Det er overhovedet ikke CISO'ens ansvar, at firmaet er beskyttet mod sikkerhedstrusler - og derfor skal CISO'en være en del af topledelsen

Klumme: CISO'en hører ikke naturligt hjemme i it-afdelingen, og det er i øvrigt slet ikke CISO'ens ansvar, at virksomhedens forsvar mod sikkerhedstruslerer er toptunet. Men CISO'en har alligevel en berettigelse som en del af topledelsen.

Artikel top billede

(Foto: Dan Jensen)

Denne klumme er et debatindlæg og er alene udtryk for forfatterens synspunkter.

Mange firmaer er virkelig gode til at fejre en ny ordre, der kan indbringe dem en fortjeneste på fem millioner kroner.

Hvorfor er selvsamme firmaer så så dårlige til at beskytte sig mod en ny trussel, der kan medføre et tab på 500 millioner?

En del af svaret herpå er, at det at “tjene penge" - indrømmet - lyder en hel del mere sexet end det at “spendere penge på at sikre sig mod et eventuelt tab af flere penge.”

En anden del af svaret er, at informationssikkerhed, set i forhold til andre forretningsområder, stadig er relativt nyt. Derfor har det endnu ikke opnået nær samme status som de andre – og da slet ikke den status, dets vigtighed berettiger.

Dette er nogle af grundene til, at området historisk set har været placeret en tand længere nede i organisationen end andre, som eksempelvis salg, marketing, HR og legal.

CISO'en skal væk fra it-afdelingen

Oprindeligt blev området kaldt “it-sikkerhed,” da det jo “bare” var en del af it, og derfor refererede lederen, CISO'en, til virksomhedens CIO/CTO.

Nu er det dog efterhånden gået op for selv de mest “træge knallerter på kajen,” at det ikke er selve virksomhedens it men derimod dens informationer, der skal beskyttes, hvorfor man har omdøbt området til “Informationssikkerhed.”

Derfor er det ikke længere en given ting, at CISO'en skal være en del af it-organisationen.

Ydermere bør alt sikkerhedsarbejde, i hvert tilfælde i denne debattørs øjne, være risikobaseret.

Derfor nytter det selvfølgelig ikke at have CISO'en placeret, så han/hun refererer til chefen for et af de områder, der hyppigst findes sikkerhedsrisici indenfor - eksempelvis it eller netværk - for det kan dels medføre et habilitetsproblem og dels opstille en barriere, som CISO'en skal overkomme ifald der skal rapporteres opad om noget, der kan stille hans/hendes chef i et dårligt lys.

Ovennævnte – at CISO'en har “for langt op” eller, at der er for mange barrierer i vejen - kan, i yderste konsekvens, medvirke til, at virksomhedens samlede ledelse ikke bliver behørigt informeret om den sikkerhedsmæssige virkelighed, virksomheden opererer i, samt hvilke trusler den er udsat for.

Med den nuværende kombination af en afhængighed af information samt en eksponentielt stigende sikkerhedstrussel, giver det således ikke længere mening at bibeholde den hidtidige konstellation.

Ledelsen forstår det typisk ikke

For at sikre, at CISO'en placeres korrekt, er det dog vigtigt at anskue placeringen af ansvaret for virksomhedens sikkerhed korrekt. Og dette vil og/eller evner mange topledelser ikke.

Som et eksempel på denne problemstilling arbejdede jeg for en del år siden i et større firma, der fik en amerikansk chef.

Denne sørgede for, at der blev tilført en hel del amerikanere i ledelseslaget lige under ham, hvilket vel er naturligt nok.

Mange topchefer har en gruppe af mennesker, de har arbejdet sammen med tidligere, som de kender og véd, de arbejder godt sammen med og som de derfor ansætter, så hurtigt de kan.

I forbindelse med denne "evalueringsrunde" havde jeg er interview med een af de nye chefer, hvis rolle det var at evaluere, om jeg ville passe ind i den nye organisation.

Han og jeg var ærligt talt ikke enige om ret meget udi det sikkerhedsmæssige. Dette skyldtes til dels, at jeg er skolet i informationssikkerhed, hvorimod hans kompetencer var af en mere generel natur.

Til slut nåede vi til det punkt, hvor min ærede kollega relativt frustreret udbrød noget i stil med: "Vi kan vel i det mindste være enige om, at det er CISO'ens ansvar, at firmaet er beskyttet mod sikkerhedstrusler?"

Mit svar var, og er, følgende:

“Det er CISOens ansvar at informere topledelsen om den sikkerhedsmæssige situation, virksomheden befinder sig i, hvilke trusler af denne art, den står over for, samt hvad der kan gøres for at mitigere disse. Men ansvaret for virksomhedens sikkerhed er ene og alene topledelsens. Det er blandt andet det, førnævnte ledere får deres forhåbentligt gode løn for.”

