Program Sikkerhetsfestivalen 2026

Culture & Awareness

Sikkerhetskultur: erfaringer fra en innenfra-og-ut-tilnærming!

Onsdag 6 · Lillehammer kino, sal 4

NorwegianDetailed 40 min

Marianne Hove Solberg

Marianne Hove Solberg

CISO SpareBank 1 SMN

Jeg er CISO i SpareBank1 SMN. Jeg har det overordnede fagansvaret for informasjonssikkerhetsarbeidet, og det strategiske og forvaltningsmessige ansvaret for styringssystemet for informasjonssikkerhet. Jeg har videre ansvar for planlegging og koordinering av faglig utvikling og opplæring innen informasjonssikkerhet i virksomheten, og sørger for at konsernledelsen og styret til enhver tid har et oppdatert risikobilde.

Både i rollen jeg har nå og gjennom mange års erfaring som konsulent innen informasjonssikkerhet har jeg sett et økt behov for en helt annen forståelse av informasjonssikkerhet som fagområde for alle i en virksomhet enn tidligere. Helhetlig informasjonssikkerhet inkluderer mennesker, organisasjon og teknologi, og det trengs tydeligere bevisstgjøring og mer strukturert læring av egne feil før på alle disse områdene. Sikkerhet er ikke en rolle i organisasjonen, det er kultur.

Kontinuerlig forbedring er også viktig innen sikkerhetskulturen; mennesker og organisasjon, ikke bare for teknologi.

Jeg er opptatt av å dra frem både viktigheten av en god sikkerhetskultur og hva dette innebærer i praksis basert på ærlighet, læring og kontinuerlig forbedring. Informasjonssikkerhet er for alle.

Andreas Seim

Andreas Seim

Gründer og daglig leder i VOXT

Andreas Amdahl Seim er gründer og daglig leder av VOXT AS. Før han startet VOXT, jobbet han i mange år som forsker og forskningsleder i SINTEF.

En sikker virksomhet skapes ikke bare av sikre IT-systemer og en sikker infrastruktur, men av mennesker og deres adferd, hver dag. God sikkerhetskultur, hvor alle ansatte er sitt ansvar innen sikkerhet bevisst, krever mye av en organisasjon.

Erfaringen fra sikkerhetssiden er at det er en inkonsistens mellom den informasjonen om sikkerhet og sikker adferd som dyttes ut gjennom opplæringsprogrammer, og den adferden (og sikkerheten) som faktisk praktiseres. Tilegnet kunnskap gjør ikke nødvendigvis at handlingsmønster endres.

Dette ønsket vi å gjøre noe med i SpareBank 1 SMN - en organisasjon med nesten 2000 ansatte og mange geografiske lokasjoner. Vi ønsket å bygge en sikkerhetskultur hvor "alle er med", hvor sikkerhet er en kollektiv norm, ikke noe "Sikkerhet har pålagt oss". Langsiktig mål er at ansatte tar gode, sikre valg fordi de forstår sin rolle i helheten, ikke fordi de følger regler de ikke skjønner. Og da måtte vi gå utover den klassiske "send ut generisk e-læring til alle ansatte"-loopen, og over i en innenfra-og-ut tilnærming: endringen må oppstå hos folk selv gjennom erfaring og innsikt.

Med utgangspunkt i teorier rundt endringsledelse og et verktøy for skape (og dokumentere) refleksjoner og dialog rundt konkrete sikkerhetsrelaterte situasjoner fra arbeidshverdagen, tok CISO fatt på å gjennomføre samtalebaserte arbeidsmøter med grupper av ansatte for å bedre sikkerhetskulturen.

I dette foredraget tar vi dere igjennom hvordan dette startet i 2025, hvordan vi tenkte og planla for en faktisk endring innen sikkerhetskultur, hvordan arbeidsmøtene og erfaringsutvekslingen mellom sikkerhet og organisasjonen gikk i 2025/2026, erfaringer vi har gjort oss underveis i dette, samt videre plan.

Hva kom ut av samtalene? Ga disse møtene oss bedre sikkerhetskultur? Fikk vi faktisk til en endring i organisasjonen, gjerne i retning av bedret sikkerhet? Hva tenkte de ansatte om disse samtalene/denne tilnærmingen, og hva tenker CISO om metoden og gevinstene?

  1. The Invisible Privileged User: Attack Path Mapping Across Your Software Delivery Chain 1 · Frimurerlosjen, rom 1
  2. I Like Big Shares and I Cannot Lie 1 · Frimurerlosjen, rom 2
  3. Cryptography and export controls 10 · HeartBox ,Teatersalen
  4. Når OT møter Cloud-Native – muligheter og risikoer i skjæringspunktet 10 · HeartBox, Byscenen
  5. AI-agenter og personvern: Trenger jeg en DPIA? 11- Breiseth, Storlon
  6. How to prioritise within OT in light of a chaotic time 2 · Home hotel Hammer, moen nede
  7. Når fysisk sikkerhet blir Shadow IT – hvem eier egentlig kameraene, adgangskontrollen og IoT-enheten 2 · Home hotel Hammer, moen oppe
  8. Kartlegging av høyrisikoroller og menneskelige sårbarheter 3 · Hvelvet, Gullsalen
  9. Våre Sårbare Nettverk 4 · Kommunestyresalen, Lillehammer rådhus
  10. Deepfake Detection in the Real World 5 · Kulturhuset Banken, Expedisjon
  11. Offense is the best defense: The Evolution of Ukrainian Cyber Capabilities and Lessons for Europe 5 · Kulturhuset Banken, Festsalen
  12. Bli en del av Norges beredskap 5 · Kulturhuset Banken, Holbøsalen
  13. Design Intent vs Digital Residue: Inside a Forensic Research Pipeline 5 · Kulturhuset Banken, Kafeen
  14. Governance Theatre vs Reality: Fixing the Operating Model Behind Control Failures 6 · Lillehammer kino, sal 2
  15. When threats become multifaceted: How the police prioritize in a complex environment 9 · Victoria Scandic, sal 1+2
  16. Hvem eier krisen? – Når sikkerhetshendelsen treffer på tvers av 200 autonome team 9 · Victoria Scandic, sal 3
  17. Fra analyse til gjennomføring- effektiv fysisk sikring i politiet 2 · Home hotel Hammer, moen oppe