
Ledarkap är grunden för säkerhetskulturen
På 50-talet dog i Sverige 21 stridspiloter, varje år. Man flög som om det vore krig, fokus var Sveriges säkerhet. Detta blev en oacceptabel affärsrisk för flygvapnet. Idag står din organisation för en likande digital risk.
Din organisations affärsrisk är en digital sårbarhet som kan rasera år av förtroende och resultat över en natt. Det kan kännas som ett oöverstigligt problem men flygvapnet löste sitt problem. Nu är det 30 år sedan en stridspilot dog i tjänsten. Flygvapnet byggde systematisk säkerhet. Jag som var med i denna resa som viggenpilot har översatt arbetet till "Flygvapenmodellen för cybersäkerhet".
Inom flyg så måste flygplan vara luftvärdiga. Nu ska din organisation vara cybervärdig, här kommer flygvapenmodellen in, den gör för din organisation cybervärdig. Flygvapenmodellen handlar om ledarskap, säkerhetskultur och metod. Vi börjar här med ledarskap och kultur. För dig i orgnisationens ledning
Rama in, styra och möjligöra
Det här var flygvapnets verklighet en tickande bomb som explderade gång på gång, den finns i din verksamhet också men den heter inte haveri, den heter cyberattack.
Här lär du dig Flygvapenmodellen: lärandekultur, riskhantering och professionalism. Praktiskt skapas kontext, preliminär riskanalys och policy. Detta är verktygen för engagerad ledning och säkerhetskultur.
Som civilingenjör och stridspilot har jag inom flyg, järnväg och IT sett nödvändigheten av en robust säkerhetsmetod. Jag vänder mig i den här artikeln till dig som är ledare.
Problemet: Ett dyrt digitalt haveri
Säkerhet är att uppnå dina mål
Pilotens säkerhet är att tryggt svinga sig runt i det blå, Men vad skiljer detta från cybersäkerhet, infosäkerhet, IT-säkerhet, privacy, funktionell säkerhet, operativ risk / sakerhet? Svenska Akademiens ordbok hjälper lite:
Säkerhet: egenskapen / förhållandet / tillståndet att vara säker / skyddad mot fara / olycka, trygghet.
Fara: hotfullt läge; hotande olycka / skada.
Något ska vara säker, dina kronjuveler. Fö flygvapnet var det Sverige. Vad är det för er, information?
Av Flygvapnets 661 flygande tunnan havererade 37%. Hur många av era IT-projekt havererar?
Flygvapnet skyddade Sveriges säkerhet och flygande tunnan var flygvapnets ryggraden. Av 661 flygplan havererade 37% och som värst dog 21 piloter per år. I fredstid. Sveriges säkerhet blev dyr, för dyr till slut
Cybersäkerhet är idag ett globalt hot mot er affär. World Economic Forum identifierar utbredd cyberbrottslighet och med osäkra system. Trots detta ligger ansvaret på IT-avdelningen. fokus är informationssäkerhet. För att underlätta verksamheten och säkra affären ignoreras säkerhetsprotokoll och lösenord delas.
Saken är enkel vill du att du att verksamheten står säkert stilla eller tar risker och vinner?
Piloter hatar flygplan som står stilla även om de är det säkraste som finns. Flygplan som står stilla är det säkraste som finns. Tyvärr älskar vi piloter att flyga. Lyckan för oss är att tillsammans svinga sig runt bland molnen. Om experterna på IT-säkerhet fick härja i flyget skulle piloterna bada i ett Prozac-träsk. Hur är det hos er?
Säkerhet handlar om att lyckas med affärsmodellen, ert uppdrag. Kunskap om uppdraget, rätt metod och rätt ledarskap så levererar du. Säkerhetskultur är att med rätt mål identifiera och förebygga risker, och hitta möjligheter.
Gynnar din säkerhet affären, leder du rätt säkerhet?
ISO 27001 är ett Information Security Management System. Det är flygvapenmodellen för informationsskydd. Men, i cybersäkerhetslagen är cybersäkerhet i fokus.
