Fra fragmenteret IT-ansvar
til et mere sikkert digitalt fundament.
En dansk humanitær NGO havde over tid fået et stadig mere sammenhængende IT-landskab på tværs af infrastruktur, digitale platforme og ERP. Med flere leverandører involveret kunne ansvaret blive uklart, når systemerne spillede sammen, samtidig med at en stigende digital afhængighed skabte behov for stærkere beskyttelse af forretningskritiske data. Arbejdet fokuserede på at skabe tydeligere IT-ansvar og styrke sikkerheden omkring identiteter, adgange og enheder på tværs af organisationen.
Udfordringen
Organisationens IT-miljø var over tid blevet fordelt mellem flere leverandører med ansvar for forskellige dele af infrastrukturen, de digitale platforme og ERP-systemet. Modellen kunne fungere, når systemerne stod mere isoleret, men blev vanskeligere at håndtere, efterhånden som organisationen voksede, og systemerne i højere grad blev afhængige af hinanden.
Når en udfordring gik på tværs af flere systemer, var det ikke altid tydeligt, hvem der havde ansvaret. Organisationen risikerede derfor selv at blive koordinator mellem leverandører frem for at have én tydelig ansvarlig for at forstå det samlede IT-miljø.
Samtidig ændrede sikkerhedsbehovet sig. Medarbejderne blev stadig mere afhængige af computere, smartphones, tablets og digitale tjenester for at få adgang til information og udføre deres arbejde. Det øgede behovet for kontrol med både, hvem der kunne få adgang til forretningskritiske systemer, og hvilke enheder adgangen kunne ske fra.
Udfordringen var derfor ikke blot at indføre mere sikkerhedsteknologi. Det handlede om at skabe stærkere kontrol og tydeligere ansvar i et IT-landskab, som samtidig skulle fungere praktisk i medarbejdernes hverdag.
Tilgangen
Arbejdet begyndte med en gennemgang af det eksisterende IT-landskab. Formålet var ikke at udskifte systemer, der allerede fungerede, men at forstå det nuværende setup, identificere hvilke grundlæggende sikkerhedsbehov der allerede var dækket, og finde de områder, hvor yderligere sikkerhedsforanstaltninger ville skabe reel værdi.
Identitets- og adgangssikkerhed blev et centralt fokusområde. Loginprocedurerne blev styrket, og multifaktorgodkendelse blev indført ved adgang til relevante systemer, så et password alene ikke længere var tilstrækkeligt.
Sikkerheden omkring enheder blev samtidig styrket. Organisationen indførte øget validering af de enheder, der blev brugt til at tilgå forretningskritisk infrastruktur og systemer, så udvalgte adgange kunne begrænses til godkendte og registrerede enheder.
Det bredere IT-setup blev vurderet som ét sammenhængende miljø frem for en række isolerede systemer. Infrastruktur, digitale platforme og ERP indgik derfor i den samme operationelle vurdering, hvilket skabte tydeligere ansvar, når tekniske udfordringer eller fremtidige ændringer gik på tværs af traditionelle leverandørgrænser.
Formålet var ikke maksimal teknisk kompleksitet. Det var at styrke de sikkerhedsforanstaltninger, der havde reel betydning, samtidig med at IT-miljøet fortsat skulle være håndterbart for både organisationen og brugerne.
Effekten
Organisationen fik et mere koordineret fundament for håndteringen af IT på tværs af sikkerhed, infrastruktur og forretningskritiske systemer. Når en opgave eller udfordring gik på tværs af tekniske områder, blev det tydeligere, hvem der havde ansvaret, frem for at organisationen selv skulle koordinere mellem flere leverandører.
Sikkerheden omkring brugeradgange blev styrket gennem multifaktorgodkendelse og bedre loginprocedurer, mens øget enhedsvalidering gav større kontrol med, hvilke enheder der kunne tilgå udvalgte systemer og dele af infrastrukturen.
Det samlede setup skabte samtidig en tættere sammenhæng mellem cybersikkerhed og de systemer, organisationen var afhængig af i hverdagen. Sikkerhed, infrastruktur, digitale platforme og ERP kunne vurderes som sammenhængende dele af det samme driftsmiljø frem for som separate tekniske projekter.
Casen afspejler SR Konsuls tilgang til cybersikkerhed: Sikkerhed bør ikke fungere som et isoleret teknisk lag. Den skal designes omkring organisationens systemer, brugere, data og faktiske drift.
Har I en lignende sikkerhedsudfordring?
Fortæl os kort, hvad der skal fungere bedre. Vi finder det rette næste skridt.