Barrikad
← Till resiliensanalysen

Exempelrapport

IT-konsultbolag, 15 medarbetare

Exemplet visar hur resultatet kan se ut för ett mindre IT-konsultbolag som har två kontor, men oftast arbetar distribuerat. Bolaget har större industribolag som kunder. Rapporten bygger på organisationens egna uppgifter och ska läsas som ett indikativt beslutsunderlag.

Företagets motståndskraft

Motståndskraften är ojämn: den distribuerade arbetsformen, den finansiella uthålligheten och den tekniska cybersäkerheten ger god kontinuitet i flera typer av avbrott. Den tydligaste styrkan är förmågan att arbeta utan ordinarie lokaler och att hålla digitala tjänster uppdaterade, med personal som har stark cyberkompetens. Det mest betydande tvärgående mönstret är att viktiga skydd och reservlösningar ofta vilar på enskilda personers kompetens, kundernas strukturer eller tillfälliga förhållanden snarare än gemensamma arbetssätt, vilket försvårar samordnad hantering vid flera samtidiga störningar.

Medarbetarnas förmåga

Förmågan är stark inom cybersäkerhet, akut agerande och distribuerat arbete, och flera medarbetare bidrar med erfarenhet från uniformsyrken eller totalförsvaret. Kompetens och omdöme ersätter dock ofta gemensamma rutiner inom informationsskydd, källkontroll, påverkanshantering och bedrägeriförsök. Vid frånvaro, hög belastning eller en riktad manipulation riskerar handlingsförmågan därför att bli personberoende och olika mellan kontor och uppdrag.

Laddar diagram…

Riskprofil

Bristande kontroll över information, molntjänster och icke godkända system skapar en bred exponering för både felaktig åtkomst och extern påverkan. Den exponeringen förstärks av att social engineering och informationspåverkan saknar gemensamma rutiner, praktisk träning och samordnad kommunikation. När en händelse väl inträffar begränsas den samlade hanteringen dessutom av en ofullständig beredskapsplan och en krisledning som inte bedöms fullt funktionsduglig.

Betydande riskområden

Påverkan & social engineering Information Leverantörer & kunder

Största risker

Riskerna är identifierade utifrån organisationens svar och analysunderlag.

Öppen åtkomst till kundinformation

Avsaknad av informationsklassning, ägarskap och behörighetsstyrning gör att all personal kan nå känslig information, vilket ökar risken för otillåten spridning och svårhanterade kundkonsekvenser.

Otränad mot manipulation

Personalen övar aldrig bedrägliga kontakter och saknar tydliga regler för sociala medier och påverkanshantering, vilket gör bolaget sårbart för riktade angrepp och felaktig extern kommunikation.

Krisledning utan fungerande grund

Beredskapsplanen är varken fullt dokumenterad eller kommunicerad och krisledningen beskrivs som inte fullt funktionsduglig, vilket försvårar beslut, ansvarsfördelning och samordning under press.

Oklara beroenden utanför kunduppdrag

Leverantörsavtal saknar tydliga krav på kontinuitet och reservlösningar har inte etablerats eftersom beroendena bedöms som få, vilket kan lämna verksamheten utan hanteringsväg när ett underskattat beroende faller bort.

Okontrollerade system i arbetet

Bolaget saknar kontroll över system och molntjänster som används utan godkännande eller administration, vilket öppnar för dataläckage, oreglerad behandling av kundinformation och svagare incidenthantering.

Självbild och utfall

Samstämmig bild

4 % över utfallet

Självbilden ligger nära det samlade utfallet, men döljer att några starka teknik- och personalområden väger upp stora luckor i styrning och informationsskydd. Kommentarerna visar särskilt att personkompetens och kundernas övningar ofta får bära förmågor som saknar känt, gemensamt arbetssätt.

Svagaste länken

Händelser tenderar att ske där kedjan är som svagast. Grafen tydliggör organisationens kategoripoäng.

