← Tillbaka till 12-månadersschemat
Styrelseutbildning · 10 minuter · 8 beslut

Mythos-ready för styrelsen

Tre saker har förändrats i hot­bilden under senaste året som tillsammans gör att styrelsens befintliga risk- och rapporterings­processer riskerar att ge en systematiskt för låg bild. Den här sidan beskriver vad som är nytt, varför det sätter saker på sin spets, och åtta beslut styrelsen kan fatta vid dagens möte — utan att behöva fördjupa sig i tekniken.

Målgrupp: styrelse / ledning Lästid: ~10 minuter Print: ⌘/Ctrl + P

Vad är nytt

Tre förändringar som tillsammans förändrar förutsättningarna kvalitativt — inte gradvis.

1. Time-to-exploit har kollapsat. En sårbarhet som publiceras klockan åtta på morgonen kan vara automatiskt vapeniserad och i bruk innan kvällen. Antagandet om att organisationen har 30 dagar att rulla ut en patch — som ligger till grund för de flesta change advisory-rutiner — stämmer inte längre för den övre allvarlighetsklassen.

2. AI-agenter är nu privilegierade arbetstagare. I de flesta organisationer kör idag mjukvaru-agenter (MCP-servrar, IDE-tillägg, agent-skills) som har samma åtkomst till källkod, hemligheter och produktions­system som en mänsklig ingenjör. Skillnaden: de saknar ofta dokumenterad ägare, övervakning eller ansvars­utkrävande. De är en attackyta och ett angreppsverktyg på samma gång.

3. Defensiva AI-verktyg går från experimentella till operativt nödvändiga. Frivilliga AI-program i säkerhets­teamet skapar spridd kapacitet — några team i framkant, resten efter. Angripare opererar redan i maskinhastighet och riktar sig mot eftersläntrarna. Att säkerhets­funktionen fått mandat att använda AI är skillnaden mellan ett organiserat försvar och ett individbaserat.

Varför sätter det saker på sin spets

Två konkreta legala konsekvenser för en svensk styrelse — utöver den operativa risken.

Cloud Security Alliances rapport bedömer att kapacitet som idag finns hos ett fåtal frontier-laboratorier blir tillgänglig som open-weight-modeller inom 6–12 månader. Det är tidsfönstret som driver schemats angelägenhet. Stämmer prognosen blir anfall som idag kräver statliga resurser billiga och allmänt tillgängliga, försvars­teamets arbets­belastning ökar diskontinuerligt, och risk­modeller som inte uppdaterats förlorar sin täckning under NIS2/DORA-rapporteringen.

Risk­bilden ni förvaltar är systematiskt för låg. Pre-AI-antaganden i risk­register, försäkringsavtal och kvartals­rapporter ger ett grönare läge än verkligheten. Det är inte ett påhittat problem. Det påverkar investerings­beslut, försäkrings­täckning och NIS2-efterlevnad direkt.

Personligt ansvar under NIS2 art. 20. NIS2-direktivet och dess svenska implementering (Cybersäkerhetslagen) flyttar uttryckligen ansvar för cybersäkerhets­styrning till lednings­nivå. Art. 20 kräver att lednings­organ godkänner risk­hanterings­åtgärder, övervakar genomförandet, och kan hållas personligen ansvariga för bristande efterlevnad. Ledamöter ska delta i utbildning. Styrelsen ska kunna visa att man fattat informerade beslut — inte att man delegerat allt till CISO. Beslutsraden nedan är formulerad så att den både ger CISO mandat och samtidigt utgör ett dokumentations­spår för revision.

För finansiell sektor: DORA art. 5. DORA art. 5 ställer specifika krav på lednings­organets ansvar för ICT-risk­hanterings­ramverket — skriftligt godkänt, regelbundet granskat. Beslut nr 1 (mandatera AI-agent), nr 2 (innovations­forum) och nr 3 (uppdaterad risk­rapport) är de tre som direkt adresserar detta krav. Se DORA art. 5-mappning.

Vid betydande incident: 24 h / 72 h / 1 månad. NIS2 art. 23 och DORA art. 19 har olika tröskl­ar. Som styrelse ska ni inte mikro-styra rapportering — men ni ska veta att Mythos-typiska incidenter kan trigga rapporterings­krav, och att kommunikations­vägen ska vara förberedd före första larm.

