en da

Vejen til et sikkert IT-landskab (i en NIS2-virkelighed)

Mange CIO’er og direktører vågner i dag op til en virkelighed, hvor et sikkert IT landskab ikke længere kun handler om firewalls. Det skærpede NIS2-direktiv rykker IT-sikkerhed direkte ind i bestyrelseslokalet med krav om personligt ledelsesansvar. Hvis I stadig overlader dette strategiske emne udelukkende til teknikerne, risikerer I både forretningen og jeres personlige mandat.

Af Partner, Sander Dyrvig

Hvorfor et sikkert IT landskab nu er et ledelsesemne - ikke kun et teknisk

I alt for mange år har ledelsen betragtet cybersikkerhed som en ren driftsopgave. Man har blot købt en ny softwarepakke og krydset fingre for, at IT-afdelingen klarede resten. Med introduktionen af de skærpede lovkrav er denne defensive og passive tilgang nu definitivt fortid. Det personlige ansvar placeres i dag direkte hos direktionen og bestyrelsen ved eventuelle overtrædelser. I skal kunne dokumentere, at I aktivt overvåger og håndterer risici i hele forretningen. En holdbar IT sikkerhedsstrategi er derfor blevet en fundamental forretningsdisciplin. Det handler i bund og grund om overlevelse, omdømme og strategisk risikostyring på højeste plan.

Det vi ser i praksis er, at mange ledere overvældes af de nye dokumentationskrav. De ved simpelthen ikke, hvor de skal begynde eller slutte med den enorme opgave. Men udfordringen løses ikke ved blot at kaste flere penge efter eksterne IT-teknikere. I har brug for en klar forståelse af jeres samlede risikoprofil og forretningsprocesser. En stærk nis2 IT sikkerhed kræver dyb indsigt i, hvordan data flyder gennem organisationen. Sikkerhed er i dag et spørgsmål om lederskab og strategisk retning for hele virksomheden. Uden ledelsens aktive ejerskab bliver initiativerne spredte, dyre og i værste fald helt virkningsløse.

De nye regler betyder også, at IT-chefen ikke længere kan stå helt alene med ansvaret. Bestyrelsen skal nu aktivt uddannes, så de forstår de reelle trusler mod selskabets kerneforretning. Tiden med ligegyldige og overfladiske powerpoint-præsentationer en gang om året er endegyldigt forbi. I skal opbygge en transparent kultur, hvor sikkerhedsrisici rapporteres hurtigt og ærligt til toppen. Hvis der opstår en alvorlig hændelse, vil myndighederne efterse ledelsens reelle engagement i detaljer. Det handler ikke om at skabe unødig frygt, men om rettidig omhu i hverdagen.

De 4 dimensioner af et sikkert IT landskab

Et virkeligt sikkert IT landskab hviler altid på fire ligeværdige og tæt forbundne søjler. Disse fire vitale dimensioner er governance, processer, teknik og de mennesker, der bruger systemerne. De fleste danske virksomheder har historisk set brugt flest ressourcer på den rent tekniske del. De køber dyre firewalls, avancerede antivirusprogrammer og automatiske overvågningsværktøjer for at sikre forretningen mod angreb. Men hvis de tre andre organisatoriske dimensioner halter bagefter, falder det samlede forsvar hurtigt til jorden. En afgørende forskel er netop balancen mellem det tekniske udstyr og de blødere, strukturelle rammer. Uden gennemtænkt styring og kontrol bliver selv den mest avancerede software sårbar over for trusler.

Vores erfaring viser, at de tre ikke-tekniske dimensioner næsten altid udgør de absolut svageste led. Hvis jeres medarbejdere ikke kender de basale procedurer, hjælper den dyreste kryptering stort set intet. Hvis jeres forretningsprocesser er uklare, opstår der hurtigt farlige manuelle genveje i den travle hverdag. Mangler der overordnet IT governance, sejler ansvaret for de vitale data ofte fuldstændig mellem afdelingerne. En effektiv IT sikkerhed virksomhed skal derfor altid designes som et sammenhængende, holistisk økosystem. I må ikke stirre jer fuldstændig blinde på serverrummet og de nyeste softwareopdateringer alene. I skal i stedet løfte blikket og se på helheden i hele jeres organisation.

Governance handler om at definere det strategiske ejerskab og udstikke de klare spilleregler fra toppen. Processerne sikrer derefter, at disse overordnede regler reelt bliver omsat til praktiske handlinger i hverdagen. Teknikken leverer de nødvendige værktøjer og den understøttende infrastruktur, som muliggør den sikre drift. Endelig skal jeres mennesker uddannes, så de forstår deres personlige rolle i det samlede forsvar. Hvis blot én af disse fire søjler svigter, falder det samlede sikkerhedsniveau drastisk med det samme. Det her er et komplekst samspil, som ledelsen skal forstå, styre og løbende optimere i virksomheden.

Helhedsmodellen: Skab forretningsværdi frem for blind compliance

Mange virksomheder begår den klassiske fejl at betragte nye lovkrav som en ren tjeklisteøvelse. De udfylder lange spørgeskemaer for at tilfredsstille eksterne revisorer, men ændrer ikke deres reelle adfærd. Denne rent defensive tilgang skaber kun unødigt bureaukrati og fjerner fokus fra den reelle forretningsværdi. Hos Cornerstones tror vi på en helt anden og mere praktisk orienteret tilgang til opgaven. Vi arbejder ud fra en helhedsmodel, hvor compliance og generel forretningsoptimering smelter fuldstændig sammen. Når I strukturerer jeres sikkerhed rigtigt, forbedrer I samtidig jeres operationelle effektivitet på tværs af huset. Vores metode sikrer, at jeres investeringer i sikkerhed rent faktisk styrker virksomhedens konkurrenceevne.

Anvendelsen af denne model sikrer, at sikkerhedsarbejdet ikke bliver en isoleret udgift for virksomheden. Tværtimod bliver det en investering, der optimerer jeres interne arbejdsgange og reducerer daglige fejl. Når processerne er gennemskuelige, falder mængden af tidsrøvende ad hoc-opgaver markant i alle afdelinger. Medarbejderne oplever en klarere struktur, hvilket øger både arbejdsglæden og den generelle produktivitet. Ledelsen får et langt bedre beslutningsgrundlag, fordi data flyder gennem kontrollerede og validerede kanaler. Det er netop her, at den sande synergi mellem sikkerhed og forretningsudvikling for alvor opstår.

Når de fire vitale dimensioner spiller optimalt sammen, opnår I en langt mere agil organisation. Klare, dokumenterede processer minimerer dyre fejl, fjerner irriterende spildtid og skaber en langt højere gennemsigtighed. Medarbejdere, der føler sig trygge i deres præcise roller, træffer markant bedre beslutninger under pres. En stærk og gennemtænkt struktur gør det desuden betydeligt lettere at skalere forretningen fremadrettet. I bygger et solidt fundament, hvor nye IT-systemer og kolleger hurtigt kan integreres helt sikkert. Compliance skal bevidst bruges som en strategisk løftestang til at professionalisere hele jeres virksomhed.

Hvor masterdata, ERP og processer hænger sammen med sikkerheden

Det er en udbredt misforståelse, at IT-sikkerhed stopper helt ved indgangen til jeres ERP-system. Sandheden er, at selve hjertet i forretningen ofte rummer de allerstørste og mest oversete sikkerhedshuller. Tænk en ekstra gang over, hvem der reelt har adgang til at ændre kritiske data hos jer. Hvis rettighederne sejler, kan forkerte hænder nemt manipulere vitale bankkontonumre eller følsomme prislister i smug. Kronisk dårlig datakvalitet og mangelfuld kontrol med vitale master data er en direkte åben invitation til svindel. Sikkerhed kan derfor aldrig nogensinde løses isoleret nede i IT-afdelingens mørke serverrum. Den er uløseligt forbundet med jeres daglige arbejdsgange, dataflow og generelle systemarkitektur.

