Gå til indhold
atlas

Governance

Også kendt som: sikkerhedsstyring, styring

Hvordan ledelsen styrer sikkerheden - sætter retningen, fordeler ansvaret og tjekker, at det virker.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

Den måde, hvorpå organisationens ledelse fastsætter mål for sikkerheden, fordeler roller og ansvar, beslutter, hvor meget risiko der kan accepteres, og følger op på resultaterne.

Forklaret enkelt

Som kaptajnen på et skib - besætningen ror, men nogen skal vælge kursen og stå til ansvar for, hvor skibet ender.

I praksis

Bestyrelsen i en pensionskasse udpeger en sikkerhedsansvarlig, godkender sikkerhedspolitikken og beder om en risikorapport hvert kvartal - og efter DORA skal ledelsen også selv gennemgå et kursus i sikkerhed.

Hvorfor det betyder noget

Uden klar styring fra toppen forbliver sikkerhed en spredt IT-opgave uden budget, uden ejer og uden nogen, der står til ansvar, når det går galt.

Teknisk uddybning

Governance adskilles traditionelt fra ledelse og drift. ISO/IEC 38500 og COBIT 2019 beskriver det øverste ledelsesorgans rolle som at evaluere, dirigere og overvåge, mens den daglige ledelse planlægger, bygger, driver og følger op inden for den retning; ISO/IEC 27014:2020 anvender samme opdeling på informationssikkerhed. I NIST CSF 2.0 (2024) blev governance en sjette funktion, Govern, placeret omkring de fem øvrige, med kategorierne Organizational Context (GV.OC), Risk Management Strategy (GV.RM), Roles, Responsibilities and Authorities (GV.RR), Policy (GV.PO), Oversight (GV.OV) og Cybersecurity Supply Chain Risk Management (GV.SC).

De centrale beslutninger handler om risikoappetit og ansvar. Risikoappetit er den mængde og type risiko, organisationen er villig til at søge eller bære for at nå sine mål; risikotolerance omsætter den til målbare grænser, fx den maksimalt acceptable nedetid for en kritisk tjeneste eller andelen af kritiske sårbarheder, der er ældre end et fastsat antal dage. Ansvaret gøres eksplicit gennem navngivne informations- og systemejere, en CISO eller sikkerhedskoordinator med en fastlagt rapporteringsvej og beslutningskompetence over undtagelser og accepterede risici. ISO/IEC 27001:2022 afsnit 5 kræver, at topledelsen udviser lederskab, fastlægger sikkerhedspolitikken og tildeler roller, og afsnit 9.3 kræver ledelsens evaluering af ISMS'et med planlagte mellemrum.

Reguleringen har gjort governance fra god praksis til lovpligt. NIS2 art. 20, stk. 1, kræver, at ledelsesorganerne i væsentlige og vigtige enheder godkender foranstaltningerne til styring af cybersikkerhedsrisici, fører tilsyn med gennemførelsen og kan holdes ansvarlige for overtrædelser, og art. 20, stk. 2, kræver, at medlemmerne af ledelsesorganerne deltager i uddannelse; art. 32, stk. 5, giver endda mulighed for midlertidigt at forbyde en person at udøve ledelsesfunktioner i en væsentlig enhed. DORA art. 5 placerer det endelige ansvar for IKT-risiko hos ledelsesorganet i finansielle enheder og kræver, at medlemmerne holder deres viden om IKT-risici ajour.

Mange organisationer strukturerer sikkerheden for kontrol efter Institute of Internal Auditors' Three Lines Model (2020): den daglige ledelse ejer og driver risici og kontroller, specialistfunktioner som sikkerhed og compliance bidrager med ekspertise og udfordring, og intern revision giver uafhængig sikkerhed over for det øverste ledelsesorgan. Typiske fejl er en CISO, der rapporterer flere niveauer under bestyrelsen via IT, hvilket skaber en interessekonflikt, risikoregistre uden nogen med bemyndigelse til at acceptere risici, målinger, der rapporterer aktivitet frem for risiko, og bestyrelser, der modtager tekniske dashboards, de ikke kan handle på. Governance adskiller sig fra risikostyring, der analyserer og håndterer risici inden for den appetit, governance fastsætter, og fra compliance, der kontrollerer overensstemmelse med eksterne og interne krav.

Relationer

Kilder og videre læsning

Standarder og officielle tekster

  • NIST Cybersecurity Framework (CSF) 2.0 - Govern function · NIST

Kursusmateriale

  • Cyber Security Fast Track - Ordliste

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.