Tjänsteområde

Beredskap, kontinuitet och resiliens

Vad händer när något går sönder – och vem gör vad? Incidentberedskap, kontinuitetsplaner som är övade, återställning som är testad, och den rapportering regelverken kräver medan det pågår.

  • Incidentberedskap
  • Kontinuitet
  • Återställning
  • Övning
  • Cybersäkerhetslagen
  • DORA

Riskanalysen svarar på vad som kan hända. Det här området svarar på vad ni gör när det händer. Vi hjälper organisationer att veta vilka processer och system de inte klarar sig utan, att ha en incidentprocess som fungerar klockan tre på natten, kontinuitetsplaner som är övade i stället för arkiverade, och en återställning som faktiskt har testats. Allt hänger ihop med informationssäkerhetsarbetet, där riskbedömningen bor, och med IT-driften, där backuperna och övervakningen gör jobbet.

För många reglerade verksamheter är beredskap ett uttryckligt krav. Cybersäkerhetslagen ställer bland annat krav på incidenthantering, kontinuitet och krishantering. DORA ställer krav på IKT-kontinuitet, återställning och återkommande testning. CER-direktivet omfattar fysisk och operativ motståndskraft hos kritiska verksamhetsutövare och ska genomföras i svensk rätt, med föreslaget ikraftträdande den 1 januari 2027. Vi hjälper er att möta kraven med ett arbete som håller, som när vi granskade den outsourcade IT-driften hos ett försäkringsbolag. Läs mer om hur vi arbetar.

Vi arbetar med kritiska tjänster och deras beroenden – människor, lokaler, IT, kommunikation och leverantörer – så att verksamheten kan fortsätta även när en del av kedjan faller bort.

Vi utgår från kontoret i Bjärred och arbetar med verksamheter i Malmö, Lund, Helsingborg och övriga Sverige.

I korthet

Vem
Organisationer som inte får stå stilla – och som ska kunna visa för ledning, kunder och tillsyn att de har förberett sig
Vad
Verksamhetskonsekvensanalys, incidentberedskap, kontinuitets- och krisplaner, återställningskontroll, övningar, leverantörsberoenden och rapportering enligt regelverken
Hur
Först vad som är kritiskt, sedan planerna, sedan övningen som visar om de håller – tillsammans med de som ska agera när det händer
Geografi
Skåne, med bas i Bjärred utanför Malmö/Lund. Uppdrag i hela Sverige.

Vanliga situationer

Så här brukar det börja. Känner ni igen er i någon av dem vet vi ungefär var vi ska starta.

Erbjudanden inom beredskap och kontinuitet

Sex sätt att börja. Varje erbjudande går att köpa för sig eller kombinera till ett sammanhållet beredskapsarbete.

Kontinuitetshantering

Kontinuitetshantering och kontinuitetsövning

Vad händer om en kritisk tjänst ligger nere i tre dagar? Verksamhetskonsekvensanalys, kontinuitetsplan och en genomförd övning.

Ni får: rangordnade processer, kontinuitetsplan med roller och återstartsordning, och en dokumenterad övning.

Omfattning: några dagar till någon vecka beroende på omfattningLäs mer →
Incidentplan

Incidentberedskap och tabletop-övning

En incidentplan som fungerar när det gäller, och en övning som visar att den gör det.

Ni får: incidentprocess med roller, kontaktvägar och beslutsmandat, playbooks för de vanligaste scenarierna och en genomförd tabletop-övning.

Omfattning: avgränsat uppdrag, några dagarLäs mer →
Granskning

Backup- och återställningskontroll

Ni vet att backupjobbet är grönt. Men vet ni att verksamheten faktiskt går att återställa?

Ni får: genomgång av backupupplägget mot verksamhetens krav, ett återställningstest och en åtgärdslista.

Omfattning: avgränsat uppdrag, med återställningstestLäs mer →
Leverantörskedja

Leverantörs- och tredjepartsgranskning

Era leverantörer hanterar era system och er information, men era krav gäller bara om någon följer upp dem. Vad händer om en av dem faller bort?

Ni får: riskbedömda leverantörer, krav och exitvägar i avtal, och en rutin för uppföljning.

Omfattning: avgränsat uppdrag, vanligtvis någon veckaLäs mer →
DORA

Årlig DORA-översyn och förvaltning

DORA blir inte färdigt. Den återkommande översynen av IKT-riskhanteringsramverket, testprogrammet och rapporteringen, samlad till ett användbart förvaltningsarbete.

Ni får: årlig översynsrapport, uppdaterade styrdokument och register, och ett underlag till ledningen.

Omfattning: avgränsat uppdrag per period, återkommandeLäs mer →
Ledning

Ledningens cybersäkerhetsutbildning

Cybersäkerhetslagen gör säkerheten till en ledningsfråga, och under en incident är det ledningen som beslutar om stängning, kommunikation och anmälan.

