Har sertifisert sikkerhetsarbeidet
DIPS AS er nå sertifisert med ISO27001, for å systematisere og dokumentere det sikkerhetsarbeidet som alltid har vært selve ryggmargen i selskapet.
– Det er viktig å understreke at DIPS sin sikkerhetskultur alltid har vært sterk. De har hatt en bevissthet og strenge rutiner rundt sikkerhet i samtlige av de snart 40 årene som selskapet har eksistert. Men da jeg ble ansatt i fjor, var det med oppdrag om å sette selskapets sikkerhetsarbeid enda mer i system, blant annet gjennom en innføring av ISO27001-standarden, forklarer DIPS sin nye CISO; Brynjar Larssen-Aas.

Brynjar Larssen-Aas er ansatt som CISO i DIPS AS, og har som første punkt på sin arbeidsliste sørget for at DIPS nå er sertifisert etter ISO27001.
Dette innebærer ISO27001 for DIPS:
• Sikkerhetsarbeidet settes i system og man har et anerkjent rammeverk for å bygge ut, eller forbedre sikkerheten på tvers av hele virksomheten
• Ekstern revisjon årlig – ved ulike avdelingskontor hver gang
• 93 kontroller og et sett med klausuler som treffer hele virksomheten.
• Kontinuerlig og løpende internrevisjonsprogram
• Løpende evaluering av sikkerhetsmodenheten i selskapet – KPI (Key Performance Indicator)
• Jevnlig rapportering til ledelsen
• Løpende evaluering av trusselbildet
Svært høye sikkerhetskrav
– Det ble naturlig å velge ISO27001, en standard som jeg kjenner inngående fra min tidligere arbeidsgiver i kraftbransjen. Der har de i likhet med helsevesenet svært strenge krav til sin infrastruktur når det gjelder å oppdage trusler og forsvare seg mot angrep, forklarer informasjonssikkerhetslederen.
Han har gjort slike sertifiseringer tidligere, han sitter i fagrådet til DNV Business Assurance Norge, og har samarbeidet med dem siden 2018.
Gjennom sine første måneder som DIPS-ansatt, har Brynjar Larssen-Aas fokusert på å samle alt av sikkerhetsarbeid i selskapet, for så å strukturere dette i henhold til ISO27001-standarden. Den formelle bekreftelsen på at DIPS AS nå er sertifisert etter ISO27001, kom 7. juni 2026.
ISO27001 er en internasjonalt anerkjent standard som benyttes for å systematisere sikkerhetsarbeidet i et selskap. Den sikrer at vurderinger, tiltak og målinger gjennomføres tilstrekkelig over et bredt spekter av sikkerhetskontroller og berører både organisatoriske, menneskelige, fysiske og teknologiske faktorer.
– Hvert område av organisasjonen – alt fra HR-avdelingen og ned til hvert enkelt utviklingsteam - jobber med sikkerhet, men på ulike nivåer og måter. Uansett skal hele organisasjonen jobbe strukturert med sikkerhet, sier han.
DIPS har i tillegg vært ISO-sertifisert etter standarden ISO9001 i 20 år. 9001 er en kvalitetsstandard designet for å øke tjenestekvalitet og kundetilfredshet. ISO27001 er en nyere standard, bygd opp på samme rammeverk, men er spesialtilpasset bedrifter med høye sikkerhetskrav.
– Formelt eksisterer det ingen krav om at DIPS må være sertifisert, men anbud vi har jobbet med inneholder krav hvor tilbyder må bevise at de har kontroll på sikkerheten enten gjennom sertifiseringer eller på andre måter. Denne type krav vil komme oftere og bli enda strengere i nær fremtid og gjennom ISO27001 blir det enklere å besvare sikkerhetskrav på en solid måte.
Minst to blinker på ryggen
– DIPS er svært utsatt. Vi går rundt med minst to blinker på ryggen til enhver tid, fastslår Larssen-Aas, og mener at man litt enkelt kan dele de ondsinnede aktørene i cyberdomenet inn i to store grupper.