8 beslut att fatta idag

Av schemats elva åtgärder finns det åtta som inte kräver pilot eller fördjupning — bara ett styrelsebeslut. Formuleringen kan föras in i protokoll vid dagens möte.

  1. Ge säkerhetsfunktionerna mandat att använda AI-agenter

    Beslut: samtliga säkerhets­funktioner (SOC, AppSec, IR, GRC) ska använda AI-agenter med dokumenterade kontroller från och med nästa månad. CISO återkommer med plan inom 30 dagar.
    Påverkar: Åtgärd 2 i schemat Budget: ~ 4–6 FTE-veckor första kvartalet Carry-out: CISO
  2. Inrätta innovations- och accelererings­forum

    Beslut: ett tvärfunktionellt forum (säkerhet, juridik, inköp, engineering) får besluta om defensiva verktyg under en av styrelsen fastställd budget­gräns med snabbspår på 14 dagar. Forumet rapporterar månadsvis.
    Påverkar: Åtgärd 4 Budget: ingen ny — process­förändring Carry-out: CISO + CFO/inköp
  3. Beställ uppdaterad risk­rapport

    Beslut: CISO levererar uppdaterad risk­rapport till styrelsen senast nästa möte. Rapporten ska reflektera time-to-exploit under ett dygn för KEV-listade sårbarheter och föreslå konsekvenser för försäkring och leverantörs­avtal.
    Påverkar: Åtgärd 6 Budget: ingen, mot ledtid Carry-out: CISO + GRC-lead
  4. Sanktionera kontinuerlig patching

    Beslut: säkerhets­patchar med CVSS ≥ 9.0 eller KEV-listning får rullas inom 7 dagar utan att gå förbi ordinarie change advisory board, mot dokumenterad rollback-plan. Avvikelser rapporteras månadsvis.
    Påverkar: Åtgärd 5 Budget: 1–2 FTE-veckor uppsättning Carry-out: Platform-lead + CISO
  5. Beställ SBOM på internet-exponerade tjänster

    Beslut: platform-teamet levererar komplett SBOM (CycloneDX eller SPDX) på de tio mest kritiska internet-exponerade tjänsterna inom 90 dagar, samt leverantörs­krav på patch-SLA i nya och förnyade avtal.
    Påverkar: Åtgärd 7 Budget: ~ 3–5 FTE-veckor Carry-out: Platform-lead + Inköp
  6. Ge mandat att kräva phishing-resistant MFA på privilegierade konton

    Beslut: samtliga konton med produktions­åtkomst ska ha passkeys eller hårdvarunyckel (FIDO2) inom 90 dagar. SMS-baserad MFA och TOTP fasas ut för dessa konton.
    Påverkar: Åtgärd 8 Budget: hårdvarunycklar — engångskostnad Carry-out: Platform-lead + IT-drift
  7. Etablera AI-driven kodgranskning i pipeline

    Beslut: budget för AI-driven SAST-granskning av all kod (mänsklig + AI-genererad) i pipelinen för identifierade kritiska repon, med uppstart inom 30 dagar. AppSec äger triagen.
    Påverkar: Åtgärd 1 Budget: licens/token + 4 FTE-veckor Carry-out: AppSec-lead
  8. Sätt VulnOps-funktion på roadmap

    Beslut: CISO återkommer med organisations­förslag för permanent VulnOps-funktion senast Q3. Förslaget ska innehålla bemanning, budget och leverans-SLO för 2026/27.
    Påverkar: Åtgärd 11 Budget: 3–5 FTE permanent från 2027 — utvärderas Carry-out: CISO

Vad styrelsen inte behöver göra

Roll­fördelningen är viktig. Styrelsen ger mandat, budget och kontroll­punkter — inte implementations­detaljer.

Lämna till CISO och fackfunktioner

Vad ni ska kräva av CISO inom 30 dagar

Styrelsens kontroll­punkter — fyra leverabler som ger underlag för nästa kvartals­möte.

Att kräva senast 30 dagar efter dagens beslut

Granska innan publicering

Tillbaka till 12-månadersschemat och åtgärds­detaljer →