TPL_YOOTHEME_SKIP_TO_MAIN_CONTENT
För piloter är säkerhet inte ett hinder, det är förutsättningen för att kunna flyga. Affärsdriven säkerhet är lönsam säkerhet. Foto Anders Nylén

Affärsdriven Cybersäkerhet: Kostnad blir strategisk tillgång

För piloter är säkerhet inte ett hinder, det är förutsättningen för att kunna flyga. På samma sätt är cybersäkerhet i er verksamhet inte en teknisk kostnad, utan en förutsättning för att nå era affärsmål.

Netflix slår nog alla på cybersäkerhet, det går aldrig ner. Cybersäkerhet är inte främst om skydda data utan har syftet att förhindra stopp i produktion av samhällsviktiga funktioner Nyttan för dig är nöjda kunder och säkrat. Ansvaret att hantera risken att samhällsviktiga funktioner inte fungerar landar hos ledningen. För er, precis som för piloten, är säkerhet en central del av erbjudande och affärsmodell. Affärsdriven säkerhet är lönsam. En rubust digitaiserad organisation.

En strategisk guide för ledningen

Den här guiden är ett strategiskt underlag för dig som VD, GD, COO, CTO och CIO. Jag, ingenjör och pilot med säkerhetsansvar inom flyg och järnväg, visar hur ni vänder säkerhet från en reaktiv utgift till en proaktiv investering.

Investeringen skapar konkurrensfördelar och efterlevnad av cybersäkerhetslagen / NIS2. För mig är affärsdriven säkerhet affärsmodellen fungerar, säkert och effektivt.

Och sist: säkerhet handlar även om fånga möjligheter.

Affärsdriven Säkerhet, en fråga för VD, GD, COO och CIO

Den gemensamma grunden för ledningsgruppen: Att förstå och hantera Affärsrisk

Cybersäkerhet är att lyckas trots hot och cyberattacker, Lönsam säkerhet.

Riskhantering skyddar mot cyberhot, tekniska fel, misslyckade processer, mänskliga fel, sårbara system eller externa händelser. Som Warren Buffett sa:

“Risk comes from not knowing what you`re doing.” 

Att hantera risk handlar om att skydda själva kärnan i er affärsmodell, från finansiering och marknadsposition till legala krav och cyberhot. Nya Cybersäkerhetslagen (NIS2) betonar ledningens ansvar för cybersäkerhet. Nedan bryter jag ner vad detta innebär specifikt för varje ledarroll.

För VD/GD: Leda Arbetet med Affären och Cybersäkerheten

VD, COO och CIO leder arbetet med cybersäkerhet och ska skydda affärsmoodellen

Som VD är ert yttersta ansvar att skydda och öka företagets värde. Som GD, att genomföra ert uppdrag effektivt. I båda fallen är cybersäkerhet en affärsfråga.

Med skärpta krav är det ert ansvar att säkerställa företagets motståndskraft. Att kunna bevisa en hög säkerhetsnivå kan vara nyckeln till nästa stora affär.

En proaktiv säkerhetsstrategi minimerar risken för kostsamma driftstopp, skyddar er intjäningsförmåga och stärker både varumärke och förtroende.

För COO: Garantera operativ motståndskraft och resiliens

Cybersäkerhet operativt, riskhantering i verksamheten, proaktiv säkerhet

Som COO är målet en störningsfri och effektiv verksamhet. Din främsta uppgift är att bygga en resilient organisation. Min flyglärare sa en gång: "Ulf, när du flyger under Ölandsbron, tänk igenom det noggrant innan, se till så ingen ser det, och, berätta det inte för någon efteråt."

Poängen är att verklig säkerhet byggs av omdöme och en stark kultur, inte av långa manualer. Ett ledningssystem som ISO 27001 är, när det implementeras rätt, inte byråkrati. Det är ramverket som bygger och stödjer precis den typen av säker och handlingskraftig organisation.

För CIO/CTO: Bygg och bevisa en robust teknisk förmåga, safety by design

Cybersäkerhet genom design, cybersäkerhet skapas på ritbordet

Som CIO eller CTO översätter ni affärsmålen till säkra och effektiva system. Det är ert ansvar att bygga säkerhet från och kunna bevisa dess styrka för resten av ledningen.

Ni bygger proaktiv säkerhet direkt på ritbordet, safety and security by design. Med beprövade metoder för funktionell säkerhet minimeras risken för tekniska och mänskliga fel. ISO 27001 ger er en metod för att systematiskt identifiera risker, implementera kontroller och rapportera er säkerhetsförmåga på ett mätbart sätt till VD och styrelse.

Cybersäkerhetslagen, NIS2, DORA...

Regelverk med krav på säkerhet: Cybersäkerhetslagen, NIS2, DORA, AI, CER
 Cybersäkerhetslagen, NIS2, DORA, AI, CER säkrar att samhället fungerar

Cyberhot, traditionella hot och dålig systemdesign hotar funktionen hos samhällsviktig verksamhet. Finans, flyg, energiförsörjning och vård är bara några exempel. Ett totalstopp i järnvägstrafiken är inte acceptabelt.

