Foredragsholdere
Marianne Hove Solberg
CISO SpareBank 1 SMN
Jeg er CISO i SpareBank1 SMN. Jeg har det overordnede fagansvaret for informasjonssikkerhetsarbeidet, og det strategiske og forvaltningsmessige ansvaret for styringssystemet for informasjonssikkerhet. Jeg har videre ansvar for planlegging og koordinering av faglig utvikling og opplæring innen informasjonssikkerhet i virksomheten, og sørger for at konsernledelsen og styret til enhver tid har et oppdatert risikobilde.
Både i rollen jeg har nå og gjennom mange års erfaring som konsulent innen informasjonssikkerhet har jeg sett et økt behov for en helt annen forståelse av informasjonssikkerhet som fagområde for alle i en virksomhet enn tidligere. Helhetlig informasjonssikkerhet inkluderer mennesker, organisasjon og teknologi, og det trengs tydeligere bevisstgjøring og mer strukturert læring av egne feil før på alle disse områdene. Sikkerhet er ikke en rolle i organisasjonen, det er kultur.
Kontinuerlig forbedring er også viktig innen sikkerhetskulturen; mennesker og organisasjon, ikke bare for teknologi.
Jeg er opptatt av å dra frem både viktigheten av en god sikkerhetskultur og hva dette innebærer i praksis basert på ærlighet, læring og kontinuerlig forbedring. Informasjonssikkerhet er for alle.
Andreas Seim
Gründer og daglig leder i VOXT
Andreas Amdahl Seim er gründer og daglig leder av VOXT AS. Før han startet VOXT, jobbet han i mange år som forsker og forskningsleder i SINTEF.
Om sesjonen
En sikker virksomhet skapes ikke bare av sikre IT-systemer og en sikker infrastruktur, men av mennesker og deres adferd, hver dag. God sikkerhetskultur, hvor alle ansatte er sitt ansvar innen sikkerhet bevisst, krever mye av en organisasjon.
Erfaringen fra sikkerhetssiden er at det er en inkonsistens mellom den informasjonen om sikkerhet og sikker adferd som dyttes ut gjennom opplæringsprogrammer, og den adferden (og sikkerheten) som faktisk praktiseres. Tilegnet kunnskap gjør ikke nødvendigvis at handlingsmønster endres.
Dette ønsket vi å gjøre noe med i SpareBank 1 SMN - en organisasjon med nesten 2000 ansatte og mange geografiske lokasjoner. Vi ønsket å bygge en sikkerhetskultur hvor "alle er med", hvor sikkerhet er en kollektiv norm, ikke noe "Sikkerhet har pålagt oss". Langsiktig mål er at ansatte tar gode, sikre valg fordi de forstår sin rolle i helheten, ikke fordi de følger regler de ikke skjønner. Og da måtte vi gå utover den klassiske "send ut generisk e-læring til alle ansatte"-loopen, og over i en innenfra-og-ut tilnærming: endringen må oppstå hos folk selv gjennom erfaring og innsikt.
Med utgangspunkt i teorier rundt endringsledelse og et verktøy for skape (og dokumentere) refleksjoner og dialog rundt konkrete sikkerhetsrelaterte situasjoner fra arbeidshverdagen, tok CISO fatt på å gjennomføre samtalebaserte arbeidsmøter med grupper av ansatte for å bedre sikkerhetskulturen.
I dette foredraget tar vi dere igjennom hvordan dette startet i 2025, hvordan vi tenkte og planla for en faktisk endring innen sikkerhetskultur, hvordan arbeidsmøtene og erfaringsutvekslingen mellom sikkerhet og organisasjonen gikk i 2025/2026, erfaringer vi har gjort oss underveis i dette, samt videre plan.
Hva kom ut av samtalene? Ga disse møtene oss bedre sikkerhetskultur? Fikk vi faktisk til en endring i organisasjonen, gjerne i retning av bedret sikkerhet? Hva tenkte de ansatte om disse samtalene/denne tilnærmingen, og hva tenker CISO om metoden og gevinstene?