Governance
Også kendt som: sikkerhedsstyring, styring
Hvordan ledelsen styrer sikkerheden - sætter retningen, fordeler ansvaret og tjekker, at det virker.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den måde, hvorpå organisationens ledelse fastsætter mål for sikkerheden, fordeler roller og ansvar, beslutter, hvor meget risiko der kan accepteres, og følger op på resultaterne.
Forklaret enkelt
Som kaptajnen på et skib - besætningen ror, men nogen skal vælge kursen og stå til ansvar for, hvor skibet ender.
I praksis
Bestyrelsen i en pensionskasse udpeger en sikkerhedsansvarlig, godkender sikkerhedspolitikken og beder om en risikorapport hvert kvartal - og efter DORA skal ledelsen også selv gennemgå et kursus i sikkerhed.
Hvorfor det betyder noget
Uden klar styring fra toppen forbliver sikkerhed en spredt IT-opgave uden budget, uden ejer og uden nogen, der står til ansvar, når det går galt.
Sådan kommer du i gang
De typiske trin i rækkefølge. Tilpas dem til jeres organisation.
- Lad bestyrelsen beslutte, hvem der har ansvaret for informationssikkerheden, og udpeg en navngiven sikkerhedsansvarlig (CISO eller koordinator) med direkte rapporteringsvej til topledelsen.
- Skriv en kort informationssikkerhedspolitik med mål, omfang og roller, og få topledelsen til at godkende og underskrive den.
- Fastlæg risikoappetitten, omsæt den til målbare tolerancer som fx maksimal nedetid for kritiske tjenester, og skriv ned, hvem der må acceptere risici og give undtagelser.
- Udpeg ejere af de vigtigste informationsaktiver og systemer, og nedsæt et sikkerhedsudvalg, hvor forretning og IT mødes fast.
- Sørg for, at bestyrelse og direktion får den uddannelse i cybersikkerhed, som NIS2 art. 20 og i den finansielle sektor DORA art. 5 kræver, og gentag den løbende.
- Aftal et lille sæt risikobaserede nøgletal, og rapportér dem til ledelsen hvert kvartal i forretningssprog frem for som tekniske dashboards.
- Hold ledelsens evaluering med planlagte mellemrum, typisk årligt (ISO 27001 punkt 9.3), hvor resultater, auditfund og ændringer gennemgås, og beslutninger og handlinger noteres.
- Lad intern revision eller en ekstern part efterprøve uafhængigt, at styringen virker, og følg op på fundene.
Typiske faldgruber
- At lade CISO'en rapportere dybt inde i IT, så den, der driver systemerne, også vurderer deres risiko.
- At overlade sikkerheden helt til IT, så ingen med mandat accepterer eller finansierer risiciene.
- At rapportere aktivitet (afholdte kurser, lukkede sager) i stedet for risiko og effekt.
- En politik, der godkendes én gang og aldrig tages op igen.
Gode vejledninger
- Roller og ansvar(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- Leder - sikkerdigital.dk(åbner i en ny fane) · Styrelsen for Samfundssikkerhed
- NIST CSWP 29 - The NIST Cybersecurity Framework (CSF) 2.0(åbner i en ny fane) · NIST (på engelsk)
- Cyber Security Toolkit for Boards(åbner i en ny fane) · NCSC UK (på engelsk)
Teknisk uddybning
Governance adskilles traditionelt fra ledelse og drift. ISO/IEC 38500 og COBIT 2019 beskriver det øverste ledelsesorgans rolle som at evaluere, dirigere og overvåge, mens den daglige ledelse planlægger, bygger, driver og følger op inden for den retning; ISO/IEC 27014:2020 anvender samme opdeling på informationssikkerhed. I NIST CSF 2.0 (2024) blev governance en sjette funktion, Govern, placeret omkring de fem øvrige, med kategorierne Organizational Context (GV.OC), Risk Management Strategy (GV.RM), Roles, Responsibilities and Authorities (GV.RR), Policy (GV.PO), Oversight (GV.OV) og Cybersecurity Supply Chain Risk Management (GV.SC).
De centrale beslutninger handler om risikoappetit og ansvar. Risikoappetit er den mængde og type risiko, organisationen er villig til at søge eller bære for at nå sine mål; risikotolerance omsætter den til målbare grænser, fx den maksimalt acceptable nedetid for en kritisk tjeneste eller andelen af kritiske sårbarheder, der er ældre end et fastsat antal dage. Ansvaret gøres eksplicit gennem navngivne informations- og systemejere, en CISO eller sikkerhedskoordinator med en fastlagt rapporteringsvej og beslutningskompetence over undtagelser og accepterede risici. ISO/IEC 27001:2022 afsnit 5 kræver, at topledelsen udviser lederskab, fastlægger sikkerhedspolitikken og tildeler roller, og afsnit 9.3 kræver ledelsens evaluering af ISMS'et med planlagte mellemrum.
Reguleringen har gjort governance fra god praksis til lovpligt. NIS2 art. 20, stk. 1, kræver, at ledelsesorganerne i væsentlige og vigtige enheder godkender foranstaltningerne til styring af cybersikkerhedsrisici, fører tilsyn med gennemførelsen og kan holdes ansvarlige for overtrædelser, og art. 20, stk. 2, kræver, at medlemmerne af ledelsesorganerne deltager i uddannelse; art. 32, stk. 5, giver endda mulighed for midlertidigt at forbyde en person at udøve ledelsesfunktioner i en væsentlig enhed. DORA art. 5 placerer det endelige ansvar for IKT-risiko hos ledelsesorganet i finansielle enheder og kræver, at medlemmerne holder deres viden om IKT-risici ajour.
Mange organisationer strukturerer sikkerheden for kontrol efter Institute of Internal Auditors' Three Lines Model (2020): den daglige ledelse ejer og driver risici og kontroller, specialistfunktioner som sikkerhed og compliance bidrager med ekspertise og udfordring, og intern revision giver uafhængig sikkerhed over for det øverste ledelsesorgan. Typiske fejl er en CISO, der rapporterer flere niveauer under bestyrelsen via IT, hvilket skaber en interessekonflikt, risikoregistre uden nogen med bemyndigelse til at acceptere risici, målinger, der rapporterer aktivitet frem for risiko, og bestyrelser, der modtager tekniske dashboards, de ikke kan handle på. Governance adskiller sig fra risikostyring, der analyserer og håndterer risici inden for den appetit, governance fastsætter, og fra compliance, der kontrollerer overensstemmelse med eksterne og interne krav.
Relationer
Kilder og videre læsning
Standarder og officielle tekster
- NIST Cybersecurity Framework (CSF) 2.0 - Govern function · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…