Swiss cheese-modellen

Swiss cheese-modellen används för att förstå hur olyckor och incidenter kan uppstå trots att flera skydd finns på plats. Tänk dig flera skivor schweizerost efter varandra där varje skiva är ett skydd (ex. teknik, processer, utbildning, rutiner eller kontroll). Hålen i osten representerar svagheter och en incident inträffar när svagheter i flera lager råkar linjera så att ett hot passerar igenom hela systemet.
Poängen är att säkerhet sällan bör vila på en enda barriär, och att man gör det för enkelt genom att skylla på en enda faktor, såsom människan. Om organisationens sista skydd är att en medarbetare alltid ska känna igen ett perfekt formulerat phishingmejl är systemet för skört. Ett bättre upplägg kombinerar ex. tekniska filter, säkra standardinställningar, tydliga rapporteringsvägar, utbildning och snabb incidenthantering.
Modellen är också användbar för kommunikatörer eftersom den visar vilken roll kommunikation faktiskt spelar. Kommunikation är ett skyddslager bland flera och inte en universallösning. Kommunikation kan öka förståelsen, men den ersätter inte tekniska eller organisatoriska åtgärder.
När något går fel hjälper modellen dessutom organisationen bort från jakten på en enskild syndabock. Frågan blir i stället vilka lager som saknades, var de var svaga och hur systemet kan göras mer robust.
För cybersäkerhet är det en viktig princip att designa för att människor ibland missar, glömmer eller gör fel. Säkerheten ska helst tåla det.
Fortsätt här
Sök på sajten →Chefens roll i säkerhetskommunikation
Chefens roll i säkerhetskommunikation är större än att vidarebefordra centrala budskap. Om hur chefer påverkar prioriteringar, översätter säkerhet till den egna verksamheten och fångar upp när krav och rutiner inte fungerar i praktiken.
- 02Tonalitet i säkerhetskommunikationOm hur språk och tonalitet inom informationssäkerhet påverkar synen på människor, och varför sättet vi pratar om säkerhet kan få betydelse för både samarbete och beteende.
- 03Varför cyber är ett kommunikationsproblemCyberrisker är ofta tydliga för säkerhetsfunktionen långt innan de blir tydliga för resten av organisationen. Därför handlar cybersäkerhet också om att översätta risk, skapa gemensam förståelse och göra säkra lösningar möjliga att använda.
- 04Vad är cybersäkerhetskommunikation?Cybersäkerhetskommunikation är så mycket mer än policies och mailutskick. Det handlar om att göra risker, säkerhetsarbete och krav begripliga, relevanta och möjliga att agera på för medarbetare, ledning, kunder och andra som behöver förstå eller fatta beslut.
