Kort svar

Styret trenger ikke kunne all teknologi, men må forstå hva som er kritisk, hvilke scenarioer som kan stoppe virksomheten og hvordan beredskapen faktisk ser ut.

Styret bør tidlig avklare hvilke systemer og data som er mest kritiske for virksomheten, hvordan risiko, hendelser og tiltak rapporteres til styret og hvordan beredskap og ansvar fungerer ved alvorlige hendelser.

Når dette blir aktuelt

  • når virksomheten blir mer digital og systemavhengig
  • når sikkerhet er delegert til IT uten regelmessig styreoppfølging
  • når styret vil vite hva som bør rapporteres om cyberrisiko

Det bedriften bør avklare først

SpørsmålHvorfor det betyr noe
Hvilke systemer og data som er mest kritiske for virksomhetenavgjør hva styret må følge særlig med på
Hvordan risiko, hendelser og tiltak rapporteres til styreter viktig for å skape reell oversikt
Hvordan beredskap og ansvar fungerer ved alvorlige hendelserreduserer risikoen for handlingslammelse når noe skjer

Slik bør dere gå fram

  1. Be ledelsen kartlegge de mest forretningskritiske systemene og avhengighetene.
  2. Fastsett en enkel styrrerapportering på hendelser, modenhet og tiltak.
  3. Drøft hvem som gjør hva ved alvorlige sikkerhetshendelser og hvilke beslutninger som må løftes til styret.
  4. Følg opp om lovede forbedringer faktisk blir gjennomført og testet.

Dokumenter og spor som bør være på plass

Styresaker blir sjelden enklere av å vente; tydelig agenda, dokumentasjon og oppfølging er ofte det som reduserer risikoen.

  • oversikt over kritiske systemer, leverandører og avhengigheter
  • risikorapporter eller sikkerhetsstatus til styret
  • beredskapsplan og rollefordeling ved hendelser
  • logg over tiltak og fremdrift på identifiserte svakheter

Typiske feil

  • styret får bare tekniske statuspresentasjoner uten forretningskonsekvens
  • ingen tester om beredskapen faktisk fungerer
  • cyberrisiko blir håndtert som et IT-problem og ikke virksomhetsrisiko

Når bør dere få konkret hjelp?

Når virksomheten er sterkt digital eller allerede har hatt hendelser, bør styrets opplegg kvalitetssikres før neste avvik.

Relaterte guider

Offentlige kilder og videre lesning