Når en falsk e-post ser ut til å komme fra fastlegen din
Vi digitaliserer helsetjenesten i høyt tempo. Samtidig viser en ny kartlegging at mange aktører i primærhelsetjenesten mangler grunnleggende beskyttelse mot e-post med forfalsket avsender.
Tenk deg at du får en e-post fra fastlegen din. Navnet stemmer, og e-postadressen ser riktig ut. Du blir bedt om å åpne et dokument, logge inn eller betale en faktura.
Ville du stolt på den?
For mange er svaret ja. Nettopp derfor er e-post et attraktivt verktøy for cyberkriminelle.
EUs byrå for cybersikkerhet, ENISA, rapporterte i 2025 at phishing er den dominerende metoden for å skaffe seg adgang til IT-systemer. I en ny kartlegging har vi undersøkt hvor enkelt det er for utenforstående å sende e-post som utgir seg for å komme fra fastleger, legekontor, kommuner, pasientjournal-leverandører og andre aktører i og utenfor helsetjenesten.
Resultatene gir grunn til bekymring.
Svakt beskyttede domener
I februar 2026 undersøkte vi 1252 internettdomener. Bare 41 prosent var konfigurert slik at e-post med forfalsket avsender ville bli avvist eller satt i karantene. For de resterende 59 prosentene var beskyttelsen mangelfull. I september 2026 var situasjonen nesten uendret.
Det betyr ikke at virksomhetene er hacket. Men at utenforstående har mulighet til å sende e-post som ser ut til å komme fra virksomheten. Virksomheten beskytter med andre ord ikke sine mulige kommunikasjonspartnere.
En slik melding kan brukes til å lure en pasient til å betale en falsk regning, få en ansatt til å oppgi sensitiv informasjon, slippe en angriper inn i et IT-system eller få helsepersonell til å åpne et skadelig vedlegg.
Phishing handler først og fremst om tillit. En melding som tilsynelatende kommer fra fastlegen, kommunen eller en kjent IKT-leverandør du vanligvis kommuniserer med, vil ofte oppfattes som mer troverdig enn en tilfeldig e-post fra en ukjent avsender.
I helsetjenesten kan konsekvensene bli særlig store. Helsepersonell har tilgang til systemer med sensitive opplysninger og til sentrale digitale helsetjenester. Primærhelsetjenesten består samtidig av mange små virksomheter med svært ulik tilgang på IKT-kompetanse og støtte.
Det mest frustrerende er at problemet i stor grad kan fjernes med enkle grep.
Enkel løsning
DMARC er en standard som gjør det mulig å kontrollere hvordan e-post som hevder å komme fra et domene, skal behandles dersom den ikke kan bekreftes som legitim. Riktig konfigurert kan falske meldinger avvises eller settes i karantene.
Vi gjentok kartleggingen hver måned fra februar til september 2026. Det dominerende bildet er likevel liten forbedring. For legekontor lå andelen med korrekt beskyttelse under 35 prosent i alle fylker bortsett fra ett.
Dette skjer i totalberedskapsåret.
Beredskap handler ikke bare om medisiner, nødstrøm og alternative kommunikasjonslinjer. I en digital helsetjeneste handler det også om å redusere mulighetene angripere har til å komme innenfor.
Fastlegen skal ikke være IT-ekspert
Norge har store ambisjoner for digitalisering av helsetjenesten. Da må den digitale grunnmuren være på plass.
Virksomhetene bør kontrollere sine egne e-postdomener og be leverandørene sørge for at e-post som ikke kan bekreftes som legitim, blir avvist.
Pasienter skal ikke behøve å være eksperter på e-postsikkerhet for å vite om en melding faktisk kommer fra fastlegen. Fastlegen skal heller ikke behøve å være ekspert på cybersikkerhet for å kunne stole på at en epost som kommer fra pasientjournal-leverandøren de benytter. Leverandører derimot, bør ha den nødvendige kompetansen til å beskytte sine kunder og deres pasienter mot falsk e-post.
Digital beredskap begynner ofte med noe så enkelt som å sørge for at en e-post fra fastlegen faktisk er fra fastlegen!
Ingen oppgitte interessekonflikter