En faktabasert gjennomgang av yrket etisk hacker: hva jobben består i, hvilke sertifiseringer som gjelder, hvilke lover som regulerer penetrasjonstesting i Norge, og hvordan bug bounty-programmer fungerer.
Innhold i artikkelen (5)
Hva gjør en etisk hacker
En etisk hacker (også kalt penetrasjonstester eller pentester) er en sikkerhetsspesialist som får eksplisitt oppdrag fra en systemeier om å forsøke å bryte seg inn i datasystemer, nettverk eller applikasjoner for å avdekke svakheter før de kan utnyttes av kriminelle. Netsecurity beskriver penetrasjonstesting som et inntrengningsforsøk en etisk hacker ansatt i et IT-sikkerhetsfirma gjør på oppdrag for eieren av et datasystem.
Arbeidet skjer i norske IT-sikkerhetsselskaper, som interne sikkerhetsteam i større virksomheter, eller som frilanskonsulent, og krever alltid en skriftlig avtale med oppdragsgiveren før testingen starter. Se en samlet guide til cybersikkerhet for norske SMB-er for hvordan slike tester inngår i et bredere sikkerhetsarbeid.

Arbeidsoppgaver
Penetrasjonstesting følger vanligvis en fast metodikk. CompTIA PenTest+-sertifiseringen, som beskriver disiplinen gjennom fem kunnskapsområder, deler arbeidet i planlegging og avtaleinngåelse (herunder å sikre at oppdraget er lovlig avgrenset), rekognosering og kartlegging av mål med verktøy som Nmap, sårbarhetsskanning og -analyse med verktøy som Nessus og OpenVAS, selve angrepsfasen mot nettverk, webapplikasjoner, skytjenester og fysiske eller menneskelige svakheter, og til slutt dokumentasjon av funn med anbefalte utbedringstiltak.
En vesentlig del av jobben er skriftlig rapportering: sikkerhetshull som er funnet, hvordan de kan utnyttes, og hvilken risiko de utgjør for oppdragsgiveren, må dokumenteres presist nok til at utviklings- og driftsteam kan rette dem.
Spesialiseringen varierer — noen jobber hovedsakelig med nettapplikasjoner og API-er, andre med nettverksinfrastruktur, skymiljøer, eller sosial manipulasjon (phishing-simuleringer) som del av et bredere sikkerhetsoppdrag.
Utdanning og sertifiseringer
I Norge tilbyr NTNU en treårig bachelor i cybersikkerhet og programmering ved campusene i Trondheim, Gjøvik og Ålesund, der studentene lærer hvordan digitale systemer angripes og beskyttes. NTNU Gjøvik tilbyr i tillegg en erfaringsbasert deltidsmaster i informasjonssikkerhet og en ordinær master i informasjonssikkerhet, begge med spesialiseringer som blant annet cyberoperasjoner og digital etterforskning.
De mest anerkjente internasjonale sertifiseringene innen penetrasjonstesting er OSCP (Offensive Security Certified Professional) fra OffSec, som krever en 24-timers praktisk eksamen der kandidaten skal kompromittere flere målmaskiner og deretter levere en teknisk rapport, CEH (Certified Ethical Hacker) fra EC-Council, som i sin grunnform er en firetimers eksamen med 125 flervalgsspørsmål og kan utvides med en seks timers praktisk eksamen for CEH Master-graden, og CompTIA PenTest+ (gjeldende versjon PT0-003, lansert desember 2024), som kombinerer flervalgsspørsmål med praktiske simuleringsoppgaver.
Mange i faget har bakgrunn fra IT-drift, systemadministrasjon eller programvareutvikling før de spesialiserer seg innen sikkerhetstesting, i tillegg til eller i stedet for formell utdanning.
Lovlige rammer og bransjen i Norge
Å skaffe seg uautorisert tilgang til et datasystem er straffbart i Norge. Straffeloven § 204, "Innbrudd i datasystem", rammer den som ved å bryte en beskyttelse eller på annen uberettiget måte skaffer seg tilgang til et datasystem, med bot eller fengsel inntil 2 år. Det som skiller lovlig penetrasjonstesting fra et straffbart datainnbrudd, er at oppdragsgiveren på forhånd har gitt uttrykkelig, skriftlig tillatelse til testingen og dens omfang.
Flere selskaper tilbyr penetrasjonstesting og annen teknisk sikkerhetstesting i Norge. mnemonic, etablert i 2000 med hovedkontor i Oslo og kontorer i Stavanger og Trondheim, har over 350 sikkerhetsspesialister og tilbyr blant annet teknisk testing og beredskap. Netsecurity er et av selskapene som utfører penetrasjonstesting med etiske hackere blant sine ansatte.
En del selskaper drifter også bug bounty-programmer, der eksterne sikkerhetsforskere kan melde inn sårbarheter mot en belønning. Ifølge HackerOne sender forskeren inn en rapport som beskriver sårbarheten, dens potensielle konsekvens og hvordan den kan reproduseres; rapporten valideres deretter av mottakerens sikkerhetsteam, og forskeren mottar en belønning når funnet er bekreftet, der størrelsen normalt avhenger av alvorlighetsgraden. Omfang og eventuell belønning fastsettes av det enkelte programmet, og varierer fra program til program.
Etterspørsel etter sikkerhetskompetanse
En rapport fra NIFU (2023:4), utarbeidet på oppdrag fra Justis- og beredskapsdepartementet, peker på fortsatt udekket etterspørsel etter digital sikkerhetskompetanse i norsk arbeidsliv fram mot 2030, selv om gapet er mindre enn i en tilsvarende analyse fra 2017 på grunn av økt utdanningskapasitet. Rapporten viser at antallet sysselsatte med digital sikkerhetskompetanse på minst bachelornivå ble fordoblet fra 2013 til 2021, og at tilbudssiden må øke med om lag 25 prosent for å lukke det gjenværende gapet.
Rapporten viser også til NSMs egne risikovurderinger, som har registrert en tredobling i antall alvorlige digitale sikkerhetshendelser mellom 2019 og 2021.
Kontinuerlig læring er sentralt i faget ettersom angrepsmetoder, verktøy og sårbarheter endrer seg raskt; både sertifiseringsordningene og utdanningstilbudene oppdateres jevnlig for å følge utviklingen.






