Sponseret indhold

Det handler ikke om compliance men om forandringsledelse

“Implementering af cyber- og informationssikkerhed kan gennemføres ved at sikre at nogle centrale processer fungerer. Tekniske sikkerhedstiltag suppleres af adfærdsdesign og forandringsledelse, og her skal man vælge sine indsatser med omhu.”

Af:

NIS2 er på vej, men hvis man som virksomhedsleder blot tror, det er endnu et EU-direktiv, der skal kunnes udenad og overholdes efter lovens bogstav, er indsatsen for at være en resilient og robust virksomhed tabt på forhånd.

Det kan næppe komme bag på nogen, at tiderne er usikre. Cyberangreb flyver på kryds og tværs af landegrænser og sætter såvel virksomheder som organisationer under et mere eller mindre konstant pres. Selvom krige på et tidspunkt stopper, bryder andre ud, og inden for overskuelig fremtid er der ikke udsigt til, at trusselsbilledet bliver mindre. Så spørgsmålet er, om virksomheder og organisationer er parate til at modstå truslerne.

I EU er man klar med NIS2-direktivet der betyder, at medlemslandene fra oktober måned bliver underlagt skærpede krav til håndtering af deres cyber- og informationssikkerhed. Det afløser NIS1-direktivet fra 2016, og målet er i langt højere grad at øge modstandsdygtigheden over for cybertrusler på tværs af EU for virksomheder. Blandt andet inden for en lang række sektorer og for offentlige myndigheder som anses for at være kritiske for såvel samfund som økonomi.

Giver stor anledning til bekymring
”Det er godt, at vi har fået NIS2, men jeg bliver noget bekymret, når jeg møder ledelsen i en virksomhed, hvor fokus ligger på efterlevelse af lovens bogstav i direktivet frem for reelt at hæve niveauet og øge modstandskraften. Hvis du som virksomhedsleder har fokus på at forsvare dig mod tilsyn, vil jeg vove den påstand, at du allerede har tabt kampen mod den reelle modstander, nemlig de cyberkriminelle.” Sådan siger Frederik Helweg-Larsen, der er partner i konsulenthuset Devoteam.

Han understreger, at denne oplevelse faktisk slet ikke er så
sjælden endda, og argumentet er, at alt for mange virksomhedsledere ikke har forstået, at NIS2 – der jo reelt har været flere år undervejs – ikke handler om compliance, men om forandringsledelse. Det er et af arbejdsområderne hos Devoteam, som er et af Europas største konsulenthuse inden for digitalisering, og hvor cyber- og informationssikkerhed naturligvis indgår i en del af de kundeprojekter, man arbejder med.

Har grebet processen forkert an
”Vi er specialister i digitalisering i bred forstand, men især når det gælder resiliens og robusthed over for dagens trussels-
billede, er netop forandringsledelse en vigtig disciplin. Faktisk er det en meget gammel disciplin, så selv om trusselsbilledet naturligvis har udviklet sig over tid, synes jeg, det er lidt deprimerende at se, hvor mange virksomheder, der rent faktisk ikke har fundet frem til en effektiv måde, hvorpå de kan håndtere risici,” siger Frederik Helweg-Larsen videre.

I hans optik er en af årsagerne, at der mangler transparens i virksomhederne. Der er ofte meget langt fra sikkerheds-politikkerne til de reelle handlinger samt it-systemernes opsætning, og det er rent faktisk her, at problemet ligger. Funktionerne i virksomheden er opdelt i siloer, hvilket gør det svært for ledelsen at få et samlet overblik. Dermed er det også svært at få defineret det samlede målbillede, der er så essentielt for virksomhedens indsats.

