Bakgrund/syfte med projektet
Bakgrund/syfte med projektet Fokus på teknik och formella procedurer räcker inte beteenden och ledningsaspekter behöver förstås bä*re InformaConssäkerhet är e* rörligt mål, teknikutveckling snabb, användar- beteende förändras, hot och risker förändras Exempel på dynamik som riskerar a* förvärra situaconen: e* app gap
Presentationen Bakgrund/syfte med projektet App-gap Anammande av IT och ITbaserade förväntningar Konsumentsfär ssfär Tid
Presentationen Bakgrund/syfte med projektet App-gap Anammande av IT och ITbaserade förväntningar Konsumentsfär } App gap ssfär Tid InspiraCon och idéer om hantering och enkelhet kommer i ökande utsträckning från konsumenter Tålamodet med utveckling, säkerhetsrucner i arbetskontexten minskar radikalt
och rapportering TeoreCsk bakgrund The Weakest Link. Human Behaviour and the CorrupCon of InformaCon Security Management in OrganisaCons an AnalyCcal Framework. InternaConal Conference on PoliCcs and InformaCon Systems, Technologies and ApplicaCons (PISTA), Orlando, Conference Proceedings 2008 Pilotstudier Holmberg, R. & Sundström M. (2012). Leadership and the Psychology of : Three TheoreCcal Approaches to InformaCon Security Management. OrganizaCon Management Journal, 9(1), 64-77. Handledd Masteruppsats: InformaCon security in healthcare explored within a psychological framework förfa*ad av Erik Waidele & Carl Magnus Östblad Huvudstudie LegiCmacy, Learning and PracCcal Dri@ in InformaCon Security in a Large Healthcare OrganisaCon Syntes & teoriutveckling Leadership FuncCon
Fallstudie av organisacon av kricsk betydelse för samhällets funkcon visar a* ledningen saknar gemensam definicon, språk för informaconssäkerhet Förståelse av IS präglas av eget fokus t ex produkcon, marknad, HR, PR, samt erfarenheter av större händelser (olyckor etc) IS defineras genom idenctetsrelaterad och historiskt förankrad sensemaking med utgångspunkt i det egna perspekcvet mer än i formella definiconer och analys av verksamheten Ledningens spli*rade uppfa*ning om IS minskar förmågan a* leda systemacskt arbete med IS. A* leda för a* påverka medvetenhet om IS bygger på kompetens och resurser på mikro-, meso- och makronivå (modell)
Presentationen Legitimacy, Learning and Practical Drift in a Large Healthcare
Om jag har en jättelång kö så vill jag inte att det ska vara bökigt att komma in i IT-stödet, det ska vara enkelt och de ska snabbt få tillgång till det här. Det är jättebra att det finns säkerhetsspärrar här och där men inte just nu för nu behöver jag faktiskt komma dit.
..ja det är ju klart att de uppe på arkitektnivå inte ska sitta och hitta på lösningar med kort och sånt som inte går att applicera i vården... som sitter och tar fram lösningar på hur vi ska kunna applicera detta och de sitter ju regionalt och ingen koppling och har aldrig varit i vården och kommer med lösning att så här ska ni använda det, men det går ju inte och det fattar de ju inte.
[Men] chefsläkarna, när de skickar ut något, då är det ju en väsentlighet. Det behöver man ju då ta till sig men annars tycker jag det finns massor [på intranätet] som man inte har någon aning om, måste jag säga. Som jag känner att jag kanske inte behöver i dagligt arbete. Jag läser mer det som är patientnära, behandlingsriktlinjer och sånt där va. Men man går ju inte omedelbart in och tittar på regionens informationssäkerhet alltså.
[...] för att många lösenord är olika och som byts vid olika tillfällen, leder bara till att det sitter en lapp under tangentbordet med lösenorden på.
