
Mørke tall i datakrim
Under sin årlige sikkerhetskonferanse la Næringslivets sikkerhetsråd fram resultatene av Mørketallsundersøkelsen 2008. Målet er å belyse omfanget av datakriminalitet og andre uønskede it-hendelser i norske virksomheter.
Dette er den sjette undersøkelsen som utarbeides av Datakrimutvalget i Næringslivets sikkerhetsråd (NSR). Den ble lagt fram av Øyvind Davidsen, som har vært leder for Datakrimutvalget de siste fire år.

Nytt av året er at undersøkelsen har med spørsmål rundt personopplysninger. Dette er også den første av undersøkelsene som er utført på web.
Bruken av it
Undersøkelsen viser at bruken av it har steget hele veien. E-post og hjemmesider viser en svak økning fra 2003 og 2006. Også da var den svært høy. I 2008 hadde hhv. nesten 100 % e-post og over 90 % av bedriftene hjemmeside.
Hjemmekontor blir mer utbredt, fire av fem har nå tilgang hjemmefra, nesten en dobling fra 2003. Elektronisk betalingsformidling brukes i mye større grad i nå (90 %) enn i 2003, da det faktisk var nesten null.
– Instant messaging (IM) brukes i større grad av næringslivet, drøyt 30 % i 2008 mot snaue 20 % i 2006. Dette viser at teknologi visker ut grensene mellom næringsliv og privatliv. Det betyr igjen at en arbeidsgiver bør tenke retningslinjer og opplæring for sine ansatte, anbefaler Davidsen.
Frykter ikke omdømmet
Bedriftene avslører i liten grad at de er blitt utsatt for datakriminalitet. Dette er liksom blitt noe bedriftene ikke snakker høyt om (derav, som kjent, navnet Mørketallsundersøkelsen). Likevel viser undersøkelsen at det er veldig få, bare én av tyve, som frykter tap av omdømme etter å ha blitt utsatt for datakriminalitet.
– I USA er dette motsatt. Der sier 26 % at de ikke har anmeldt hendelsen fordi de frykter tap av omdømmet hvis de anmelder og saken blir kjent.

Les også: Sensitive opplysninger ofte på avveie
Av øvrige konsekvenser ved hendelsen, svarer 62 % av virksomhetene at de ble påført ekstraarbeid etterpå. 31 % mener hendelsen ikke hadde konsekvenser, mens 9 % opplevde et inntektstap. 9 % opplevde nedetid på sentrale it-systemer, mens 5 % fikk erstatningsansvar etter hendelsen.
" Slurver med personopplysninger
– Håndterer du personopplysninger, sier loven tre ting: Du skal ha oversikt over alle personopplysninger som behandles i virksomheten, du skal ha formelle rutiner for å håndtere dem og du skal ha en internkontroll som dokumenterer hvordan opplysningene håndteres.
– 80 % kjenner kravene i personopplysningsloven. Men kun 50 % følger dem. Det er oppsiktsvekkende!
– Enda mer oppsiktsvekkende er bransjene undervisning, helse og sosial, som jo er storbrukere av personopplysninger: Halvparten av virksomhetene oppfyller ikke lovens krav, mens hele 20 % ikke har iverksatt noen av tiltakene i loven. Over halvparten mangler internkontroll. To av tre mangler planer for håndtering av de viktigste it-sikkerhetsbruddene.

Manglende bevisstgjøring
Det er kanskje lett å tro at hovedtyngden av datakriminaliteten består av virusangrep og hacking. Men slik er det ikke.
Ifølge Davidsen domineres de rapporterte hendelsene av utstyrstyveri og misbruk av it-ressurser. Her er manglende bevissthet hos sluttbrukerne avgjørende for at hendelsene skjer. I de tilfellene der gjerningsmannen er identifisert, er denne å finne hos egne ansatte eller blant innleid personell i 77 % av tilfellene.
Derfor er det et tankekors at under halvparten av virksomhetene gjennomfører opplæring av ansatte i sikker bruk av it. Én av tre mangler retningslinjer for brukerne. Datakrimutvalget anbefaler derfor at det bør legges mer vekt på holdninger og bevisstgjøring av brukere.
Mørketallsundersøkelsen tegner dermed et litt annet bilde av datakriminaliteten enn det som fremkommer fra leverandører av sikkerhetsløsninger. Les blant annet: De største datatruslene i 2008 og Ni av ti organisasjoner mener nettkrim utgjør en betydelig risiko mot driften
Oppsummering
Davidsen trekker fram følgende hovedtrekk etter Mørketallsundersøkelsen 2008:
– Vi har fremdeles store mørketall med hensyn på anmeldelser
– Bare halvparten oppfyller kravene i personopplysningsloven
– De som har gode sikringsløsninger oppdager flere hendelser
– Mobile enheter utgjør en stor utfordring. Kun 20 % krypterer slike
– Gjerningsmannen kommer fra egne rekker i stadig større grad
– Store virksomheter er mer utsatt enn små
– Nivået på organisatoriske tiltak er lavere enn for tekniske tiltak
– Det er mangelfulle sikringskrav til ekstern driftspartner
– Grunnleggende tekniske tiltak er stort sett på plass
– Tradisjonelle virushendelser avtar
Kilde: Foredrag under Sikkerhetskonferansen 2008, som ble arrangert i regi av Næringslivets sikkerhetsråd
Du kan lese mer om Mørketallsundersøkelsen i den kommende utgaven av Aktuell Sikkerhet, nr. 5-2008.
"