appvedvarende post- eller datatilgangavvis samtykke og varsle administrator
publisere nøkkel eller kundedatalekkasjebruk godkjent hvelv og datadelingskanal

Ikke bruk tid på sjeldne filmscenarioer hvis virksomheten mangler kontroll på daglige betalinger og administratorreset.

Rollebasert innhold

Alle ansatte

  • uventede lenker, vedlegg, QR-koder og delinger
  • hele avsenderdomenet, ikke bare visningsnavn
  • passordmanager, passkeys og MFA-forespørsler
  • rapporteringskanal og hva som skal oppgis
  • mistet enhet og arbeid på reise
  • klassifisering og sikker fildeling

Økonomi og innkjøp

  • ny leverandør og endret kontonummer
  • direktør-, faktura- og refusjonssvindel
  • dobbeltgodkjenning og beløpsgrenser
  • kontroll av tilbakebetaling og hasteutbetaling
  • bankkontakt og bevaring av spor ved hendelse

Politiet anbefaler å kontrollere betalingsopplysninger og beskriver svindel som kan se ut til å komme fra leder, kunde eller leverandør. Tren prosessen, ikke bare den enkelte e-posten.

Ledere og assistenter

  • forespørsler som misbruker lederens navn, kalender og reise
  • alternative godkjenningskanaler
  • hva virksomheten aldri skal be om i chat eller e-post
  • håndtering av tale, bilde og video som kan være manipulert
  • synlig støtte til ansatte som stopper en hasteforespørsel

Et kjent ansikt eller en kjent stemme skal ikke erstatte kontrollen. Avtal kodeord, motoppringing eller arbeidsflyt etter risiko, og ikke legg kodeordet i samme kanal som forespørselen.

IT, support og administratorer

  • falsk bruker som ber om passordreset eller ny MFA
  • identitetskontroll uten den kompromitterte kanalen
  • privilegert konto, nødkonto og minste rettighet
  • OAuth-samtykke, sesjoner, tokens og videresending
  • logging og bevaring uten å ødelegge bevis
  • hvem som kan godkjenne en sikkerhetsoverstyring

HR, lønn og ledigstillinger

  • endring av lønnskonto og kontaktdata
  • falsk kandidat, vedlegg og identitetsdokumenter
  • innsyn, dataminimering og sikker deling
  • onboarding, rollebytte og avslutning

Marked, domene og publisering

  • falsk registrar-, DNS- og fornyelsesmelding
  • invitasjon til annonse-, analyse- eller sosiale medier-konto
  • domenekopier, falske supportkontoer og merkevaremisbruk
  • publisering av secrets, kundedata og interne dokumenter

Scenarioer som bør øves

1. Falsk innlogging

Meldingen peker til en troverdig fil- eller e-postside. Deltakeren skal:

  1. stoppe før innlogging
  2. kontrollere hele adressen
  3. åpne tjenesten via bokmerke eller kjent URL
  4. rapportere meldingen
  5. forklare hva som ville skjedd hvis passord eller MFA ble oppgitt

2. Endret kontonummer

En «leverandør» ber om nytt kontonummer rett før forfall. Deltakeren skal bruke kjent kontaktpunkt, dokumentere kontrollen og følge godkjenningsregelen. Svaret i den samme e-posttråden er ikke uavhengig verifisering hvis kontoen er kompromittert.

3. Uventet MFA

Brukeren får flere varsler eller en telefon som ber om en kode. Riktig respons er å avvise, avslutte samtalen, rapportere og kontrollere aktive økter via kjent tjeneste.

4. Falsk support

«IT» ber om skjermdeling, installasjon eller reset. Deltakeren skal avslutte og kontakte intern support via kjent kanal. Tren supportteamet på å motstå press fra en person som hevder å være en leder med hastesak.

5. Feil fildeling

En sensitiv fil deles til feil navn med lignende adresse. Deltakeren skal trekke tilgang tilbake, varsle ansvarlig, kontrollere om filen ble åpnet og bidra med tidspunkt og omfang.

6. Mistet telefon eller PC

Tren melding, fjernsperring, tilbakekalling av økter og tokens, passkeys, e-post og passordmanager. Ikke begrens øvelsen til å bytte ett passord.

Når noen allerede har klikket

Rapporteringsveien må si hva som skjer i ulike situasjoner.

Bare åpnet meldingen eller lenken

  • stopp videre handling
  • lukk siden uten å skrive inn eller godkjenne noe
  • rapporter URL, tidspunkt og hva som ble vist
  • følg virksomhetens instruks for enheten

Skrev inn passord eller godkjente MFA

  • bruk kjent supportkanal umiddelbart
  • koordiner fra en annen sikker kanal hvis e-post kan være berørt
  • tilbakekall økter, tokens og ukjente faktorer
  • bytt kompromittert passord fra en kontrollert enhet
  • kontroller videresending, regler, delegering og administratorendringer
  • undersøk andre kontoer hvis passordet var gjenbrukt

Åpnet eller kjørte en fil

  • stopp videre arbeid og kontakt ansvarlig
  • ikke slett filen, kjør tilfeldige «renseverktøy» eller slå av maskinen uten instruks
  • oppgi filnavn, tidspunkt og hva som skjedde
  • la hendelsesansvarlig avgjøre isolering og bevaring

