September setter innsiderisiko på dagsorden
Risiko fra innsiden er mer enn bevisste handlinger
Når mange hører ordet innsiderisiko, tenker de på spionasje, sabotasje eller tyveri av informasjon. Det er en del av bildet, men ikke hele. Skade kan også oppstå når en medarbeider gjør en feil, blir utsatt for sosial manipulering, bruker tilgangen sin på en uheldig måte eller ikke kjenner virksomhetens rutiner godt nok.
En innsider kan være en ansatt, innleid, leverandør eller annen person med tilgang til virksomhetens informasjon, systemer, lokaler eller verdier. Også autoriserte digitale systemer kan skape risiko dersom fullmaktene er for vide eller oppgavene er dårlig avgrenset.

Hvorfor akkurat september?
I USA har National Insider Threat Awareness Month vært arrangert som en årlig kampanje i september siden 2019. Kampanjen samler sikkerhetsmiljøer og beslutningstakere fra myndigheter og næringsliv, og har fått deltakelse fra flere land.
For norske virksomheter kan måneden brukes som en praktisk påminnelse: Er våre ansatte, ledere og støttefunksjoner rustet til å forebygge og håndtere innsiderisiko?
Tillit og bevissthet er ikke motsetninger
Norsk arbeidsliv er preget av høy tillit. Det er en styrke. Godt arbeid med innsiderisiko handler ikke om å mistenkeliggjøre ansatte eller følge med på alle. Det handler om å kombinere tillit med tydelige rammer, relevant kunnskap og gode muligheter til å be om hjelp eller melde fra.
Åpenhet er avgjørende. Ansatte bør forstå hvorfor tiltak finnes, hvordan informasjon brukes og hvem som har ansvar. Da blir sikkerhet lettere å oppfatte som støtte og beskyttelse, ikke som skjult kontroll.
Mellomlederne har en viktig rolle
Mellomledere står nær arbeidshverdagen. De kan gjøre sikkerhet forståelig, fange opp spørsmål og bidra til at medarbeidere tør å si fra. Rollen er ikke å etterforske eller trekke raske konklusjoner, men å lytte, følge etablerte rutiner og koble inn riktig støtte når det er nødvendig.
Når en leder viser at det er lov å stoppe opp, kontrollere en forespørsel eller spørre én gang for mye, blir sikkerhet en naturlig del av arbeidet. Det kan forebygge både menneskelige feil og mer alvorlige hendelser.
Fem temaer virksomheten kan løfte i september
| 1. Snakk om hva innsiderisiko betyr | Bruk konkrete og hverdagslige eksempler. Forklar at risiko kan oppstå både med og uten hensikt. |
| 2. Gjør det trygt å si fra | Ansatte må vite hvor de kan stille spørsmål, be om støtte eller melde en bekymring. |
| 3. Se på tilganger | Vurder om medarbeidere, leverandører og tidligere ansatte bare har tilgangene de faktisk trenger. |
| 4. Øv på samarbeid | La ledelse, HR, IT, juridisk og sikkerhet diskutere et enkelt scenario og avklare hvem som gjør hva. |
| 5. Lær og forbedre | Bruk hendelser, nesten-hendelser og erfaringer til å oppdatere rutiner og opplæring. |
En enkel sjekk for september
☐ Vet ansatte hva innsiderisiko er?
☐ Kjenner ledere sin rolle når en bekymring oppstår?
☐ Er det tydelig hvor ansatte kan melde fra eller be om hjelp?
☐ Samarbeider HR, IT, juridisk og sikkerhet godt nok?
☐ Blir tilganger endret når roller eller arbeidsforhold endres?
☐ Har virksomheten øvd på en relevant situasjon?
☐ Bruker virksomheten erfaringer til å forbedre rutiner og opplæring?
En måned som bør få virkning hele året
September er en god anledning til å sette innsiderisiko på agendaen, men arbeidet kan ikke begrenses til én måned. Virksomheter blir mer robuste når temaet inngår i ledelse, opplæring, tilgangsstyring, beredskap og daglig samarbeid gjennom hele året.
Kort oppsummert
Innsiderisikomåneden handler om å se risiko tidligere og handle klokere. En trygg virksomhet kombinerer tillit med bevissthet, tydelige rammer og godt samarbeid.
Kontakt oss