Skal tænke årevis ud i fremtiden
”I dag er det ikke længere nok blot at skrive nogle retningslinjer ned på et stykke papir. Det handler om, at menneskers adfærd skal ændres, og at it-systemerne skal indrettes anderledes. Vi kan ikke blive ved med at gentage de samme handlinger og forvente nye resultater. Det giver ingen mening, lige som det heller ikke giver nogen mening blot at læne sig op ad standarder eller Best Practice, som vi ikke tidligere er lykkedes med at implementere. Forandringsledelse kræver i langt højere grad en pragmatisk tilgang samt ikke mindst løbende for-
andring og tilpasning,” uddyber Frederik Helweg-Larsen.

Hos Devoteam rådgiver man ofte store offentlige og private virksomheder med et højt modenhedsniveau og store ressourcer. Selv her er man udfordret, så når risikouniverset er svært at gennemskue selv for de dygtigste, må det være betydeligt sværere for mange andre. Især fordi det for Frederik HelwegLarsen handler om at tænke langsigtet. Det er slet ikke nok blot at tænke frem mod oktober 2024, hvor NIS2-direktivet træder i kraft.

I sidste ende har kun én ansvaret
”Cyber- og informationssikkerhed er en kontinuerlig proces, der aldrig stopper, og jeg ved godt, det handler om hårdt
arbejde. Derfor anbefaler vi da også, at virksomhederne starter med et realistisk ambitionsniveau og får bygget nogle processer op, der virker i praksis. Så kan man altid bygge på hen ad vejen. Det allervigtigste er imidlertid at være operationel og at kunne handle. Blandt andet ved at investere de nødvendige ressourcer,” siger Frederik Helweg-Larsen.

Ånden i NIS2-direktivet er altså ikke, at man skal kunne et
regelsæt udenad og efterleve det. NIS2 handler om en langvarig indsats med henblik på at øge virksomhedens modstandskraft. Det kan godt være, det kommer som en overraskelse for nogle administrerende direktører, men uanset hvor mange sikkerhedsspecialister, en virksomhed har, er der i sidste ende kun én, der har ansvaret for resultatet – nemlig den administrerende direktør, understreger Frederik Helweg-Larsen.

Vil du vide mere?
Lad dig inspirere med et gratis on-demand webinar om forandringsledelse, eller få nye idéer om emnet her.

En af de store udfordringer er, at en virksomheds sikkerhedsfunktioner organisatorisk er kommet på alt for stor afstand af ledelsen. Det gælder om at samle alle interessenter i organisationen og skabe et fælles, transparent mål-billede. Det skal være med til at ændre adfærden i hele virksomheden,

Mest læste på BusinessReview.dk

Mikkel Kruse Telenor 2023
Mobil-telefonen udgør en trussel mod sikkerheden hos SMV’erne
airport_drone_2022_02_04
Nye lufthavne åbner enestående muligheder i Grønland
br cø__
Læs "Cirkulær Økonomi" digitalt her
Steffen Bang Olsen Kromann Reumert frit med redt hår
Ejendomsadvokaten: TIDSBEGRÆNSEDE LEJEAFTALER ER IKKE UNDERLAGT EN 2-ÅRSREGEL
thumbnail_20220223_JSU0133
Betalingsløsninger suger alt for mange penge ud af forretningen

Læs også

Fotograf Sif Meinckewww.sifmeincke
Den generelle trussel fra cyberangreb i Danmark er meget høj 
Det samme er danske virksomheders kompetence til at levere løsninger, der kan beskytte samfundet, virksomheder og centrale institutioner. Så...
de-fem-storste-globale-risikoer-i-2024-og-2025 (1) copy_
Misinformation og cybersikkerhed er de største globale trusler
Over de næste to år vil AI-genereret misinformation være den største globale trussel skarpt forfulgt at cybersikkerhed. Det slår over...
Natasha-Friis-Saxberg-4-Storformat (1)
Cybersikkerhed er blevet et mange-hovedet monster
Der går ikke mange dage mellem, at man hører om en ny virksomhed eller branche, der har været udsat for et cyberangreb. Og det er måske...