säkerhet
Under de senaste åren har cybersäkerhet blivit en självklar fråga för ledningsgrupper och styrelser. Regelverk, ökade beroenden och en mer komplex hotbild har gjort det tydligt att frågan inte längre kan betraktas som ett tekniskt specialistområde. Cybersäkerhet påverkar idag verksamhetens förmåga att leverera, utvecklas och hantera störningar på ett sätt som gör ledningens engagemang nödvändigt.

Det är en viktig förflyttning. Samtidigt uppstår en risk när cybersäkerhet beskrivs som en ledningsfråga. Vad händer om resten av organisationen börjar uppfatta den som någon annans ansvar?

Ledningen äger ansvaret. Organisationen behöver äga förmågan.

När ansvar centraliseras

Många organisationer har under de senaste åren lagt stor energi på att definiera ansvar. Roller har förtydligats, rapportering har etablerats och styrande dokument har uppdaterats. Det är ett nödvändigt arbete, men ansvar är bara en utgångspunkt.

Den verkliga utmaningen börjar när organisationen ska omsätta ansvaret i prioriteringar, beslut och beteenden. Där uppstår ofta glappet mellan det som står i styrningen och det som faktiskt händer i verksamheten.

Riskerna uppstår inte i säkerhetsfunktionen

Det är lätt att utgå från att cyberrisker huvudsakligen hanteras av IT eller säkerhetsfunktionen. I praktiken uppstår riskerna ofta när verksamheten förändras, när nya leverantörer anlitas, när system integreras, när information delas och när beslut fattas under tidspress.

Organisationens motståndskraft formas därför på betydligt fler platser än i säkerhetsfunktionen. Säkerhetsarbetet blir aldrig starkare än organisationens samlade förmåga att förstå och hantera sina beroenden.

Från ansvarsfördelning till gemensam förmåga

Organisationer som lyckas skapa kontinuitet i säkerhetsarbetet gör inte ledningen till ensam bärare av frågan. Ledningen tar ansvar för riktning, prioritering och uppföljning, samtidigt som verksamhet, säkerhetsfunktion och IT arbetar utifrån en gemensam riskbild.

För den verksamhetsansvariga handlar det om att förstå vilka beroenden som är mest kritiska. För den som arbetar med leverantörer handlar det om att se hur externa beroenden påverkar riskbilden. För den som driver förändring handlar det om att bygga in säkerhet från början. Perspektiven är olika, men de behöver mötas i samma struktur.

Ju tydligare cybersäkerhet blir en ledningsfråga, desto viktigare blir det att den inte stannar i ledningsrummet.

Ledningens uppgift är att skapa förutsättningarna

Ledningen behöver inte äga alla svar. Däremot behöver ledningen skapa de strukturer som gör att organisationens samlade kompetens kan arbeta mot samma mål. Det kräver ett gemensamt språk för risk, tydliga mandat, prioriteringar som går att förstå och en återkommande uppföljning som visar om förmågan faktiskt utvecklas.

När risker översätts till verksamhetskonsekvenser blir det lättare att fatta beslut. När besluten kopplas till tydliga ansvar blir det lättare att skapa framdrift. När utvecklingen följs upp över tid blir cybersäkerhet mindre beroende av enskilda initiativ och mer integrerad i den ordinarie verksamhetsstyrningen.

Nästa förflyttning

Under lång tid har fokus legat på att få upp cybersäkerhet på ledningens agenda. Det har varit nödvändigt. Nästa steg är att säkerställa att frågan också får genomslag i de beslut och arbetssätt som formar verksamheten varje dag.

Det börjar med att tydliggöra vilka delar av organisationen som påverkar den samlade riskbilden, vilket ansvar dessa delar har och hur deras bidrag ska följas upp. Därefter behöver sambanden mellan risk, beslut och verksamhetsförmåga göras synliga i den ordinarie styrningen.

För när cyberrisker påverkar hela verksamheten kan inte heller cybersäkerhet begränsas till en funktion. Cybersäkerhet är ett ledningsansvar. Men det är fortfarande en lagsport.

Relaterade inlägg

Vill du vara säker på att inte missa något

Som du märker brinner vi för att dela med oss av våra erfarenheter, nyttiga lärdomar och spaningar ut i exosfären. Se till att följa vårt nyhetsbrev eller vårt flöde på Linkedin så du inte missar något.

Detta fält är dolt när formuläret visas

This website uses cookies

Cookies ("cookies") consist of small text files. The text files contain data which is stored on your device. To be able to place some type of cookies we need your consent. We at Exobe AB, corporate identity number 556769-5605 use these types of cookies. To read more about which cookies we use and storage duration, click here to get to our cookiepolicy.

Manage your cookie-settings

Necessary cookies

Necessary cookies are cookies that need to be placed for fundamental functions on the website to work. Fundamental functions are for instance cookies that are needed for you to use menus and navigate the website.

Functional cookies

Functional cookies need to be placed for the website to perform in the way that you expect. For instance to remember which language you prefer, to know if you are logged in, to keep the website secure, remember login credentials or to enable sorting of products on the website in the way that you prefer.

Statistical cookies

To know how you interact with the website we place cookies to collect statistics. These cookies anonymize personal data.

Personalization cookies

In order to provide a better experiance we place cookies for your preferances

Ad measurement cookies

To be able to provide a better service and experience we place cookies to tailor marketing for you. Another purpose for this placement is to market products or services to you, give tailored offers or market and give recommendations on new concepts based on what you have bought from us previously.

Ad measurement user cookies

In order to show relevant ads we place cookies to tailor ads for you

Personalized ads cookies

To show relevant and personal ads we place cookies to provide unique offers that are tailored to your user data