Öppna kurser

Från ansvar och risk till konkret styrning. Cybersäkerhet är inte enbart en IT-fråga utan en strategisk verksamhetsfråga. Under denna heldagsutbildning får du som chef, styrelseledamot eller beslutsfattare kunskap och praktiska verktyg för att förstå cyberrisker, ledningens ansvar och hur cybersäkerhet kan styras och följas upp som en del av verksamhetens ordinarie riskarbete.

Cyberincidenter kan få omfattande konsekvenser för verksamhet, ekonomi, kunder, medarbetare och förtroende. Samtidigt ställer regelverk som NIS2 och cybersäkerhetslagen krav på organisationers cybersäkerhetsarbete och på ledningens ansvar för styrning och uppföljning.

Den här utbildningen ger ett verksamhets- och ledningsperspektiv på cybersäkerhet. Fokus ligger på ansvar, risk, styrning, prioriteringar och verksamhetspåverkan – inte på tekniska detaljer.

Under dagen varvas kunskap med diskussioner, reflektion, erfarenhetsutbyte och praktiska övningar. Du får bland annat arbeta med organisationens cyberrisker och delta i en scenarioövning där en allvarlig cyberincident ställer ledningen inför konkreta beslut och prioriteringar.

Utbildningen avslutas med att du identifierar frågor och åtgärder att ta vidare i den egna organisationen. Övningar och diskussioner är utformade så att deltagarna kan utgå från sina verksamheter utan att behöva dela verksamhetskänslig information.

Utbildningsmål

  • förstå cybersäkerhet som en strategisk verksamhetsrisk
  • känna till centrala delar av NIS2 och cybersäkerhetslagen ur ett ledningsperspektiv
  • förstå ledningens och styrelsens ansvar för styrning och uppföljning av cybersäkerhetsarbetet
  • föra en strategisk dialog om cyberrisker, kritiska beroenden och prioriteringar
  • förstå ledningens roll och ansvar vid en allvarlig cyberincident
  • identifiera relevanta frågor, uppföljningsbehov och nästa steg för den egna organisationen.

Målgrupp

Utbildningen vänder sig till chefer, ledningsgruppsmedlemmar, styrelseledamöter, verksamhetsansvariga och andra beslutsfattare som behöver förstå organisationens cyberrisker och sitt ansvar för att styra och följa upp cybersäkerhetsarbetet.

Utbildningen är särskilt relevant för personer som har ett övergripande ansvar för verksamhet, risk, kontinuitet eller styrning men som inte själva arbetar operativt med IT- eller cybersäkerhet.

Förkunskaper

Inga tekniska förkunskaper inom IT eller cybersäkerhet krävs.

Innehåll

Cybersäkerhet som strategisk ledningsfråga

Vi sätter cybersäkerheten i ett verksamhets- och ledningsperspektiv och tittar på hur cyberhot kan påverka organisationens förmåga att bedriva sin verksamhet.

Vi behandlar bland annat:

  • varför cybersäkerhet är en fråga för ledning och styrelse
  • dagens cyberhot och deras möjliga verksamhetspåverkan
  • konsekvenser för verksamhet, ekonomi, kunder, medarbetare och förtroende
  • skillnaden mellan tekniska säkerhetsfrågor och strategiska cyberrisker
  • cybersäkerhet som en del av organisationens övergripande riskhantering.

Reflektion: Vilka verksamhetskritiska funktioner och beroenden skulle få störst konsekvenser om de slutade fungera?

NIS2, cybersäkerhetslagen och ledningens ansvar

Vi går igenom regelverket ur ett ledningsperspektiv med fokus på vad ledning och styrelse behöver känna till, besluta om och följa upp.

Vi behandlar bland annat:

  • bakgrunden till NIS2 och cybersäkerhetslagen
  • regelverkets syfte och övergripande krav
  • hur en organisation kan avgöra om och på vilket sätt den omfattas
  • ledningens och styrelsens ansvar
  • roller och ansvar inom organisationen
  • riskbaserad styrning
  • tillsyn och sanktioner
  • vad ledningen behöver besluta om och följa upp.

Förstå och hantera organisationens cyberrisker

Hur går organisationen från en generell förståelse för cyberhot till en bild av sina egna risker? Vi går igenom hur cyberrisker kan identifieras, värderas och integreras i det befintliga riskarbetet.

Vi behandlar bland annat:

  • identifiering och bedömning av cyberrisker
  • kritiska verksamheter, informationstillgångar och beroenden
  • riskhantering och prioritering
  • leverantörer och externa beroenden
  • kontinuitetsplanering
  • integration av cyberrisker i organisationens befintliga riskarbete.

Workshop – förstå organisationens riskbild: Med hjälp av vägledande frågor analyserar deltagarna den egna organisationens cyberrisker, kritiska verksamheter och externa beroenden. Erfarenheter och exempel diskuteras därefter gemensamt på en övergripande nivå.

När en cyberincident inträffar – ledningens roll

Vid en allvarlig cyberincident behöver ledningen kunna fatta beslut trots tidspress och ofullständig information. Vi tittar på ledningens ansvar och prioriteringar när en incident väl har inträffat.

Vi behandlar bland annat:

  • ledningens roll vid en allvarlig cyberincident
  • incidenthantering och eskalering
  • roller, mandat och beslutsvägar
  • verksamhetsprioriteringar och kontinuitet
  • intern och extern kommunikation
  • beslut som kan behöva fattas under tidspress.

Scenarioövning – när det faktiskt händer: Deltagarna ställs inför ett realistiskt cyberangrepp mot en fiktiv organisation. Situationen utvecklas stegvis och grupperna behöver bedöma ny information, prioritera verksamheten och fatta beslut. Gruppernas resonemang jämförs och diskuteras gemensamt.

Styrning, säkerhetskultur och uppföljning

Ledningen behöver inte bara säkerställa att säkerhetsåtgärder finns på plats utan också kunna bedöma om arbetet fungerar och om organisationens risknivå är acceptabel.

Vi behandlar bland annat:

  • ledningens betydelse för organisationens säkerhetskultur
  • ansvar, medvetenhet och beteenden
  • cybersäkerhet som en del av befintlig verksamhetsstyrning
  • rapportering till ledning och styrelse
  • relevanta nyckeltal och riskindikatorer
  • beslutsunderlag och regelbunden uppföljning
  • frågor som ledningen bör ställa till verksamheten och säkerhetsansvariga.

Från insikt till handling

Dagen avslutas med att kunskaperna omsätts i konkreta frågor och nästa steg för den egna verksamheten.

Vi arbetar bland annat med:

  • vilka cyberrisker organisationen behöver förstå bättre
  • vilka kritiska beroenden som behöver kartläggas eller hanteras
  • om ledningen får rätt information för att kunna bedöma cyberrisk
  • vilka frågor som behöver lyftas i ledning eller styrelse
  • vad organisationen bör prioritera på kort och längre sikt.

Individuell handlingsplan: Varje deltagare formulerar 3–5 konkreta frågor eller åtgärder att ta vidare i den egna organisationen.

Erfarenhetsutbyte

Under utbildningen finns utrymme för erfarenhetsutbyte mellan deltagare från olika verksamheter. Diskussionerna sker på en övergripande nivå och kräver inte att deltagarna delar verksamhetskänslig information.