Kapitel i den här delen
- 7 Digital suveränitet Digital suveränitet handlar inte om att äga sina servrar. Det handlar om vad en organisation kan fortsätta göra den dag en leverantör försvinner, ändrar villkor eller stängs av. Kapitlet går igenom Sveriges faktiska beroenden, den juridiska gråzon där utländsk lagstiftning möter svensk, och den pragmatiska väg som ligger mellan att bygga allt själv och att inte fundera alls.
- 8 Cybersäkerhet som ledningsfråga Styrelsens ansvar för cybersäkerhet är inte längre en rekommendation utan ett krav. Cybersäkerhetslagen pekar ut ledningen, ställer krav på utbildning och gör ansvaret möjligt att utkräva. Kapitlet går igenom vad det innebär i praktiken, vilka fem områden en styrelse behöver äga och hur relationen mellan ledning och säkerhetsansvarig behöver se ut för att fungera.
- 9 Bygga cybersäkerhetsstrategi En cybersäkerhetsstrategi som ingen fattar beslut utifrån är ett dokument, inte en strategi. Kapitlet går igenom vad en strategi ska åstadkomma, vilka sju komponenter den behöver innehålla, hur cybersäkerhetslagens kravområden kan ge den sin struktur och hur vägen från nuläge till färdplan ser ut när den fungerar. Zero Trust behandlas som princip snarare än produkt.
- 10 Säkerhetskommunikation, från information till beteende Säkerhetskultur byggs inte av fler utbildningstillfällen. Den byggs av kommunikation som når fram och förändrar hur människor faktiskt gör. Kapitlet går igenom varför säkerhetsbudskap så ofta stannar vid att ha blivit skickade, vad som skiljer information från kommunikation och vilka förutsättningar som behöver finnas för att kunskap ska bli beteende.
- 11 Ledningssystemet, ISO 27001 som nav ISO 27001 är den struktur som gör cybersäkerhetslagen hanterbar. Inte för att standarden är nämnd i lagtexten, utan för att den svarar på samma frågor i en ordning som håller. Kapitlet går igenom standardens uppbyggnad, hur den möter lagens kravområden, vad MCF:s metodstöd tillför i en svensk kontext och när en certifiering faktiskt är värd sin kostnad.
- 12 Budget och styrelsekommunikation Hur mycket ska en organisation lägga på cybersäkerhet? Frågan har inget allmängiltigt svar, men den har ett bättre och ett sämre sätt att besvaras på. Kapitlet går igenom hur behovet härleds, hur kostnaden för uteblivna åtgärder synliggörs, vilka nyckeltal en styrelse faktiskt kan besluta utifrån och hur en styrelsepresentation bör byggas upp för att leda till beslut.