Cybersikkerhet for kommuner og offentlig sektor
Løsepengevirus og statsstøttede aktører truer norske kommuner – hva gjøres?

Norske kommuner er i økende grad mål for sofistikerte cyberangrep
To tredjedeler av norske ledere i kritisk infrastruktur melder om økte cyberangrep. Ny sikkerhetslov trer i kraft oktober 2025.
Bakgrunn og status
Norske kommuner og offentlige virksomheter er i skuddslinjen for et stadig mer aggressivt digitalt trusselbilde. Nasjonal sikkerhetsmyndighet (NSM) advarer i sin Risiko 2025-rapport om at sannsynligheten for sabotasjeforsøk mot norske organisasjoner er høy, og at trusselaktørene er blitt mer sofistikerte. Angrepet på Østre Toten kommune i 2021 ble en vekker for hele sektoren – kommunen var ute av drift i uker og måtte bruke over 30 millioner kroner på opprydding.
I juli 2025 ble IT-leverandøren Extend AS rammet av et alvorlig løsepengevirusangrep, med konsekvenser for en rekke kommuner og SMB-er som benyttet deres systemer. Hendelsen illustrerer den systemiske risikoen som oppstår når mange offentlige virksomheter deler felles leverandører uten tilstrekkelig isolasjon og beredskap.
Teknologi og løsninger
Kommuner og offentlig sektor har tradisjonelt investert lite i sikkerhetsteknologi. Det endrer seg nå, drevet av trusselbildet og nye lovkrav. De viktigste tiltakene handler om å begrense skadeomfanget når et angrep skjer.
- Multifaktorautentisering (MFA) på alle systemer med ekstern tilgang
- Segmentering av nettverk for å hindre lateral bevegelse ved innbrudd
- Offline-sikkerhetskopier og testad gjenopprettingsplan
- Sikkerhetsovervåkning (SOC-tjenester) – stadig flere kommuner kjøper dette som tjeneste
- Zero Trust-arkitektur der ingen bruker eller enhet automatisk er klarert
- Phishing-bevissthetstrening for alle ansatte
- Kommune-CSIRT: felles hendelseshåndteringstjeneste for norske kommuner
Tall og trender
Politiets nasjonale cyberkrimsenter (NC3) dokumenterer en klar økning i cyberkriminalitet mot norske virksomheter. Offentlig sektor er spesielt sårbar på grunn av gammelt utstyr, begrenset sikkerhetsbudsjett og håndtering av store mengder personopplysninger.
Nøkkelaktører og rammeverk
NSM er den sentrale myndigheten for cybersikkerhet i Norge og gir veiledning til kommuner og statlige virksomheter. KS (Kommunesektorens organisasjon) koordinerer arbeidet med Kommune-CSIRT. Leverandører som Mnemonic, Watchcom Security Group og NTT Security leverer SOC-tjenester til offentlig sektor. Deloitte og PwC bistår med compliance og risikovurderinger knyttet til den nye digitale sikkerhetsloven.
"Spørsmålet er ikke lenger om en norsk kommune vil bli angrepet, men når. Beredskapen må bygges deretter."
Muligheter og utfordringer
Norske kommuner opererer med stramme budsjetter og konkurrerer med privat sektor om de samme cybersikkerhetsekspertene. Resultatet er at mange kommuner, særlig de mindre, ikke har kompetansen internt til å håndtere moderne trusler. En del kommuner samarbeider om delte sikkerhetsressurser, men dette er fortsatt unntaket snarere enn regelen.
Den nye digitale sikkerhetsloven, som trer i kraft 1. oktober 2025, innfører NIS2-direktivet fra EU i norsk rett. Dette medfører strengere krav til risikostyring, hendelsesrapportering og leverandørsikkerhet for virksomheter i kritisk infrastruktur – inkludert kommunale tjenester som vannforsyning, avløp og helsetjenester. Loven er krevende, men skaper også et tydelig rammeverk som kan løfte det generelle sikkerhetsnivået.
Veien videre
AI-drevne angrep, der fiendtlige aktører bruker store språkmodeller til å skrive mer overbevisende phishing-meldinger og automatisere scanning av sårbarheter, er en voksende trussel. Samtidig er AI et kraftig verktøy på forsvarssiden – for å oppdage anomalier i nettverkstrafikk og automatisere hendelseshåndtering.
Regjeringen har signalisert økte bevilgninger til digital sikkerhet i offentlig sektor, og EU-støtte er innvilget til norske cybersikkerhetsprosjekter i 2025. Den viktigste investeringen på kort sikt er kompetansebygging og bevisstgjøring – det er fortsatt det menneskelige leddet som er den svakeste lenken i de fleste angrep.
Ofte stilte spørsmål
Hva handler «Cybersikkerhet for kommuner og offentlig sektor» om?
To tredjedeler av norske ledere i kritisk infrastruktur melder om økte cyberangrep. Ny sikkerhetslov trer i kraft oktober 2025.
Hva bør du vite om bakgrunn og status?
Norske kommuner og offentlige virksomheter er i skuddslinjen for et stadig mer aggressivt digitalt trusselbilde. Nasjonal sikkerhetsmyndighet (NSM) advarer i sin Risiko 2025-rapport om at sannsynligheten for sabotasjeforsøk mot norske organisasjoner er høy, og at trusselaktørene er blitt mer sofistikerte. Angrepet på Østre Toten kommune i 2021 ble en vekker for hele sektoren – kommunen var ute av drift i uker og måtte bruke over 30 millioner kroner på opprydding.
Hva bør du vite om teknologi og løsninger?
Kommuner og offentlig sektor har tradisjonelt investert lite i sikkerhetsteknologi. Det endrer seg nå, drevet av trusselbildet og nye lovkrav. De viktigste tiltakene handler om å begrense skadeomfanget når et angrep skjer.
Hva bør du vite om tall og trender?
Politiets nasjonale cyberkrimsenter (NC3) dokumenterer en klar økning i cyberkriminalitet mot norske virksomheter. Offentlig sektor er spesielt sårbar på grunn av gammelt utstyr, begrenset sikkerhetsbudsjett og håndtering av store mengder personopplysninger.
Hva bør du vite om nøkkelaktører og rammeverk?
NSM er den sentrale myndigheten for cybersikkerhet i Norge og gir veiledning til kommuner og statlige virksomheter. KS (Kommunesektorens organisasjon) koordinerer arbeidet med Kommune-CSIRT. Leverandører som Mnemonic, Watchcom Security Group og NTT Security leverer SOC-tjenester til offentlig sektor. Deloitte og PwC bistår med compliance og risikovurderinger knyttet til den nye digitale sikkerhetsloven.
Hva bør du vite om muligheter og utfordringer?
Norske kommuner opererer med stramme budsjetter og konkurrerer med privat sektor om de samme cybersikkerhetsekspertene. Resultatet er at mange kommuner, særlig de mindre, ikke har kompetansen internt til å håndtere moderne trusler. En del kommuner samarbeider om delte sikkerhetsressurser, men dette er fortsatt unntaket snarere enn regelen.
Redaksjonell merknad: Dette innholdet er utarbeidet av Norsk Næring med hjelp av kunstig intelligens og kvalitetssikret av redaksjonen. Informasjonen er ment som generell veiledning og erstatter ikke profesjonell rådgivning. Feil eller unøyaktigheter? Kontakt oss på help@norsknæring.no.




