Hur skapar du ledningens intresse för informationssäkerhetsarbete?

För att uppnå ett kontinuerligt informationssäkerhetsarbete är ledningens intresse grundläggande. Hur mycket du än driver och förankrar frågan i verksamheten så kommer alltid resurser dras in, frågan prioriteras ned och ditt arbete stanna av om förankring inte har skett hos ledningen. Att lyckas med detta är dock lättare sagt än gjort. Den lilla femminutaren för att diskutera informationssäkerhet du bad om på ledningsgruppsmötet blir hela tiden nedprioriterad och struken från agendan. Och när du väl får ledningens intresse blir svaret att det kostar för mycket. Det är en tung börda att bära ibland, att driva informationssäkerhetsarbetet i en organisation.  

Så hur ska du gå tillväga för att fånga ledningens intresse för informationssäkerhetsarbete? Vi listar våra tre bästa tips!   

Lär av historien

I och med nya regelverk måste nu incidenter anmälas till Datainspektionen. Det innebär att skandaler som tidigare tystats ner numera synliggörs i media. I din argumentation är därför ett tips att använda exempel från organisationer som liknar er och hur de påverkades av en incident. Att använda timing-effekten och välja ett tillfälle då någon annan trampat i klaveret kommer garanterat leda till att ledningen är mer benägen att lyssna på det du har att säga. Att avvakta med att ta tag i frågan tills det finns en bra tidningsrubrik är dock inte att rekommendera.  

Bygg dina argument med data 

Data gör det svart på vitt – och svårt att blunda för. Om ni har arbetat ett tag med frågan finns det användbart material internt i organisationen. Om ni har genomfört en IT-revision innehåller rapporten garanterat ett antal brister. Även tidigare genomförda riskanalyser och riskvärdens statiska karaktär kan utgöra argument för att något behöver förändras.  

Konsekvenser av att ignorera frågan 

Vad händer om er organisation ignorerar frågan? Exempel på argument att nyttja är sanktionsavgifter vid incidenter och försämrat varumärke. De argument du plockar fram bör vara direkt kopplade till det som är värdeskapande i er verksamhet. Jobbar du för en kommun så fokusera på riskerna kopplat till invånarnas säkerhet – exempelvis risken för personuppgiftsläckage för invånare med skyddad identitet. Är du verksam i en privat organisation – fokusera på argument som är kopplade till ert värdeerbjudande. Allt fler kunder ställer högre krav på leverantörers informationssäkerhet. Många organisationer använder även sitt informationssäkerhetsarbete i sin marknadsföring. Du har förmodligen sett en och annan leverantör som använder en ISO27000-certifiering för att stärka sitt varumärke.  

Argumenten för att ta informationssäkerhetsfrågan på allvar är många. Det du behöver är en genomtänkt presentation, gärna en timingeffekt och förhoppningsvis en förstående ledningsgrupp.

Lycka till! 

Relaterat innehåll:

motivera ledning investera informationssäkerhet

Så motiverar du ledningen att investera i informationssäkerhet

De cyberhot som organisationer i alla storlekar står inför idag är mer allvarliga och mångfacetterade än någonsin tidigare. Utpressningsattacker, överbelastningsattacker, nätfiske- och social engineering-attacker samt attacker mot leverantörskedjan är bara några exempel på hot. Även om ledningsgrupper i någon mån kan ta till sig dessa
Läs mer »

Så ska CER-direktivet införlivas i svensk rätt

Regeringen har nu publicerat SOU 2024:64, slutbetänkandet i utredningen om hur direktivet om kritiska entiteters motståndskraft (CER-direktivet) ska införlivas i svensk rätt. Vi har sammanfattat vad utredningen säger och de ändringar som kommer ske i svensk rätt. Bakgrund – CER-direktivet i svensk rätt Europaparlamentet och
Läs mer »