Sendte penger eller endret betalingsdata

  • kontakt banken umiddelbart via kjent nummer
  • stopp videre betalinger etter intern prosess
  • varsle økonomiansvarlig og hendelsesansvarlig
  • bevar melding, kontodetaljer, tidspunkt og godkjenninger
  • vurder politianmeldelse og andre varslingsplikter

Delte personopplysninger eller konfidensielle data

  • trekk tilbake tilgang hvis mulig
  • noter mottaker, innholdstype, tidspunkt og om filen ble åpnet
  • varsle personvern- eller hendelsesansvarlig
  • ikke spre dataene videre i rapporteringen

Rask og ærlig rapportering er mer verdifullt enn å skjule en feil. Det må ledelsen demonstrere i praksis.

Simulert phishing uten å ødelegge tillit

En simulering kan teste rapporteringskanal og arbeidsflyt, men kan også skape frykt eller spillatferd hvis den brukes til å henge ut personer.

Før gjennomføring:

  • definer læringsmål og godkjenning
  • avklar personvern, dataminimering, lagringstid og innsyn
  • involver HR, ledelse og andre relevante roller
  • unngå traumatiske temaer som helse, oppsigelse eller privat krise
  • ikke samle passord eller ekte hemmeligheter
  • ha umiddelbar, kort forklaring og trygg støtte
  • bruk resultatet til å forbedre system og prosess
  • slett individdata når formålet er oppfylt

NCSC anbefaler en støttende sikkerhetskultur og advarer mot at straff og skyld kan gjøre rapportering mindre sannsynlig.

Mål mer enn klikk

MåltallHvorfor det er nyttig
tid til første rapportviser om kanalen er kjent og enkel
andel som rapporterermåler ønsket atferd
tid til sperring eller tilbakekallingmåler operativ respons
riktig verifisering av betalingsendringmåler prosessen der pengene står på spill
uventet MFA rapportertviser forståelse av kontoovertakelse
dekning per rolleavdekker hvem programmet ikke når
gjentatte scenariofeilviser behov for bedre kontroll eller opplæring
tiltak lukket etter øvelseviser om virksomheten faktisk lærer

Klikkrate alene sier lite om rapportering, arbeidsflyt, skade eller om scenarioet var rettferdig. Ikke bruk offentlig rangering eller skam.

Et enkelt årshjul

TidspunktAktivitetResultat
ved oppstart20–30 minutter om de fire handlingene og rollebehovbruker kan rapportere og verifisere
første månedkort scenario i egen arbeidsflytmisforståelser fanges tidlig
hver måned eller ved nytt trusselbildefem minutters påminnelse eller sakfersk, relevant læring
hvert kvartalén prosessøvelse for valgt risikoteknisk og organisatorisk kontroll testes
ved rollebytteny rollemodul og tilgangsgjennomganggammel risiko fjernes, ny forstås
etter hendelselæringsgjennomgang uten skyldrotårsak og tiltak dokumenteres
årligprogram-, måltalls- og risikogjennomgangneste års prioritering besluttes

Frekvensen skal tilpasses risiko, endringer og tidligere resultater. Et lite selskap kan kombinere flere aktiviteter i korte arbeidsmøter.

Tekniske barrierer opplæringen skal støtte

  • phishing-resistent MFA og testet gjenoppretting
  • passordmanager og unike passord
  • minste tilgang og separate administratoridentiteter
  • spam-, vedleggs- og lenkekontroll
  • SPF, DKIM og gradvis håndhevet DMARC
  • blokkering eller godkjenning av OAuth-apper
  • to-personers kontroll av betaling og kontonummer
  • navngitt og tidsbegrenset fildeling
  • logging, varsling og økttilbakekalling
  • backup og testet gjenoppretting
  • synlig rapporteringsknapp eller adresse

E-postsikkerhetsguiden viser hvordan disse kontrollene henger sammen. Passkey-guiden dekker phishing-resistent innlogging.

Programansvar og kvartalskontroll

KontrollGodkjent når
programansvarliger navngitt og har støtte fra ledelsen
rolleoversiktviser hvem som trenger hvilken trening
rapporteringskanaler synlig, overvåket og testet
responsplandekker klikk, legitimasjon, fil, betaling og datadeling
måltallfokuserer på ønsket atferd og lukking av tiltak
simuleringhar formål, personvernramme og støttende oppfølging
tekniske funnhar eier, frist og ny test
nyansatte og rollebytterfår opplæring til riktig tidspunkt

Hva tilbyr Vymo?

Vymos publiserte produkter inkluderer ikke et administrert opplæringsprogram, simulerte phishing-kampanjer eller overvåking av ansattes atferd. Vymo bør heller ikke motta navn på ansatte som har klikket, passord, meldingsinnhold eller personopplysninger fra en hendelse i det vanlige kontaktskjemaet.

Bruk guiden til å etablere programmet internt eller stille krav til en spesialisert leverandør. Hvis dere vil avklare tekniske kontroller i et Vymo-produkt, send bare system, ønsket kontroll og bruksscenario .

Har bedriften funnet riktig navn?

Sjekk om .no-domenet er ledig. Et .no-domene koster 199,- per år, også ved fornyelse.