Samhället har därför satt upp nya regelverk för att säkra funktion och hantera operativa risker. För cybersäkerhet är de mest framträdande cybersäkerhetslagen (NIS2) och Digital Operational Resilience Act (DORA).

Så bygger ni efterlevnad av cyberäkerhetslagen

Standarder för säkerhetssystem innehåller säkerhetsåtgärder för att hantera risker

Säkerhetssystem utifrån ISO 27001 och 61508 skyddar mot cyberattacker och andra hot

Metoderna för att skapa säkerhet är lika. Gemensamt är att systematiskt identifiera och hantera risker. Detta är de säkerhetsåtgärder cybersäkerhetslagen kräver. 

"Out of this nettle, danger, we pluck this flower, safety." - William Shakespeare

Säkerhetssysstem är metoder för säkerhetsåtgärder . Standarderna ISO 27001 och 61508, beskriver detta.

Metoden som ni ska köra systematiskt riskbaserat cybersäkerhetsarbete

Process för affärsdriven säkerhet, lönsam säkerhet

Ensions metod för affärsdriven säkerhet är en process som bygger en framgångsrik organisation:

  1. Ledarskap fastställer en säkerhetspolicy, strategi och prioritering som är kopplad direkt till affärsmålen.
  2. Affärskritiska risker identifieras systematiskt, så att resurserna fokuseras där de gör störst nytta.
  3. Säkerheten bevisas genom kontroller och dokumentation ett konkret säkerhetsbevis.

Detta omvandlar säkerhetsarbetet från en reaktiv kostnad till en proaktiv tillgång. Lär dig hur du gör här.

Ta dig inte vatten över huvudet, bli sakta bättre

Agilt införande av ISO 27000 drivet av revisioner

Cybersäkerhet är som annan säkerhet inte ett stort projekt utan ett kontinuerligt förbättringsarbete. 

Med kontinuerliga internrevisioner startar högst upp i organisationen. Efter egen ambiton blir du sedan hela tiden bättre och skapar bevisad säkerhet. För ett lyckas med cybersäkerhet och cybersäkerhetslagen finns stödet i t ex ISO 27001 och ISO 61508.

1. Leda och Styra: Sätt Rätt Riktning

Ledarskap är grunden för cybersäkerhet och informationssäkerhet

Allt börjar med ett aktivt och engagerat ledarskap. En stark säkerhetskultur skapas uppifrån och är grunden för all affärsdriven säkerhet. Vilken  säkerhet behöver vi?

Ledningens ansvar är att förstå verksamhetens kontext och utifrån den fastställa den strategiska styrningen i en säkerhetspolicy. Policyn måste vara tydligt kopplad till affärsmålen med ett tydligt ansvar i organisationen.

Slutligen är det ledningen som säkerställer att rätt initiativ som stärker säkerheten prioriteras och finansieras.

Som Albert Einstein sa: "Intellektuella löser problem, genier förhindrar dem". Effektiv riskhantering innebär att proaktivt förhindra och läka incidenter, inte bara reaktion på dem.

Först ska ni kartlägga era mest affärskritiska processer och identifiera vilka cyberrisker som hotar dem. Sedan ska ni utvärdera och prioritera dessa risker för att kunna fokusera era resurser där de gör störst nytta.

Utifrån prioriteringen är det organisationens uppgift att omsätta riskanalys till säkerhetskrav. Ledningen ska se till att kraven är tillräckliga och i linje med säkerhetspolicyn.

Du ska visa att du infört de riskhanteringsåtgärder du anser behövs

Om ni inte kan bevisa att er verksamhet är säker, är den nog inte det. Att bevisa säkerhet är avgörande för efterlevnad av regelverk och bygga kundförtroende. Som Paul McNulty uttryckte det: “If you think compliance is expensive, try non-compliance”.

Processen att skapa säkerhetsbevis innefattar verifiering och validering, att ni  testar och kontrollerar att era säkerhetsåtgärderna fungerar. Resultatet av kontrollerna samlas i ett säkerhetsbevis: ett underlag för att visa efterlevnad för myndigheter och förtroende hos kunder.

Säkerhet är även att ta vara på möjligheter

Säkerheten att lyckas är också att ta vara på möjligheter

Fastna inte i risker, se möjligheter och lägg kraften på att se vad som kan bli bättre. För att lyckas måste du både hitta gasen och bromsen, ensidgt fokus på riskanalysen kan vara som att åka med handbromsen i. Analysera vilka möjligheter det finns för att leverera över förväntan.

Möjlighetsanalys är som en "inverterad" riskanalys, du funderar över vilka scenarier för olika möjligheter som finns och tar fram en plan för hur du kan utnyttja dem.