Ni får: en halvdag med ledningen om ansvar, beslut under incident och rapporteringskrav, dokumenterad.

Omfattning: avgränsat uppdrag, en halvdag plus förberedelseLäs mer →

Se alla erbjudanden →

Osäker på var ni ska börja? Vi börjar normalt med att identifiera verksamhetens kritiska processer, beroenden och återställningskrav. Därifrån går det snabbt att avgöra om nästa steg bör vara kontinuitetsplanering, incidentberedskap, återställningstest eller övning.

Regelverk som ställer krav på beredskap

Fördjupning per regelverk: vilka som omfattas, vad som krävs och hur vi hjälper er.

Så arbetar vi med beredskap och kontinuitet, i detalj

Sex delar som tillsammans är beredskapen. Hoppa till ett avsnitt i menyn, eller läs uppifrån. Cirka 6 minuters läsning

Vad som är kritiskt: verksamhetskonsekvensanalys

Allt kan inte återställas först. En verksamhetskonsekvensanalys (BIA) går igenom era processer och frågar vad ett avbrott kostar per timme och per dag – i pengar, i kundförtroende, i regelbrott – och vilka system, personer, lokaler och leverantörer varje process hänger på. Resultatet är en rangordning: vad som måste vara uppe inom en timme, vad som tål en dag, vad som kan vänta en vecka. Den ger underlag för återställningsmålen – RTO för hur snabbt något måste vara tillbaka och RPO för hur mycket data som får gå förlorad – så att verksamhetens konsekvensanalys hålls skild från de tekniska återställningskraven. Det är den enda grunden som gör resten av arbetet proportionerligt, och det är den första frågan en revisor ställer om kontinuitetsplanen.

I korthet

  • Processer rangordnade efter vad ett avbrott kostar
  • Beroenden till system, personer, lokaler och leverantörer
  • Mål för återstartstid och acceptabel dataförlust per process

Incidentberedskap

En incidentplan är värd exakt så mycket som den fungerar klockan tre på natten när den som skrev den har semester. Vi bygger en incidentprocess med tydliga roller, kontaktvägar som finns utanför de system som kan ligga nere, beslutsmandat för att stänga tjänster och ta kontakt med myndigheter, och playbooks för de scenarier som är troligast för just er: ransomware, dataläckage, avbrott hos en kritisk leverantör, förlorad åtkomst till molnmiljön. Processen samordnas med det operativa incidentstödet så att det tekniska och det organisatoriska går i takt. Erbjudandet Incidentberedskap och tabletop-övning levererar planen och övningen tillsammans.

I korthet

  • Roller, kontaktvägar och beslutsmandat som fungerar under stress
  • Playbooks för era troligaste scenarier
  • Samordnat med det tekniska incidentstödet

Kontinuitetsplanering

Incidentplanen hanterar de första timmarna. Kontinuitetsplanen hanterar dagarna efter: hur verksamheten fortsätter när ett system, en lokal eller en leverantör inte kommer tillbaka på länge. Den bygger på konsekvensanalysen och beskriver reservlägen, manuella rutiner, alternativa leverantörer och i vilken ordning tjänsterna återstartas. Vi skriver den med de som ska använda den, kort nog att läsas i en kris, och kopplar den till en krisplan för ledningens beslut och kommunikation. Cybersäkerhetslagen ställer krav på kontinuitetshantering, medan DORA kräver dokumenterade IKT-kontinuitetsarrangemang samt åtgärds- och återställningsplaner. ISO/IEC 27001 innehåller kontroller för informationssäkerhet under störningar och IKT-beredskap för kontinuitet. Erbjudandet Kontinuitetshantering och kontinuitetsövning tar fram planen och övar den.

I korthet

  • Reservlägen, manuella rutiner och återstartsordning
  • Kopplad till krisplan för ledningens beslut och kommunikation
  • Kort nog att användas, underhållen så att den stämmer

Återställning: backup och disaster recovery

En backup som aldrig återställts på prov är ett antagande. Vi granskar backupupplägget mot konsekvensanalysens krav – vad som säkerhetskopieras, hur ofta, hur länge det bevaras, om kopiorna ligger utanför den miljö som kan angripas – och genomför ett återställningstest som svarar på två frågor: hur lång tid tar det, och är datat komplett? Där IT-driften är outsourcad granskar vi att leverantörens åtaganden om återställning faktiskt är testade, som i vår granskning av outsourcad IT-drift hos ett försäkringsbolag. Själva backuptjänsten levereras inom IT-tjänster; här kontrollerar vi att den håller vad verksamheten behöver. Erbjudandet Backup- och återställningskontroll är just den kontrollen.

