Del III · Kapitel 23

Kontinuitetsplanering och cyberresiliens

Kontinuitetsplanering skrevs en gång för brand och strömavbrott. Cyberresiliens ställer andra frågor, eftersom en angripare aktivt söker upp och förstör just det som planen förlitar sig på. Kapitlet går igenom verksamhetskonsekvensanalysen, backup-strategin i en verklighet där säkerhetskopian är ett mål i sig, krishanteringsplanen och de övningar som avgör om något av det fungerar.

  • CISO och säkerhetsansvarig
  • Styrelse och ledning

Senast granskad

Skillnaden mellan en driftstörning och ett angrepp är att angreppet har en vilja. En brand förstör inte reservkraften med avsikt. En översvämning letar inte upp säkerhetskopiorna. En angripare gör bägge delarna, och gör det först, just för att veta att kopiorna är det enda som står mellan organisationen och en betalning.

Kapitlet börjar med förskjutningen från traditionell kontinuitetsplanering till cyberresiliens, och vad den förskjutningen kräver av planer som skrevs för en annan typ av avbrott. Sedan följer verksamhetskonsekvensanalysen, alltså arbetet med att avgöra vilka funktioner som måste fungera, hur snabbt de måste vara tillbaka och hur mycket data verksamheten tål att förlora. Utan den analysen blir återstartsordningen improviserad, och den improvisationen sker i det sämsta tänkbara ögonblicket. Backup-strategin får ett stort avsnitt eftersom den behöver byggas om för en verklighet där kopian är ett mål i sig. Den avgörande frågan är inte om säkerhetskopior tas utan om någon har provat att återställa från dem och vet hur lång tid det tar. Därefter kommer krishanteringsplanen, med tonvikt på roller, beslutsvägar och kommunikation när de vanliga systemen är otillgängliga. Ett avsnitt behandlar resiliens över hela konfliktskalan, från vardagliga störningar till höjd beredskap. Övningar får eget utrymme, liksom en genomgång av cybersäkerhetslagens kontinuitetskrav. Den akuta hanteringen behandlas i kapitel 17 om incidenthantering, medan detta kapitel tar vid för det längre förloppet.

Varför nu handlar om att kontinuitet är ett uttryckligt kravområde i lagen, och om att den vanligaste bristen inte är att planer saknas utan att de aldrig har prövats mot ett scenario där angriparen även slår ut reservlösningen. En plan som aldrig har prövats är i praktiken en hypotes om hur organisationen kommer att bete sig, och hypoteser bekräftas sällan under press.

Sidan visar vad kapitlet omfattar och varför planerna behöver prövas. Analysmodellen, backup-strategin och övningsupplägget finns i kapitel 23 i boken.

Resiliens prövas inte i goda tider. Det är därför man bygger den i förväg.

Nyckelinsikter

  • Kontinuitetsplanering utgår från att något går sönder. Cyberresiliens utgår från att någon aktivt förstör, även reservlösningen.
  • Verksamhetskonsekvensanalysen avgör vad som ska prioriteras vid återstart. Utan den blir ordningen improviserad.
  • En säkerhetskopia som aldrig har återställts är en förhoppning. Återställningstiden är det som räknas.
  • Resiliens behöver hålla över hela skalan, från vardagsstörning till höjd beredskap.
  • Kontinuitet är ett av cybersäkerhetslagens tio kravområden och ska kunna visas upp.

Verktyg som hör till kapitlet

Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.

  • Verktygsboxen

    Mallar och verktyg för det systematiska arbetet, kostnadsfritt.

Läs vidare

Nästa steg

Var står din organisation?

Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.