Olika yrkesgrupper använder och uppfa*ar IT samt risker och IS på olika sä* Lä* för a* kommunicera och sprida kunskap inom yrkesgrupper, svårare mellan yrkesgrupperna Både IT och IS (lagar, policy, rucner, teknik, lösenord osv) kommer o@a i konflikt med den upplevda huvuduppgi@en Svårt a* kommunicera behov och idéer kring IT och IS - > Svårt a* föra ut IS- kunskap Förhållningssä* Cll ISM beror på förhållningssä*et Cll IT- stöd generellt (IT- support blir normbildande)
IS befinner sig i e* komplext område mellan teknik, systemutveckling, juridik och vård. Svårt a* finna strukturer för a* leda och driva utveckling (ej fokus i linjeorganisaconen, komplext arbete med a* koppla olika staber och nivåer) VikCgt a* ställa frågor om vad informacon och IT betyder strategiskt för verksamheten. När de*a inte är gjort saknas beredskap för a* arbeta organiserat och långsikcgt med de*a. VikCgt a* få in i tänket a* sjukvården i stor utsträckning handlar om a* fly*a informacon inte kroppar E& paradoxalt problem med implementering av IS är den mycket påtagliga viljan a& klara av sin huvuduppgi> på bästa sä&
En rad empiriska studier pekar på hinder för a* implementera policies och rucner för informaconssäkerhet. Compliance eller parccipacon? Det kanske inte är möjligt a* styra komplexa organisaconsskeenden med raka direkcv men det finns teoribildning som försöker förstå hur man då kan bära sig åt, t ex complexity leadership theory (CLT). Möjliggörande ledarskap (enabling leadership) IS har en del gemensamt med andra uppgi@er som inte uppfa*as vara relaterade Cll huvuduppgi@en => perifera uppgi@er! Möjliggörande ledarskap vid perifera uppgi@er möter specifika utmaningar
Presentationen IS tycks alltså ingå i en grupp av uppgi@er som inte uppfa*as vara relaterade Cll huvuduppgi@en, utan är perifera oavse* hur vikcga de rent objekcvt är Hur kan man då förstå sådan periferialitet?
Presentationen IS tycks alltså ingå i en grupp av uppgi@er som inte uppfa*as vara relaterade Cll huvuduppgi@en, utan är perifera oavse* hur vikcga de rent objekcvt är Hur kan man då förstå sådan periferialitet? Elfenbenstornet
Presentationen IS tycks alltså ingå i en grupp av uppgi@er som inte uppfa*as vara relaterade Cll huvuduppgi@en, utan är perifera oavse* hur vikcga de rent objekcvt är Hur kan man då förstå sådan periferialitet? Elfenbenstornet Frikopplad komplexitet
Presentationen IS tycks alltså ingå i en grupp av uppgi@er som inte uppfa*as vara relaterade Cll huvuduppgi@en, utan är perifera oavse* hur vikcga de rent objekcvt är Hur kan man då förstå sådan periferialitet? Elfenbenstornet Frikopplad komplexitet Kontroll och motstånd
En organisacons raison d être agerar som en stark bärvåg som på många sä* antas finnas på plats både av teorecker och av prakcker När denna saknas (och periferialitet råder) så måste tradiconell management komple*eras med förståelse av lärande och t.ex. möjliggörande ledarskap OrganisaConers y*re förändringar kan påverka vad som omfa*as av bärvågen
Vad kan man göra åt problemet? LegiCmitet InformaConens strategiska betydelse Lärande Fokusera på process Tålamod, gör det möjligt a* koppla frågan Cll huvuduppgi@en Samarbeta med andra som arbetar med perifera uppgi@er, gemensamma intressen, strategier och möjlighet Cll lärande Använd resurser och formella mandat för a* stödja processen, genom a* t ex idencfiera bridgers, garbage cans. Silo breaking
Legitimacy, knowledge creation and practical drift in information security management Bo Petersson Globala Politiska Studier (MAH) 040 66 57395 bo.petersson@mah.se Robert Holmberg Inst. för psykologi (LU) 046 222 00 00 robert.holmberg@psychology.lu.se Mikael Sundström Statsvetenskapliga inst. (LU) 046 222 49 93 mikael.sundstrom@svet.lu.se