Gå direkt till innehåll

Från digitala beroenden till digital resiliens – Helsingborg visar vägen

Vad händer om kritiska molntjänster slutar fungera, eller om ett cyberangrepp slår ut kommunens mest oumbärliga funktioner? Att som kommun inte ha svar på dessa frågor kommer med stora risker. Därför arbetar Helsingborgs stad och RISE tillsammans för att kartlägga digitala beroenden och bygga resiliens. Målet är att ta fram metoder som kan användas brett i svensk offentlig sektor.

Digitaliseringen har gjort offentlig sektor snabbare och mer effektiv, men också mer sårbar. Nya lagkrav i form av NIS2 tydliggör ledningsansvaret, men många organisationer saknar fortfarande metoder för att identifiera och hantera sina mest kritiska digitala beroenden. Där befann sig Helsingborgs stad 2023.  

– Vi fick ett skarpt uppdrag från politiken med öronmärkta pengar för att ta frågan om digital resiliens på riktigt stort allvar. Då gick vi också in i en ambitionsdiskussion, där vi kom fram till att det här inte bara är viktigt för oss, utan också är en fråga som berör många andra. Vi vill bidra till metodisk utveckling, inte bara i Helsingborg utan hela kommunsverige, säger Carina Leffler, stadsdirektör och koncern-vd i Helsingborgs stad.  

Att frågan om digitala beroenden blivit högaktuell och brännande beror till stor del på den geopolitiska situationen, där cyberattacker används som verktyg för krigföring. Det finns flera exempel på när svenska kommuner varit måltavlor för attacker som har lamslagit verksamheter och äventyrat integriteten. 

– Alla svenskar bor i en kommun, våra barn går i kommunala skolor och kanske har vi äldre släktingar som bor på kommunens äldreboenden. Därför kommer kommunens digitala sårbarheter väldigt nära oss personligen. Brist på digital motståndskraft och kontinuitetshantering blir kännbar i hela samhället, säger Melinda From, transformationsledare på RISE.  

NIS2 ställer krav på kommunledning – tre av fyra kommuner får underkänt 

Rapporter från MCF, Myndigheten för civilt försvar, ger en bild av hur det ser ut i kommunerna med regelefterlevnaden av NIS2, EU:s cybersäkerhetslagstiftning som förflyttar ägandeskapet för IT-frågor till ledningsgrupper. Från och med januari 2026 är det ledningsgruppens yttersta ansvar att en IT-miljö är robust och säker. Rapporten visar att tre av fyra kommuner inte når upp till grundnivån av cybersäkerhet som ställs inom NIS2. På myndighetssidan och hos regionerna ser det inte mycket bättre ut, berättar Melinda From.  

– Vi har med andra ord en resa framför oss för att bygga digital motståndskraft i Sverige. Det som krävs nu, och som vi har gjort tillsammans med Helsingborgs stad, är att titta på digitala beroenden som lika mycket en organisatorisk och kulturell fråga som en teknisk fråga, säger Melinda From.  

Ska vi behålla innovationskraften som finns i vår stad står inte detta i motsats till att ha ordning och reda i den digitala miljön

Digital kontinuitet underlättar innovation 

Redan innan Helsingborgs stad krokade arm med RISE för att stärka sin digitala resiliens och det så kallade kontinuitetsarbetet (se faktaruta), hade det gjorts en revision i staden som visade på flera sårbarheter kopplat till styrningen av digitaliserings- och it-miljön.   

– Helsingborg är inte ensamma om att ha sprungit så fort i digitaliseringen att det har blivit ett sammelsurium av allting. Ska vi behålla innovationskraften som finns i vår stad står inte detta i motsats till att ha ordning och reda i den digitala miljön. Tvärtom. Kan vi lita på den digitala miljön kan vi också ta nästa kliv, bland annat inom AI där vi hittills har gjort enstaka bra saker, säger digitaliseringsdirektör Maria Stellinger Ernblad.  

Kartläggning av beroenden gav konkret ”att göra”-lista 

Helsingborgs stad hade redan ett etablerat samarbete med RISE genom kommunpartnerskapet LOFT, Leda och organisera förnyelse och transformation. Nu påbörjades ett gemensamt arbete för att ta fram modeller och arbetssätt för kontinuitetshantering och kartläggning av digitala beroenden. Målet? Att skapa något som kan användas brett i Sveriges offentliga sektor.   

– Att jobba med RISE är inte som att jobba med vilket forskningsinstitut som helst, utan de kavlar verkligen upp ärmarna. Carl Heath (senior forskare inom digital resiliens på RISE, reds.anm) och flera andra från RISE har kommit till oss en heldag varje månad för att jobba tillsammans med vår digitaliseringsavdelning och trygghets- och säkerhetsavdelning. Vi har kunnat teama ihop oss och iterera längs vägen på ett väldigt konkret sätt, berättar Maria Stellinger Ernblad.  

