IT-revisorn: Sluta spela ”cyberteater” och börja ta konkret action – för företagets överlevnad

Tips och råd

Med: Peter Käll

Många ledningsgrupper lever i en falsk trygghet byggd på checklistor och policydokument. Men när en attack väl sker, faller kulisserna snabbt. Peter Käll, ansvarig för IT-revision på Grant Thornton, förklarar varför CFO:n måste sluta se cybersäkerhet som ett isolerat IT-problem och i stället börja betrakta det som en kritisk affärsrisk.
Innehåll

Cybersäkerhet för CFO, vd och styrelse: från regelefterlevnad till verklig motståndskraft

Det finns en tendens i svenska bolag som Peter Käll beskriver som ”cyberteater”. Det handlar om när organisationer lägger stor energi på administrativa övningar, samlar på sig certifikat och bockar av checklistor för att uppnå formell regelefterlevnad – utan att faktiskt stärka den operativa motståndskraften i praktiken.

– Vi ser ofta säkerhetsåtgärder som är komplexa men inte särskilt träffsäkra. De skapar en falsk trygghet snarare än ett verkligt skydd, konstaterar Peter Käll.

När ansvaret blir personligt för ledningen

Sedan januari 2026 gäller den nya cybersäkerhetslagen (CSL) i Sverige. Den mest genomgripande förändringen handlar inte om teknik, utan om ledarskap. För första gången vilar ansvaret tungt på vd och styrelsemedlemmar – och det är ett ansvar som inte går att delegera bort.

Vid allvarliga brister i efterlevnaden kan ledande befattningshavare drabbas av personliga sanktioner, däribland tillfälliga förbud att utöva sina uppdrag. För en CFO innebär detta att cybersäkerhet måste integreras i bolagets ordinarie riskhantering. Det handlar om att förstå vad ett driftstopp faktiskt kostar; nertiden efter en attack mäts ofta i veckor eller månader av manuellt arbete och förlorade intäkter, inte timmar.

Sluta gissa – börja kräva bevis

Det finns ofta ett betydande glapp mellan vad ledningen tror är deras säkerhetsnivå och hur den faktiska verkligheten ser ut. En vanlig reflex är att beställa ett intrångstest (pentest), men Peter Käll menar att det ofta är att börja i fel ände.

  • Inventering före teknik: Innan man försöker bryta sig in i sitt eget hus måste man veta hur många dörrar och fönster det har. All säkerhet börjar med en fullständig överblick över IT-miljön – vilka servrar, system och enheter är faktiskt uppkopplade?
  • Konkreta bevis framför tillit: Många bolag förlitar sig blint på att deras IT-leverantörer är ”ISO-certifierade”. Peter poängterar att man måste granska omfattningen (scope) av dessa certifikat, då de ibland bara täcker en del av leverantörens verksamhet. Ställ färre frågor till era leverantörer, men kräv faktiska bevis på att kontrollerna fungerar. En SOC 2/ISAE 3000-rapport (eller SOC 1 ISAE 3402), där en extern revisor har testat kontrollerna under en längre period, ger en betydligt tryggare bild än ett statiskt dokument.

AI-eran ställer högre krav på beredskap

Angripare använder idag AI för att skapa extremt trovärdiga nätfiskekampanjer på perfekt svenska, ofta med korrekta logotyper och information som är skräddarsydd för bolagets affärssystem.

Samtidigt uppstår interna risker genom så kallad ”skugg-AI”. Om företaget inte tillhandahåller säkra, licensierade AI-verktyg så kommer medarbetarna troligen att använda gratisversioner och riskera att känsliga affärsdata läcker till öppna språkmodeller. CFO:er borde därför se investeringar i egna, skyddade AI-miljöer som en nödvändig hygienfaktor för att skydda affärskritisk information och data.

Tre steg för att lämna cyberteatern och börja ta actions

  1. Översätt teknik till affärsrisk: Kräv att säkerhetsrapporteringen sker i termer av affärspåverkan. Fråga inte efter tekniska specifikationer, fråga vad det kostar bolaget i kronor och ören om affärssystemet (ERP) ligger nere i två veckor.
  2. Kräv granskningsrapporter: Sluta acceptera policyer som bevis på säkerhet. Efterfråga oberoende granskningar från era mest kritiska leverantörer för att säkerställa att deras skydd faktiskt håller vad de lovar.
  3. Anpassa utbildningen efter roll: En generell webbkurs för alla räcker inte. Ledningen behöver specifik träning som fokuserar på deras strategiska ansvar, krishantering och det personliga ansvaret enligt den nya lagstiftningen.
Peter Käll, Ansvarig för IT-revision
Oavsett om ni driver ett vinstdrivande bolag eller en ideell organisation, handlar verklig motståndskraft om att se bortom checklistorna. För en förening eller stiftelse är förtroendet från givare och medlemmar det allra viktigaste kapitalet – och det är en tillgång ni helt enkelt inte har råd att förlora när kulisserna väl faller.

Cybersäkerhet handlar i slutändan om att bygga en verksamhet som tål störningar. Är ni redo att gå från cyberteater till verklig motståndskraft? Kontakta oss på Grant Thornton för en konkret bedömning av era IT-risker.

Tjänster
Vi kan hjälpa er med: Cybersäkerhet
Jag vill veta mer
Vi kan hjälpa er med: Cybersäkerhet
Tjänster
Vi kan hjälpa er med: IT Assurance
Jag vill veta mer
Vi kan hjälpa er med: IT Assurance

Artikeln är baserad på avsnittet From Cyber Theater to Resilience i podden Hack & Tell, där Björn Orri Gudmundsson, CEO på Aftra, intervjuar Peter Käll.