

– Som Sicra, liker vi aller best å hjelpe virksomheter før det skjer noe galt. Det er det beste for alle parter, både samfunnsøkonomisk og kommersielt, sier Hedvig Moe, partner og advokat i Advokatfirmaet Thommessen.
I forbindelse med Sicras 10-årsjublieum har vi intervjuet Hedvig Moe om fremtidens cybersikkerhetsarbeid. Moe startet sin juridiske karriere i Thommessen i 2000, før hun fortsatte karrieren i blant annet Økokrim og PST (Politiets sikkerhetstjeneste), før hun returnerte til Thommessen i mai 2023. Underveis har hun opparbeidet seg kunnskap om temaer som geopolitikk, nasjonal sikkerhet og fremmedetterretning, politiske prosesser og lovgivningsarbeid. I Thommessen leder hun satsningen på nasjonal sikkerhet, hvor hun arbeider med juridisk og strategisk rådgivning innen alle felt hvor nasjonal sikkerhet er viktig for nærligsliv og offentlige virksomheter.
– Da jeg kom tilbake til Thommessen i 2023 så vi at “nasjonal sikkerhet” ville bli mer og mer relevant for stadig flere virksomheter. Samtidig ville det komme flere, nye lover som omfatter sikkerhet, spesielt digital sikkerhet. Jeg synes det var veldig interessant å få være med å utvikle et nytt tjenesteområde, forteller Moe.
I ettertid er det utvilsomt at Thommessen traff spikeren på hodet. Nye lover kommer både fra EU og nasjonalt. NIS2, som omhandler digital sikring og cybersikkerhet, er på vei. Det samme gjelder CER-direktivet, som omhandler fysisk sikkerhet og sikring av viktige samfunnsfunksjoner. I tillegg omfatter “nasjonal sikkerhet” mange flere virksomheter enn de man umiddelbart tenker på i forbindelse med “kritisk infrastruktur”, for eksempel energiselskaper. Advokat Moe gir noen eksempler:
– Hvis vi tenker på informasjonssikkerhet, kan man se på de dataene man har. Har de interesse for etterretning i andre land? Kan Kina eller Russland være interessert i det man holder på med? Er dataene nyttige? Kan informasjonen brukes til å ødelegge eller sabotere noe, enten digitalt eller fysisk? Kan informasjonen i feil hender brukes til å påvirke viktige beslutningsprosesser? I dette perspektivet er det mange virksomheter som må forholde seg til sikkerhetsloven, sier Moe.
Hun tilføyer at bevisstheten rundt cybersikkerhet økte kraftig etter Russlands fullskala invasjon av Ukraina og den første Nord Stream-hendelsen.
– Da skjønte mange at man må sikre seg mot denne typen aktører, sier Moe.
– Hvordan samarbeider dere med Sicra om cybersikkerhet? Hvem gjør hva?
– Cybersikkerhet håndteres best når det juridiske, strategiske, operasjonelle og tekniske går hånd i hånd. Vi påser at virksomhetene følger lovene og har riktige avtaler på plass. Vi bistår strategisk, mens Sicra håndterer det operasjonelle og tekniske. Vi prøver å være praktiske og risikobaserte. Vi er veldig opptatt av at man ikke skal gå for bredt ut, men treffe på det som faktisk er nødvendig å gjøre. Sikkerhetsarbeidet må være enkelt og presist slik at man treffer virksomhetens behov. Man må bruke nok, men ikke for mye ressurser på sikkerhetsarbeidet, sier Moe.
Der Thommessen håndterer det juridiske og strategiske, sørger Sicra for at det operasjonelle og tekniske er på plass. I praksis betyr det at Sicras eksperter gjennomfører det man kan kalle en digital due diligence, som er en systematisk gjennomgang av virksomhetens digitale infrastruktur, dataflyt og sårbarheter. Hvem har tilgang til hvilke data? Hvor lagres sensitiv informasjon? Hvilke systemer er eksponert mot omverdenen?
Denne kartleggingen er avgjørende, fordi god sikkerhet forutsetter at man forstår hva man skal beskytte. Sicra kjenner dataene, systemene og nettverkene og vet hvilke tiltak som faktisk reduserer risiko for den konkrete virksomheten. Det er den kunnskapen som gjør at de juridiske kravene Thommessen identifiserer, kan omsettes til konkrete, tekniske løsninger.
Resultatet er at virksomheten får to kompetansemiljøer som jobber fra hver sin ende mot samme mål: at lovkravene er oppfylt, at dataene er beskyttet, og at virksomheten er rustet til å stå i mot et cyberangrep.
Når Moe ser inn i fremtiden, spår hun at lovverket som omhandler digital sikkerhet bare blir mer omfattende. NIS2, EUs direktiv for digital sikkerhet, er trådt i kraft i Europa og vil bli implementert i Norge. CER-direktivet vil sannsynligvis utvide kravene ytterligere, til flere virksomheter enn de som i dag er underlagt sikkerhetsloven.
Samtidig løfter Moe frem tre utfordringer knyttet til kunstig intelligens (KI):
– KI må bli en del av virksomhetens helhetlige sikkerhetsarbeid. Ser man på KI som en separat, er det en reell fare for at området ikke blir håndtert godt nok, advarer Moe.
Et cyberangrep koster. Det tar i snitt 24 dager å rydde opp etter et ransomware-angrep. Det vil si fem arbeidsuker. Og det er dyrt. Ifølge en rapport fra IBM koster et dataangrep i snitt over 40 millioner kroner. Det utgjør et stort innhogg i bunnlinjen for de fleste mellomstore virksomheter. I tillegg kommer kostnadene knyttet til GDPR- og andre lovbrudd, tapte kundekontrakter, omdømmeskade med mer.
– Ringvirkningene av et cyberangrep kan bli ganske store. Særlig i dag, når vi har så lange verdikjeder og uoversiktlige digitale strukturer, sier Moe.
Thommessen blir ofte kontaktet av virksomheter som er rammet av cyberangrep. Da trenger man hjelp til å etterleve regelverket knyttet til varsling av myndigheter, kunder, partnere og andre.
– Blir man rammet av cyberangrep, koster det mye penger. I tillegg til å håndtere selve angrepet, går det masse tid og ressurser til å håndtere avtaler og kontrakter rundt erstatning og forsikringer. På toppen kommer det omdømmermessige og gjerne etiske problemstillinger. Og man vet ikke om informasjonen er kommet på avveie og hvordan den blir brukt, sier Moe.
– Derfor er vi mest opptatt av det litt kjedelige: at man skal forsøke å hindre at man blir rammet. Det er det vi jobber sammen med Sicra for å oppnå. Stadig flere virksomheter forstår dette, og villigheten til å bruke ressurser og penger på forebyggende tiltak øker, slutter advokat Moe.



