Din adfærd truer virksomhedens it-sikkerhed
Hvis den såkaldte ”human firewall” skal stå stærkt, bør it-cheferne stramme op.
Dette er et debatindlæg: Finans bringer løbende indlæg fra specialister og meningsdannere. De er alle udtryk for den pågældende skribents egen holdning.
Det er altid nemt at pege på andre som en sikkerhedsrisiko. Det er især medarbejderne, der står for skud, hvis man spørger it-cheferne. Men ansvaret ligger ofte et helt andet sted. Hvis den såkaldte ”human firewall” skal stå stærkt, er det nemlig it-cheferne, man skal have fat i. Det er dem, der bør gå forrest ved at skabe en it-sikker kultur, og dem, der bør få hånd i hanke med deres egen adfærd.
Vækker du en it-sikkerhedschef kl. 3 om natten og spørger, hvad der er virksomhedens største it-sikkerhedstrussel, får du højst sandsynligt svaret: Medarbejderne! Og når chefen har sundet sig lidt ovenpå en kop kaffe, vil du sikkert høre, at phishing-mails er den hacking-metode, der får flest medarbejdere til at falde i fælden.
It-ansvarlige er selv en del af problemet
Men selvom man skulle tro, at ledere og it-beslutningstageres egen it- sikkerhed er belagt med panserglas, er det ofte dem, der er lidt for laissez faire med deres it-adfærd. Det fremgår meget tydeligt af en rundspørge, Fujitsu for nylig gennemførte blandt 300 ledere og it-beslutningstagere, hvor vi bad dem om at vurdere de største risici for cyberangreb i deres organisation.
Her svarede 44 procent af alle ledere og it-beslutningstagere, at den største risiko for hackerangreb var: ’Medarbejdere, der klikker på phishing-mails på deres arbejdsmail’.
Det mener jeg, er stærkt problematisk, da it-sikkerhed aldrig må blive den enkeltes ansvar. Virksomheden har det overordnede ansvar for at skabe de fornødne rammer, som bl.a. omfatter kontinuerlig uddannelse i sikker it-adfærd, for at både medarbejdere og ledelse kan sikre ”den menneskelige firewall”.
For it-sikkerhed handler ikke kun om at kunne afkode phishing-mails men om at være bevidst om, hvordan cyberkriminelle agerer og ikke mindst at holde sig fra usikre enheder og netværk. Her viser undersøgelsen, at især ledere og it-ansvarlige er overraskende udfordrede. Faktisk svarer hele 44 procent i vores undersøgelse, at de inden for det seneste år har arbejdet fra en privat computer og 37 procent fra en privat mobil, mens knap 20 procent har logget på et offentligt netværk for at arbejde. Til gengæld har blot en tredjedel afholdt sig fra at gøre nogen af delene.
Samtidig nedprioriterer mange virksomheder at investere i at træne medarbejderne og ledelsen i sikker it-adfærd. Så begynder pilen altså i alarmerende grad at pege væk fra medarbejderne og hen på it-chefens bord.
Klar, når hacket rammer
Det er ingen tvivl om, at god cybersikkerhed er mere kritisk end nogensinde. Vi står midt i en højspændt sikkerhedspolitisk situation med Ruslands invasion af Ukraine, hvor danske virksomheder ifølge Center for Cybersikkerhed risikerer at blive fanget i skudlinjen i et cyberangreb – enten direkte eller indirekte.
Her er der ingen tvivl om, at et af virksomhedernes mest effektive våben er et robust it-setup, der beskytter virksomhedens kritiske it-infrastruktur og data, både hvad angår den tekniske og den menneskelige firewall. Og et mindset, der hele tiden arbejder ud fra, hvad gør vi den dag, det sker – for det er efterhånden ikke længere et spørgsmål om det sker, men hvornår det sker.
Derfor er løbende træning i it-sikker adfærd altafgørende. Skal hele virksomheden med – fra it-afdelingens white hat hacker til kantinemedhjælperen – er den årlige cyber-brandøvelse ikke nok. Det handler om at skabe en kultur, hvor både medarbejdere og ledelsen kan se, hvor vigtig deres egen it-sikkerhed er, deler viden og nyeste faldgruber på tværs og tager personligt ejerskab over deres it-adfærd.
Ja, det kræver ressourcer, ja, det kræver fokus, og ja, det kræver disciplin. Og her bør it-chefen gå forrest og vise vejen.



