Krisestyring
Også kendt som: krisehåndtering, kriseledelse
Hvordan topledelsen leder hele organisationen gennem en alvorlig begivenhed - beslutninger, prioriteter, medarbejdere, kunder og presse.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Ledelsesniveauet i reaktionen på en alvorlig forstyrrelse, hvor en krisestab træffer forretningsbeslutninger, sætter prioriteter, håndterer kommunikation med medarbejdere, kunder, medier og myndigheder og sætter kontinuitetsplaner i gang, mens de tekniske teams tager sig af selve hændelsen.
Forklaret enkelt
Som forældrene efter en husbrand - brandvæsenet slukker ilden, men forældrene beslutter, hvor familien skal sove i nat, hvem der ringer til forsikringen, og hvad børnene skal have at vide.
I praksis
Under et ransomware-angreb på et dansk mejeri mødes krisestaben hver tredje time, beslutter at tage imod butikkernes ordrer pr. telefon, godkender en pressemeddelelse og vælger ikke at betale løsesummen.
Hvorfor det betyder noget
Et alvorligt angreb er en forretningskrise og ikke kun et IT-problem, og langsom eller rodet ledelse kan koste mere i tillid end selve angrebet.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Aftal med topledelsen, hvornår en hændelse bliver til en krise, fx når den truer kritiske ydelser, menneskers sikkerhed eller organisationens omdømme, og hvem der må kalde krisestaben sammen.
- Nedsæt en krisestab af topledere med faste roller - formand, situationsbillede, kommunikation, jura og HR - og en stedfortræder for hver, og beslut, hvordan den hænger sammen med teamet for hændelseshåndtering, typisk via hændelseslederen.
- Beslut på forhånd, hvem der træffer de sværeste beslutninger, fx om at koble fra internettet, standse produktionen eller tage stilling til en løsesum sammen med juridiske rådgivere og forsikringsselskabet.
- Forbered et krisestabsrum, fysisk eller virtuelt, der fungerer uden den normale IT, med en skabelon til dagsorden, en situationslog og en beslutningslog.
- Når krisestaben er aktiveret, så mød i en fast kadence; åbn hvert møde med det fælles situationsbillede, følg op på handlingerne fra sidste møde, og slut med beslutninger og ansvarlige.
- Skriv hver beslutning ned med begrundelse og tidspunkt i beslutningsloggen, så valg truffet under usikkerhed senere kan forklares for bestyrelse, revisorer og tilsynsmyndigheder.
- Sæt kontinuitetsplanerne og kommunikationsplanen i gang fra krisestaben, og aftal, hvornår og hvordan krisen afsluttes og overdrages til den normale ledelse.
- Træn krisestaben, også nye bestyrelsesmedlemmer og ledere, og øv den mindst én gang om året med et cyberscenarie.
Typiske faldgruber
- At overlade et alvorligt angreb til IT alene, så forretningsbeslutninger om kunder, produktion og presse bliver truffet for sent eller slet ikke.
- At krisestabens medlemmer blander sig i det tekniske arbejde i stedet for at sætte prioriteter og lade hændelsesteamet klare teknikken.
- At træffe beslutninger uden at skrive begrundelsen ned, så de ikke kan forklares eller forsvares bagefter.
- At planlægge at mødes i et lokale eller på en platform, der afhænger af de systemer, angrebet har lagt ned.
Gode vejledninger
- Struktur og organisering(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- Retningslinjer for krisestyring(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- Cyber Governance Code of Practice(åbner i en ny fane) · NCSC UK (på engelsk)
- Build - A cyber security incident response team (CSIRT)(åbner i en ny fane) · NCSC UK (på engelsk)
Teknisk uddybning
ISO 22361:2022 beskriver en krise som en unormal og ustabil situation, der truer en organisations strategiske mål, omdømme eller levedygtighed, og skelner mellem krisestyring og hændelseshåndtering ud fra problemets karakter frem for dets størrelse. Hændelser håndteres med forberedte procedurer; en krise er kendetegnet ved stor usikkerhed, noget nyt, tidspres og modstridende interesser, så den skal styres med dømmekraft og beslutninger frem for ved at følge en plan trin for trin. Mange cyberhændelser bliver aldrig til kriser, mens et beskedent datalæk kan blive det, hvis det rammer sårbare personer, skaber offentlig harme eller trækker tilsynsmyndigheder til.
Den typiske struktur er lagdelt. En strategisk krisestab af topledere beslutter prioriteter, afvejninger og eksterne holdninger; et taktisk niveau koordinerer ressourcer på tværs af funktioner; og operative teams, herunder teamet for hændelseshåndtering, udfører arbejdet. De britiske beredskabers gold-, silver- og bronze-kommandomodel er en udbredt reference for de tre niveauer. Krisestaben arbejder i en fast mødekadence, hvor hvert møde åbner med et fælles situationsbillede, gennemgår handlingerne fra sidste runde og slutter med beslutninger, der skrives i en beslutningslog med begrundelse, så valg truffet under usikkerhed senere kan forklares for bestyrelse, revisorer og tilsynsmyndigheder.
Cyberkriser bringer særlige beslutninger på bordet: om organisationen skal kobles fra internettet eller produktionen standses, om der skal betales eller forhandles om en løsesum (med begrænsninger fra sanktioner, lovgivning og forsikring), hvornår politiet og det nationale CSIRT skal inddrages, hvad kunderne skal have at vide, før fakta kendes, og hvordan kritiske ydelser fortsat leveres. Norsk Hydros håndtering af ransomwaren LockerGoga i 2019 med manuel produktion og daglige åbne pressebriefinger og Maersks genopretning efter NotPetya i 2017 nævnes ofte som eksempler på krisestyring, der bevarede tilliden trods alvorlig driftsskade.
NIS2 artikel 21, stk. 2, litra c, nævner krisestyring sammen med driftskontinuitet som en påkrævet foranstaltning, og artikel 20 gør ledelsesorganet ansvarligt for at godkende og føre tilsyn med foranstaltningerne til styring af cybersikkerhedsrisici og kræver, at dets medlemmer deltager i uddannelse. På EU-niveau opretter artikel 16 EU-CyCLONe til at koordinere cybersikkerhedshændelser og -kriser i stor skala mellem medlemslandene. Krisestyring adskiller sig fra hændelseshåndtering ved, at hændelseshåndteringen inddæmmer og fjerner den tekniske årsag, mens krisestyringen styrer organisationen gennem de forretningsmæssige, juridiske og omdømmemæssige konsekvenser; de to kører parallelt og kræver en klar snitflade, typisk en hændelsesleder, der orienterer krisestaben.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
- Forudsætter
- Business continuity plan (BCP)
- Forveksl ikke med
- Hændelseshåndtering
- Bruges sammen med
- LedelsesansvarBusiness continuity plan (BCP)Kommunikationsplan
Kilder og videre læsning
Standarder og officielle tekster
- ISO 22361:2022 - Security and resilience - Crisis management
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Modul 7 og Ordliste (BCP, Kommunikationsplan)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…