Gustav Isaksson läser vid ett fönster med utsikt över Riddarfjärden och Söder Mälarstrand i Stockholm.
Från ord till handling

Krisen skapar inte förmågan. Den avslöjar den.

Vi hjälper er som kommun eller företag att veta om beredskapen håller — i fyra steg: planera, utbilda, öva och bedöma.

Ledningsövningar och verksamhetsövningar — för ledningen i ett rum, och för personalen i sina egna lokaler. Vi identifierar var förmågan håller, var den brister och vad som bör prioriteras.

Diskutera er beredskap

Se hur ni faktiskt fungerar under press

Ni får se er egen grupp besluta med dålig information och knapp tid — och märka var det fastnar.

Hitta bristerna innan det är på riktigt

Fredstid är den enda tiden ni får leta i lugn och ro. Det ni hittar nu blir en åtgärdslista — inte en incident.

Övningar anpassade till er riskbild

Oavsett om ni vill öva som ledning eller verksamhet anpassar vi scenariot utifrån er verklighet och era behov.

Väx med uppgiften

Beslut under press går inte att träna i vardagen. Samma bedömning görs om nästa år, så att utvecklingen går att följa.

Tjänster

Avgränsade uppdrag, fast omfattning
01 — Granskning

Oberoende bedömning och internrevision

Två måttstockar: er egen verklighet, och de krav ni ska svara upp mot. Kritiska leveranser, beroenden, toleransnivåer och styrning — vid behov mot ISO 22301 eller 27001.

Vi kontrollerar inte bara att planer och mandat finns, utan om de fungerar för dem som ska använda dem.

02 — Övning

Övningar som bedömer förmågan

Vi sätter förmågan under belastning och mäter vad som händer. Ledningen prövas på beslut under osäkerhet, verksamheten på om rutinerna går att genomföra där arbetet utförs.

Varje uppdrag avslutas med en bedömning av beslut och agerande — inte enbart med lärdomar.

03 — Uppbyggnad

Stöd att bygga förmågan

När granskningen eller övningen visat vad som saknas hjälper vi till att få det på plats: kontinuitetsstrategier, krisorganisation, eskaleringsvägar, ansvar och styrning.

Ni driver arbetet, vi stöttar. Det vi varit med och byggt granskas därefter av någon annan.

En plan som aldrig prövats är en hypotes.
Gustav Isaksson. Gustav Isaksson Grundare, Defencir
01

Ledningsövning

Att fatta beslut under osäkerhet kräver mycket av ledning - ännu mer när krisen inträffar.

Ledning, krisorganisation och nyckelfunktioner

Format
Faciliterad tabletop, 2-4 timmar
Resultat
Förmågebedömning i elva dimensioner
Välj de scenarion ni vill öva
Jorden sedd från rymden nattetid, med stadsljus.

Ransomware

Filerna är krypterade, backupen osäker. Vem beslutar att stänga ned?

En kraftledningsstolpe mot en skymningshimmel.

Avbrott i elförsörjning

Reservkraften räcker till hälften. Vad väljer ni bort — och vem tar risken?

En svensk stadsbild vid vattnet i höstljus.

Otillgänglig lokal

Huset går inte att använda på en vecka. Vad startar ni om först?

02

Verksamhetsövning

Att låset går att vrida, att reservrutinen kan aktiveras, att någon har nyckeln, att larmet uppmärksammas.

Se om planen går att följa av den som är under press

Operativ personal i sina egna lokaler

Format
Fysiskt i verksamheten, 2–4 timmar
Resultat
Mätvärden — antal och tider, jämförbara år för år
Välj de scenarion ni vill öva
Ett klassrum sett bakifrån, med en elev i förgrunden.

Väpnat våld

Larmet går i korridoren. Går dörren att låsa inifrån?

En skärm full av felmeddelanden.

IT-avbrott

Reservrutinen finns — på intranätet, som också ligger nere. Vad gör ni nu?

En gatukorsning i höstljus med cyklist och spårvagnsspår.

Hot och våld

En besökare blir hotfull. Vem larmar — och hur lång tid tar det?

Inuti en övning

Så går det till, och vad ni får

Passets förlopp, och bedömningen som kommer ut ur det.

Ur en ledningsövning

Så ser ett pass ut

Ingen agenda på skärmen. Förloppet drivs av vad ni faktiskt beslutar — fastnar ni i en fas får ni ligga kvar i den. Nedan: scenariot Ransomware, fyra timmar.

Faser i passet
Ram och introduktion
15 min
Ledningen tar emot
35 min
IT-problem blir verksamhetsproblem
35 min
Ledning under osäkerhet
45 min
Yttre tryck
35 min
Uthållighet och återställning
40 min
Övningspaket

Färdiga scenarier, eller ett vi bygger med er

Scenariot är förloppet som prövas — oavsett om det är ledningen eller verksamheten som övas. Färdiga förlopp anpassas till er verksamhet. Varje övning avslutas med en bedömning av hur organisationen faktiskt agerade, inte enbart med lärdomar.

