De flesta organisationer har någon form av säkerhetsplan. Färre har en strategi, alltså ett dokument som säger vad som ska prioriteras bort. En plan som listar allt som vore bra att göra är en önskelista, och den ger ingen vägledning den dag budgeten räcker till hälften. Det är den skillnaden kapitlet handlar om.
Det inleds med strategins syfte, vilket är att göra prioritering möjlig när resurserna inte räcker till allt. Sedan följer strategins sju komponenter, som är kapitlets ryggrad och beskriver vad ett fullständigt dokument behöver täcka, från målbild och riskaptit till mätning och ägarskap. Ett avsnitt visar hur cybersäkerhetslagens tio kravområden kan användas som strukturgivande ramverk, vilket har den praktiska fördelen att strategin då talar samma språk som tillsynen och att uppföljningen blir jämförbar över tid. Zero Trust behandlas som en förskjutning från nätverksgränser till löpande verifiering, alltså som princip snarare än produkt. Därefter kommer processen från nuläge till färdplan i åtta steg, som är den mest praktiska delen och den som gör strategin till något som faktiskt går att arbeta efter. De sista avsnitten handlar om strategin som levande dokument med en bestämd revideringstakt, om de vanligaste misstagen och om en genomarbetad exempelstrategi för en mellanstor kommun. Nuläget som strategin bygger på kommer ur kapitel 14 om riskanalys och gap-analys, och ledningens ansvar behandlas i kapitel 8.
Frågan har blivit mer konkret sedan cybersäkerhetslagen trädde i kraft. Vid tillsyn räcker det inte att beskriva ambitioner. Det som efterfrågas är hur organisationen har prioriterat, på vilket underlag och vem som fattade beslutet. En strategi som saknar spårbara val svarar inte på det, hur välformulerad den än är. Den praktiska konsekvensen är att strategin måste skrivas så att den går att följa upp, inte bara att läsa.
Sidan visar vad kapitlet omfattar och varför en strategi behöver innehålla prioriteringar som väljer bort. De sju komponenterna, åttastegsprocessen och exempelstrategin finns i kapitel 9 i boken.
En strategi utan färdplan är en önskan. En färdplan utan ägarskap är ett dokument.
Nyckelinsikter
- En strategi utan ägarskap och tidsatta steg är en avsiktsförklaring, oavsett hur välformulerad den är.
- Cybersäkerhetslagens tio kravområden är en användbar struktur, eftersom den redan är den ni granskas mot.
- Zero Trust är en verifieringsprincip, inte en produkt som går att köpa färdig.
- Strategin ska vara ett levande dokument med en bestämd revideringstakt, annars beskriver den snart en organisation som inte finns.
- Riskanalysen kommer före strategin. Utan nuläge blir prioriteringen godtycklig.
Verktyg som hör till kapitlet
Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.
Kontrollmappningen
ISO 27001 mot cybersäkerhetslagens kravområden, som strukturgivande underlag.
Läs vidare
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.