Kort svar
Styret trenger ikke kunne all teknologi, men må forstå hva som er kritisk, hvilke scenarioer som kan stoppe virksomheten og hvordan beredskapen faktisk ser ut.
Styret bør tidlig avklare hvilke systemer og data som er mest kritiske for virksomheten, hvordan risiko, hendelser og tiltak rapporteres til styret og hvordan beredskap og ansvar fungerer ved alvorlige hendelser.
Når dette blir aktuelt
- når virksomheten blir mer digital og systemavhengig
- når sikkerhet er delegert til IT uten regelmessig styreoppfølging
- når styret vil vite hva som bør rapporteres om cyberrisiko
Det bedriften bør avklare først
| Spørsmål | Hvorfor det betyr noe |
|---|---|
| Hvilke systemer og data som er mest kritiske for virksomheten | avgjør hva styret må følge særlig med på |
| Hvordan risiko, hendelser og tiltak rapporteres til styret | er viktig for å skape reell oversikt |
| Hvordan beredskap og ansvar fungerer ved alvorlige hendelser | reduserer risikoen for handlingslammelse når noe skjer |
Slik bør dere gå fram
- Be ledelsen kartlegge de mest forretningskritiske systemene og avhengighetene.
- Fastsett en enkel styrrerapportering på hendelser, modenhet og tiltak.
- Drøft hvem som gjør hva ved alvorlige sikkerhetshendelser og hvilke beslutninger som må løftes til styret.
- Følg opp om lovede forbedringer faktisk blir gjennomført og testet.
Dokumenter og spor som bør være på plass
Styresaker blir sjelden enklere av å vente; tydelig agenda, dokumentasjon og oppfølging er ofte det som reduserer risikoen.
- oversikt over kritiske systemer, leverandører og avhengigheter
- risikorapporter eller sikkerhetsstatus til styret
- beredskapsplan og rollefordeling ved hendelser
- logg over tiltak og fremdrift på identifiserte svakheter
Typiske feil
- styret får bare tekniske statuspresentasjoner uten forretningskonsekvens
- ingen tester om beredskapen faktisk fungerer
- cyberrisiko blir håndtert som et IT-problem og ikke virksomhetsrisiko
Når bør dere få konkret hjelp?
Når virksomheten er sterkt digital eller allerede har hatt hendelser, bør styrets opplegg kvalitetssikres før neste avvik.
Relaterte guider
- Styrets oppfølging av likviditetsprognoser: hva bør rapporteres?
- Styrets oppfølging av leverandøravhengighet og konsentrasjonsrisiko
- Styrets oppfølging av risiko og internkontroll