Ransomware

Ledning

Systemen är krypterade och säkerhetskopiorna osäkra. Prövar beslutet att stänga ned, och vad ni säger utåt innan ni vet hur långt det gått.

IT-avbrott

Ledning och verksamhet

Verksamhetskritiska system svarar inte. Prövar om reservrutinen finns tillgänglig för dem som ska använda den, och hur länge verksamheten håller utan stöd.

Avbrott i elförsörjning

Ledning och verksamhet

Reservkraften räcker inte till allt. Prövar vilken verksamhet som prioriteras, vem som accepterar risken för det ni väljer bort, och hur beslutet når ut.

Väpnat våld

Verksamhet

Pågående dödligt våld eller hot om det. Prövar om inrymning går att genomföra med de lås och dörrar ni faktiskt har, och hur lång tid larmet tar.

Hot och våld

Verksamhet

En hotfull person i verksamheten. Prövar hur den som möter personen agerar, om larmet når fram, och hur länge det dröjer innan hjälp är på plats.

Otillgänglig lokal

Ledning och verksamhet

Byggnaden kan inte användas. Prövar vart verksamheten tar vägen, vem som har nyckeln dit, och vad som måste följa med ut.

Saknas ert? Vi bygger och prövar ett övningspaket tillsammans med er — utifrån er verksamhet, era beroenden och er riskbild.

Standarder & Regelverk

Vad kraven täcker — och vad de lämnar öppet

Kraven säger nästan aldrig hur bra något ska fungera — bara att det ska finnas. Ett certifikat visar därför att rutinen är skriven, inte att organisationen klarar en allvarlig störning. Vi arbetar mot samtliga nedan och är tydliga med var gränsen går.

ISO 27001 — informationssäkerhet

Kräver rutiner för avbrott och kända återställningstider — kontroll 5.29 och 5.30. Kräver inte att någon prövat om tiderna håller. Certifikatet säger att rutinen finns, inte att den fungerar under press. Vi genomför internrevision och prövar kontrollerna i praktiken.

Genomförda uppdrag

Ett urval
01 — Krisövning

Identifiering av fientlig nätverkstrafik

Scenariobaserad övning av förmågan att upptäcka, bedöma och eskalera misstänkt nätverkstrafik. Tyngdpunkten låg i gränssnittet mellan teknisk upptäckt och beslut i verksamheten — vem som avgör att något är allvarligt, och när.

UtfallÖvningen visade att det var oklart vem som fattade vilket beslut — och om trafiken över huvud taget var något att agera på. Otydligheten låg internt, inte i tekniken.

02 — Kontinuitetsövning

Avbrott i produktionsled

Prövning av hur ett stopp i ett kritiskt produktionsled hanteras: prioritering mellan leveranser, användning av reservrutiner och kommunikation med kund medan störningen pågår.

UtfallReservrutinerna kunde inte leverera tillräcklig kapacitet för att hålla produktionen igång alls. Ett enskilt kritiskt beroende slog ut hela förmågan.

03 — Leverantörsgranskning

Säkerhetsnivå och leveransförmåga vid höjd beredskap

Oberoende granskning av en kritisk leverantör med avseende på säkerhetsnivå och förmåga att upprätthålla leveranser vid höjd beredskap. Avtalade åtaganden prövades mot faktisk kapacitet.

UtfallGranskningen gav besked om både avtalade åtaganden och faktisk förmåga. Kunden kunde med det underlaget gå vidare med ett samarbete med den kritiska leverantören.

04 — Kontinuitetsuppbyggnad

Decentraliserad förmåga i en koncern

Etablering av en kontinuitetsstruktur där ansvaret ligger hos respektive bolag medan metod, styrning och uppföljning hålls gemensam på koncernnivå.

UtfallKoncernen kunde påbörja budgetallokering och resursprioritering utifrån en gemensam överblick och målbild för kontinuitetsförmågan.

05 — Internrevision

Ledningssystem för informationssäkerhet, ISO 27001

Internrevision av ledningssystemet mot ISO 27001, med tonvikt på om processerna fungerar i praktiken snarare än på om dokumentationen finns.

UtfallBolaget och dess ledningsgrupp gick in i certifieringsrevisionen förberedda, med kända avvikelser och satta prioriteringar. Certifieringen klarades.

Avsändaren

Vem ni arbetar med

Defencir är en specialistverksamhet. Den som säljer uppdraget är den som utför det.

Gustav Isaksson är en verksamhetsledare och senior konsult med bakgrund inom informationssäkerhet, riskstyrning och verksamhetsstyrning. Arbetet består i att gå in i en organisation, förstå hur den faktiskt fungerar och ta reda på om era förmågor möter era förväntningar och intressenters behov.

Ni ska kunna svara på om organisationen klarar en allvarlig störning — och kunna visa varför ni tror det.

Inför styrelsen, inför kunden, inför tillsynen. Och ni ska veta vad ni behöver lägga pengarna på först.

Diskutera er beredskap

Ett första samtal tar omkring trettio minuter och kostar ingenting. Det räcker oftast för att avgöra om en bedömning är motiverad och vad den i så fall bör omfatta.