Mange sikkerhetshendelser kommer ikke frem i lyset. Er det tilsvarende i regnskapsbransjen?


For kundene overlater virksomhetskritisk informasjon til sin regnskapsfører, inkludert økonomiske data, lønnsopplysninger og tilgang til sentrale systemer.
Næringslivets sikkerhetsråd har nylig gitt ut årets mørketallsundersøkelse, en undersøkelse om sikkerhetshendelser blant 2.500 virksomheter i privat og offentlig sektor. Veldig få virksomheter anmelder sikkerhetshendelser til politiet, så undersøkelsen er viktig for å få innsikt i det reelle omfanget og typer av hendelser som rammer norske virksomheter.
Undersøkelsen viser at sosial manipulering, phishing og ulike former for bedrageri er blant de vanligste digitale sikkerhetshendelsene norske virksomheter opplever. Det menneskelige aspektet betyr at digital sikkerhet ikke lenger kan betraktes som et rent IT-anliggende.
Er sikkerhetsutfordringene i regnskapsbransjen annerledes enn næringslivet for øvrig?
Hvorfor regnskapsbransjen er særlig utsatt
Regnskapsbransjen sitter i en unik posisjon. Regnskapsførere håndterer betalingsprosesser, har tilgang til ERP-systemer og sitter på store mengder konkurransesensitiv informasjon. Nettopp derfor er de attraktive mål for cyberkriminelle.
Angripernes mål er sjelden selve regnskapsforetaket. Ofte er målet å få tilgang til kundenes penger, systemer eller informasjon gjennom en aktør som nyter høy grad av tillit. Regnskapsforetak kan derfor fungere som en inngangsport til mange virksomheter samtidig.
Mørketallsundersøkelsen viser at fakturabedrageri og direktørbedrageri er blant de vanligste bedrageriformene virksomheter rapporterer om. Dette er angrep som treffer regnskapsmiljøer direkte fordi kriminelle utnytter etablerte rutiner for fakturahåndtering og betalingsgodkjenning.
Selv om regnskapsbransjen er attraktiv for digitale angrep, er det nok ikke belegg for å si at regnskapsbransjen er så forskjellig fra observasjoner fra næringslivet for øvrig.
De viktigste sikkerhetstiltakene
Mange virksomheter leter etter avanserte teknologiske løsninger, men erfaring viser at de største effektene ofte oppnås gjennom grunnleggende sikkerhetsarbeid. Et godt eksempel er multifaktorautentisering. Dersom passord kommer på avveie gjennom phishing eller datalekkasjer, vil en ekstra autentiseringsfaktor ofte være det som stopper angriperen.
Like viktig er robuste betalingsrutiner. Flere av de mest kostbare svindelsakene starter med en tilsynelatende legitim e-post som ber om endring av kontonummer eller en hastebetaling. Regnskapsforetak må derfor ha kontrollmekanismer som sikrer at slike forespørsler alltid verifiseres gjennom en alternativ kanal før betaling gjennomføres.
Samtidig viser undersøkelsen at sosial manipulering er den mest utbredte digitale sikkerhetshendelsen norske virksomheter utsettes for. Derfor bør sikkerhetstrening være en naturlig del av hverdagen. Regelmessig opplæring, gjennomgang av faktiske svindelforsøk og en kultur der ansatte tør å varsle om feil og mistenkelige hendelser, gir ofte bedre effekt enn kostbare teknologiske investeringer alene.
Et annet område som får stadig større betydning, er leverandørkjedeangrep. Moderne regnskapsforetak er avhengige av et omfattende økosystem av systemleverandører, skyløsninger og integrasjonspartnere. Flere fagmiljøer som har bidratt til mørketallsundersøkelsen peker på leverandørkjeder som en av de viktigste inngangsportene for angripere. Det er derfor ikke nok å spørre om hva slags funksjonalitet en leverandør tilbyr. Man må også forstå hvordan data beskyttes, hvordan hendelser håndteres, og hvilke sikkerhetskrav leverandøren etterlever.
Omdømmet avgjøres av hvordan hendelsen håndteres
En vanlig bekymring blant ledere er at en sikkerhetshendelse i seg selv kan ødelegge virksomhetens omdømme. Erfaringene viser imidlertid at kundene ofte har forståelse for at hendelser kan oppstå. Det som virkelig påvirker tilliten, er hvordan virksomheten reagerer når en hendelse skjer.
Virksomheter som oppdager hendelser tidlig, kommuniserer åpent og viser at de har kontroll på situasjonen, kommer som regel bedre ut enn virksomheter som forsøker å skjule eller bagatellisere problemet. Mørketallsundersøkelsen viser samtidig at nesten åtte av ti virksomheter som opplever en sikkerhetshendelse ikke anmelder forholdet til politiet. Mange vurderer hendelsen som ubetydelig eller håndterer den internt.
Dette kan være en feilvurdering. Undersøkelsen viser at virksomheter som anmelder hendelser også er mer tilbøyelige til å gjennomføre varige forbedringer i etterkant. Anmeldelse ser derfor ut til å være en del av en bredere læringsprosess som reduserer risikoen for at samme feil skjer igjen.
Sikkerhet er et lederansvar
Et av de mest interessante funnene i undersøkelsen er at mange virksomheter oppgir å ha et sikkerhetsrammeverk uten å vite hvilken standard det er basert på. Dette tyder på at ansvaret i stor grad er delegert til IT-leverandører eller tekniske fagpersoner uten tilstrekkelig forankring i ledelsen.
For regnskapsbransjen er dette en fallgruve. Sikkerhet handler ikke først og fremst om teknologi. Det handler om styring, rutiner, ansvar og kultur. Ledelsen må forstå hvilke risikoer virksomheten står overfor, hvilke verdier som skal beskyttes, og hvordan organisasjonen skal reagere når noe går galt.
De regnskapsforetakene som lykkes best fremover vil ikke nødvendigvis være de som investerer mest i teknologi. De vil være de som kombinerer gode sikkerhetsrutiner, bevisste medarbeidere og tydelig ledelsesforankring.