Begår du også denne sikkerhedsbrøler?

Mange sikkerhedsfolk elsker at vise tal og statistikker frem, der skal dokumentere sikkerhedsniveauet i virksomheden. Ofte er alle andre end dem selv bedøvende ligeglade.

Artikel top billede

(Foto: PC World)

Der er ikke ret mange andre end dig selv, der går op i dine sikkerhedsmålinger.

Sådan skriver Gartner-rådgiver Paul Proctor i et blogindlæg, hvor han forklarer, at han som leder af risikovurderinger og sikkerhed hos Gartner ser mange eksempler på måle-metoder og dashboards, som meget få ledere i organisationen går op i.

"Grunden til, at ingen går op i det, er, fordi du ikke ved noget om dem og om, hvad der betyder noget for dem. De (beslutningstagerne) beder dig om disse målinger, fordi de har pligt til at gøre det. Ikke fordi de går op i det eller ønsker at høre fra dig. De ønsker, at dette problem forsvinder (sikkerhed distraherer dem fra deres daglige job)." 

Sådan bør du IKKE gribe det an

Paul Procor anbefaler, at man skal sørge for, at de informationer, man giver lederne, rent faktisk har en betydning for deres beslutninger.

Han lister en række eksempler på traditionelle måder at måle sikkerhed på - men som ikke giver den store mening, når det kommer til stykket:

"Måling: Antallet af gange, vi blev "angrebet" sidste måned - Meget almindeligt, fuldstændig værdiløst," lyder et eksempel fra Paul Proctor.

Eller hvad med dette eksempel:

"Måling: Antallet af ikke-patchede sårbarheder - Meget almindeligt. Har potentiale, men det er ikke specifikt nok til at guide i operationelle beslutninger. Hvis du rapporterer en forbedring af dette, har du kun bevist, at du passer dit arbejde."

Gartner-rådgiverens pointe er, at man som minimum bør sammenholde antallet af alvorlige sårbarheder, der ikke er blevet lukket, med antallet af kritiske systemer.

"Har potentiale for brugbar beslutningstagning, når antallet stiger eller falder, men "antallet" af kritiske patches og selv kritiske systemer svinger frem og tilbage, så et "antal" kan være meningsløst," lyder indsparket fra Paul Proctor.

Sådan BØR du gøre

Hans konkrete anbefalinger lyder derfor, at man skal se på eksempelvis antallet af dage, det tager at lappe kritiske huller i kritiske systemer. Eller endnu mere konkret:

Antallet af dage, det tager at lappe systemer, der understøtter produktionen i Kuala Lumpur - med udgangspunkt i en viden om, at Kuala Lumpur har tre gange så meget nedetid, som man har regnet med, og at denne lokation står for 40 procent af virksomhedens omsætning.

"Som du kan se, er de målinger, der betyder noget, dem med en forretningskontekst for dine chefer. Det er ikke muligt at samle en liste op fra en kilde, der vil være andet end et udgangspunkt for, at du kan udvikle et godt og unikt sæt målinger for din organisation."

"Du er nødt til at rulle ærmerne op, sætte dig ned med dine beslutningstagere og finde ud af, hvad der betyder noget for dem," lyder det fra Gartner-rådgiveren.

Følg @kimstensdal på Twitter

Læs også:

13 sandheder om it-sikkerhed som ikke holder vand

Unge blæser på virksomhedens sikkerhed: Så farlige er de

Læses lige nu

    Event: Computerworld Cloud & AI Festival 2026

    Digital transformation | Ballerup

    Eksplosiv udvikling i cloud og AI kræver overblik og viden. Computerworld samler 3.000 it-professionelle, 70+ leverandører og 120+ talere om AI, infrastruktur, data, compliance og sikkerhed. To dage med viden og netværk. Tilmeld dig nu.

    16 & 17 september 2026 | Gratis deltagelse

    Danoffice IT

    Netværksarkitekt med kundeflair

    Midtjylland

    Forsvarsministeriets Materiel- og Indkøbsstyrelse

    Udviklingskonsulent til Planlægning, Strategi og Organisation i Cyberdivisionen

    Københavnsområdet

    Netcompany A/S

    Test Consultant

    Midtjylland

    Navnenyt fra it-Danmark

    Pentos har pr. 2. juni 2025 ansat Erik Ebert som Country Manager. Han skal især beskæftige sig med udvidelsen af Pentos til Danmark og Norden. Det kræver bl.a. etablering af et lokalt leverance team og SAP Partnerskab. Han kommer fra en stilling som Senior Director hos Effective People. Han har tidligere beskæftiget sig med HR systemer baseret på SAP SuccessFactors hos en række danske større og mellemstore virksomheder. Nyt job

    Erik Ebert

    Pentos

    Infosuite A/S har pr. 1. marts 2026 ansat Henrik Sandmann som Chief Operating Officer (COO). Han skal især beskæftige sig med drift, produktudvikling og skalering, herunder også procesforbedringer og udnyttelse af AI og nye teknologier. Han kommer fra en stilling som Program Director hos ADMG ApS. Han er uddannet cand. scient i datalogi og har derudover en MBA indenfor strategi, ledelse og forretningsudvikling. Nyt job

    Henrik Sandmann

    Infosuite A/S

    Guardsix har pr. 1. april 2026 ansat Annbritt Andersen som Global Chief Revenue Officer (CRO). Hun skal især beskæftige sig med at geare organisationen til en markant skalering i Europa. Hun har tidligere beskæftiget sig med globale kommercielle strategier for nogle af branchens allerstørste spillere, herunder Microsoft. Nyt job