Nogle gange forlader du et event med fornemmelsen af, at et marked er ved at forskyde sig grundlæggende. Sådan føltes European Resilience Summit - en dag blandt folk fra Microsoft, Deloitte, Capgemini, Fujitsu og den offentlige sektor, hvor ét tema blev ved med at vende tilbage: cybersikkerhed er ikke længere en it-sag. Det er blevet et bestyrelsesansvar.
Nogle events handler udelukkende om ny teknologi. Andre efterlader dig med følelsen af, at et marked er ved at ændre sig grundlæggende. European Resilience Summit var afgjort den anden slags.
Hele dagen talte jeg med folk fra organisationer som Microsoft, Deloitte, Capgemini, Fujitsu og flere offentlige instanser. Samtalerne spændte fra AI til digital infrastruktur og geopolitik, men ét tema kom igen og igen: cybersikkerhed er ikke længere en it-sag. Det er blevet et bestyrelsesansvar.
Den nye virkelighed med NIS2 og den nederlandske cybersikkerhedslov
De fleste organisationer kender efterhånden til NIS2. Alligevel bemærkede jeg i samtale efter samtale, at effekten stadig undervurderes. Den nederlandske cybersikkerhedslov, den nationale implementering af NIS2, placerer ansvaret klart hos bestyrelsen.
Inden længe skal bestyrelsesmedlemmer ikke bare godkende foranstaltninger. De skal også kunne vise, at de har overblik over, hvordan foranstaltningerne udføres, og at de ved nok til at træffe de rigtige beslutninger. Det ændrer spillereglerne fuldstændigt. I årevis var cybersikkerhed primært et emne for it-chefer og sikkerhedsspecialister; nu lander det direkte på bestyrelsens dagsorden.
Tre spørgsmål, ethvert bestyrelsesmedlem bør kunne besvare
En af dagens stærkeste pointer var overraskende enkel. Enhver organisation bør kunne besvare tre spørgsmål i dag:
- Er vi omfattet? Er vi en væsentlig eller vigtig enhed under lovgivningen?
- Kan vi påvise, at vi overholder reglerne? Ikke bare have politikker, men faktisk fremlægge dokumentation for overvågning, logning, adgangskontrol og risikostyring.
- Hvem står til ansvar? Hvilket bestyrelsesmedlem bærer i sidste ende ansvaret og kan holdes ansvarligt?
Sigende nok er ingen af disse tekniske spørgsmål. Det er governance-spørgsmål.
Teknologi alene er ikke nok
Det, jeg hørte i mange samtaler, er, at organisationer ofte leder efter den ene tekniske løsning. Men compliance starter ikke med teknologi. Den starter med indsigt. Du skal kende dine risici, hvilke processer der er kritiske, og hvor dine sårbarheder ligger. Først derefter kommer spørgsmålet om, hvilken teknologi der understøtter den politik, i spil.
Samtidig kan organisationer ikke vente, til hvert eneste politikdokument er færdigt. Udbredelsen af AI, cloud og hybridarbejde går simpelthen for hurtigt. Derfor ser vi hos Momentum EMEA to bevægelser ske på én gang:
- Fra politik til teknologi.
- Fra teknologi til politik.
Du udvikler governance, mens du indfører de tekniske foranstaltninger, der straks reducerer risikoen.
Fra compliance til cyberrobusthed
Noget andet sprang i øjnene: de mest modne organisationer taler næsten ikke om compliance længere. De taler om robusthed. Cyberrobusthed. For dem er compliance ikke målet, men et biprodukt.
Disse organisationer investerer i kontinuerlig overvågning, zero trust-arkitekturer, multifaktorautentificering, leverandørvurderinger, audit trails og hurtig detektion og respons. Ikke fordi loven kræver det, men fordi deres forretningskontinuitet afhænger af det.
Hvor Momentum EMEA passer ind
I samtaler bliver jeg jævnligt spurgt, hvor ansvaret for en partner som Momentum begynder og slutter. Den skelnen er vigtig. Vi hjælper organisationer med den tekniske side af deres omsorgspligt:
- Netværkssegmentering
- Zero Trust Network Access (ZTNA)
- Multifaktorautentificering
- Kontinuerlig overvågning og logning
- Detektion og respons
- Leverandør- og adgangssikkerhed
- Sikkerhed og forbindelse via én integreret platform
Det, vi ikke gør, er at overtage bestyrelsens ansvar. Governance, risikopolitik, juridisk scoping og bestyrelsens ansvarlighed forbliver hos organisationen selv. Men vi kan hjælpe med at få det tekniske fundament påviseligt på plads.
Min vigtigste pointe
Cybersikkerhed flytter fra serverrummet til bestyrelseslokalet. Ikke fordi teknologi betyder mindre, men netop fordi den betyder mere.
Organisationer, der i dag investerer i indsigt, governance og teknisk robusthed, bygger kontinuitet for i morgen. For i sidste ende handler robusthed ikke om at opfylde et lovkrav. Det handler om, hvorvidt din organisation stadig kan operere sikkert i morgen, hvis der sker noget i dag. Og det er et ansvar, der nu når alle ved bestyrelsesbordet.