rodeo-project-management-software-b2L3f7ednYE-unsplash

Under de senaste åren har cybersäkerhet tagit steget från teknikfråga till ledningsfråga. Styrelser diskuterar risker, ledningsgrupper får säkerhetsrapporter och nya regelverk har gjort det tydligt att ansvaret inte enbart kan ligga hos IT eller säkerhetsfunktionen.

Det är en viktig utveckling. Men när ansvaret har definierats är det lätt att tro att organisationen har kommit längre än den faktiskt har. Många verksamheter har tydliga roller, styrande dokument och etablerade processer, samtidigt som det fortfarande är oklart hur risker prioriteras, vilka beslut som behöver fattas och hur ledningen följer upp att arbetet utvecklas i rätt riktning. Det är här som skillnaden mellan ansvar och styrning blir avgörande.

Ansvar pekar ut vem som ska agera. Styrning skapar förutsättningar för att rätt saker faktiskt händer.

Fem förutsättningar för att gå från ansvar till styrning

1. Utgå från verksamheten, inte från kontrollerna. Styrningen behöver börja i det som organisationen måste kunna upprätthålla. Vilka leveranser, processer, informationsmängder och beroenden är mest kritiska? När organisationen delar en gemensam bild av vad som faktiskt ska skyddas blir det lättare att bedöma vilka risker och åtgärder som ska prioriteras.

2. Skapa en gemensam riskbild. Riskanalyser skapar inte automatiskt en gemensam förståelse. Ledning, verksamhet och säkerhetsfunktion behöver kunna se hur riskerna påverkar verksamhetens mål och vilka konsekvenser som olika handlingsalternativ får. En gemensam riskbild gör det möjligt att diskutera investeringar, prioriteringar och accepterad risk med samma utgångspunkt.

3. Tydliggör mandat och beslut. Ansvar utan mandat leder sällan till framdrift. Det behöver vara tydligt vilka frågor som kräver ledningsbeslut, vilka som kan hanteras i verksamheten och vem som får acceptera en kvarstående risk. Tydliga beslutspunkter gör det enklare att omsätta riskinsikter i prioriterade åtgärder.

4. Följ förmåga, inte bara aktiviteter. Genomförda utbildningar, uppdaterade policys och införda kontroller visar att arbete pågår. Ledningen behöver också förstå om organisationens förmåga faktiskt blir starkare. Har de viktigaste riskerna minskat? Har förmågan att upptäcka, hantera och återhämta sig från incidenter förbättrats? Uppföljningen behöver visa utveckling, inte bara genomförande.

5. Skapa en återkommande styrningsrytm Cybersäkerhet förändras tillsammans med verksamheten. Nya beroenden uppstår, riskbilden förskjuts och tidigare prioriteringar behöver omprövas. Därför behöver risker, beslut, ansvar och effekter följas upp i en återkommande rytm. Kontinuiteten gör arbetet mindre personberoende och ger ledningen möjlighet att agera innan frågorna blir akuta.

Börja inte med den slutliga modellen. Börja med nästa beslut som organisationen behöver kunna fatta och följa upp.

Börja med nästa beslut

När kontrollen upplevs som otillräcklig är den spontana reaktionen ofta att skapa fler dokument, processer eller handlingsplaner. Ibland behövs det, men lika ofta är nästa steg att göra sambandet mellan risk, beslut, åtgärd och uppföljning tydligare.

Välj en konkret, verksamhetskritisk säkerhetsfråga och följ den genom hela beslutsflödet. Beskriv vilken del av verksamheten som påverkas, formulera risken så att ledningen kan ta ställning, tydliggör handlingsalternativen och bestäm vem som äger beslutet. Sätt sedan en tidpunkt för att följa upp effekten och den risk som återstår.

Tre frågor att ta med till nästa ledningsdialog

Vilka risker prioriterar vi just nu? Vilka beslut har vi fattat för att hantera dem? Hur vet vi att vår förmåga utvecklas i rätt riktning?

Om svaren är otydliga ligger nästa steg sannolikt inte i att definiera ansvaret ytterligare. Det ligger i att skapa den struktur som gör ansvaret möjligt att utöva över tid. Där börjar också förflyttningen från enskilda säkerhetsinitiativ till ett mer sammanhållet och motståndskraftigt arbetssätt.

Här kan du läsa mer om hur Exobe arbetar med Motståndskraft och hur säkerhetsarbetet kan struktureras, prioriteras och följas upp över tid.

Relaterade inlägg

Vill du vara säker på att inte missa något

Som du märker brinner vi för att dela med oss av våra erfarenheter, nyttiga lärdomar och spaningar ut i exosfären. Se till att följa vårt nyhetsbrev eller vårt flöde på Linkedin så du inte missar något.

Detta fält är dolt när formuläret visas

This website uses cookies

Cookies ("cookies") consist of small text files. The text files contain data which is stored on your device. To be able to place some type of cookies we need your consent. We at Exobe AB, corporate identity number 556769-5605 use these types of cookies. To read more about which cookies we use and storage duration, click here to get to our cookiepolicy.

Manage your cookie-settings

Necessary cookies

Necessary cookies are cookies that need to be placed for fundamental functions on the website to work. Fundamental functions are for instance cookies that are needed for you to use menus and navigate the website.

Functional cookies

Functional cookies need to be placed for the website to perform in the way that you expect. For instance to remember which language you prefer, to know if you are logged in, to keep the website secure, remember login credentials or to enable sorting of products on the website in the way that you prefer.

Statistical cookies

To know how you interact with the website we place cookies to collect statistics. These cookies anonymize personal data.

Personalization cookies

In order to provide a better experiance we place cookies for your preferances

Ad measurement cookies

To be able to provide a better service and experience we place cookies to tailor marketing for you. Another purpose for this placement is to market products or services to you, give tailored offers or market and give recommendations on new concepts based on what you have bought from us previously.

Ad measurement user cookies

In order to show relevant ads we place cookies to tailor ads for you

Personalized ads cookies

To show relevant and personal ads we place cookies to provide unique offers that are tailored to your user data