Sicra Header Logo
  • Karriere
  • Om oss
  • Folk
NorskEnglish
Kontakt oss
  1. Kunnskap
  2. Innsikter
  3. Blogg
Blogg
13.05.2026
min tid å lese

Da styret nesten ble svindlet

Slik brukte angriperne offentlig informasjon til å komme farlig nær.
<span id="hs_cos_wrapper_name" class="hs_cos_wrapper hs_cos_wrapper_meta_field hs_cos_wrapper_type_text" style="" data-hs-cos-general-type="meta_field" data-hs-cos-type="text" >Da styret nesten ble svindlet</span>
Sicra_Portrait_Crop_1200x1500px_4808
Oddbjørn SkaugeChief Information Security Officer
Fremoverlent CISO som setter fokus på gode og enkle løsninger for informasjonssikkerhet

Det begynte som en helt vanlig ettermiddag. Klokken nærmet seg 17. Møter var ferdige. Tankene på vei over i noe annet.

Telefonen ringte. Et styremedlem tok den.

«Hei, det er Pedersen fra revisjonsselskapet.»

Stemmen var rolig. Profesjonell. Litt travel. Han forklarte at siden selskapet nylig hadde meldt flytting av hovedkontor, måtte noen formelle registreringer fullføres. Han satt og jobbet overtid. Ville egentlig bare bli ferdig og komme seg hjem.

Det hastet litt. Men ikke nok til å virke mistenkelig.

Alt stemte. Nesten.

Pedersen visste hvem som satt i styret, hvem som var styreleder og hvem som var revisor. Han kjente til flyttingen. Han refererte til andre styremedlemmer ved navn. De hadde ikke hatt tid til å signere, sa han. Kunne du hjelpe?

Dette er kjernen i moderne svindel. Det er ikke åpenbart feil. Det er nesten riktig. Nesten profesjonelt. Nesten helt troverdig. Og nettopp derfor farlig.

Hva som egentlig hadde skjedd

Selskapet hadde gjort noe helt normalt: meldt flytting av hovedkontor til Brønnøysundregistrene. Offentlig informasjon, tilgjengelig for alle.

Og noen følger med.

Svindlere overvåker ikke virksomheten din, de overvåker hendelsene dine.

Så snart registreringen var sendt inn, startet arbeidet: kartlegging av styret, innsamling av telefonnumre, identifisering av revisor, og forberedelse av en troverdig historie. Dette var ikke tilfeldig. Det var målrettet.

Timing er et angrepsverktøy

Telefonene kom rundt klokken 17. Når folk er slitne, på vei videre i dagen og mindre skjerpet enn de selv tror.

De beste angrepene skjer ikke når folk mangler kompetanse. De skjer når folk har dårlig tid.

Presset

Pedersen var høflig. Men også lett insisterende. Han jobbet jo overtid. Han ville bare bli ferdig. Kunne man ikke bare signere raskt?

Så kom forespørselen. En digital signering. En BankID-forespørsel.

Det som nesten skjedde

Flere styremedlemmer fikk samme telefon. Alle reagerte litt, noe skurret. Men ikke nok til at noen slo alarm. De fleste sa de ikke hadde tid. Noen henviste videre. Så kom signeringsforespørselen likevel. Det var nære på.

Hva stoppet det?

Ikke teknologi. Ikke sikkerhetssystemer.

Tilfeldigheter, og kommunikasjon. Forespørselen kom fra feil bank. Ingen trykket. Og viktigst: Styremedlemmene begynte å snakke sammen. Felles refleksjon stoppet det som individuell skepsis ikke hadde klart alene.

Individuell skepsis er bra. Felles situasjonsforståelse er bedre.

Hva styret gjorde etterpå

I etterkant ble én ting tydelig: Dette kunne gått veldig galt. Styret innførte derfor noen enkle, men effektive tiltak:

  • Toveis verifisering med kodeord: Ved uvanlige forespørsler oppgir den ene et avtalt kodeord, den andre må svare riktig. Enkelt og vanskelig å omgå.
  • Ingen beslutninger under tidspress: Hvis noe haster uvanlig mye, så haster det ikke.
  • Alltid verifiser via kjent kanal: Ingen handling basert på innkommende telefon, e-post eller melding. Alt bekreftes via kontaktinformasjon du selv har.
  • Aldri godkjenn BankID-forespørsler uten kontekst: Forventer du det ikke, godkjenn det ikke.
  • Lav terskel for å snakke sammen: Det som faktisk stoppet angrepet var at styremedlemmene ringte hverandre.

Styrets rolle i 2026

Dette er ikke et IT-problem. Det er et styreansvar. Angrepene treffer ikke primært infrastrukturen din, de treffer beslutningene dine. Med digitalsikkerhetsloven og NIS2 forventes det at styret forstår denne risikoen, tar aktive grep og bidrar til å bygge en kultur der sikkerhet er alles ansvar, ikke bare IT sin.

En sann historie

Dette var ikke en avansert teknisk operasjon. Det var god research, riktig timing, psykologisk press og en troverdig historie. Det holdt nesten. Og det er kanskje det mest urovekkende av alt.

Du trenger ikke være uoppmerksom for å bli lurt. Du trenger bare å ha det litt travelt.

Kilder

  • Nasjonal sikkerhetsmyndighet – Grunnprinsipper for IKT-sikkerhet

  • Digitalsikkerhetsloven

  • NIS2-direktivet (EU) 2022/2555

Vil du vite hvordan din virksomhet står rustet mot denne typen angrep?

Vi tar gjerne en uforpliktende prat. 
Kontakt oss

Les mer

IT-kostnader ute av kontroll
Blogg

IT-kostnader ute av kontroll

Dårlig lisenskontroll handler ikke bare om kostnader, men også om sikkerhet og manglende styring.
Hva betyr AI-drevet SOC for norske virksomheter?
Blogg

Hva betyr AI-drevet SOC for norske virksomheter?

AI og eksperter løfter SOC til raskere og mer presis respons
Når angrep går på timer, holder det ikke med sikkerhetstiltak som tar uker
Blogg

Når angrep går på timer, holder det ikke med sikkerhetstiltak som tar uker

AI øker tempoet i angrep – gapet i sikkerhet blir større
2026 - Microsoft Defender XDR optimaliseringer og konfigurasjon
Blogg

2026 - Microsoft Defender XDR optimaliseringer og konfigurasjon

Fagblogg
Cybersikkerhet
Microsoft
Slik tar du kontroll på Defender XDR og tetter sikkerhetsgapet

Hold deg oppdatert
Motta siste nytt fra Sicra

Linker
BærekraftFAQPartnereSertifiseringerKarrierePresse
Kontakt
Tel: +47 648 08 488
E-post: firmapost@sicra.no

Posthuset, Biskop Gunnerus' gate 14A, 0185 Oslo

Følg oss på Instagram

Følg oss på LinkedIn
Sertifiseringer
iso27001-white
ISO 27001
miljofyrtarnlogo-hvit-rgb
Miljøfyrtårn
iso9001-white-removebg-preview
ISO 9001
Sicra Footer Logo
Sicra © 2025
Personvern