Maj var ingen bra månad för den lettiske medborgaren Deniss Zolotarjovs. Det amerikanska justitiedepartementet dömde honom till 102 månaders fängelse för sin roll i det ryska ransomware-gänget Karakurt.
Fallet avslöjade att medlemmar i Karakurt hade använt ryska statliga databaser för att skrämma företagsoffer och granska sina egna rekryter. Detta kriminella nätverk hade också stört amerikanska 911-jourtjänster och utkrävt minst 15 miljoner dollar i lösensummor från fler än 54 namngivna offerföretag.
Denna kriminella verksamhet är ett exempel på ett växande problem som företags säkerhetsteam inte kan lösa isolerat. Resiliensplanering som fortfarande behandlar hotet som ett IT-avdelningsproblem är att planera för fel motståndare och underskatta problemets omfattning.
Vem är inblandad
Företag måste ändra den aktörsprofil som de har byggt upp kontinuitetsplaner för. Dessa grupper verkar inte bara internationellt; de verkar i samarbete med statliga myndigheter.
Redan år 2024 hade det amerikanska finansdepartementet sanktionerat ransomware-gruppen Trickbot för påstådda kopplingar till rysk underrättelsetjänst. Trickbot gav upphov till flera andra grupper, inklusive Conti, vilket i sin tur ledde till skapandet av Karakurt. Så sanktionerna mot Trickbots ledare påverkar indirekt Karakurt.
Åklagaren i maj förvandlade det som hade karakteriserats som passiv statlig tolerans till bevis på direkt operativt stöd. Karakurt betalade mutor för att befria medlemmar från obligatorisk militärtjänst i Ryssland och kanaliserade korruption in i statsapparaten för att hålla dess verksamhet igång.
För organisationer med huvudkontor i jurisdiktioner som Moskva betraktar som fiendtliga är den praktiska konsekvensen att hotaktören på andra sidan bordet beter sig mindre som organiserad brottslighet än som ett kvasi-kontrakterat instrument för statlig politik.
Var det börjar
Att förbättra motståndskraften mot ransomware innebär också att ompröva var intrånget faktiskt börjar. Security Scorecards granskning av 1 000 intrång från 2025 visade att 41.4 % av ransomware-attackerna nu börjar genom tredjepartsåtkomst via leverantörssårbarheter, och att 35.5 % av alla intrång år 2024 hade en tredjepartskomponent.
Det europeiska svaret behandlar företagsområdet som något som slutar hos den svagast kontrakterade leverantören: NIS2 utvidgar uttryckligen cybersäkerhetsskyldigheter till "ett mycket bredare ekosystem av tredjepartsleverantörer, leverantörer och digitala tjänsteleverantörer" som stöder kritiska aktiviteter över hela blocket.
Ett upphandlingskontrakt är nu en reglerad säkerhetsartefakt på ett sätt som det inte var för tre år sedan, och de flesta multinationella företags leverantörsonboardingprocesser har kalibrerats till en mycket mindre sammankopplad version av risken.
Var det slutar
Intrång slutar inte längre vid IT-infrastruktur; de påverkar företagsverksamheten. Attacken mot Colonial Pipeline 2021 tvingade fram ett driftsstopp som störde tillgången på ungefär 45 % av bränslet som förbrukades längs USA:s östkust och utlöste ett federalt nödläge.
Asahi Groups ransomware-incident i september 2025 illustrerade samma dynamik i en annan skala. Fabriksgolv var inte tekniskt infekterade, men upp till 30 inhemska fabriker slutade producera eftersom IT-systemen som koordinerade order, logistik och ömsesidigt beroende leveranskedjor låg nere.
Lärdomen från Asaha Group är strukturell snarare än teknisk: i starkt digitaliserade verksamheter sprider sig en IT-kompromiss direkt in i den fysiska verksamhetsmodellen. Ju mer en organisation har optimerat sina processer för effektivitet, desto större tenderar explosionsradien att vara.
Vad motståndskraft faktiskt betyder nu
Åtalet i Karakurt belyser en nivå och omfattning av geopolitisk risk som är svår för vanliga cyberförsäkringsmodeller att prissätta. Colonial- och Asahi-fallen visar tydligt att själva operativa modellen är attackytan. Att behandla ransomware som ett problem med företagets motståndskraft snarare än ett problem med säkerhetskontroll är nu den lägsta ribban som reglerings- och hotmiljön kräver.
De institutioner som skriver de nya reglerna har börjat beskriva motståndskraft på ett sätt som styrelser, inte IT-chefer, kommer att agera utifrån. Detta omfattar styrning, leverantörstillsyn, affärskontinuitet och antagandet att ett intrång så småningom kommer att ske via en leverantör som företaget inte kontrollerar.
De standarder som redan finns gör det mesta av översättningen. ISO 27001:s revision från 2022 är det tydligaste fallet, eftersom den skrev om sina leverantörskontroller kring exakt den tredjepartsexponering som Security Scorecard-numren beskriver. Kontrollerna A.5.19 till A.5.23 skapar ett affärsdokument vem som har tillgång till vad och skriver dessa säkerhetsskyldigheter i leverantörsavtal.
Dessa kontroller driver samma granskning ner i IKT-leveranskedjan till molntjänster och underleverantörer som onboarding-kontroller inte alltid når. Det gör den svagaste leverantörskretsen till något som ett företag kan granska.
ISO 22301 gör det parallella jobbet för kontinuitet. Den kräver en analys av affärskonsekvenser och testade återhämtningsmål snarare än förtroende för att systemen kommer att återställas, vilket är den lucka som Asahi-nedstängningen avslöjade.
Allt detta är god praxis, men NIS2 omvandlar mycket av det till en rättslig skyldighet. Artikel 21 i förordningen anger leveranskedjesäkerhet som en specifik skyldighet, inte en rekommendation.
Att välja ett ramverk är den enkla delen. Arbetet innebär att hålla dussintals överlappande kontroller, leverantörsbedömningar och kontinuitetstester aktuella i en organisation vars perimeter går genom leverantörer som den inte helt kontrollerar.
Genom att använda en enhetlig plattform för att kartlägga en uppsättning bevis mot ISO 27001, ISO 22301 och NIS2 samtidigt redas ut och artikuleras leverantörsrisker, vilket ger en revisionslogg i ett tillstånd som en styrelse kan bearbeta och agera utifrån före en incident snarare än efteråt. Motståndskraft mot ransomware slutar vara en pärm som någon uppdaterar efter intrång och blir något som ledningen kan bevisa.
Utöka din kunskap
Blogg: Cyberbrottslighet kontra geopolitik: Hur ransomware blir ett geopolitiskt verktyg
Blogg: Nätfiske för problem S02 Avsnitt 05: Du är följsam. Är du motståndskraftig?







