Når cybersikkerhed kommer på et bestyrelsesmøde, bliver det ofte behandlet som et driftspunkt: en status fra CISO, en oversigt over patches og hændelser, en bekræftelse på at compliance-kravene er opfyldt. Det er ikke forkert i sig selv, men det er utilstrækkeligt. Cyber er ikke en IT-risiko. Det er en forretnings-, drifts- og tillidsrisiko — og i sidste ende en kapitalrisiko. Og det handler ikke blot om at leve op til NIS2 — det handler om at mitigere reel forretningsmæssig risiko, hvor det fra tid til anden er virksomhedens overlevelse, der står på spil.
Forskellen betyder noget. En IT-risiko bliver håndteret af IT-afdelingen og rapporteret opad. En forretningsrisiko kræver, at bestyrelsen forstår konsekvenserne godt nok til selv at stille de rigtige spørgsmål — ikke bare modtage svar.
Hvad der reelt står på spil
Et alvorligt cyberangreb er sjældent kun et teknisk problem i nogle timer eller dage. Det er driftsstop, der rammer kunder og leverandører. Det er tillid, der skal genopbygges — hos kunder, partnere og medarbejdere. Det er potentielt juridiske og regulatoriske konsekvenser, særligt i takt med at rammer som NIS2, DORA og GDPR stiller stadig klarere krav til ledelsens ansvar. Og det er en kapitalomkostning: forsikring, retablering, tabt omsætning, og i nogle tilfælde en varig skade på virksomhedens værdi.
Ingen af de konsekvenser løses af en teknisk incident response-plan alene. De kræver, at bestyrelsen har taget stilling til dem, før de bliver aktuelle.
Hvad jeg tager med fra begge sider af bordet
Jeg har brugt en stor del af min karriere i sikkerhedsbranchen — som medstifter og CEO af en international sikkerhedsvirksomhed, der konkurrerede med globale aktører om at løse præcis den type problemer. Den erfaring gør, at jeg kan gå teknisk til værks med en CISO uden at skulle have alt oversat først. Men den vigtigste erfaring er en anden: at kunne oversætte den tekniske virkelighed til noget, resten af bestyrelsen kan træffe beslutninger ud fra.
Fire spørgsmål, en bestyrelse bør kunne svare på
- Ved vi, hvilke data og systemer der reelt er kritiske for vores drift — og hvor lang tid vi kan tåle at miste adgang til dem?
- Har vi en beredskabsplan, der er testet — ikke bare skrevet — og som bestyrelsen selv har set gennemført en øvelse på?
- Forstår vi, hvem der har adgang til hvad i organisationen, og hvorfor?
- Er cybersikkerhed en del af den måde, vi vurderer nye investeringer, opkøb og partnerskaber på — eller kommer det først ind bagefter?
En bestyrelse, der kan svare på de spørgsmål med sikkerhed, har flyttet cyber fra et IT-punkt til en integreret del af virksomhedens risikostyring. Det er ikke et spørgsmål om at blive teknisk ekspert. Det er et spørgsmål om at tage risikoen lige så alvorligt som enhver anden risiko, der kan true forretningen.
— David Hald