– De første er det vi kaller opportunistiske angripere. Dette er større eller mindre hackergrupper som er økonomisk motivert. Deres strategi er å hacke hva som helst og stjele data for så å foreta en utpressing av penger. Disse kan ramme hvem som helst: Skoler, frisører, sykehus, ideelle organisasjoner. Her er vi i DIPS et mål i likhet med alle andre.
– De andre er det vi kan kalle «Nation-States-trusler». Dette er nasjonsdrevne trusler, og består av svært profesjonelle hackergrupperinger som jobber på oppdrag fra fremmede makter og utfører kritiske angrep på sentral infrastruktur, for eksempel knyttet til strøm, telefoni, vann og avløp eller helse. Vi i DIPS er også et potensielt mål for disse aktørene, forklarer Larssen-Aas.
– Hva er det lettest å undervurdere når det handler om sikkerhet?
– At hver enkelt ansatt behandler data i jobben sin! 9 av 10 sikkerhetshendelser inneholder en eller annen form for det menneskelige element. Dette kan være i form av sosial manipulering, press og trusler eller bare feil man gjør som ansatt. Teknisk må vi ligge i forkant av angripere i form av å kontinuerlig tilpasse oss trusselbildet og mulighetene som til enhver tid endrer seg. Angriperne vil alltid prøve å omgå det man har av av sikkerhetstiltak, og hverdagen blir en konstant kniving mellom «det gode og det onde», forklarer han.
Bruker KI som våpen
Men mens selskapene blir stadig mer påpasselige med tiltak som skal holde angriperne ute, som overvåkning, to-trinns autentisering og sårbarhetshåndtering, utvikler angripere stadig nye metoder for å snike seg inn.
Kunstig intelligens brukes nå i svært stor grad blant ondsinnede aktører og utgjør en alvorlig trussel mot enhver virksomhet. KI brukes både til å effektivisere sosial manipulering, som generering av falske eposter, bilder eller stemmer, men også til å gjennomføre selve angrepene. Nyere KI-modeller har blitt svært effektive til å oppdage og utnytte sårbarheter eller utilstrekkelig konfigurasjon i programvare eller tjenester og tiden man har fra en sårbarhet oppdages til den utnyttes har blitt kraftig redusert, forklarer Larssen-Aas.
Derfor må vi effektivisere vårt eget sikkerhetsarbeid til å kunne oppdage og respondere raskere og mer automatisk, samtidig som vi har bevisste og kompetente medarbeidere som er raske til å varsle og kan si fra før noe går galt, understreker han.
Åpenhet som førsteforsvar
Noe av det viktigste både ansatte, men også virksomheter kan gjøre for å bli sterkere til å stå imot trusler, er å utvikle en kultur rundt åpenhet og informasjonsdeling. Dersom ansatte opplever noe de oppfatter som rart eller mistenkelig, kan det være avgjørende med rask varsling for å undersøke, og stoppe, hendelsen før konsekvensene blir for store.
– Sikkerhet er ferskvare. For å opprettholde sikkerheten og ISO-sertifiseringen må man må hele tiden fylle på med nytt og relevant innhold. Det er alltid nye ting å trekke fram. Min stilling innebærer i bunn og grunn mye tilrettelegging og kravstilling, men også å stille spørsmål som ingen har tenkt på, og gjøre det lettere for alle å snakke om temaer knyttet til sikkerhet. Det hjelper ikke med høy teknisk sikkerhet om du ikke også har en høy bevissthet om alle andre faktorer som kan styrke eller svekke totalforsvaret.
Gjennom ISO27001-sertifiseringen vedlikeholder DIPS arbeidet med sikkerhet på et høyt nivå som inkluderer tydelige roller og ansvar, bevissthetsarbeid, risikohåndtering, gjennomføring av tiltak, måling og rapportering. Det hele revideres både internt, gjennom selskapets kontinuerlige internrevisjonsprogram og eksternt gjennom årlige revisjoner fra DNV Business Assurance.