
Et europæisk land gjorde cyberkriseøvelser obligatoriske for sine hospitaler. Byggede øvelseskit i tre niveauer. Og fulgte op. Inden for to år havde 78 procent gennemført eller planlagt en øvelse. Direktionen deltog i 86 procent af dem.
Obligatorisk fra dag ét
I begyndelsen af 2023 gjorde de franske sundhedsmyndigheder cyberkriseøvelser obligatoriske for sundhedsinstitutionerne og afsatte ti millioner euro til at få det i gang. Målet for det første år var, at halvdelen skulle have gennemført deres første øvelse inden nytår.
De byggede værktøjet, ikke bare kravet
Og så gjorde de noget, der er værd at lægge mærke til. De byggede øvelseskit. Færdige pakker, udarbejdet af det nationale digitaliseringsagentur sammen med den nationale sikkerhedsfunktion og de regionale sundhedsmyndigheder.
Tre niveauer: begynder, mellem og erfaren. Kittene er lavet til, at institutionen kan køre øvelsen selv. Den der leder øvelsen, kan være intern eller ekstern. Der er evaluering, debrief og en skabelon til rapporten bagefter.
Resultaterne kom hurtigt
I 2024 havde 78 procent af institutionerne planlagt eller gennemført en øvelse. Alle regioner var med. På tværs af 2023 og 2024 blev der gennemført mere end 2.250 øvelser. Direktionen deltog i 86 procent af dem.
I februar 2025 blev kravet gjort eksplicit årligt.
Da den franske cybersikkerhedsmyndighed i november 2024 offentliggjorde sin vurdering af cybertruslen mod sundhedssektoren, konstaterede den samtidig betydelige fremskridt i sektorens IT-sikkerhed.
Der findes ikke en offentliggjort måling, der isolerer øvelsernes effekt. Men noget sjældent skete. Et land besluttede, at man skulle øve. Gjorde det praktisk muligt at komme i gang. Og fulgte derefter op på, hvor mange der faktisk gjorde det.
Det er kittene, der er værd at kopiere
For en dansk virksomhed er det ikke kravet, der er det interessante. Det er tilgangen.
Tre niveauer betyder, at den første øvelse ikke behøver at være god. Den skal bare finde sted. Begynderudgaven forudsætter hverken erfaring eller ekstern konsulent.
Det samme gælder hos jer. En øvelse, der varer to timer og afslører tre huller, er mere værd end en beredskabsplan, ingen har åbnet.
Tre ting at gøre nu
Sæt en dato og skriv navnene. Hvem skal være i lokalet? Direktøren, den økonomiansvarlige og den, der taler med kunderne. Hvis de tre ikke er med, øver I den forkerte del af organisationen.
Vælg ét scenarie og hold det simpelt. Alle systemer er væk klokken ni mandag morgen. Kør to timer. Fortæl deltagerne rammerne på forhånd, men ikke hvad der kommer til at ske. Overraskelsen er en del af øvelsen.
Skriv én side bagefter med det, der ikke virkede. Ikke en rapport. En side. Den side er hele formålet med øvelsen. Og den er jeres bedste dokumentation, hvis nogen spørger, om I har øvet.
En uafhængig cybersikkerhedsaudit kan tilrettelægge og facilitere jeres første øvelse, tilpasset jeres størrelse og branche, og hjælpe med at omsætte fundene til konkrete forbedringer.
Hvad ville jeres første øvelse afsløre, som I allerede går og har en fornemmelse af?
Har du brug for hjælp til at planlægge og gennemføre en cyberkriseøvelse?
Kontakt Nielco IT på telefon 70 13 63 23 eller via kontaktformularen.



