Informationssikkerhed kræver mere end teknologi
Informationssikkerhed er ikke kun et teknisk spørgsmål. Det er et strategisk ledelsesansvar. Teknologien er afgørende, men sikkerheden afhænger også af de mennesker, der bruger den, de processer, der omgiver den, og de beslutninger, organisationen træffer.
Samtidig har reguleringen ændret rammerne. NIS2, CER, DORA og Cyber Resilience Act (CRA) stiller krav til blandt andet risikostyring, ledelsesansvar, hændelseshåndtering, leverandører, beredskab og produktsikkerhed.
Udfordringen er derfor ikke alene at kende de enkelte krav. Organisationen skal kunne se kravene i sammenhæng med sine faktiske risici, teknologier og eksisterende sikkerhedsarbejde – og prioritere indsatsen dér, hvor den gør størst forskel.
Vi omsætter krav og risici til prioriteringer, ansvar og sikkerhedstiltag, der passer til organisationen, og som kan fungere i den daglige drift.
Fra krav til en robust sikkerhedspraksis
Kravene kommer fra flere retninger, teknologien udvikler sig hurtigt, og ansvaret er ofte fordelt på tværs af ledelse, IT, sikkerhed, jura, indkøb og forretning.
Når sikkerhedsarbejdet håndteres i siloer, bliver det vanskeligt at prioritere, tungt at styre og svært at dokumentere. Samtidig risikerer organisationen at bruge ressourcer på kontroller og dokumentation uden et klart billede af, hvilke risici indsatsen egentlig skal reducere.
Vi samler krav, teknologier, risici, kontroller og ansvar i en prioriteret indsats, der tager udgangspunkt i jeres modenhed og risikobillede. Hvor det giver mening, bygger vi videre på eksisterende GDPR-processer, sikkerhedskontroller og governance, så organisationen ikke etablerer parallelle strukturer for hvert nyt regelsæt.
Målet er en sikkerhedspraksis, som ledelsen kan styre efter, medarbejderne kan arbejde efter, og organisationen kan dokumentere over for myndigheder, kunder og samarbejdspartnere.