Sluta behandla efterlevnad som ett tvång—bygg en motståndskraftig säkerhetskultur

By Luke Dash

Efterlevnad av cybersäkerhetskrav ses ofta som en övning i att bocka av rutor, men detta synsätt lämnar företag sårbara för hot under ständig utveckling. Genom att införa proaktiva ramverk som ISO 27001 och SOC 2 kan organisationer omvandla efterlevnad till en grund för motståndskraft, tillväxt och långsiktig framgång.

Nämn ”efterlevnad av cybersäkerhetskrav” för de flesta i din organisation, så kommer de förmodligen att sluta lyssna. Ändå beror det negativa ryktet delvis på hur många företag hanterar efterlevnad. Det uppfattas ofta som en irriterande kontroll av innovation och tillväxt, så företag gör minsta möjliga för att klara granskningen och glömmer sedan alltihop tills det är dags för revision igen. 

I verkligheten kan efterlevnad uppnå motsatsen: skapa en grund för ökad motståndskraft och framgång i verksamheten. 

Om du tycker att efterlevnad är ett nödvändigt ont har du ännu inte hittat rätt ramverk. Därför bör detta år bli året då din organisation anammar ett nytt förhållningssätt.

Hot finns överallt

Regler och förordningar finns av en anledning. Inom cyberrisk är syftet att säkerställa att organisationer som följer reglerna har en grundläggande uppsättning policyer och processer som i teorin skyddar dem från allvarliga intrång. Det är särskilt viktigt eftersom cybersäkerhet fortfarande inte är en integrerad del av företagskulturen på samma sätt som säkerhet på arbetsplatsen är det.

En enda blick på hotbilden visar varför sådana regler finns. En enorm cyberbrottsekonomi värd biljoner dollar erbjuder en färdig marknad för handel med hackningsverktyg, kunskap och stulna data. Mycket av denna kunskap paketeras som lättillgängliga tjänster, vilket ytterligare sänker tröskeln för blivande hotaktörer. 

SaaS-företag behöver vara särskilt försiktiga. Ditt företag kan vara ett attraktivt mål om det hanterar stora mängder känsliga kunduppgifter och har låg tolerans för den typ av tjänsteavbrott som utpressningstrojaner kan orsaka – vilket innebär de flesta företag. Statsstödda attacker är mer sällsynta men ökar i omfattning och aggressivitet, enligt Microsoft.

Get Free Access
Get regular tech leadership wisdom for delivering better software and systems.
Get Free Access

Have an account? Log In

Vilka är de vanligaste cyberhoten?

Enligt forskning från ISMS.online, som omfattar USA, Storbritannien och Australien, var de fem vanligaste hoten som de svarande upplevde under 2024:

  1. Skadliga program (35 %) blir allt vanligare tack vare färdigpaketerade verktygslådor.
  2. Social manipulation (32 %) kan omfatta nätfiske via e-post, sms, sociala medier och röstsamtal.
  3. Djupförfalskningar (30 %) kan lura offer att genomföra penningöverföringar för företag eller hjälpa bedragare att kringgå kontroller av kundkännedom.
  4. Utpressningstrojaner (29 %) ökar explosionsartat tack vare modellen ”som en tjänst”, så skydd mot utpressningstrojaner är nödvändigt.
  5. Interna aktörer (28 %) kan vara antingen vårdslösa eller illvilliga.

Försörjningskedjehot bör också få ett hedersomnämnande. De flesta SaaS-företag befinner sig i epicentrum av ett komplext nätverk av digitala leverantörer. De samarbetar också med advokatbyråer, löneleverantörer och andra företag inom professionella tjänster. Alla dessa relationer kan undersökas av hotaktörer i jakt på svagheter. 

Förra året var den största informationssäkerhetsutmaningen för våra svarande ”hantering av leverantörs- och tredjepartsrisker”.

Vad detta innebär för din verksamhet

Allvarliga säkerhetsintrång kan naturligtvis leda till betydande ekonomiska och anseendemässiga skador. Därför måste de flesta SaaS-företag följa ett lapptäcke av överlappande cybersäkerhetsregler. 

I USA kan dessa omfatta federala lagar som lagen om cyberincidentrapportering för kritisk infrastruktur (CIRCIA), säkerhets- och integritetslagar på delstatsnivå samt sektorsspecifika lagar som lagen om sjukförsäkringars överförbarhet och ansvarsskyldighet (HIPAA).

I EU omfattar de nya förordningarna lagen om digital operativ motståndskraft (DORA), NIS 2 och lagen om cyberresiliens (CRA).

Med så många regler och ofta betydande böter vid bristande efterlevnad kan det hela kännas överväldigande, särskilt för mindre SaaS-leverantörer. De svarande angav efterlevnad av olika regelverk som den näst största informationssäkerhetsutmaningen.

