Del 1 – Förstå ansvar, verksamhet och cyberrisk
Cirka 2 timmar
- Cybersäkerhet som strategisk verksamhetsfråga
- Varför cybersäkerhet behöver hanteras på ledningsnivå.
- Dagens cyberhot och hur de kan påverka verksamheten.
- Konsekvenser för verksamhet, ekonomi, kunder, medarbetare och förtroende.
- Skillnaden mellan tekniska säkerhetsfrågor och strategiska cyberrisker.
- Cybersäkerhet som en del av organisationens övergripande riskhantering.
NIS2, cybersäkerhetslagen och ledningens ansvar
- Bakgrunden till NIS2 och cybersäkerhetslagen.
- Syfte och övergripande krav.
- Hur och på vilket sätt organisationen kan beröras.
- Ledningens ansvar.
- Roller och ansvar inom organisationen.
- Riskbaserad styrning.
- Tillsyn och sanktioner.
- Vad behöver ledningen besluta om och följa upp?
Workshop – förstå vår egen riskbild
- Med hjälp av vägledande frågor arbetar gruppen med den egna organisationens förutsättningar:
- Vilka verksamhetsfunktioner är mest kritiska?
- Vilken information och vilka system är verksamheten beroende av?
- Vilka externa leverantörer och andra beroenden är kritiska?
- Vilka störningar skulle få störst verksamhetskonsekvenser?
- Var finns risker som vi behöver förstå bättre?
- Har vi tillräckliga underlag för att kunna bedöma och prioritera våra cyberrisker?
Del 1 avslutas med en gemensam bild av frågor och riskområden som är särskilt relevanta för organisationen.
Del 2 – Från cyberrisk till styrning och handling
Cirka 2 timmar
När en cyberincident inträffar
Vad händer när organisationen plötsligt utsätts för en allvarlig cyberincident?
Vi går bland annat igenom:
- Ledningens roll vid en allvarlig incident.
- Incidenthantering och eskalering.
- Roller, mandat och beslutsvägar.
- Verksamhetsprioriteringar.
- Kontinuitet – vad måste fortsätta fungera?
- Intern och extern kommunikation.
- Beslut som kan behöva fattas under tidspress.
Scenarioövning – när det faktiskt händer
Deltagarna ställs inför ett realistiskt cyberangrepp mot en organisation. Situationen utvecklas stegvis och gruppen behöver ta ställning till nya händelser och ny information.
Under övningen diskuteras bland annat:
- Vad vet vi – och vad vet vi inte?
- Vilken information behöver vi för att kunna fatta beslut?
- Vad ska prioriteras?
- Vem ansvarar för vad?
- Hur säkerställer vi verksamhetskontinuitet?
- Hur hanterar vi intern och extern kommunikation?
- Vilka beslut behöver fattas nu och vilka kan vänta?
Styrning, säkerhetskultur och uppföljning
- Ledningens betydelse för organisationens säkerhetskultur.
- Hur cybersäkerhet integreras i befintlig verksamhetsstyrning.
- Rapportering och beslutsunderlag.
- Relevanta nyckeltal och riskindikatorer.
- Hur organisationen följer upp att cybersäkerhetsarbetet fungerar.
- Vilka frågor ledningen bör ställa till verksamheten och säkerhetsansvariga.
Från insikt till handling
Workshopen avslutas med att gruppen omsätter diskussionerna till konkreta frågor för den egna organisationen:
- Vad behöver vi ta reda på?
- Vilka cyberrisker behöver vi förstå bättre?
- Vilka beroenden behöver vi få bättre kontroll över?
- Får vi rätt information för att kunna bedöma vår cyberrisk?
- Finns ansvar, mandat och beslutsvägar på plats?
- Vad bör vi prioritera på kort och längre sikt?
Gruppen identifierar ett antal konkreta frågor och prioriteringar att ta vidare efter workshopen.