Som pilot känner jag igen konflikten, på marken är manualen hemlig, security. Men i cockpit är fokus att uppdraget genomförs säkert, safety. Jag ska skyddas.
Ur en trafikpilots perspektiv är det viktigaste inte att passagerarlistan hålls hemlig utan att passagerarna får en angenäm och säker flygtur till sin destination.
Paradigmskifte: Skydda kronjuvelerna, din affär
Kronjuvelerna ska skyddas, i flygvapenmodellen Sverige och piloterna



Redan på riddarnas tid skyddade hovet sin långsiktiga säkerhet: riddarna skyddade koronjuvelerna. En kung var inte kung utan kröning och krona och riksregalierna var nödvändiga för framtida maktöverföring.
I Flygvapnet var på 50-talet fokuset att skydda Sverige. Men, man insåg att sättet det gjordes på blev för dyrt. Haveriet i Vikbo blev en milsten, en A 32 Lansen slog ned i en gård i Västmanland och sju personer omkom. När samhället runt flygvapnet drabbades hårt av den dåliga flygsäkerheten började Flygvapenmodellen ta form.
Kronjuvelerna i cybersäkerhet är din affärsmodell och samhällsviktiga tjänster
Cybersäkerhet är precis som flygsäkerhet. Ska du lyckas krävs ledarskap som har det som en av sina kronjuveler. Och hur gör man då? ISO 27001-ceritifiering som mål?
Kanske om information är kronjuvelen. För flygvapnet är förmågan att förvara Sverige och pilotens liv kronjuveler. För din organisation är tjänsterna i kunderbjudandet kronjuveler. Affärsdriven säkerhet skyddar kronjuvelernab.
Cybersäkerhetslagens kronjuveler är de samhällsviktiga tjänstern, de i ditt erbjudande och som dina påverkar
Det är ni i ledningen som personligen ansvar att skydda Affärsmodellen
Personligt ansvar, en stark drivkraft. Det är personligt ansvar ledningen får i cybersäkerhetslagen. Ledningen ska skydda kronjuvelerna vilket är affärsmodellen och dess intressenter. Den sätter ramen för säkerhetsarbetet.
Om nu militärt försvar är flygvapnets affär så var det affärsdriven säkerhet som flygvapnet skapade: Förmågan att skydda Sverige och sina piloter. När jag flög övade vi krigslikt, men antalet omkomna hade minskat kraftigt.
I cybersäkerhetslagen och säkerhetskultur står ni i ledningen främst i försvaret av affärsmodellen
Säkerhetskultur är känslan av "urgency" för att skydda kronjuvelerna. Denna kultur startar hos ledningen. Idén om cybersäkerhet är en idé ledning måste brinna för.
Ledningen måste engagera sig, sälja in affärsdriven säkerhet och vara goda förebilder. Ledningens ansvar i cybersäkerhetslagen syftar till detta. Om säkerhet ses som en belastning blir det svårt att lyckas.
Ser säkerhet som en del av affärsmodellen skapa säkerhetskultur. Då är du en vinnare.
Detta lyfter omedelbart frågan om att ansvaret måste flyttas från IT-avdelningens källare till styrelserummets agenda. Det är inte längre ett tekniskt problem, utan en affärsrisk som ledningenansvarar för.
Affärsmodellen ska vara både affärsvärdig & cybervärdig
Luftvärdighet är självklart för oss. Ett flygpalan är säkert konstruerat, byggt och underhållet när det flyger.
Affärsvärdighet är ur detta perspektiv att affärsmässigt och effektivt förverkliga affärsmodellen i verksamheten. Det är vad du implementerar i arkitekturarbetet.
Cybervärdighet är att verksamheten aktivt och effektivt skyddar sin affärsmodell och sina system mot cyberhot. Som ledare ser du till att organisationen är cybervärdig. Den ska vara säkert konstruerat, byggd och underhållen.
Tre frågor till ert nästa ledningsmöte:
- Har vi en exakt definition av våra kronjuveler som alla kan återge.
- Vem i den här gruppen är personligt ansvarig om dom kompromenteras
- Speglar vår nuvarande budget och resursallokering den riskaptit vi säger oss ha.
