Hjem Tjenester og løsninger Sikkerhetsgjennomgang: slik fungerer det og dette får du

Sikkerhetsgjennomgang: slik fungerer det og dette får du

Last updated on Aug 19, 2026

Oversikt

En sikkerhetsgjennomgang skal gi ledelsen et forståelig beslutningsgrunnlag og den teknisk ansvarlige nok detaljer til å gjennomføre tiltakene. Målet er å finne og prioritere de viktigste svakhetene – og tydeliggjøre ansvar og neste steg.

Hva inngår i en sikkerhetsgjennomgang?

Omfang og dybde tilpasses løsningen og avtales før oppstart. En gjennomgang kan blant annet omfatte:

  • Data og kritiske tjenester: Hva må beskyttes, hva er mest kritisk, og hva blir konsekvensen ved bortfall?
  • Identitet og tilganger: Kontoer, roller, administratorrettigheter, MFA og rutiner ved endringer.
  • Domene og e-post: SPF, DKIM, DMARC, DNS, filtrering og risiko knyttet til e-postsvindel.
  • Web, server og applikasjon: Konfigurasjon, oppdateringer, eksponerte tjenester og relevante sårbarheter.
  • Backup og gjenoppretting: Hva som kopieres, hvor lenge det beholdes, og om en gjenoppretting faktisk er mulig.
  • Logging og hendelser: Hvilke signaler som finnes, hvem som følger opp, og hvordan en hendelse begrenses.

I tillegg kan gjennomgangen inneholde mer tekniske kontroller som:

  • Konfigurasjonssjekk (server, database og applikasjon)
  • Sårbarhetsanalyse: Skanning av kjente sårbarheter (CVE) basert på relevante deler av OWASP Top 10
  • Autentisering og sesjonshåndtering: passordpolitikk, MFA og sesjoner
  • Tilgangskontroll, dataflyt og avhengigheter
  • Manuell testing av relevante deler (ved behov)

Automatisk skanning vs. penetrasjonstest

  • Skanning finner kjente sårbarheter (typisk CVE-baserte funn).
  • Penetrasjonstest simulerer faktiske angrepsteknikker med aktiv manuell testing og kan avdekke logiske feil.

En sikkerhetsgjennomgang er ikke nødvendigvis det samme som en penetrasjonstest. Penetrasjonstest har et mer eksplisitt testomfang, benytter aktiv manuell testing og avtales separat med skriftlig tillatelse.

Slik foregår prosessen

Steg 1: Kort avklaring

Dere beskriver hva dere har, hva som bekymrer dere, og om dette sannsynligvis er riktig type leveranse.

Steg 2: Omfang og tilbud

Før oppstart beskrives og avgrenses blant annet:

  • systemer og domener som inngår
  • testnivå og metoder
  • avgrensninger og kontaktpersoner
  • leveranse, fremdrift og pris

Steg 3: Funn og tiltak

Dere får en prioritert gjennomgang av funn, og et konkret valg om hva som skal utbedres videre.

Hva får dere levert?

Leveransen er laget for å være nyttig både for ledelse og teknisk ansvarlig, og også dersom tiltak utføres av eget IT-miljø eller en annen leverandør.

Dere får:

  • Prioritert oversikt over risiko, konsekvens og anbefalt tiltak
  • Skille mellom det som bør gjøres , senere eller ikke (dersom et tiltak ikke er relevant)
  • Gjennomgang med ledelse eller teknisk ansvarlig
  • Forslag til ansvar, fremdrift og verifisering av tiltak
  • En rapport med tydelig prioritert liste med anbefalinger, forklart i vanlig norsk (med tekniske detaljer ved behov)

Viktige avgrensninger

  • Testing skjer bare med tydelig tillatelse. Systemer, domener, testmetoder, tidsrom og kontaktpersoner avgrenses skriftlig før aktiv testing starter.
  • En rapport er ikke et samsvarssertifikat. En teknisk gjennomgang kan støtte personvern- og sikkerhetsarbeidet, men dokumenterer ikke automatisk full etterlevelse av GDPR eller andre regelverk.
  • Ingen kan garantere absolutt sikkerhet. Målet er å redusere kjent risiko, dokumentere funn, prioritere tiltak og forbedre forutsetningene for å oppdage og håndtere avvik.

Tidsbruk

  • En enkel sikkerhetssjekk tar typisk 2–3 dager.
  • Full penetrasjonstest tar typisk 1–2 uker.

Vanlige spørsmål (FAQ)

Hva får vi etter en sikkerhetsgjennomgang?

Dere får funn fra det avtalte omfanget forklart i et forståelig språk, prioriterte anbefalinger og en gjennomgang av hva som bør gjøres nå, senere eller eventuelt ikke gjøres.

Kan dere se på en løsning vi allerede har?

Ja. Gjennomgangen kan avgrenses til en eksisterende nettside, webapp, e-postløsning, hosting, tilgangsstyring eller integrasjon. Relevante systemer og data avklares før arbeidet starter.

Er en sikkerhetsgjennomgang det samme som en penetrasjonstest?

Nei. En gjennomgang kan inkludere konfigurasjonskontroll og sårbarhetsskanning. En penetrasjonstest har et mer eksplisitt testomfang, benytter aktiv manuell testing og avtales separat med skriftlig tillatelse.

Kan dere garantere at løsningen blir sikker?

Nei. Ingen seriøs leverandør kan garantere absolutt sikkerhet. Gjennomgangen brukes til å redusere kjent risiko, dokumentere funn og prioritere tiltak.

Hvor lagres sikkerhetskopiene?

For hosting- og driftsleveranser lagres daglige sikkerhetskopier av nettside og databaser i 30 dager i norsk datasenter. Eventuelle særskilte krav til lagring, beholdning eller gjenoppretting avtales før oppstart.

Er dere en døgnbemannet beredskapstjeneste?

Nei, ikke som standard. Teknisk overvåking er ikke det samme som døgnbemannet beredskap. Kontaktvei, eskalering og eventuelle responstider må avtales for den enkelte leveransen.

Må vi flytte alt til dere?

Nei. En gjennomgang kan utføres på eksisterende løsninger hos andre leverandører. Dersom flytting er riktig, beskrives det som et eget anbefalt tiltak.

Hvem eier dataene og tilgangene?

Virksomheten eier egne data, domene og avtalte kontoer. Roller settes opp slik at dere har innsyn, dokumentasjon og ryddig videreføring ved behov.