De flesta styrelser hör talas om säkerhet en gång om året, oftast efter att något gått fel. En slide dyker upp, någon läser den högt och sedan går alla vidare. Det fungerade när säkerhet var en IT-fråga. Det fungerar inte längre nu när regelverken har lagt ansvaret på styrelsen själv.

NIS2 och DORA har ändrat frågan. Den handlar inte längre om "gör säkerhetsteamet sitt jobb?" utan om "kan ledningen visa att den styr det här, med bevis?" Det kräver mått som styrelsen kan läsa, lita på och agera utifrån. Den här artikeln går igenom vilka mått som spelar roll, hur du presenterar dem och hur du undviker fåfängemåtten som får ett program att se friskare ut än det är.

Varför styrelsen nu är ansvarig

NIS2 och DORA skjuter båda ansvaret uppåt. Enligt NIS2 måste ledningsorgan godkänna åtgärder för cyberriskhantering och övervaka hur de genomförs, och ledamöter kan hållas personligt ansvariga för brister. DORA gör detsamma för finansiella aktörer och lägger ansvaret för ramverket för digital operativ motståndskraft på ledningsorganet, som måste hålla sig aktivt informerat.

Den praktiska effekten är enkel. Din styrelse kan inte behandla säkerhet som en svart låda den finansierar och glömmer. Den måste kunna visa att den utövar tillsyn, och tillsyn utan siffror är bara ett påstående. Därför har styrelserapportering gått från något trevligt att ha till ett krav på styrning. Måtten du tar med är beviset på att ledningen styr programmet i stället för att bara hoppas att det fungerar.

Måtten som faktiskt spelar roll

En bra styrelserapport svarar på några enkla frågor: fungerar våra kontroller, vad är trasigt, hur snabbt åtgärdar vi det och åt vilket håll trendar risken? Sex mått täcker det mesta.

Kontrollhälsa

Visa andelen kontroller som är införda och fungerar som avsett, uppdelat per ramverk. En enda siffra över SOC 2 Type II, ISO 27001, GDPR, NIS2 och DORA döljer för mycket, så dela upp den. Styrelsen behöver inte varje kontroll, den behöver se vilka ramverk som är stabila och vilka som är tunna.

Öppna avvikelser efter allvarlighetsgrad

Räkna dina öppna avvikelser och gruppera dem efter allvarlighetsgrad. Tio avvikelser med låg allvarlighetsgrad och en kritisk är helt olika situationer, och en rå totalsumma suddar ut skillnaden. Allvarlighetsgraden talar om för styrelsen var den ska titta.

Försenad åtgärd

En avvikelse med ett passerat åtgärdsdatum är måttet revisorer och tillsynsmyndigheter bryr sig mest om, för det visar om din process faktiskt sluter cirkeln. Följ hur många åtgärder som är försenade och hur länge de har legat. Det är ofta den ärligaste signalen om programmets hälsa.

Genomförd utbildning

Genomförd säkerhetsutbildning är en obligatorisk kontroll i de flesta ramverk och en tidig indikator på kultur. Rapportera genomförandegraden och flagga team som ligger efter. Det är enkelt, men en låg siffra här underminerar varje annan garanti du ger.

Incidenttrender

En incident är en anekdot. Trenden är berättelsen. Visa incidentvolym över tid, tid till upptäckt och tid till åtgärd, så att styrelsen ser om ni blir snabbare eller halkar efter. Under NIS2 och DORA är svarstider inte bara operativa, de är rapporteringspliktiga.

Leverantörsrisk

Din risk omfattar dina leverantörer. Rapportera hur många leverantörer du har bedömt, hur många som är försenade för granskning och hur många som bär olösta höga risker. DORA är tydlig om tredjepartsrisk, så det här måttet har tyngd nu.

Lämna fåfängemåtten utanför

Det snabbaste sättet att förlora en styrelses förtroende är att ta med siffror som ser imponerande ut och inte betyder något. "Vi körde 4 000 skanningar det här kvartalet" berättar om aktivitet, inte resultat. "Vi har 300 kontroller" säger inget om huruvida de fungerar.

Varje mått du presenterar bör kopplas till ett beslut styrelsen kan fatta: godkänna en budget, acceptera en risk eller flytta en deadline. Om en siffra inte kan ändra vad någon gör, stryk den. En kort rapport med sex mått som driver beslut slår en instrumentpanel med fyrtio som driver nickningar. Trend och mål betyder mer än råa antal, så visa riktning och ett tröskelvärde, inte bara dagens siffra.

Så presenterar du för en styrelse

Styrelser läser inte instrumentpaneler, de läser berättelser med siffror kopplade till sig. Några vanor får din rapport att landa:

  • Börja med avvikelserna. Inled med det som är ur kurs och vad du gör åt det, inte en vägg av grönt.
  • Ge varje siffra en trend och ett mål. "Försenade åtgärder är 12, ner från 19, mål under 5" säger mycket mer än "12".
  • Koppla en ägare och ett datum till varje risk. Ansvar är hela poängen med mötet.
  • Håll det till högst en sida per ramverk. Detaljerna bor i OptiTech Console, inte i styrelsematerialet.
  • Avsluta med beslut, inte information. Tala om exakt vad du behöver från styrelsen.

Så visar OptiTech ditt programs mått

Anledningen till att styrelserapportering är smärtsam är att siffrorna oftast bor på fem ställen, och någon lägger en vecka på att sy ihop dem till en slide som är inaktuell samma dag den presenteras. OptiTech tar bort det steget eftersom måtten kommer från samma program som driver din dagliga efterlevnad.

Dina kontroller, avvikelser, åtgärder, utbildningsregister, incidenter och leverantörsbedömningar bor alla i ett program i OptiTech Console. Kontrollhälsa, öppna avvikelser efter allvarlighetsgrad och försenad åtgärd är redan beräknade, så en styrelsevy är ett filter, inte ett efterforskningsprojekt. Eftersom varje siffra länkar tillbaka till sitt underliggande bevis får en ledamot som frågar "hur vet vi det?" ett svar med ett klick i stället för en mejltråd.

Data stannar inom EU, i Stockholm eller Frankfurt, vilket är en fråga mindre att svara på från en nervös styrelse. Och samma program som tar fram styrelserapporten matar ditt trust center, så att garantin du visar dina ledamöter är samma garanti du visar dina kunder.

Rapportera trenden, inte ögonblicksbilden

En ensam siffra bjuder in fel fråga. Ta med de senaste kvartalen och ett mål för varje mått, så att styrelsen debatterar riktning och prioriteringar i stället för att bråka om huruvida en siffra är bra eller dålig.

Kom igång

Du behöver inte ett perfekt program för att ge styrelsen en användbar rapport. Börja litet och förbättra varje kvartal:

  1. Välj dina sex mått och definiera vad vart och ett betyder, så att siffrorna är konsekventa från möte till möte.
  2. Sätt ett mål och en trend för vart och ett, även en grov, så att styrelsen har något att styra mot.
  3. Tilldela en ägare till varje öppen risk före mötet, så att ansvaret är tydligt.
  4. Hämta det från en källa så att rapporten speglar verkligheten på dagen, inte förra månaden.

NIS2 och DORA gjorde styrelserapportering till en styrningsplikt, men de gav också säkerhetsansvariga en verklig plats vid bordet. Ta med mått som driver beslut, visa trenden, så går din styrelse från att nicka med till att faktiskt styra.

Redo att ge din styrelse siffror den kan lita på? Boka en demo och se hur OptiTech gör ditt program till styrelsefärdiga mått.