I korthet

  • Backupupplägget granskat mot verksamhetens krav
  • Återställningstest: tid och fullständighet
  • Leverantörens åtaganden verifierade, inte antagna

Övning och test

Planer som inte övas är dokument. En tabletop-övning samlar de som ska agera – ledning, IT, kommunikation, den som pratar med myndigheten – kring ett realistiskt scenario och går igenom det timme för timme: vem upptäcker, vem beslutar, vem ringer, vad säger vi till kunderna, när anmäler vi. Övningen hittar det planen missade: kontaktlistan som är gammal, mandatet som ingen har, systemet som visade sig vara kritiskt fast ingen skrev det. Vi dokumenterar iakttagelserna och uppdaterar planerna, så att övningen ger en bättre plan och inte bara en genomförd aktivitet. DORA kräver dessutom att motståndskraften testas regelbundet, från sårbarhetsanalyser till samordnade tester, och vi hjälper er att lägga upp det programmet.

I korthet

  • Tabletop-övningar med de som ska agera
  • Iakttagelser tillbaka in i planerna
  • Testprogram för digital motståndskraft där DORA kräver det

Krisledning och rapportering under en incident

Under en betydande incident har ledningen två jobb samtidigt: leda verksamheten genom den, och rapportera den till rätt mottagare i rätt tid. Vid en betydande incident enligt cybersäkerhetslagen ska en första underrättelse lämnas senast inom 24 timmar från kännedom och, för de flesta verksamhetsutövare, en incidentanmälan senast inom 72 timmar. Slutrapport ska normalt lämnas senast en månad efter incidentanmälan; pågår incidenten fortfarande lämnas i stället en lägesrapport, och slutrapporten en månad efter att incidenten hanterats. Anmälningspliktiga personuppgiftsincidenter ska rapporteras till IMY utan onödigt dröjsmål och, om möjligt, inom 72 timmar. DORA har egna krav på klassificering och rapportering av allvarliga IKT-incidenter, och den som omfattas av DORA följer dem i stället för cybersäkerhetslagens rapporteringsregler – en regim, inte två. Vi bygger in det i incidentprocessen: vem bedömer om incidenten är rapporteringspliktig, vem skriver, vem skickar, och vilka mallar och kontaktuppgifter som ligger klara innan det behövs. Ledningens cybersäkerhetsutbildning går igenom just de besluten, och interim CISO finns när ni behöver någon som leder arbetet över tid.

I korthet

  • Rapporteringstider inbyggda i incidentprocessen: 24 timmar, 72 timmar, en månad
  • Anmälningspliktiga personuppgiftsincidenter till IMY inom 72 timmar
  • Roller, mallar och kontaktuppgifter klara i förväg

Vill ni veta om er verksamhet står emot ett avbrott – och kunna visa det innan någon frågar? Kontakta oss, så börjar vi med vad som är kritiskt.

Vanliga frågor

Vad är skillnaden mellan incidentberedskap och kontinuitetsplanering?

Incidentberedskap handlar om de första timmarna: upptäcka, bedöma, begränsa, besluta och rapportera. Kontinuitetsplanering handlar om dagarna efter: hur verksamheten fortsätter när ett system, en lokal eller en leverantör inte kommer tillbaka på länge, och i vilken ordning tjänsterna återstartas. Båda bygger på samma verksamhetskonsekvensanalys.

Hur ofta bör kontinuitetsplanen övas?

Vår rekommenderade miniminivå är en gång per år, och alltid efter större förändringar i verksamhet, system eller leverantörer. En tabletop-övning tar en halvdag och hittar nästan alltid något planen missat. För den som omfattas av DORA är det ett uttryckligt krav: IKT-kontinuitets- och återställningsplanerna ska testas minst årligen.

Vilka tider gäller för att rapportera en incident?

Enligt cybersäkerhetslagen: en tidig förvarning inom 24 timmar från kännedom, en fylligare anmälan inom 72 timmar och en slutrapport senast en månad efter incidentanmälan. Anmälningspliktiga personuppgiftsincidenter anmäls till IMY utan onödigt dröjsmål och om möjligt inom 72 timmar. DORA har egna regler för allvarliga IKT-incidenter. Vilka som gäller er beror på vilka regelverk ni omfattas av.

Vår IT-drift är outsourcad. Är beredskapen då leverantörens ansvar?

Delar av genomförandet kan vara det, men ansvaret för att verksamheten fungerar är ert, och det är ni som rapporterar till tillsynsmyndigheten. Vi granskar att leverantörens åtaganden om återställning och incidenthantering är testade och stämmer med era krav, och att ni har en väg ut om leverantören faller bort.

Vi är en mindre organisation. Hur mycket beredskap behöver vi?

Proportionerligt: en konsekvensanalys på en sida, en incidentplan med roller och kontaktvägar, en kontinuitetsplan för de två eller tre processer ni inte klarar er utan, ett återställningstest per år och en övning. Det som inte skalar är att sakna det den dag det behövs.

Vill ni ha en beredskap som är övad – inte bara dokumenterad?

Kontakta oss