Lad os sammen aflive en myte: Sikkerhed er ikke gratis

Klumme: Informationssikkerhedsområdet er præget af mange myter, fx at det er en teknisk disciplin. Den største myte er dog, at sikkerhed skulle være gratis. Får vi aflivet den myte, så er vi kommet rigtigt langt.

Artikel top billede

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Hvad er forskellen på en Volvo og en Dacia? Ja, det afhænger jo dybest set af, øjet der ser. Selv om nogle sikkert vil sige komfort og design, så kan det næppe diskuteres, at en svensk produceret Volvo er noget dyrere end en rumænsk Dacia.

Hvorfor er det sådan?

En ikke uvæsentlig forskel er sikkerheden. En Volvo er grundlæggende set en del sikrere end en Dacia – og det koster.

Og det er ikke kun fordi, at lønningerne er højere i Sverige end i Rumænien, men ganske enkelt fordi høj sikkerhed koster mere en lav sikkerhed. Der er helt givet en grund til at Volvo opnår de maksimale 5 stjerner hos Euro NCAP, mens Dacia kun får to. (NCAP er et sikkerhedssamarbejde mellem de europæiske bilklubber, der crashtester biler).

Sætter man enkeltelementer med højere kvalitet sammen på den rigtige måde, får man et sikrere produkt, end hvis man sætter lavere kvalitets enkeltelementer sammen.

Det er de færreste helt sikkert i tvivl om, når talen falder på biler, men når det handler om cyber- og informationssikkerhed og it’s sikkerhed, så er det nok noget andet.

Den tanke får man i al fald, når man læser Erhvervsstyrelsens nyeste analyse, der blev offentliggjort den 2. juni. Det er en analyse, der identificerer seks forskellige virksomhedstyper, der er karakteriseret ved en række forskellige faktorer i forhold til cyber- og informationssikkerhed – it-sikkerhed, som det hedder i analysen.

Det er en rigtig god analyse, som tilvejebringer et godt grundlag for at målrette indsatser mod de forskellige segmenter, som rygraden i dansk økonomi – de 500.000 smv’ere – udgøres af.

Analysen opererer med en række barrierer og drivere (drivkræfter) til højere sikkerhed. Barriererne er de velkendte: Alle virksomhedstyperne – fra de svageste til de mest modne har svært ved at prioritere den nødvendige tid til sikkerhed, rekruttere de rette kompetencer samt oplære eksisterende medarbejdere i sikkerhed. Det er altså et spørgsmål om tid og penge.

Drivkræfterne anses i modsætning dertil som værende noget, der understøtter højere sikkerhed. Her hedder det i analysen, at ’.. virksomhederne ville øge fokus på sikkerhed, hvis de får enkelte og konkrete råd, løbende varsler om aktuelle trusler og et bedre overblik over gratis tilbud til at styrke virksomhedernes it-sikkerhed.’ Altså også et spørgsmål om tid og penge.

Gratis tilbud?

Ja, jeg vil også gerne have et gratis tilbud, og det skal også gerne være nemt, men når jeg nu ved, at sikkerheden er en væsentlig årsag til, at en Dacia er billigere end en Volvo, så må ”gratis tilbud til at styrke virksomhedernes it-sikkerhed” nødvendigvis være hinandens modsætninger.

Faktisk giver det slet ikke mening at tale om gratis sikkerhed overhovedet, for det findes slet ikke. Heller ikke inden for informationssikkerhed.

Det har de fleste inden for privacyområdet talt om længe, bl.a. under henvisning til begrebet ’There ain't no such thing as a free lunch’, som er udødeliggjort med akronymet TANSTAAFL. Måske er Google, Facebook, TikTok gratis i anvendelse, men du betaler alligevel en pris. Og det er dine data. Den forståelse har efterhånden bredt sig i den offentlige mening, og det er godt.

Men er den samme erkendelse nået inden for informationssikkerhed? Det tror jeg ikke, når gratis tilbud til styrkelse af virksomhedernes it-sikkerhed fremhæves som en drivkraft i Erhvervsstyrelsens analyse. Intet ondt ord om analysen, i øvrigt. Erhvervsstyrelsen bringer blot virksomhedernes mening om drivkraft for højere sikkerhed til torvs.

Men sikkerhed er jo ikke gratis, og sikkerhed er jo ikke overstået med en snuptag. Det tager tid at prioritere oplæring af medarbejderne i sikkerhed, man skal som forretningsejer forholde sig til trusselsbilledet, man skal bruge penge på sikkerhed, hvis man gerne vil beskytte sin virksomhed.

Og derfor denne klummes overskrift: Sikkerhed er ikke gratis.

Så jeg vil foreslå, at alle, der arbejder med indsatser overfor smv’ere, starter med at aflive myten om gratis sikkerhed.

Hvis du møder modstand i den mythbuster-snak, fx ’Jamen, min konkurrent betaler ikke noget for sin sikkerhed’, så stil i stedet spørgsmålet:

Vil du overlade dine mest dyrebare værdier til en gratis tjeneste?

Nej, vel?

Når vi har den forståelse på plads, kan vi begynde at tale sammen. Og den samtale kan passende starte med, hvad der er vigtigst at beskytte, og hvad vi skal beskytte det imod. Derefter kan vi tale om hvilken slags sikkerhed vi ønsker, og hvordan den sættes i værk.

Så begynder det at blive spændende at tale om sikkerhed. For så kommer det ikke til at handle om teknik, dimser og andre beskyttelsesmekanismer, som de færreste alligevel forstår.

Næh, så handler det om værdier, og hvad de betyder for os.

Det er langt sjovere at tale om.

Når vi har gjort det, så er det også langt nemmere at beslutte om det skal være en Volvo eller Dacia eller noget midt i mellem. Og ikke mindst hvorfor.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Læses lige nu

    KMD A/S

    AI Engineer

    Nordjylland

    Netcompany A/S

    IT Consultant

    Nordjylland

    Dansk Fundamental Metrologi A/S

    IT Specialist with Expertise in Microsoft Technologies and Programming

    Københavnsområdet

    Navnenyt fra it-Danmark

    Norriq Danmark A/S har pr. 1. oktober 2025 ansat Huy Duc Nguyen som Developer ERP. Han skal især beskæftige sig med at bidrage til at udvikle, bygge og skræddersy IT-løsninger, der skaber vækst og succes i vores kunders forretninger. Han kommer fra en stilling som Software Developer hos Navtilus. Han er uddannet i bioteknologi på Aalborg University. Nyt job

    Huy Duc Nguyen

    Norriq Danmark A/S

    VisionBird har pr. 1. november 2025 ansat Kelly Lyng Ludvigsen, 38 år,  som Seniorrådgiver. Hun skal især beskæftige sig med Rådgivning og undervisning i Contract Management. Hun kommer fra en stilling som Contract Manager hos Novo Nordisk. Hun er uddannet Cand. jur. og BS fra CBS. Hun har tidligere beskæftiget sig med Contract Management i flere roller i både det private, offentlige og som konsulent. Nyt job

    Kelly Lyng Luvigsen

    VisionBird

    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS

    Norriq Danmark A/S har pr. 1. september 2025 ansat Søren Vindfelt Røn som Data & AI Consultant. Han skal især beskæftige sig med at effektivisere, planlægge og implementere innovative, digitale løsninger for Norriqs kunder. Han kommer fra en stilling som Co-founder & CMO hos DrinkSaver. Han er uddannet Masters of science på Københavns IT-Universitet. Nyt job

    Søren Vindfelt Røn

    Norriq Danmark A/S