Lösning: Lärandekultur, riskhantering och professionalism
Kärnan i Flygvapnets fantasiska resa är säkerehetskultur. Detta är en ofta förbisedd aspekt av ledarskap inom cybersäkerhet. Teknik kan köpas, men en säkerhetskultur måste byggas. Ledningen sätter tonen.
Flygvapenmodellens tre pelare är lärandekultur, riskhantering och professionalism
Flygvapenet ändrade säkerhetskulturen totalt:
- Tystnadskultur till lärandekultur: Rapportering och lärande av misstag uppmuntraas. I flygvapnet diskuteras misstag på debriefingen, haverier utreds.
- Riskacceptans till riskhantering: Förr accepterades riskerna som en del av jobbet. Idag hanteras risker från flygplanskonstruktion till operativ verksamhet.
- Machokultur till professionalism: istället för tävling gäller samarbete och människan i centrum. Att sätta gränser beroende på dagsform är tecken på styrka.
Hylla den som berättar om felklicket, total transparens är ert bästa cyberförsvar
Flygvapenmodellen, en operativ förmåga inte en kostnadr:
- Lärandekultur: Dölj inte misstag utan uppmuntra snabb rapportering. Gör en felaktigt klickad länk till kunskap genom en digital haverikommision. Inte alltid, men så att säkerhetshål täpps till på riktigt.
- Riskhantering: Sluta hoppas naivt på att "vi är för små för att bli hackade". Arbeta systematiskt. Säkerhet byggs in från grunden (Safety & Security by Design) och upprätthålls genom operativ medvetenhet.
- Professionalism: Bygg robusta team som stöttar varandra, istället för att förlita er på ensamma hjältar.
Budgeten avslöjar sanningen: Varför riskaptit utan resurser är en säkerfälla
Ledningens roll, från ord till handling:
- Riskägarskap: Ni äger risken. Ledningen måste tydligt definiera sin riskapatit, hur stor risk tål vi för att nå våra mål? Det är ett strategiskt beslut, inte en IT-fråga.
- Resursallokering: Ge mandat att agera. Det är ert ansvar att säkerställa att budget, personal och verktyg faktiskt matchar den hotbild ni identifierat.
- Kritisk granskning: Insyn och förståelse, inte bara rapporter. Ifrågasätt resultaten och kräv oberoende revisioner för att förstå det verkliga läget.
Säkerhet som affärsdrivare: Gör som flygvapnet: Använd säkerhetsarbetet för att vässa er operativa förmåga. En säkrad affärsmodell är inte bara tryggare – den är effektivare, snabbare och skapar större förtroende på marknaden.
Flygvapnets alla omkomna var inte en "teknisk fråga", varför behandlar ni cybersäkerhet så?
Trots ökad hotbild saknar ledningen kompetens. PwC visar att CIO kämpar med uppmärksamhet för säkerhet. Det finns ett gap där cybersäkerhet anses lösas av IT. Därför adresserar NIS2 detta genom ledningens ansvar och obligatorisk utbildning.
Ledningen ska inte lära sig koda, de måste enligt Knowit och Orange Cyberdefense förstå och utmana. I flygvapnet kunde ledningen verksamhet och kultur, 21 döda piloter per år fungerade inte. Ledningen tog ägandet av riskerna och tillsatte resurser för att komma till rätta.
Gott ledarskap skapar god säkerhetskultur.
Ledaren i gott ledarskap är den som inför uppdraget lyssnar på den som vill lägga begränsningar och hyllar den som berättar misstag för andra.
Det krävs tydliga regler och rutiner som alla kan följa. Förankra dessa med bra kommunikation. Säkra rutiner som inte efterlevs är värdelösa. Ledaren går först.
Organisationer med trygghet och delaktiga medarbetare skapar en säker affärsmodell. Alla måste förstå affärsmodell och säkerhet. Det är en bra affär
Säkerhetskultur är gemensamma värderingar som skapar säkerhet
Säkerhetskultur är de gemensamma värderingar som finns och påverkar hur organisationen förhåller sig till risk och säkerhet.