Varför de gamla metoderna inte är de bästa

Mot denna bakgrund kan du ursäktas för att inta ett kryssruteperspektiv på efterlevnad. Det låter rimligt på papperet. Fokusera på reglerna och lägg bara ned tillräckligt med tid, pengar och resurser för att följa dem – inte mer. 

På lång sikt skapar det dock en mängd problem. Det är en ytlig form av efterlevnad som skapar en falsk känsla av säkerhet och begränsar fokus så mycket att de underliggande riskkällorna inte hanteras. Och eftersom tillsynsmyndigheter ständigt reagerar på förändringar i hotbilden och tekniklandskapet innebär kryssruteefterlevnad att du också kommer att göra det. Det kan lämna din verksamhet oskyddad mot snabbt utvecklande hot.

Bort med kryssrutetänkandet, in med affärsmöjliggörande

När vi går in i ett nytt år är det dags för ett nytt förhållningssätt – ett proaktivt tankesätt med fokus på kontinuerlig säkerhet och riskhantering, där efterlevnad behandlas som en möjliggörare för tillväxt. Låt oss överväga två arbetssätt enligt bästa praxis som kan vara till hjälp.

ISO 27001 är en internationellt erkänd standard som är utformad för att hjälpa organisationer att strukturera och förenkla hanteringen av informationssäkerhet. Den består av tre delar:

  1. Ett ramverk för ett ledningssystem för informationssäkerhet (ISMS) bidrar till att etablera en omfattande uppsättning policyer och rutiner för hantering av informationssäkerhet. Detta är grundelementet och nyckeln till att främja en proaktiv efterlevnadskultur.
  2. En riskutvärderingsprocess som kräver att organisationer identifierar potentiella hot.
  3. En uppsättning kontroller enligt "Annex A" bidrar till att säkerställa att organisationens ISMS effektivt minskar riskerna.

ISO 27001-certifiering, som är erkänd i över 150 länder, visar att ditt företag tar proaktiv riskhantering på allvar. Detta kan bidra till att förhindra dataintrång (och den tid och de pengar de kräver), bygga kundernas förtroende och påskynda säljcykler. 

Den kultur av kontinuerlig förbättring, motståndskraft och säkerhetsmedvetenhet som standarden främjar ligger långt från kryssruteefterlevnad.

SOC 2 är inte en standard utan snarare ett ramverk som uttryckligen utvecklats för organisationer som lagrar kunddata i molnet. Det gör ramverket idealiskt för SaaS-leverantörer, särskilt i Nordamerika, där det drar nytta av en större kännedom än ISO 27001.

SOC 2 omfattar fem kategorier av "förtroende" – säkerhet, tillgänglighet, behandlingsintegritet, konfidentialitet och integritet. Men här kommer vändningen: varje organisation väljer endast de kategorier som är tillämpliga på verksamheten och kartlägger sedan hur den ska uppfylla de omkring 60 kraven inom varje kategori. I stället för att följa en föreskrivande lista över kontroller får ni utforma de anpassade policyer och processer som är relevanta för er verksamhet.

Det finns ingen bättre tid än nu

I slutändan liknar fördelarna med SOC 2 dem med ISO 27001. När ni har klarat den tekniska revisionen kommer SOC 2-efterlevnad att hålla organisationen säkrare mot allvarliga incidenter och förhindra ekonomiska skador och anseendeskador. Det bidrar till att ge befintliga och potentiella kunder robusta säkerhetsgarantier och förenklar dessutom efterlevnaden av många av de cybersäkerhetsregelverk som bygger på samma bästa praxis. 

Ingen vet vad det kommande året kommer att föra med sig. Men i en värld av kaos och osäkerhet hjälper en efterlevnadskultur med kontinuerlig förbättring till att skydda företaget mot risker i dag. Och rustar det för att lyckas i morgon.

Prenumerera på The CTO Clubs nyhetsbrev för fler tips, verktyg och bästa praxis inom efterlevnad. 

Luke Dash
Luke Dash is the Chief Executive Officer of ISMS.online, where he drives the company's vision and helps businesses achieve critical information security goals. Previously, Luke served as ISMS.online's Chief Operating Officer and Chief Revenue Officer, focusing on operational leadership and revenue growth. Before ISMS.online, he held roles including Sales Director at Lead Forensics, where he integrated CRM platforms and maximized sales ROI, and Chief Commercial Officer at The Indigo Group, delivering solutions for contractors and agencies. Luke's career began at IQPC, where he led sales and event management for global corporations, consistently demonstrating strong leadership in strategic growth across industries.
Follow the author: