Governance
Også kendt som: sikkerhedsstyring, styring
Hvordan ledelsen styrer sikkerheden - sætter retningen, fordeler ansvaret og tjekker, at det virker.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Den måde, hvorpå organisationens ledelse fastsætter mål for sikkerheden, fordeler roller og ansvar, beslutter, hvor meget risiko der kan accepteres, og følger op på resultaterne.
Forklaret enkelt
Som kaptajnen på et skib - besætningen ror, men nogen skal vælge kursen og stå til ansvar for, hvor skibet ender.
I praksis
Bestyrelsen i en pensionskasse udpeger en sikkerhedsansvarlig, godkender sikkerhedspolitikken og beder om en risikorapport hvert kvartal - og efter DORA skal ledelsen også selv gennemgå et kursus i sikkerhed.
Hvorfor det betyder noget
Uden klar styring fra toppen forbliver sikkerhed en spredt IT-opgave uden budget, uden ejer og uden nogen, der står til ansvar, når det går galt.
Teknisk uddybning
Governance adskilles traditionelt fra ledelse og drift. ISO/IEC 38500 og COBIT 2019 beskriver det øverste ledelsesorgans rolle som at evaluere, dirigere og overvåge, mens den daglige ledelse planlægger, bygger, driver og følger op inden for den retning; ISO/IEC 27014:2020 anvender samme opdeling på informationssikkerhed. I NIST CSF 2.0 (2024) blev governance en sjette funktion, Govern, placeret omkring de fem øvrige, med kategorierne Organizational Context (GV.OC), Risk Management Strategy (GV.RM), Roles, Responsibilities and Authorities (GV.RR), Policy (GV.PO), Oversight (GV.OV) og Cybersecurity Supply Chain Risk Management (GV.SC).
De centrale beslutninger handler om risikoappetit og ansvar. Risikoappetit er den mængde og type risiko, organisationen er villig til at søge eller bære for at nå sine mål; risikotolerance omsætter den til målbare grænser, fx den maksimalt acceptable nedetid for en kritisk tjeneste eller andelen af kritiske sårbarheder, der er ældre end et fastsat antal dage. Ansvaret gøres eksplicit gennem navngivne informations- og systemejere, en CISO eller sikkerhedskoordinator med en fastlagt rapporteringsvej og beslutningskompetence over undtagelser og accepterede risici. ISO/IEC 27001:2022 afsnit 5 kræver, at topledelsen udviser lederskab, fastlægger sikkerhedspolitikken og tildeler roller, og afsnit 9.3 kræver ledelsens evaluering af ISMS'et med planlagte mellemrum.
Reguleringen har gjort governance fra god praksis til lovpligt. NIS2 art. 20, stk. 1, kræver, at ledelsesorganerne i væsentlige og vigtige enheder godkender foranstaltningerne til styring af cybersikkerhedsrisici, fører tilsyn med gennemførelsen og kan holdes ansvarlige for overtrædelser, og art. 20, stk. 2, kræver, at medlemmerne af ledelsesorganerne deltager i uddannelse; art. 32, stk. 5, giver endda mulighed for midlertidigt at forbyde en person at udøve ledelsesfunktioner i en væsentlig enhed. DORA art. 5 placerer det endelige ansvar for IKT-risiko hos ledelsesorganet i finansielle enheder og kræver, at medlemmerne holder deres viden om IKT-risici ajour.
Mange organisationer strukturerer sikkerheden for kontrol efter Institute of Internal Auditors' Three Lines Model (2020): den daglige ledelse ejer og driver risici og kontroller, specialistfunktioner som sikkerhed og compliance bidrager med ekspertise og udfordring, og intern revision giver uafhængig sikkerhed over for det øverste ledelsesorgan. Typiske fejl er en CISO, der rapporterer flere niveauer under bestyrelsen via IT, hvilket skaber en interessekonflikt, risikoregistre uden nogen med bemyndigelse til at acceptere risici, målinger, der rapporterer aktivitet frem for risiko, og bestyrelser, der modtager tekniske dashboards, de ikke kan handle på. Governance adskiller sig fra risikostyring, der analyserer og håndterer risici inden for den appetit, governance fastsætter, og fra compliance, der kontrollerer overensstemmelse med eksterne og interne krav.
Relationer
Kilder og videre læsning
Standarder og officielle tekster
- NIST Cybersecurity Framework (CSF) 2.0 - Govern function · NIST
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…