Blog

Topledelsen skal kunne kommunikere i tre spor samtidig, når I bliver ramt af et hackerangreb

Et alvorligt cyberangreb står højt på listen over potentielle kriser, som topledelsen kan blive kastet ud i uden varsel. Kommunikation er kun én del af krisehåndteringen, men den kan hurtigt blive afgørende for jeres juridiske ansvar, omdømme og evne til at genoprette driften.  

For nogle uger siden aflyste en virksomhedsejer i mit netværk en aftale med kort varsel. Han havde opdaget, at hackere havde inficeret virksomhedens hjemmeside og kæmpede en ihærdig kamp for at genetablere kontrollen.

Hackerne havde gemt skjulte adgange dybt i sidens filer og via Google Sites omdirigeret personer, der søgte efter virksomhedens navn til en side med skumle links. Det krævede flere ugers dedikeret indsats og en helt ny hjemmeside, før driften kunne normaliseres.

Risikoen for cyberangreb har været et vilkår for de fleste virksomheder i mange år, men konsekvenserne kan være svære for alvor at forstå, før man har mærket dem på sin egen organisation.

Produktionen stopper. Kunderne kan ikke få svar. Medarbejderne mangler information og ved ikke, hvad de skal gøre. Myndighederne skal underrettes, og måske sidder hackerne med jeres data som gidsel og forlanger løsepenge.

Et cyberangreb er en krise, der rækker langt ud over jeres it-afdeling. Topledelsen er nødt til at kommunikere og træffe hurtige beslutninger - ofte uden at have det fulde overblik og alle fakta på plads.

Tre spor styrer krisekommunikationen

I samme øjeblik et cyberangreb bliver opdaget, skal topledelsen holde styr på tre parallelle og indbyrdes forbundne spor: drift, jura og omdømme.

Alle tre områder er vigtige, men de har forskellige prioriteter og tidsfrister. Fælles for dem er, at kommunikation er en afgørende del af krisehåndteringen.

#1: Drift – hold virksomheden i gang, mens alt er kaos

Topprioriteten er at begrænse skaden og holde den mest kritiske drift i gang. For ledelsen kræver det tæt kommunikation med de it-specialister, der løser den tekniske opgave.

I skal hurtigst muligt have dannet jer et billede af krisens omfang og betydning. Hvilke systemer er ramt? Har hackerne fået adgang til fortrolige data? Er kritiske funktioner nede?

Her bør første skridt være at etablere en krisestab med repræsentanter for it, kommunikation, jura og de vigtigste forretningsområder. Ofte er det nødvendigt at søge hjælp fra eksterne rådgivere og specialister, og de bør også være en del af krisestaben. Men det er afgørende, at der er én tovholder med tydeligt mandat til at prioritere og træffe forretningskritiske beslutninger.

En af krisestabens vigtigste opgaver er at give medarbejdere, kunder og samarbejdspartnere klar besked om, hvad de skal gøre, og hvad de for alt i verden ikke må gøre:

  • Medarbejderne skal vide, hvilke systemer de stadig kan og må bruge, hvordan de skal løse deres opgaver, hvad de må dele om problemerne, og hvor de kan finde hjælp.
  • Kunder skal informeres om, hvordan angrebet påvirker services eller produkter, de bruger, om der er risiko for svindel eller databrud, og hvad I gør for at håndtere situationen.
  • Samarbejdspartnere og leverandører skal vide, om de skal afbryde forbindelsen til integrationer eller forbundne systemer, og klædes på til at forebygge, at angrebet spreder sig.

Accepter, at der vil være informationer, som I ikke har eller kan dele offentligt. Det afgørende er, at jeres interessenter får konkret og handlingsanvisende hjælp.

#2: Jura – få styr på jeres forpligtelser og fakta

I mange tilfælde udløser et cyberangreb også juridiske forpligtelser. Det kan for eksempel være, hvis hackerne har fået adgang til persondata, så Datatilsynet skal orienteres, eller hvis jeres virksomhed er omfattet af NIS2-lovgivningen.

Typisk starter der et stopur, så snart I får kendskab til en væsentlig hændelse. GDPR-brud kan udløse en frist på op til 72 timer, NIS2 opererer med forskellige trin med frister på mellem 24 og 72 timer, og andre sektorer har egne regler.

I den forbindelse er det værd at bemærke, at flere af regelsættene kræver, at I informerer ”uden unødig forsinkelse”. Tidsfristerne er med andre ord maksimumsgrænser. Samtidig er det i flere tilfælde ikke kun myndighederne, I skal orientere, men også kunder og andre berørte interessenter.

#3: Omdømme – beskyt tilliden til jeres brand

Et cyberangreb er først og fremmest en trussel mod jeres drift og økonomi. Men hvis krisen ikke håndteres ordentligt, kan den let udvikle sig og gøre langvarig skade på jeres omdømme.

Hvis angrebet afslører et mangelfuldt beredskab eller forsøg på at dække over læk af følsomme kundedata, mister den ramte virksomhed sympati og kan i stedet blive opfattet som medansvarlige for de ulemper, som angrebet medfører.

Det mærkede DSB blandt andet i 2022, hvor togtrafikken over hele landet holdt stille i flere timer, fordi det var lykkedes hackere at trænge ind i en testserver hos en underleverandør. Krisen blev forværret, fordi et offline-system, der skulle have holdt togene i gang, ikke virkede efter hensigten.

Test beredskabet, før hackerne gør det

Det kan være svært nok i sig selv at holde overblik over de mange prioriteter og akutte opgaver. Det, der gør opgaven ekstra vanskelig, er at alle tre spor skal håndteres samtidig.

Her kan et gennemprøvet beredskab med klare roller, ansvar og kommunikationsveje gør det lettere at bevare overblikket og kommunikere troværdigt undervejs. Derfor bør I på forhånd have afklaret, hvem der træffer beslutningerne, hvem der skal involveres, og hvordan I kommunikerer, hvis de normale kanaler er sat ud af spil.

(I kan også overveje at køre en krisekommunikationssimulator, som den vi har udviklet her i Publico)

Med grundig forberedelse kan I optimere jeres chancer for at komme gennem krisen med minimale konsekvenser og omdømmet i behold.

Skal I bruge hjælp til at håndtere krisen, før den udvikler sig?

I Publico hjælper vi virksomheder og organisationer med at styrke deres kriseberedskab gennem scenarieplanlægning, medietræning og realistiske øvelser. Tag fat i os, hvis I vil stå stærkere, når hackerne rammer jer.