Forkert placering af ansvaret

Påstår man, at sikkerhedsansvaret ligger hos CISO'en, forsøger man at pålægge denne ansvaret for noget, han/hun ikke har den tilstrækkelige kontrol over, og spilfægteriet vil ikke være andet end slet skjult ansvarsfraskrivelse.

Oplever man, rent sikkerhedsmæssigt, i en virksomhed, at der i ledelseslagene er folk, der i benægtelsens navn bekvemt sætter kikkerten for det blinde øje, som Nelson gjorde under slaget på Rheden, må man i klare og utvetydige vendinger lade disse faktaresistente individer forstå situationens alvor.

Virksomhedens sikkerhed er ene og alene topledelsens ansvar.

Dette kan hverken gradbøjes, outsources eller benægtes - kun accepteres.

Virksomhedens sikkerhed er en del af det ansvar, topledelsen har over for sine aktionærer, og som aktionær ville jeg helt sikkert føle mig utryg ved en topledelse, der ikke traf de nødvendige forholdsregler med hensyn til at beskytte firmaets aktiver.

Den globale sikkerhedsmæssige situation og udvikling taget i betragtning er det min holdning, at en topledelse, der ikke inkluderer virksomhedens CISO, ikke forstår den sikkerhedsmæssige situation og sit ansvar i den henseende, og som derfor ikke på dette vigtige punkt er sin opgave voksen.

Information og viden, og disses flow, er virksomhedens vigtigste assets. Hvordan de beskyttes bedst, forstår CISO'en bedst. Derfor skal CISO'en selvfølgelig være en del af topledelsen.

Klummer er læsernes platform på Computerworld til at fortælle de bedste historier, og samtidig er det vores meget populære og meget læste forum for videndeling.

Har du en god historie, eller har du specialviden, som du synes trænger til at blive delt?

Læs vores klumme-guidelines og send os din tekst, så kontakter vi dig - måske bliver du en del af vores hurtigt voksende korps af klummeskribenter.

Læses lige nu

    Aller Media A/S

    Salesforce Administrator & Application Specialist

    Københavnsområdet

    Netcompany A/S

    Erfaren databasespecialist

    Nordjylland

    KMD A/S

    DevOps Engineer

    Nordjylland

    Netcompany A/S

    Erfaren databasespecialist

    Københavnsområdet

    Computerworld Events

    Vi samler hvert år mere end 6.000 deltagere på mere end 70 events for it-professionelle.

    Ekspertindsigt – Lyt til førende specialister og virksomheder, der deler viden om den nyeste teknologi og de bedste løsninger.
    Netværk – Mød beslutningstagere, kolleger og samarbejdspartnere på tværs af brancher.
    Praktisk viden – Få konkrete cases, værktøjer og inspiration, som du kan tage direkte med hjem i organisationen.
    Aktuelle tendenser – Bliv opdateret på de vigtigste dagsordener inden for cloud, sikkerhed, data, AI og digital forretning.

    Sikkerhed | København

    Strategisk It-sikkerhedsdag 2026 - København

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem to spor og styrk både indsigt og netværk. Deltag i København 20. januar.

    Andre events | København

    Executive Conversations: Fra hype til afkast – her er vinderne af AI-ræset

    Få et klart overblik over AI’s reelle effekt i danske virksomheder. Arrangementet giver unge talenter og ambitiøse medarbejdere viden, der løfter karrieren, skærper beslutninger og gør dig klar til at præge den digitale udvikling. Læs mere og...

    Sikkerhed | Aarhus C

    Strategisk It-sikkerhedsdag 2026 - Aarhus

    Få overblik over cybersikkerhedens vigtigste teknologier, trusler og strategiske valg. Hør skarpe oplæg om AI-risici, forsvar, compliance og governance. Vælg mellem tre spor og styrk både indsigt og netværk. Deltag i Aarhus 22. januar.

    Se alle vores events inden for it

    Navnenyt fra it-Danmark

    Netip A/S har pr. 15. september 2025 ansat Jimmi Overgaard som Key Account Manager ved netIP's kontor i Viborg. Han kommer fra en stilling som Sales Executive hos Globalconnect A/S. Nyt job

    Jimmi Overgaard

    Netip A/S

    Netip A/S har pr. 1. november 2025 ansat Christian Homann som Projektleder ved netIP's kontor i Thisted. Han kommer fra en stilling som Digitaliseringschef hos EUC Nordvest. Han er uddannet med en Cand.it og har en del års erfaring med projektledelse. Nyt job

    Christian Homann

    Netip A/S

    Danske Spil har pr. 1. oktober 2025 ansat Jesper Krogh Heitmann som Brand Manager for Oddset. Han skal især beskæftige sig med at udvikle og drive brandets strategi og sikre en rød tråd på tværs af alle platforme og aktiviteter. Han kommer fra en stilling som Marketing & Communications Manager hos Intellishore. Nyt job

    Jesper Krogh Heitmann

    Danske Spil