For mange virksomheter oppstår ikke problemet når et tilsyn starter.
Problemet oppstår når dokumentasjonen mangler.
I dagens digitale arbeidsliv forventes det stadig oftere at virksomheter kan dokumentere hvordan de beskytter data, håndterer tilgangsstyring og reduserer risiko. Dette gjelder ikke bare store konsern, men også små og mellomstore bedrifter.
Spørsmålet er enkelt:
Kunne bedriften din bestått et IT-tilsyn i morgen?
Hva ser et IT-tilsyn etter?
Et IT-tilsyn handler sjelden om avansert teknologi.
I stedet ser man ofte på grunnleggende kontroll:
- Hvem har tilgang til hvilke systemer?
- Hvordan administreres brukerkontoer?
- Finnes det sikkerhetskopier?
- Er passord og autentisering tilstrekkelig sikret?
- Hvordan håndteres personopplysninger?
- Har virksomheten dokumenterte rutiner?
- Blir ansatte opplært i sikkerhet?
Mange bedrifter antar at de har kontroll fordi systemene fungerer.
Men et IT-tilsyn vurderer ikke bare drift.
Det vurderer styring.
Selvtest: 15 spørsmål alle ledere bør kunne svare ja på
Gi deg selv ett poeng for hvert "ja".
1. Har dere multifaktorautentisering (MFA) aktivert for alle ansatte?
2. Vet dere hvem som har administratorrettigheter?
3. Fjernes tilganger samme dag en ansatt slutter?
4. Har dere en dokumentert IT-sikkerhetspolicy?
5. Tas det regelmessige sikkerhetskopier?
6. Testes sikkerhetskopiene jevnlig?
7. Er alle PC-er og servere oppdatert med sikkerhetsoppdateringer?
8. Vet dere hvor virksomhetens personopplysninger lagres?
9. Har dere databehandleravtaler med aktuelle leverandører?
10. Gjennomføres sikkerhetsopplæring for ansatte?
11. Har dere en plan for håndtering av datainnbrudd?
12. Vet dere hvilke AI-verktøy ansatte bruker?
13. Har dere oversikt over alle Microsoft 365-kontoer?
14. Kan dere dokumentere hvem som har tilgang til sensitiv informasjon?
15. Gjennomfører dere risikovurderinger av IT-løsningene deres?
Resultatet
13-15 poeng
Virksomheten har sannsynligvis god kontroll på grunnleggende IT-sikkerhet.
9-12 poeng
Det finnes flere områder som bør forbedres før et eventuelt tilsyn.
5-8 poeng
Risikonivået begynner å bli betydelig.
Under 5 poeng
Virksomheten bør prioritere sikkerhetsarbeidet umiddelbart.
De vanligste manglene
Gjennom erfaring fra norske virksomheter går enkelte utfordringer igjen.
Manglende tilgangskontroll
Mange bedrifter har tidligere ansatte med aktive brukerkontoer.
I verste fall har disse fortsatt tilgang til e-post, dokumenter eller skytjenester.
Ufullstendig dokumentasjon
Rutiner finnes kanskje i praksis, men er aldri skrevet ned.
Rutiner finnes kanskje i praksis, men er aldri skrevet ned.
Ved et tilsyn teller det lite at «vi pleier å gjøre det slik».
Det som teller er hva som kan dokumenteres.
Ingen plan for sikkerhetshendelser
Når et datainnbrudd oppstår, vet ingen hvem som skal gjøre hva.
Verdifulle timer går tapt.
AI uten retningslinjer
Ansatte bruker ChatGPT, Copilot og andre AI-verktøy uten klare rammer for hvilke data som kan deles.
Dette har blitt et stadig viktigere tema i 2026.
Hvorfor dette blir viktigere
Flere kunder, samarbeidspartnere og offentlige oppdragsgivere stiller nå krav til dokumentert sikkerhet.
Det betyr at spørsmål om IT-sikkerhet ikke lenger bare er et IT-problem.
Det er et konkurransefortrinn.
Virksomheter som raskt kan dokumentere kontroll på systemer, tilganger og rutiner oppfattes som mer profesjonelle og pålitelige.
Hva bør dere ha på plass?
En god start er å sikre at følgende dokumentasjon finnes:
- IT-sikkerhetspolicy
- Passordpolicy
- Tilgangsoversikt
- Backup-rutiner
- Beredskapsplan ved datainnbrudd
- GDPR-rutiner
- Risikoanalyse
- Oversikt over systemer og leverandører
- AI-policy
- Opplæringsrutiner for ansatte
Dette trenger ikke være komplisert.
Det viktigste er at dokumentasjonen faktisk eksisterer, er oppdatert og brukes i praksis.
Tilsyn handler ikke om å finne feil
Mange forbinder tilsyn med kontroll og kritikk.
I realiteten handler det om å redusere risiko.
Hvis virksomheten kan vise at den arbeider systematisk med sikkerhet, dokumentasjon og forbedring, står den langt sterkere dersom noe skulle skje.
Ingen forventer at alle systemer er perfekte.
Men man forventer at virksomheten har kontroll.
Et IT-tilsyn avslører sjelden nye problemer.
Det avdekker som regel problemer virksomheten allerede hadde, men ikke var klar over.
Derfor er det smart å stille spørsmålet før noen andre gjør det:
Kunne bedriften din bestått et IT-tilsyn i morgen?
Hvis svaret er usikkert, er det sannsynligvis på tide å gjennomgå rutiner, dokumentasjon og sikkerhetsarbeid før en kunde, revisor eller myndighet gjør det for deg.