Vi har selv stået i det utallige gange hos mange forskellige typer af danske virksomheder. Vi ser alt for ofte gamle ERP-systemer, hvor hundredvis af tidligere medarbejdere stadig har aktive adgange. Eller hvor interne superbrugere ubevidst har tildelt sig selv rettigheder, der bryder basale principper om funktionsadskillelse. Her bliver struktureret business process management pludselig et af jeres allerstørste og vigtigste sikkerhedsværktøjer. I skal have fuldstændig styr på, hvem der gør hvad, hvornår og med hvilken godkendelse. Når I styrer jeres processer stramt, lukker I effektivt de mest kritiske huller i jeres landskab. Et velfungerende og sikkert IT landskab kræver benhård kontrol med forretningsdata.

Hvis en hacker bryder igennem det ydre forsvar, vil målet næsten altid være jeres forretningsdata. Kan de kryptere jeres ERP, kan de reelt tvinge hele jeres produktion og leverance i knæ. Beskyttelsen af dette system handler derfor om langt mere end blot almindelig adgangskontrol med passwords. Det handler om dataintegritet, sporbarhed og løbende overvågning af ualmindelige transaktioner og mønstre. Forretningsledelsen skal tage det fulde ejerskab over data og definere, hvem der ejer de enkelte elementer. IT-afdelingen kan levere den tekniske adgang, men forretningen skal bestemme, hvem der reelt må bruge den.

Den 24-måneders køreplan: Fra nulpunkt til varig forankring

Rom blev som bekendt ikke bygget på én dag, og det samme gælder digital modenhed. At transformere en hel organisation til en ny og sikrere virkelighed kræver en struktureret køreplan. Vi anbefaler typisk en realistisk, faseopdelt plan, der strækker sig over cirka 24 måneder i alt. Det nytter absolut ingenting at haste processen igennem med hurtige panikløsninger på få uger. I skal starte med en dybdegående nulpunktsmåling af jeres nuværende modenhedsniveau i hele organisationen. Herefter skal I bygge det strategiske governance-fundament og placere det endelige, personlige ejerskab. Først når de organisatoriske rammer er helt på plads, bør I implementere de tekniske ændringer.

De første seks måneder af processen bør udelukkende handle om analyse og strategisk planlægning. I skal identificere jeres mest kritiske forretningsaktiver, sårbare dataflow og potentielle trusler mod driften. I de efterfølgende måneders arbejde skal fokus rettes målrettet mod procesoptimering og systemtilpasninger. Her skal de overordnede politikker omsættes til praktiske og letforståelige arbejdsgange i hverdagen. Den absolut sidste fase af køreplanen er ofte den sværeste, da den omhandler den menneskelige forankring. Reelle kulturændringer tager tid, og jeres medarbejdere skal løbende trænes grundigt i de nye vaner. Det er netop denne langsigtede og metodiske indsats, der sikrer et robust og sikkert IT landskab.

Mange begår den fejl at stoppe projektet, så snart de tekniske systemer er installeret. Men uden løbende opfølgning og auditering vil organisationen langsomt falde tilbage til gamle, usikre vaner. Køreplanen skal derfor indeholde faste intervaller for evaluering og justering af sikkerhedsniveauet. Trusselsbilledet flytter sig konstant, og jeres processer skal kunne tilpasse sig de nye udfordringer. Ved at følge en fast tidslinje sikrer I, at ressourcerne bruges der, hvor de gør mest gavn. Det giver tryghed for både medarbejdere, ledelse og eksterne revisorer gennem hele den store transformation.

De 5 mest oversete sikkerhedsemner i mellemstore virksomheder

Når vi gennemfører grundige reviews i mellemstore danske virksomheder, ser vi ofte de nøjagtig samme mønstre. Ledelsen tror fejlagtigt, at alt er i den skønneste orden, fordi IT-driften til daglig kører stabilt. Men lige under den polerede overflade gemmer der sig typisk en række meget kritiske blinde vinkler. Disse alvorlige emner bliver yderst sjældent fanget af en standard IT-teknisk scanning eller en simpel pen-test. De handler nemlig i høj grad om menneskelig adfærd, uhensigtsmæssig organisering og mangelfuld kontrol. Hvis I vil beskytte jer effektivt, skal I kigge kritisk på disse ofte glemte områder i virksomheden. Lad os derfor gennemgå de fem mest udbredte faldgruber, som vi jævnligt møder i vores rådgivning.