Säkerhet överförs socialt i interaktion mellan medarbetare. I en bra säkerhetskultur hjälps alla åt att bidra till säkerhet. Det startar med att ledningen prioriterar säkerhet.
Säkerhetskultur är era gemensamma värderingar som ni i ledningen skapar
På en flygdivision säkerhetskulturen mycket närvarande. Vi paratade om insidenter för att lära varandra. Vi övade i simulator så beteendetr satt redan innan flygningen. Här är exempel på hur ni i ledningen kan driva säkerhetskultur:
- Ha cybersäkerhet som stående punkt på möten.
- Belöna rapportering av incidenter, (No-blame culture).
- Genomföra phishing-simuleringar och andra övningar där alla deltar och resultaten diskuteras öppet. Eller varför inte en simulerng med cybersäkerhetspoker .
I slutändan är det för dig som ledare lätt: Walk as you talk!
Tre frågor till ert veckomöte:
- Veckans lärdom för ett misstag
- Kan ni på 60 sekunder förklara för en nyanställd vilken som är er största cberrisk och vad ni gör åt den
- När är nästa övning för att öva säkerhet och skapa säkerhetskultur
Metod: realisera kultur praktiskt
Målet är en stark säkerhetskultur, men den uppstår inte ur tomma intet. Den måste byggas systematiskt med samma disciplin som flygvapnet använde för att nå 30 år utan omkomna stridspiloter. Trestegsmetoden nedan är ledningens verktyg för att omsätta kulturen i konkret handling.
Metoden är i tre steg, den bygger på att kan vilka tjänster du har, ditt erbjudande.
- Processen börjar med kontextanalysen. Du måste förstå vad som sk skyddas och varför du behöver ett säkerhetssystem.
- Sedan gör du en preliminär riskanalys för att förstå de övergripande riskerna i dina tjänster. Resultatet är en prioritering över vad som ska skyddas.
- Du slutar med att bestämma hur du ska styra och vilka regler som gäller, Policyn.
1. Kontext för verksamhet och säkerhetsystem
Inom flygvapnet innebar kontextanalysen inte bara att förstå uppdrag och hot, utan också interna utmaningar som vem har jag utför uppdraget med.
Er kontext, affärsmodellen, och säkerhetssystemets kontext, vad i affärsmodellsn som ska skydas, är grunden för ett lyckat säkerhetssystem. Du måste hitta både externa och interna frågor som påverkar ert syfte och er förmåga att uppnå säkerhet.
2. Preliminär riskanalys för cybersäkerhet
Inför varje uppdrag med viggen gorde jag en preliminär riskanalys där väder, uppdragsorder och uppdragets medlämmer utvärderades.
För dig innebär det att identifiera och sätta ord på riskerna. Är konsekvensen ett "vikbohaveri" för ert varumärke eller "bara" lite övertid.
Precis som för mig som pilot är riskerna för dig grunden för hur du kommer lyckas med ditt uppdrag, att lyckas med er affärsmodell.
3. Säkerhetspolicy – Strategin och regelverket
Flygvapnets policy blev inte ett papper i en pärm utan en levande doktrin geomsyrande allt från mekanilerns service till piloternas briefing och debriefing.
En effektiv säkerhetspolicy för cybersäkerhet måste på samma sätt kunna översättas till konkreta handlingar genom krav och säkerhetsarkitektur
Syftet med policyn är att sälja in din idén om säkerhet och hur viktig den är för ledningen och organisationens så att ledningssystemet blir en riktig kioskvältare.
Sammanfattande avslut
Att göra en organisation cybervärdig är en resa inte ett tidsbegränsat projekt. Det är exakt samma resa som flygvapnet gjorde från att acceptera risker till att bygga systematisk säkerhet i varje led varje dag. Genom att definiera er kontext förstå era verkliga risker och skapa en levande policy tr ni som ledare kommandot. Det handlar inte om att sluta flyga och förlora affärsmöjliheter utan om att ge er själva och er organisation förmågan att navigera i dagens digitala värld på ett säkert och framgångsrikt sätt



