Laddar diagram…

Analys och status

Ledning & styrning63
Ledningen har identifierat viktiga processer och risker, etablerade kontaktvägar för kriskommunikation och ett tydligt engagemang i beredskapsfrågor. Samtidigt saknas en fullt dokumenterad och kommunicerad beredskapsplan, och krisledningen bedöms inte vara fullt funktionsduglig. Detta skapar ett glapp mellan ledningens ambition och organisationens förmåga att fatta samordnade beslut när en allvarlig händelse kräver tydlig styrning.
Personal78
Personalförmågan är bred inom akuta händelser och reducerad bemanning, med kontinuerlig spridning av erfarenhet från tidigare uniformsyrken. Redundans för nyckelpersoner bedöms som mindre relevant eftersom ansvaret uppfattas ligga främst hos kunderna, medan risker för insiderhot och industrispionage ges begränsad vikt. Därmed kan den egna leveransförmågan bli sårbar om en nyckelperson eller ett kundnära team samtidigt påverkas av frånvaro eller säkerhetshändelse.
Leverantörer & kunder60
Kundkommunikation vid störningar och deltagande i kundernas övningar fungerar väl, vilket passar bolagets nära kundrelationer. Den egna hanteringen av leverantörsberoenden är däremot begränsad eftersom få leverantörer antas vara kritiska och avtalskrav på kontinuitet saknas. Bedömningen riskerar att förbise beroenden i exempelvis molntjänster, kommunikation eller andra stödresurser som påverkar bolagets egen leverans.
Finansiell beredskap79
Den finansiella beredskapen framstår som en tydlig styrka med analyserade ekonomiska konsekvenser, reservrutiner och flera alternativ vid störning. Bolaget bedömer att det kan hantera en längre period utan externa intäkter, även om belastningen ökar efter en tids avbrott. Detta ger handlingsutrymme vid kortare och medellånga störningar, men uthålligheten är fortfarande beroende av att intäktsflöden återställs inom överskådlig tid.
Samverkan63
Intern samverkan fungerar väl i den lilla organisationen, och medarbetarna deltar ofta i kundernas övningar. Kontakter med myndigheter och externa aktörer bygger främst på enskilda medarbetares engagemang inom totalförsvaret snarare än ett tydligt organiserat arbetssätt. Vid en händelse utanför kunduppdragen kan det därför vara oklart vilka externa kontakter bolaget ska använda och vilken roll det ska ta.
Information49
Informationsskyddet har allvarliga brister i klassning, ägarskap, behörighetsstyrning, uppföljning av åtkomst och kontroll över var molndata behandlas. Backup och reservlösningar finns, men kommentarerna anger att delar av skyddet har uppkommit av andra skäl eller tillfälligheter snarare än genom ett samlat arbetssätt. Bolaget kan därför fortsätta arbeta efter ett tekniskt avbrott men har svag kontroll över vem som får tillgång till kund- och verksamhetsinformation före, under och efter en incident.
Cybersäkerhet79
Cybersäkerheten är stark inom kartläggning av digitala resurser, uppdateringar, tekniska tester och specialistkompetens. Den stora avvikelsen är att bolaget saknar kontroll över system och molntjänster som används utan godkännande eller egen administration. Detta innebär att en hög teknisk skyddsnivå kan kringgås i praktiken när arbete eller kundinformation flyttas till okända tjänster.
Påverkan & social engineering33
Bolaget saknar identifierade arbetssätt för informationspåverkan, samordnad kommunikation under påverkanskampanjer och regler för sociala medier. Personalens förmåga att känna igen manipulation och bedöma källor beskrivs främst som individuell mognad, samtidigt som kommentaren uttryckligen anger att något känt arbetssätt för källkontroll saknas. Den höga bedömningen av källkontroll står därmed i konflikt med kommentaren, och avsaknaden av övning i bedrägliga kontakter gör förmågan osäker vid ett riktat angrepp.
Infrastruktur89
Den distribuerade arbetsformen ger mycket god möjlighet att fortsätta arbeta om en lokal eller vissa lokala resurser faller bort. Underlaget innehåller samtidigt en tydlig skillnad mellan den höga bedömningen av reservlösningar för el, nätverk och kommunikation och kommentaren att sådana lösningar inte finns. Den praktiska kontinuiteten vilar därför främst på geografisk spridning och medarbetarnas egna arbetsplatser, vilket kan bli otillräckligt vid bredare störningar i kommunikation eller elförsörjning.
Fysiskt skydd66
Tillträdesskyddet för den egna lokalen är enkelt och anpassat till att lokalen i huvudsak står tom, medan personalen känner till skyddsrum vid kontoret. Företaget har i begränsad grad bedömt behovet av skydd vid allvarliga hot och genomför inga egna övningar, utan förlitar sig på fastighetsvärdar eller kunder. Eftersom personalen arbetar på flera platser blir beredskapen vid fysiska hot och utrymning ojämn mellan kontoret, kundmiljöer och andra arbetsställen.