Det första steget var att identifiera vilka verksamheter som är mest kritiska för kommunen och vilka digitala system dessa är beroende av. Därefter analyserades vilka leverantörer, nätverk och molntjänster som systemen vilar på, samt vilka konsekvenser ett avbrott skulle få. RISE har gjort djupintervjuer med förvaltningsdirektörer, IT-personal ute i verksamheterna och andra medarbetare för att teckna nulägesbilden. 

– Tillsammans med RISE har vi tagit fram en handlingsplan med 48 prioriterade punkter som Helsingborgs stad kommer att jobba aktivt med framåt, berättar Carina Leffler.  

En backup-plan som inte testats är nästan lika värdelös som ett obefintligt kontinuitetsarbete

Så kan den digitala beredskapen testas 

Det har även genomförts workshops, där medarbetare från stadens förvaltningar och kommunala bolag har fått öva på olika scenarion. Till exempel: vad händer i kommunen om amerikanska molntjänster skulle slås ut? Workshopformen, som RISE valt att kalla Skuggspel, och det tillhörande övningsmaterialet kommer göras tillgängligt för nedladdning. 

– Både vi och Helsingborgs stad tycker att det här är så pass viktigt att vi behöver dela det här materialet med hela Sverige. Tanken är att man ska kunna genomföra sitt eget Skuggspel, men RISE finns förstås alltid om man behöver hjälp med att komma i gång eller facilitera. Vi vill verkligen att kommunerna ska ta på sig ledartröjan kring sin digitala infrastruktur igen, och det här är ett sätt, säger Melinda From och fortsätter:  

– De senaste decennierna har många kommuner outsourcat sin IT, och det har lett till en snabb och stor digitaliseringsutveckling. Men det har också satt kommunerna i baksätet och gjort dem till sämre beställare av digitala tjänster. Att ta på sig ledartröjan igen handlar bland annat om att förstå vilka krav man som kommun behöver ställa på sina systemleverantörer och vilka möjligheter som finns för att ersätta ett system om det befintliga skulle slås ut.  

Kräver mod – men belöningen är stor 

På frågan om vad som har krävts av Helsingborgs stad under det här arbetet använder både Maria Stellinger Ernblad och Carina Leffler ordet mod. Det har varit obekvämt att syna sina svagheter under lupp. Men nu har man tagit kliv i sin kontinuitetshantering som inte bara kommer gynna staden utan förhoppningsvis också resten av Sveriges offentliga sektor.  

Melinda From trycker på att det kostar mycket för en kommun att få sina digitala system utslagna. Inte bara ekonomiskt, utan också i form av mänskligt lidande. Att jobba förebyggande och ständigt utvärdera sitt arbete är en väl värd investering, menar hon.  

– En backup-plan som inte testats är nästan lika värdelös som ett obefintligt kontinuitetsarbete, för den ger en falsk trygghet om kontroll. Modellen som vi har tagit fram tillsammans med Helsingborg bygger på att testa sin digitala resiliens i ett kontrollerat workshopformat, och det tror vi är viktigt. Kunskap sitter inte bara i en plan, utan också i huvudet på människorna som ska använda den. Utan att ha testat planen går det inte att veta om den fungerar när den verkligen behövs, säger Melinda From.  

NIS2: Det behöver ledningsgrupper ha koll på 

NIS2 och den svenska cybersäkerhetslagen innebär att ansvaret för cybersäkerhet inte längre kan lämnas enbart till IT-avdelningen. Ledningen har ett tydligt ansvar för att: 

  • Förstå organisationens mest kritiska digitala beroenden och risker. 
  • Säkerställa att det finns processer för riskhantering och kontinuitetsarbete. 
  • Se till att incidenter kan upptäckas, hanteras och rapporteras. 
  • Säkerställa att medarbetare och beslutsfattare har rätt kompetens inom cybersäkerhet. 
  • Följa upp och regelbundet testa organisationens beredskap. 

Begreppslista 

 Digitala beroenden innebär att en verksamhets förmåga att leverera sina tjänster, till exempel vård och omsorg, är beroende av digitala system, nätverk, molntjänster eller externa leverantörer. Dessa beroenden påverkar organisationens handlingsutrymme vid kriser, konflikter och lagändringar.   

Kontinuitetsarbete (eller kontinuitetshantering) handlar om att förbereda verksamheten så att den kan upprätthållas eller snabbt återhämta sig vid oväntade störningar som elavbrott, cyberattacker, personalbrist eller kris. Det handlar om att säkerställa att grundläggande samhällsfunktioner fortsätter att fungera på en godkänd nivå. 

Melinda From

Transformationsledare
+46 10 516 56 18 Läs mer om Melinda

Kontakta Melinda

CAPTCHA

* Obligatoriskt

Genom att skicka in formuläret behandlar RISE dina personuppgifter.