Skillnaden mellan en driftstörning och ett angrepp är att angreppet har en vilja. En brand förstör inte reservkraften med avsikt. En översvämning letar inte upp säkerhetskopiorna. En angripare gör bägge delarna, och gör det först, just för att veta att kopiorna är det enda som står mellan organisationen och en betalning.
Kapitlet börjar med förskjutningen från traditionell kontinuitetsplanering till cyberresiliens, och vad den förskjutningen kräver av planer som skrevs för en annan typ av avbrott. Sedan följer verksamhetskonsekvensanalysen, alltså arbetet med att avgöra vilka funktioner som måste fungera, hur snabbt de måste vara tillbaka och hur mycket data verksamheten tål att förlora. Utan den analysen blir återstartsordningen improviserad, och den improvisationen sker i det sämsta tänkbara ögonblicket. Backup-strategin får ett stort avsnitt eftersom den behöver byggas om för en verklighet där kopian är ett mål i sig. Den avgörande frågan är inte om säkerhetskopior tas utan om någon har provat att återställa från dem och vet hur lång tid det tar. Därefter kommer krishanteringsplanen, med tonvikt på roller, beslutsvägar och kommunikation när de vanliga systemen är otillgängliga. Ett avsnitt behandlar resiliens över hela konfliktskalan, från vardagliga störningar till höjd beredskap. Övningar får eget utrymme, liksom en genomgång av cybersäkerhetslagens kontinuitetskrav. Den akuta hanteringen behandlas i kapitel 17 om incidenthantering, medan detta kapitel tar vid för det längre förloppet.
Varför nu handlar om att kontinuitet är ett uttryckligt kravområde i lagen, och om att den vanligaste bristen inte är att planer saknas utan att de aldrig har prövats mot ett scenario där angriparen även slår ut reservlösningen. En plan som aldrig har prövats är i praktiken en hypotes om hur organisationen kommer att bete sig, och hypoteser bekräftas sällan under press.
Sidan visar vad kapitlet omfattar och varför planerna behöver prövas. Analysmodellen, backup-strategin och övningsupplägget finns i kapitel 23 i boken.
Resiliens prövas inte i goda tider. Det är därför man bygger den i förväg.
Nyckelinsikter
- Kontinuitetsplanering utgår från att något går sönder. Cyberresiliens utgår från att någon aktivt förstör, även reservlösningen.
- Verksamhetskonsekvensanalysen avgör vad som ska prioriteras vid återstart. Utan den blir ordningen improviserad.
- En säkerhetskopia som aldrig har återställts är en förhoppning. Återställningstiden är det som räknas.
- Resiliens behöver hålla över hela skalan, från vardagsstörning till höjd beredskap.
- Kontinuitet är ett av cybersäkerhetslagens tio kravområden och ska kunna visas upp.
Verktyg som hör till kapitlet
Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.
Verktygsboxen
Mallar och verktyg för det systematiska arbetet, kostnadsfritt.
Läs vidare
Nästa steg
Var står din organisation?
Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.