Ledelserne undervurderer cybertruslen, og det efterlader organisationerne sårbare. Det viser en ny undersøgelse fra EY. Det kalder på mere uddannelse og en egentlig strategi for cybersikkerhed, siger Marie Bjerre Simonsen fra Wired Relations.
Du har nok haft det på fornemmelsen, hvis du arbejder med informationssikkerhed. Ledelsens vurdering af trusselsbilledet er forskelligt fra dit. Nu har EY sat tal på i en undersøgelse.
CISO’erne er markant mere bekymrede end resten af ledelsen - blandt andet om:
Undersøgelsen peger på, at ledelserne generelt er blevet mere opmærksomme på cybertruslen. Men den peger også på, at den del af ledelsen, som ikke arbejder direkte med cybersikkerhed, har et lidt rosenrødt billede af udfordringerne.
{{factbox-dark}}
I de senere år har direktioner og bestyrelser i mange virksomheder og organisationer ellers taget et større ansvar for cybersikkerheden. Og ansvaret er ikke blot teoretisk. Med NIS2 er ansvaret skrevet ind i lovgivningen.
“Ledelserne vil gerne tage ansvaret, men de er ikke klædt på til at løfte det,” siger Marie Bjerre Simonsen fra Wired Relations.
Hun hjælper til daglig virksomheder, kommuner og andre organisationer med at skabe sammenhæng mellem informationssikkerhed-teamet og ledelsen.
Ifølge hende skal der to ting til for at involvere ledelsen: Viden og strategisk involvering.
Første skridt er uddannelse.
Cybertruslen udvikler sig hele tiden, og derfor opstår der hurtigt forskelle mellem informationssikkerheds-teamets hverdag og ledelsens verdensbillede. Den forskel kommer hurtigt til at stå i vejen for et godt samarbejde, fordi ledelsen undervurderer truslen, som EY undersøgelsen antyder.
NIS2-loven er da også helt klart på det område. “Medlemmerne af en væsentlig eller vigtig enheds ledelsesorgan skal deltage i relevante kurser om styring af cybersikkerhedsrisici…,” står der.
“Ledelserne har behov for uddannelse, det kan vi se. Mange af dem, som sidder i de bestyrelser og direktioner, som nu får ansvaret, laver jo noget helt andet til dagligt. De skal vide noget om truslerne, sårbarhederne, og de måder vi håndterer truslerne på,” siger Marie Bjerre Simonsen.
I mange organisationer behandles informationssikkerheden stedmoderligt.
“Det holder ikke i en moderne cybervirkelighed. Cybersikkerhed handler om at beskytte forretningen, så cyberstrategien skal afstemmes med forretningsstrategien. Det er jo kun ledelsen, som kan sikre balancen mellem risici, ressourcer og krav til informationssikkerheden,” siger Marie Bjerre Simonsen.
Her er hendes bud på at få alignet ledelsen og informationssikkerhedsteamet.
Du kan dykke ned i tallene i EY undersøgelse her.
NIS2 og det stigende trusselsbillede kræver, at din ledelse er klædt på til at tage ansvar for cybersikkerheden. Vores kurser og workshops hjælper direktioner og bestyrelser med at forstå risici, tage strategisk ejerskab og styrke samarbejdet med informationssikkerhedsteamet.