IDEX Biometrics · 7 September, 2026
Phishing trenger ikke å ende i et datainnbrudd
AI har industrialisert tyveri av innloggingsdata. Når stadig større deler av angrepet kan automatiseres, kan kriminelle angripe mange virksomheter samtidig og også mindre norske virksomheter blir langt mer utsatte.
Phishing og misbruk av innloggingsdata er blant metodene som brukes for å skaffe tilgang. Misbruk av innloggingsdata betyr at angriperen har fått tak i gyldige opplysninger og bruker dem til å logge inn. For virksomheten kan det dermed se ut som en ordinær innlogging. Angriperen trenger ikke nødvendigvis å bryte seg gjennom sikkerhetssystemet dersom vedkommende allerede har informasjonen systemet bruker for å kontrollere identiteten.
Passer dette for min bedrift?
Ta en prat med oss om hvordan IDEX kan styrke sikkerheten deres. Løsningene våre passer inn i eksisterende infrastruktur, slik at dere enkelt og kostnadseffektivt kan oppgradere autentiseringen, øke sikkerhetsnivået og møte compliance krav.
Book et møteSmå virksomheter er ikke unntaket
Verizons Data Breach Investigations Report for 2026 bygger på mer enn 22 000 bekreftede datainnbrudd. Blant 7 152 innbrudd hos små og mellomstore virksomheter ble innloggingsdata kompromittert i 31 prosent av tilfellene. I utpressingssakene der størrelsen på den utsatte bedriften var kjent, var 96 prosent små og mellomstore virksomheter.
NSM beskriver det samme mønsteret. Løsepengeangrep er «en av de mest utbredte angrepsmetodene mot norske virksomheter».
I mai skrev NSM at bruken av store språkmodeller til automatisk å finne og utnytte nulldagssårbarheter «er, eller er i ferd med å bli, en del av det daglige risikobildet». Forskere ved Simula og NTNU hadde da allerede reprodusert funksjonaliteten med åpent tilgjengelige språkmodeller.
«Det er vesentlige mangler i det forebyggende sikkerhetsarbeidet til virksomheter i Norge.»
NSM, Risiko 2026
Både NSM og PST forventer at norske virksomheter vil bli utsatt for cyberangrep der AI-verktøy spiller en viktig rolle i løpet av 2026.

Phishing kan unngås
Phishing blir langt mindre effektivt når tilgangen ikke lenger er basert på innloggingsdata som kan stjeles og brukes av andre, men på identifisering av riktig person. For å være trygg online må autentiseringen skje offline, utenfor hackernes rekkevidde.
IDEX utvikler biometriske kort for digital pålogging, der brukeren bekrefter identiteten med fingeravtrykket direkte på kortet. Løsningen erstatter passord, PIN-koder og engangskoder.
Kortet er FIDO2-sertifisert, noe som innebærer at autentiseringen er kryptografisk knyttet til den aktuelle tjenesten. Selv om brukeren besøker en falsk nettside, vil innloggingen ikke kunne gjenbrukes på den legitime tjenesten. Hackere får ingenting de kan bruke.
Ansvaret for etterlevelse ligger hos toppledelsen
Digital sikkerhet er ikke noe IT-avdelingen eier alene. EUs NIS2-direktiv skjerper kravene til digital sikkerhet for mellomstore og store virksomheter i kritiske sektorer, blant annet energi, transport, helse, bank, vann, digital infrastruktur og offentlig forvaltning.
Det nye i NIS2 er ikke først og fremst de tekniske kravene, det er hvor ansvaret plasseres. Direktivet innfører ansvar for toppledelsen ved manglende etterlevelse av kravene til risikostyring.
Kravene er dessuten konkrete. Sterk autentisering for adgang til nettverk og informasjonssystemer står oppført som et minimum blant de teknologiske sikkerhetstiltakene. Kan et av minimumstiltakene ikke gjennomføres, må unntaket godkjennes av virksomhetens leder, begrunnelsen dokumenteres i styringssystemet, og tilsynsmyndigheten orienteres.
Å ikke ha sterk autentisering er dermed ikke en teknisk forglemmelse. Det er et dokumentert unntak, godkjent av toppledelsen og meldt til tilsynet.
Ta grep nå, istedenfor å vente på at det er din tur
NSM anbefaler konkrete tiltak nå: redusere unødvendig eksponering mot internett, bytte ut utstyr som ikke lenger får sikkerhetsoppdateringer, etablere faste rutiner for å lukke kjente sårbarheter, og overvåke og loggføre systemaktivitet.
Autentisering må være en del av denne sikringen. Når phishing brukes for å få tilgang til virksomhetens systemer, bør ikke datasikkerheten baseres på informasjon som kan stjeles og brukes av andre.
Kunstig intelligens gjør det mulig å gjennomføre disse angrepene raskere og i større skala. Det gjør dette til et sikkerhetsproblem virksomheter bør håndtere nå.
Ønsker du å bli kontaktet av en rådgiver?
IDEX hjelper virksomheter med å gå fra tradisjonell innlogging til phishingresistent, biometrisk autentisering på en enkel og kostnadseffektiv måte.
Kilder
- Europakommisjonen. NIS2 Directive. digital-strategy.ec.europa.eu.
- Forskrift 20. juni 2025 nr. 1131 om digital sikkerhet (digitalsikkerhetsforskriften). I kraft 1. oktober 2025.
- IDEX Biometrics. Produktinformasjon og teknisk dokumentasjon om fingeravtrykksbasert autentisering og FIDO2.
- Lov 20. desember 2023 nr. 108 om digital sikkerhet (digitalsikkerhetsloven). I kraft 1. oktober 2025.
- Nasjonal sikkerhetsmyndighet. Om Mythos og Anthropic. Publisert 12. mai 2026, oppdatert 13. mai 2026.
- Nasjonal sikkerhetsmyndighet. Risiko 2026. Publisert 6. februar 2026.
- Verizon. 2026 Data Breach Investigations Report. Verizon Business, 2026.

