När cybersäkerhet blev en fråga för ledningsrummet
Cybersäkerhet har på kort tid gått från att vara en teknisk fråga till att bli en fråga om ledning, ansvar och motståndskraft. För många företag, industribolag, kommuner och organisationer i Österbotten handlar det idag inte bara om att stoppa angrepp, utan om att säkerställa att verksamheten kan fortsätta fungera när något oväntat inträffar.
Länge kunde informationssäkerhet beskrivas som något som hörde hemma på IT-avdelningen. I dag är den bilden för snäv. Ett modernt företag är beroende av system, molntjänster, leverantörer, integrationer och dataflöden som tillsammans håller verksamheten i rörelse. När något stannar är det sällan bara ett tekniskt problem. Det blir snabbt en fråga om produktion, ekonomi, kundrelationer och ledningens handlingsutrymme.
Det är därför fler verktyg inte automatiskt betyder bättre säkerhet. Verktygen behövs, men de ger inte svaret på de frågor som avgör hur väl en organisation klarar en kris: vilka processer är mest kritiska, hur länge klarar vi ett avbrott, vilken information måste skyddas bäst och vem har mandat att fatta beslut när tiden är knapp?
I det läget har DG Creative stärkt sitt arbete inom informations- och cybersäkerhet. Sedan i våras arbetar Johan Kempe som CISO och är en nyckelperson i bolagets vCISO-tjänster, där företag och organisationer får tillgång till säkerhetskompetens nära både ledning och IT. Han har arbetat med IT i 30 år, varav de senaste elva åren som IT-chef för en större organisation med ett IT-team på 15 personer.
Från teknisk fråga till ledningsfråga
I många ledningsgrupper lever fortfarande tanken att ”IT sköter säkerheten”. Det är sant till en viss gräns. IT kan hantera tekniken, övervakningen och många av de praktiska skydden. Men IT kan inte ensam bestämma vilken risknivå verksamheten accepterar, vilka system som ska prioriteras vid ett avbrott eller hur stora konsekvenser organisationen är beredd att bära.
De organisationer som kommit längre har oftast inte gjort en dramatisk hemlig manöver. De har gjort ansvaret tydligt. Ledningen vet vilka risker som är viktigast, IT vet vad som ska skyddas först och beslutsvägarna är klara innan något inträffar.
Därför blir cybersäkerhet aldrig riktigt färdigt. Den behöver finnas med när risker bedöms, investeringar prioriteras och verksamheten utvecklas. Inte som ett sidospår, utan som en del av den ordinarie styrningen.
Det innebär inte att vd, ekonomichef eller kommundirektör behöver kunna tekniken i detalj. Däremot behöver ledningen veta vad som är mest kritiskt, vilka beslut som inte kan vänta och vilka följder ett avbrott får för kunder, ekonomi och personal.
Det börjar ofta i några enkla men obekväma frågor. Vilka system får inte stå stilla? Vilken information får absolut inte hamna fel? Vilka leverantörer är vi mest beroende av? Och vem tar ansvar när något går snett?
DG Creative samlade i mitten av juni företag och organisationer till samtal om informationsklassificering, cyberresiliens och digital riskhantering vid Restaurang Fröj i Vasa. Seminariet ordnades tillsammans med samarbetspartnern EY Law.
En regional förankring i en global hotbild
För Johan Kempe är uppdraget konkret: att göra säkerhetsfrågorna begripliga och användbara för de människor som ska fatta besluten. Han beskriver cybersäkerhet som ett område där spelplanen förändras hela tiden och där just dynamiken gör arbetet engagerande. Nästan som en hobby, säger han själv. Rollen på DG Creative har blivit en möjlighet att arbeta närmare de företag och kommuner som finns här i regionen och bidra till att stärka cybersäkerheten i Österbotten.
Det fanns också en historia sedan tidigare. Johan hade under åren haft återkommande diskussioner med både Göran Sjöblom, som grundade DG Creative, och Joel Sjöblom, som i dag leder bolaget. Själv återkommer han till sin österbottniska bakgrund och den inställning han beskriver som att kavla upp ärmarna och få saker att hända. När frågan kom om att vara med och bygga upp ett starkare säkerhetsarbete för österbottniska företag och kommuner blev beslutet enkelt. Det var, säger han, just den typen av uppdrag han ville lägga sin kraft på.
Här möts flera saker som sällan ryms i en teknisk tjänstebeskrivning: erfarenhet, lokal kännedom och relationer som byggts över tid. När en incident inträffar blir avståndet mellan rådgivning och ansvar snabbt kort. Då räcker det inte med att förstå tekniken. Man behöver också förstå organisationens vardag, människorna som arbetar där och de beslut som måste fattas under press.
