Mynd
Er öryggisskuld stjórnunarlegt viðfangsefni eða tæknilegt?
12.05.2026

Er öryggisskuld stjórnunarlegt viðfangsefni eða tæknilegt?

Á nýlegum viðburði hjá Ský fjallaði Sigfinnur Valur, forstöðumaður hjá Origo, um öryggisskuld og hvers vegna hún er fyrst og fremst stjórnunarlegt viðfangsefni, ekki tæknilegt.

"Á hvað er ég að horfa og hvað viltu að ég geri?"

Þessa spurningu fékk Sigfinnur Valur Vigfússon, forstöðumaður ráðgjafar og öryggis hjá Origo, frá forstjóra fyrirtækis fyrir nokkrum árum. Sigfinnur hafði þá farið yfir tæknilega veikleika og áhættumöt á löngum fundi, en niðurstaðan var engin. Ekki vegna þess að gögnin væru röng, heldur vegna þess að samtalið fór fram á röngu tungumáli.

Tæknifólkið talaði um veikleika í hugbúnaði, en stjórnandinn þurfti að heyra um afleiðingar fyrir reksturinn.

Þetta er kunnugleg staða hjá mörgum fyrirtækjum. Öryggisskuld er oft meðhöndluð sem tæknilegt verkefni þegar hún er í raun stjórnunarlegt viðfangsefni sem hefur bein áhrif á rekstur, afkomu, orðspor og lögmæti fyrirtækja.

Hvað er öryggisskuld í raun og veru?

Flest þekkja tækniskuld - þegar kerfi eldast, uppfærslum er frestað og þróunarhraði hægist. Öryggisskuld er lúmskari. Hún safnast upp í hljóði og verður oft ekki sýnileg fyrr en eitthvað fer úrskeiðis. Þá birtist hún skyndilega sem rekstrarstöðvun, gagnaleki eða glatað traust viðskiptavina.

241 dagur er langur tími

Samkvæmt rannsóknum IBM tekur það fyrirtæki að meðaltali 241 dag að uppgötva innbrot. Það eru tæpir átta mánuðir þar sem óviðkomandi aðilar geta athafnað sig í kerfum og gögnum fyrirtækisins án þess að nokkur taki eftir því.

"Fáum við greidda leigu fyrir að hýsa óboðna gesti í 241 dag?"

Ástæðan fyrir þessum dræma viðbragðstíma er oft sú að fyrirtæki þekkja ekki "eðlilega hegðun" í sínum eigin kerfum. Ef þú veist ekki hvernig venjulegur mánudagur lítur út, áttu enga möguleika á að átta þig á því þegar eitthvað óeðlilegt á sér stað.

Prismic migrated image

Öryggisáhætta er rekstraráhætta

Það er útbreiddur misskilningur að upplýsingatæknistjórar eigi einir öryggisáhættuna. Sannleikurinn er sá að viðskiptaáhætta er alltaf á ábyrgð rekstraraðila, einfaldlega vegna þess að afleiðingarnar bitna á rekstrinum.

Stjórnendur geta þó ekki borið ábyrgð á því sem þeir skilja ekki. Þess vegna hvílir rík ábyrgð á upplýsingatæknistjórum og tæknifólki. Þeirra hlutverk er ekki aðeins að vakta kerfin heldur að virka sem "þýðendur" og bera ábyrgð á að koma tæknilegum upplýsingum til skila á þann hátt að stjórnendur geti vegið og metið þær.

Þetta eru mikilvægar upplýsingar, en þær hjálpa stjórnendum lítið ef þær eru ekki settar í samhengi.

Þegar tæknifólk þýðir stöðuna yfir á tungumál rekstrarins breytist umræðan. Þar byrjar raunveruleg stjórnun á öryggisáhættu.

Fjögur skref til að vinna niður öryggisskuld

Viðnámsþróttur byrjar á sameiginlegum skilningi

Öryggisskuld verður ekki greidd upp með öryggiskerfum einum saman. Viðnámsþróttur fyrirtækja eykst fyrst og fremst þegar tæknifólk og stjórnendur fara að tala sama tungumálið. Stærsta öryggisbilið er nefnilega sjaldnast á milli kerfa, heldur á milli þess sem fyrirtæki segjast gera og þess sem raunverulega er gert.