Når en alvorlig it-hændelse rammer, er det it-teknikerne, der arbejder med systemerne. Men mange af de beslutninger, der afgør, hvordan det går, ligger hos ledelsen: om forretningen skal lukkes ned, hvad kunder og medarbejdere får at vide, hvem der taler med pressen, og hvornår myndighederne skal underrettes. Den del kan man øve, ligesom man øver den tekniske.
Hvorfor netop ledelsen bør øve
De fleste beredskabsplaner beskriver de tekniske skridt grundigt. Ledelsens del er ofte kortere: et navn på en eskaleringsliste og en henvisning til en kommunikationsplan. Om det holder, viser sig først, når nogen skal træffe beslutningen klokken to om natten på et ufuldstændigt grundlag.
Det er typisk spørgsmål som disse, planen ikke svarer helt på i forvejen:
- Hvem har mandat til at lukke produktionen eller webshoppen ned, og hvem skal spørges først?
- Hvem træder til, hvis direktøren ikke kan nås?
- Hvornår går en hændelse fra at være et it-problem til at være en sag for direktion og bestyrelse?
- Hvem godkender, hvad der bliver sagt til kunder, medarbejdere og presse?
- Hvem tager stilling, hvis angriberen kræver løsesum?
Svarene afhænger af mennesker, ikke af systemer. Derfor er det de mennesker, der skal øve.
Hvad NIS2 siger om ledelsens ansvar
NIS2-direktivet, direktiv (EU) 2022/2555, har en særskilt artikel om ledelsen: artikel 20. Direktivet kræver, at medlemsstaterne sikrer, at ledelsesorganerne i væsentlige og vigtige enheder godkender de foranstaltninger til styring af cybersikkerhedsrisici, som enheden træffer for at overholde artikel 21, fører tilsyn med gennemførelsen og kan holdes ansvarlige for enhedens overtrædelser af den artikel (artikel 20, stk. 1).
Direktivet kræver også, at medlemmerne af ledelsesorganerne følger kurser, så de får tilstrækkelig viden og færdigheder til at identificere risici og vurdere praksis for styring af cybersikkerhedsrisici og dens betydning for de tjenester, enheden leverer. Medlemsstaterne skal desuden opfordre enhederne til regelmæssigt at tilbyde deres medarbejdere tilsvarende kurser (artikel 20, stk. 2).
De foranstaltninger, ledelsen skal godkende, står i artikel 21. Blandt dem, der som minimum skal være med, er hændelseshåndtering, driftskontinuitet og krisestyring samt politikker og procedurer til at vurdere, om foranstaltningerne virker (artikel 21, stk. 2, litra b, c og f).
Direktivet nævner ikke tabletop-øvelser. En øvelse er én måde at øve hændelseshåndtering og krisestyring på og at skabe dokumentation, der kan indgå, når I vurderer, om foranstaltningerne virker. Om det er tilstrækkeligt hos jer, er op til jer og jeres myndighed.
I Danmark er direktivet gennemført ved NIS 2-loven (lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau, lov nr. 434 af 6. maj 2025). Hvilke krav der gælder for netop jer, afhænger af, om og hvordan I er omfattet af loven.
Hvad en øvelse for ledelsen afprøver
Beslutninger
Scenariet stiller ledelsen over for de valg, en rigtig hændelse kræver: at lukke ned eller holde åbent, at åbne igen, før it har sagt god for det, at betale eller lade være. Der er sjældent ét rigtigt svar. Men der er forskel på en beslutning, som den rette person træffer bevidst, og en, der bliver truffet, fordi ingen andre gjorde det.
Kommunikation
Hvem fortæller hvad til hvem, og hvornår? Øvelsen viser, om organisationen taler med én stemme udadtil, om bestyrelsen bliver orienteret i tide, og om medarbejderne hører det fra ledelsen, før de læser det i pressen.
Mandat og underretning
Øvelsen afprøver, om det er klart, hvem der må beslutte hvad, og hvem der træder til, når en nøgleperson mangler. For enheder under NIS2 hører underretning af myndighederne med. Ved en væsentlig hændelse kræver direktivet en tidlig varsling uden unødigt ophold og senest 24 timer efter, at enheden har fået kendskab til hændelsen, en hændelsesunderretning uden unødigt ophold og senest inden for 72 timer, en foreløbig rapport på anmodning og en endelig rapport senest en måned efter hændelsesunderretningen (artikel 23, stk. 4). I en øvelse bliver det tydeligt, om nogen ejer de frister, og om ledelsen ved, hvem der vurderer, om en hændelse er væsentlig.
Sådan sætter I en session op for ledelsen
En øvelse for ledelsen kører som en faciliteret session med jeres eget hold, ligesom andre tabletop-øvelser. Det betyder i praksis:
- Vælg scenariet. Incident Response-øvelsen går fra den første alarm gennem triage, eskalering, inddæmning, bevissikring, myndighedsnotifikation og genopretning, med scenarier som ransomware, databrud, supply chain-angreb og phishing mod ledelsen.
- Giv et billede af organisationen. Inden øvelsen opbygger Countermove en profil af jeres teknologi, kritiske systemer, regulatoriske krav, vagtordninger og leverandører. Har I en IR- eller DR-plan, bliver øvelsen vurderet op mod den.
- Vælg deltagerne. Dem, der i virkeligheden ville træffe beslutningerne: direktionen, den compliance-ansvarlige, den, der står for kommunikationen, og en it-ansvarlig, der kan forklare den tekniske situation.
- Sæt tid af. Sessionen tager typisk 2–3 timer. En erfaren facilitator kører den, og deltagerne skal ikke forberede sig.
- Aftal opfølgningen. Beslut på forhånd, hvem der modtager rapporten, og hvem der ejer indsatserne bagefter.
Hvad rapporten giver ledelsen
Øvelsen ender i en skriftlig rapport, kvalitetssikret inden levering og typisk klar inden for fem arbejdsdage. Den indeholder:
- et ledelsesresumé skrevet til beslutningstagere, ikke til teknikere
- hovedpointer og prioriterede indsatser med høj, middel eller lav prioritet
- et beredskabsscorekort med en gennemsigtig, vægtet metode, så I kan måle fremgang fra øvelse til øvelse
- en vurdering af jeres egen plan, både som dokument og af hvor tæt deltagerne fulgte den
- et forløb runde for runde: hver situation, hver beslutning og vurderingen af den.
For en ledelse, der skal godkende og føre tilsyn, er det et konkret udgangspunkt: en dateret rapport, der kan vedlægges som bilag, og en liste over indsatser med prioritet, som nogen kan få ansvaret for. Én øvelse gør jer ikke compliant, men fordi metoden og scorekortet er de samme hver gang, kan I vise udviklingen fra år til år. Læs mere om, hvordan I afprøver jeres beredskab efter NIS2.
Prøv en runde
På forsiden kan I prøve en runde, en stærkt forenklet smagsprøve på, hvordan en øvelse forløber. Læs mere om Countermoves tabletop-øvelser i incident response og disaster recovery.
Denne side er ikke juridisk rådgivning.