DG Creative arbetar därför nära både ledning och IT. Målet är att säkerhetsarbetet ska bli hanterbart i praktiken: tydliga prioriteringar, rätt nivå av skydd och en vardag där säkerhet finns med från början i stället för att läggas till när problemen redan uppstått. För Johan handlar mycket av arbetet om att avmystifiera cybersäkerhet – att få bort känslan av att frågan är för teknisk eller för stor för ledningen att äga.
För många organisationer är behovet inte fler facktermer. Det är någon som hjälper dem att sortera. Vad är akut? Vad kan vänta? Vad kräver ett ledningsbeslut? Och vad kan IT lösa på egen hand? I den sorteringen blir rådgivningen lika viktig som tekniken.
Österbotten är en region byggd på entreprenörskap, industri, export och samhällskritisk verksamhet. Här finns kommuner, familjeföretag och internationella industrikoncerner som varje dag är beroende av att information, system och produktion fungerar. När digitala risker ökar påverkar det därför inte bara enskilda organisationer, utan hela regionens konkurrenskraft.
Säkerhetschefen som tjänst
Få medelstora organisationer har behov av en heltidsanställd säkerhetschef. Ändå ökar behovet av någon som regelbundet håller ihop frågan, följer upp risker och hjälper ledningen att göra rimliga prioriteringar.
Det är den luckan vCISO-modellen fyller. En extern säkerhetschef ger struktur, kontinuitet och stöd i besluten, samtidigt som den tekniska specialistkompetensen finns nära när frågorna kräver det.
”Jobbet går ut på att kartlägga och presentera riskerna för ledningen på ett begripligt sätt, så att de kan ta rätt beslut. Samtidigt har jag alltid den tunga tekniska spetskompetensen bakom mig i form av hela teamet på DG Creative.”
-Johan Kempe
Arbetet börjar sällan med den mest avancerade tekniken. Oftare börjar det med en nulägesbild. Vad finns redan på plats? Vad saknas? Finns det en incidentplan? Är ansvarsfördelningen tydlig? Har personalen fått utbildning? Vet ledningen vilka beslut som måste fattas vid ett större avbrott? Utan den överblicken riskerar säkerhetsarbetet att bli ryckigt och reaktivt.
Intresset för informationsklassificering och cybersäkerhet växer bland både företag och offentliga organisationer i Österbotten.
Hotbilden förändras – men grunderna består
Samtidigt rör sig hotbilden snabbt. AI gör bedrägerier mer trovärdiga. Angripare kan arbeta mer målinriktat. Företag blir allt mer beroende av molntjänster, underleverantörer och digitala arbetsflöden. Ändå börjar ett starkt säkerhetsarbete ofta i det grundläggande.
Vet vi vilka system som är viktigast? Känner personalen igen vanliga bedrägeriförsök? Har vi övat på en incident? Vet vi vem som kontaktar kunder, myndigheter och leverantörer om något händer? Ofta är det inte den mest avancerade attacken som skapar störst skada, utan det ögonblick då ingen riktigt vet vem som ska ta nästa steg.
Ett intrång eller ett längre avbrott rör sig snabbt utanför IT-miljön. Produktionen kan stanna, leveranser försenas, fakturering påverkas och kunder börja ställa frågor som kräver tydliga svar. Den planeringen behöver finnas innan krisen är ett faktum.
Förtroende som hård valuta
Poängen är inte att varje organisation ska gå omkring och vara rädd. Poängen är att ledningen ska ha kontroll nog att prioritera, ställa rätt krav på leverantörer och veta vad som händer när något faktiskt inträffar.
För kunder, ägare och samarbetspartners blir säkerhet i slutändan en fråga om förtroende. Hanteras informationen rätt? Klarar organisationen ett avbrott? Finns det en plan som fungerar också när trycket ökar? Vet ledningen vad den ska göra när något går fel?
Den organisation som kan svara tydligt på de frågorna står starkare. Inte för att den kan lova att inget händer, utan för att den är bättre förberedd när det gör det.
När Johan Kempe får frågan vad han hoppas att kunderna ska säga om några år svarar han utan stora ord: att de sover bättre om nätterna. Det är en lågmäld formulering, men den ringar in mycket av vad säkerhetsarbetet ytterst handlar om. Inte teknik för teknikens skull, utan kontroll, tydligt ansvar och en organisation som vet hur den ska agera när vardagen bryts. Då kan ledningen och medarbetarna fokusera på det de är satta att göra: utveckla sin verksamhet, betjäna sina kunder och bygga vidare medan säkerheten finns där som ett genomtänkt stöd i bakgrunden.
För Johan handlar uppdraget ytterst om att hjälpa företag och organisationer att stå starkare när omvärlden blir mer osäker. För DG Creative handlar det om något liknande: att bidra till att Österbotten fortsätter vara en region där företag vågar investera, växa och utvecklas, med cybersäkerheten som ett naturligt stöd i bakgrunden.