Tata Consultancy Services (TCS) kartlade i sin Risk & Cybersecurity Study hur stora företag arbetade med cyberrisker och informationssäkerhet. Studien genomfördes under februari och mars 2022 och omfattade fler än 600 chefer med ansvar för cybersäkerhet och riskhantering, främst CISO och CRO, vid större företag i Nordamerika, Europa och Storbritannien.
En av de tydligaste slutsatserna var att tillgången till rätt kompetens utgjorde ett större hinder än själva säkerhetsbudgeten. Att rekrytera och behålla medarbetare med avancerad kompetens inom cyberrisk och IT-säkerhet rankades som den främsta utmaningen för organisationernas säkerhetsarbete.
Annons
Större rekryteringsproblem i Norden
Utmaningen var särskilt framträdande bland de nordiska företagen. 58 procent av de nordiska respondenterna uppgav att de hade haft svårt att rekrytera personer med rätt IT-säkerhetskompetens. Motsvarande andel för EU och Storbritannien totalt var 45 procent.
Samtidigt fanns ett stort behov av ytterligare kompetens. 60 procent av respondenterna uppgav att deras organisation planerade att rekrytera inom cybersäkerhet, medan motsvarande andel i Norden var 70 procent.
Problemet handlade inte bara om att hitta nya medarbetare. Företagen behövde också behålla den kompetens som redan fanns i organisationen. Totalt uppgav 44 procent att detta var en utmaning. Bland de nordiska respondenterna var motsvarande andel 48 procent.
Säkerhetsstyrning högt på agendan
De nordiska företagen skiljde sig även från övriga europeiska företag när det gällde prioriteringarna inom cybersäkerhet.
Att skapa och införa en heltäckande modell för cybersäkerhetsstyrning rankades som den högsta prioriteringen av 29 procent av de nordiska respondenterna. För EU och Storbritannien som helhet var motsvarande andel 15 procent.
Samtidigt pekade studien på flera praktiska hinder för säkerhetsarbetet. Förändrade arbetssätt, bland annat distansarbete och användning av privata enheter, ökade kraven på organisationernas säkerhetsfunktioner. Äldre IT-system och ett fortsatt beroende av legacy-miljöer lyftes också fram som en utmaning.
Stora skillnader i ledningens engagemang
Studien visade också stora skillnader i hur aktivt företagsledningar och styrelser arbetade med cyberrisker.
Bland de nordiska respondenterna uppgav 29 procent att företagsledning och affärsansvariga huvudsakligen diskuterade säkerhet och cyberrisker efter att verksamheten redan hade drabbats av en attack.
Tio procent uppgav att styrelsen aldrig eller nästan aldrig hade behandlat IT-säkerhetsrisker under den föregående tolvmånadersperioden. Samtidigt svarade 41 procent att cybersäkerhet diskuterades vid varje styrelsemöte.
TCS konstaterade i studien att organisationer där styrelse och företagsledning arbetade mer aktivt med cybersäkerhetsstrategin också tenderade att ha lättare att rekrytera och behålla avancerad säkerhetskompetens.
AI pekades tidigt ut som ett växande cyberhot
När de nordiska säkerhetscheferna fick bedöma vilka typer av hot som skulle vara mest oroande under perioden fram till 2025 placerades attacker med hjälp av AI och maskininlärning högst. Därefter följde botnät och attacker baserade på social manipulation.
Resultaten visar framför allt hur kompetensfrågan redan 2022 hade blivit central för företagens cybersäkerhetsarbete. Teknik och investeringar var viktiga delar av skyddet, men utan tillgång till personer som kunde utveckla, driva och vidareutveckla säkerhetsarbetet riskerade organisationerna att få svårt att omsätta investeringarna i ett effektivt försvar.
Källa: Tata Consultancy Services, TCS Risk & Cybersecurity Study 2022. Studien baserades på svar från fler än 600 CISO och CRO vid större företag i Nordamerika, Europa och Storbritannien.
