Ledelsesansvar
Også kendt som: ledelsens ansvar
Den øverste ledelses pligt til at eje, godkende og kunne dokumentere virksomhedens sikkerhedsarbejde.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Pligten i NIS2's artikel 20 for ledelsesorganet til at godkende sikkerhedstiltagene, føre tilsyn med, at de gennemføres, og deltage i uddannelse, så medlemmerne kan holdes ansvarlige, hvis de svigter; ISO 27001 afsnit 5 stiller et lignende krav til ledelsen.
Forklaret enkelt
Kaptajnen står til ansvar for skibet - besætningen udfører arbejdet, men når skibet går på grund, kan kaptajnen ikke sige "det var ikke min opgave".
I praksis
Den øverste direktør i en dansk kommune godkender hvert år risikoanalysen, deltager sammen med resten af topledelsen i et halvdagskursus om cyberrisici og får hvert kvartal en statusrapport fra den sikkerhedsansvarlige.
Hvorfor det betyder noget
Når ledelsen ikke ejer sikkerheden, taber den i hver budgetforhandling; når ledelsen holdes personligt ansvarlig, flytter sikkerhed fra serverrummet til bestyrelseslokalet.
Teknisk uddybning
NIS2 artikel 20, stk. 1, pålægger medlemsstaterne at sikre, at ledelsesorganerne i væsentlige og vigtige enheder godkender de foranstaltninger til styring af cybersikkerhedsrisici, der træffes efter artikel 21, fører tilsyn med gennemførelsen og kan holdes ansvarlige for overtrædelser af artiklen. Artikel 20, stk. 2, kræver, at ledelsesorganets medlemmer deltager i uddannelse, og tilskynder enhederne til løbende at tilbyde medarbejderne tilsvarende kurser, så ledelsen kan identificere risici og vurdere praksis for risikostyring. Direktivet definerer ikke "ledelsesorgan"; det afgør national selskabsret, hvilket i den danske todelte model kan omfatte både bestyrelse og direktion. Den danske NIS2-lov gennemfører pligterne i § 7.
Håndhævelsen ligger i tilsynsartiklerne. Artikel 32, stk. 6, og artikel 33, stk. 5, kræver, at fysiske personer, der er ansvarlige for eller juridisk repræsenterer en enhed, kan holdes ansvarlige for at tilsidesætte deres pligt til at sikre, at reglerne overholdes, og artikel 32, stk. 5, litra b, giver mulighed for, kun over for væsentlige enheder og kun når andre tiltag har vist sig utilstrækkelige, midlertidigt at forbyde en person på niveau med administrerende direktør eller juridisk repræsentant at udøve ledelsesfunktioner. Den danske lov indeholder den tilsvarende beføjelse i § 23. Samme tankegang findes andre steder: DORA artikel 5, stk. 2, lader ledelsesorganet i en finansiel enhed bære det endelige ansvar for IKT-risici, og databeskyttelsesforordningens artikel 5, stk. 2, og artikel 24 lægger ansvarligheden på den dataansvarlige som organisation.
ISO/IEC 27001:2022 udtrykker samme idé i ledelsessystemets sprog. Afsnit 5.1 opregner, hvad topledelsen skal kunne påvise, fra at politik og mål passer til den strategiske retning, og at ressourcerne er til stede, til at lede medarbejderne, fremme løbende forbedring og støtte andre ledere på deres områder. Afsnit 5.2 lader topledelsen fastlægge politikken, 5.3 lader den fordele og kommunikere roller, og 9.3 kræver, at den evaluerer ISMS'et med planlagte mellemrum og dokumenterer sine beslutninger.
Den gennemgående misforståelse er, at pligten kan uddelegeres. Udførelsen kan uddelegeres til en CISO, en IT-afdeling eller en managed service-leverandør; godkendelse, tilsyn og ansvar kan ikke. I praksis leder tilsynsmyndigheder og auditorer efter dokumentation frem for erklæringer: referater, hvor bestyrelsen har godkendt foranstaltningerne og en risikoappetit, daterede kursusbeviser for hvert medlem, periodisk rapportering med tilknyttede beslutninger og opfølgning på auditfund. En underskrift på et politikdokument, som bestyrelsen aldrig har drøftet, tilfredsstiller sjældent hverken en auditor eller en tilsynsmyndighed.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikostyring
- →Ledelsesansvar
Relationer
- Del af
- Governance
- Forudsætter
- Risikostyring
- Krævet af
- ISO 27001NIS2-direktivetNIS2-loven
- Bruges sammen med
- SikkerhedspolitikBeredskabsplanKrisestyringEskaleringsprocedure
Kilder og videre læsning
Standarder og officielle tekster
- Directive (EU) 2022/2555 (NIS2 Directive), Article 20 · European Union
- ISO/IEC 27001:2022, Clause 5 (Leadership) · ISO/IEC
Kursusmateriale
- Cyber Security Fast Track - Ordliste
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…