Sådan styrker du sikkerheden med lean

Klumme: Der er god grund til at kigge informations­sikkerheden efter i sømmene. Man kan bruge lean. Læs her, hvordan du kan gøre.

Artikel top billede

For et par uger siden talte jeg med en virksomhed, som havde sparet investeringen i et nødstrømsanlæg til 400.000 kroner, hvorefter de seks måneder senere realiserede en tabt arbejdsfortjeneste på cirka 600.000 kroner på grund af et strømnedbrud.

Hvis man ikke velovervejet har besluttet hvilken informationssikkerhed, som er nødvendig, så er risikoen stor, for at man anvender for mange eller for få eller sågar forkerte ressourcer på at sikre sine informationsaktiver.

Lidt for meget

Grundet vildrede sker det, at nogle konkluderer ‘hellere lidt for meget, end lidt for lidt’.

Spørgsmålet er bare, om det ‘lidt for meget’ ender der, hvor der er behov for det.

Andre siger, ‘nu må nok være nok’ alene ud fra hvor mange ressourcer, der er anvendt på sikkerhed, men uden at vide om disse giver det ønskede resultat.

I Børsen Forum nyhedsbrev september 2007 stod der, “hvis du ved, hvad problemet er, så er det Lean, du skal bruge; hvis du ikke ved, hvad problemet er, så er det Six Sigma, du skal bruge.”

Denne tankegang kan med fordel anvendes, når man arbejder med informationssikkerhed.

Det unødvendige skal fjernes

Meget forenklet kan filosofien bag Lean beskrives, som at arbejde med at fjerne det unødvendige, som ikke giver værdi, og Six Sigma som at sikre, at det nødvendige er til stede og giver værdi.

Det er nemt at gå for langt såvel i den ene som den anden retning.

Lean-eksperten skal forstå, at en sikkerhedssele er fornuftig, specielt når man kører 160 km/t.

Six Sigma eksperten skal huske, at sikkerhedsselen ikke skal sidde så stramt, at man ikke kan nå speederen, for så kommer man jo ingen vegne.

Man må hverken underdrive sandsynligheden eller overdrive konsekvensen.

En årsag til at Lean og Six Sigma har stor opmærksomhed, og for mange virksomheder også en betydelig effekt, er, er at virksomheder som er bare 5-10 år gamle allerede lider af lagkage-syndromet: Hvis man ikke er tilfreds eller tryg ved det nuværende, lægger man et lag ovenpå indtil den dag, hvor man igen ikke er tilfreds, og så gentager situationen sig.

En Lean-baseret proces skralder disse lag af igen, og en Six Sigma-proces forbedrer og styrker det nederste lag i stedet for at lægge et nyt lag oven på.

Gør det samme med virksomhedens informationssikkerhed.

Ud med sikkerhedslagene

Start med (på papiret) at fjerne alle sikkerhedslag, tekniske såvel som procesmæssige.

Beslut så hvilken sikkerhed, der reelt er nødvendig samt mest hensigtsmæssig ud fra de forretningsområder virksomheden arbejder med og den overordnede strategi.

I tråd med Lean og Six Sigma-filosofierne skal der arbejdes i helheder og i hele værdikæde-/procesforløb.

Resultatet kan gradvist omsættes fra papir til praksis, da det nu er muligt at se, hvad der er relevant og nødvendigt, og hvad der er unødvendige levn fra fortiden eller resultatet af en unødvendig overforsikring.

Lean informationssikkerhed skal ikke styres af mål som mindre sikkerhed eller lavere omkostninger, men af et mål om relevant og nødvendig sikkerhed, som matcher virksomheden og forretningsaktiviteterne samt falder så naturligt ind i forretningsprocesserne som muligt, og derfor er af værdi.

Niels Madelung er projektchef i Dansk Standard.

Computerworlds klummer er ikke nødvendigvis udtryk for Computerworlds holdninger, men er alene udtryk for skribentens holdninger.

Læses lige nu

    Styrelsen for Danmarks Fængsler

    Løsningsarkitekt søges til fortsat digitalisering af Danmarks Fængsler

    Københavnsområdet

    Capgemini Danmark A/S

    D&A Management Consultant

    Københavnsområdet

    Netcompany A/S

    Erfaren Linux Operations Engineer

    Nordjylland

    Unik System Design A/S

    Agile QA Lead

    Sydjylland

    Event: SAP Excellence Day 2026

    It-løsninger | Nordhavn

    Få konkrete erfaringer med S/4HANA, automatisering og AI i praksis. Hør hvordan danske virksomheder realiserer gevinster og etablerer effektive SAP-løsninger. Vælg fysisk deltagelse hos SAP eller deltag digitalt.

    24. februar 2026 | Gratis deltagelse

    Navnenyt fra it-Danmark

    Forte Advice har pr. 19. januar 2026 ansat Karoline Lotz Jonassen som Head of Business Design. Karoline skal især beskæftige sig med business design, og hvordan kunder strategisk innoverer eller arbejder med nye forretningsområder. Karoline kommer fra en stilling som Future Commerce Lead hos IMPACT Commerce. Nyt job

    Karoline Lotz Jonassen

    Forte Advice

    Idura har pr. 15. januar 2026 ansat Mark-Oliver Junge, 26 år,  som software engineer. Han skal især beskæftige sig med at udvikle nye extensions, der gør godkendelsesprocesser mere fleksible, samt bygge infrastruktur til caller authentication. Han kommer fra en stilling som fullstack engineer hos Wayfare.ai. Han er uddannet Fachinformatiker für Anwendungsentwicklung, der betyder “ekspert i softwareudvikling”. Han har tidligere beskæftiget sig med udvikling af softwarearkitektur, DevOps og rammeværk til analyse + orkestrering af SQL-datapipelines. Nyt job
    Circle Of Bytes ApS har pr. 1. maj 2025 ansat Jeanette Kristiansen som Account Manager. Hun skal især beskæftige sig med at opbygge og styrke relationer til kunder og samarbejdspartnere, samt sikre det rette match mellem kunder og konsulenter. Nyt job

    Jeanette Kristiansen

    Circle Of Bytes ApS

    Adeno K/S har pr. 2. februar 2026 ansat Kia Harding Martinussen som ServiceNow Expert. Hun kommer fra en stilling som Principal Consultant hos Devoteam A/S. Nyt job