Uklart ejerskab betyder ofte, at vigtige beslutninger falder fuldstændig ned mellem to stole i hverdagen. Tredjepartsrisici eskalerer, når eksterne partnere får uindskrænket adgang til jeres netværk uden tæt kontrol. Desuden ser vi tit kritiske data leve vildt i usikre skyggesystemer som lokale Excel-ark uden backup. Hvis der mangler en gennemtænkt og afprøvet beredskabsplan, opstår der lynhurtigt totalt kaos under et virkeligt angreb. Endelig er mangelfuld adgangsstyring i jeres ERP-system en tikkende bombe under den generelle IT-sikkerhed. Ved at adressere disse fem punkter kan I lukke de farligste huller i jeres samlede forsvar.

Håndteringen af eksterne partnere kræver særlig opmærksomhed i denne proces. Mange glemmer at opdatere de juridiske kontrakter, så de matcher de nye krav til sikkerhedsniveauet. Samarbejdspartnere udgør ofte en nem bagdør for ondsindede aktører, hvis deres egne systemer ikke er sikret tilstrækkeligt. I skal derfor stille præcis de samme krav til jeres partnere, som I stiller til jer selv. Det kræver faste procedurer for revision og løbende dialog om det fælles risikobillede. Kun på den måde kan I opbygge en ægte modstandsdygtig og sikker værdikæde over tid.

Ofte stillede spørgsmål om at få værdi af ERP

Hvad betyder NIS2 for ledelsens ansvar?

NIS2 placerer det ultimative og personlige ansvar for IT-sikkerheden direkte hos virksomhedens direktion og bestyrelse. Ledelsen kan ikke længere delegere ansvaret væk, men skal aktivt godkende og overvåge organisationens risikostyringstiltag. Ved alvorlige overtrædelser risikerer ledelsesmedlemmerne personlige bøder eller midlertidigt forbud mod at varetage ledelsesfunktioner.

Nej, teknik udgør kun en fjerdedel af den samlede løsning i en moderne virksomhed. Et sikkert it landskab afhænger i langt højere grad af stærk governance, strukturerede forretningsprocesser og medarbejdernes daglige adfærd. Uden klare organisatoriske rammer og retningslinjer vil selv de mest avancerede tekniske systemer fejle over tid.

ERP-systemet er virksomhedens hjerte, og hvis adgangsstyringen eller jeres masterdata sejler, opstår der øjeblikkeligt kritiske sikkerhedshuller. Dårlig datakvalitet gør det nemt for svindlere at manipulere transaktioner eller udbetalinger uden opdagelse. Derfor skal it-sikkerheden tænkes helt ind i forretningsprocesserne og systemernes rettighedsstrukturer.

For en mellemstor eller stor virksomhed tager en gennemgribende transformation typisk mellem 18 og 24 måneder. Processen kræver en grundig indledende modenhedsanalyse efterfulgt af design og implementering af nye governance-modeller og arbejdsgange. Det er et langt sejt træk, der kræver løbende ledelsesfokus og ressourcer frem for hurtige panikløsninger.

De største blinde vinkler er ofte uklart forretningsmæssigt ejerskab, mangelfuld styring af tredjepartsleverandører og ukontrollerede adgange i ERP-systemet. Derudover udgør uofficielle skyggesystemer som personlige Excel-ark og manglende afprøvning af beredskabsplaner massive, skjulte risici i hverdagen.

Vores specialist hjælper dig trygt videre i processen

Sander Dyrvig

Med erfaring fra projektledelse af større transformationsprojekter i +10 år, varetager Sander typisk program- og projektledelsen af større og komplekse projekter. 

Inden skiftet til Cornerstones varetog Sander forskellige lederstillinger indenfor forretningsudvikling for VKR Gruppen og Bestseller.