Del II · Kapitel 8

Cybersäkerhet som ledningsfråga

Styrelsens ansvar för cybersäkerhet är inte längre en rekommendation utan ett krav. Cybersäkerhetslagen pekar ut ledningen, ställer krav på utbildning och gör ansvaret möjligt att utkräva. Kapitlet går igenom vad det innebär i praktiken, vilka fem områden en styrelse behöver äga och hur relationen mellan ledning och säkerhetsansvarig behöver se ut för att fungera.

  • CISO och säkerhetsansvarig
  • Styrelse och ledning

Senast granskad

Cybersäkerhet har länge legat hos den som råkade ha kompetensen, ofta långt ner i organisationen och långt från de beslut som avgjorde utfallet. Den som förstod problemet hade sällan mandat att lösa det, och den som hade mandat förstod sällan problemet. Cybersäkerhetslagen ändrar den ordningen. Kapitlet handlar om vad den förändringen kräver av dem som nu bär ansvaret.

Det inleds med varför ledningen måste äga frågan, ett resonemang som handlar lika mycket om beslutsmandat som om juridik. Sedan följer styrelsens fem ansvarsområden, som är kapitlets bärande struktur och det närmaste en checklista en styrelse kommer. Därefter behandlas rollen som strategisk rådgivare, alltså hur en säkerhetsansvarig översätter tekniska förhållanden till beslutsunderlag som går att fatta beslut på, och det utbildningskrav lagen ställer på ledningen. Ett avsnitt jämför organisationsmodeller för var säkerhetsfunktionen bör sitta och vad placeringen gör med dess möjlighet att påverka, eftersom en funktion som rapporterar till den den ska granska sällan granskar särskilt hårt. Sedan kommer styrelseagendan i praktiken, alltså vilka frågor som faktiskt hör hemma där, hur ofta och i vilken form. Kapitlet behandlar också styrelsens roll under en pågående kris, som behöver vara bestämd i förväg, och vad som händer när ett kulturarbete möter en strukturell vägg. Hur ansvaret översätts till riktning behandlas i kapitel 9 om cybersäkerhetsstrategin, och siffrorna i kapitel 12.

Skälet till att detta är brådskande är att tillsynen har börjat. Vid en granskning är det ledningens dokumenterade beslut och kompetens som efterfrågas, inte teknikens finesser. Granskningen riktar in sig på vilket underlag ledningen hade, vilka beslut som fattades och när. Sanktionsavgifter riktas mot organisationen, men ansvarsfrågan når längre än så och prövas i praktiken först när något har gått fel.

Sidan visar vad kapitlet omfattar och varför ansvaret nu ligger där det ligger. De fem ansvarsområdena, agendan och krisrollen i detalj finns i kapitel 8 i boken.

Det är skillnaden mellan att följa lagen och att bygga motståndskraft.

Nyckelinsikter

  • Ansvaret ligger hos ledningen och går inte att delegera bort. Uppgifter kan fördelas, ansvaret följer inte med.
  • Cybersäkerhetslagen ställer krav på att ledningen utbildas, inte bara på att den fattar beslut.
  • En CISO som bara rapporterar tekniska mätvärden ger ledningen underlag den inte kan besluta på.
  • Styrelsens roll under en kris behöver vara bestämd i förväg, annars uppstår den under det värsta tänkbara ögonblicket.
  • Kulturarbete når en gräns när strukturen motverkar det. Då är det strukturen som måste ändras.

Verktyg som hör till kapitlet

Mallarna och de interaktiva verktygen finns i Verktygsboxen, kostnadsfritt.

  • Systemverktyg

    Verktyg för mognadsmätning och uppföljning som går att visa upp för en styrelse.

Läs vidare

Nästa steg

Var står din organisation?

Självskattningen ger dig en mognadsprofil mot cybersäkerhetslagens tio kravområden på några minuter, direkt på skärmen.