Hoppa till innehåll
Nätfiske för problem –
IO Podcasten återvänder för säsong 2
Lyssna nu

Krishantering är hur en organisation fattar beslut när situationen överskrider vad normala processer och planer kan hantera. Det är inte samma sak som incidenthantering, som innefattar ett känt problem med hjälp av kända procedurer. En kris definieras av osäkerhet och av den nivå på vilken val måste göras: ofullständig information, konkurrerande prioriteringar och konsekvenser som sträcker sig bortom verksamheten till rykte, reglering och förtroende.

  • Det utmärkande draget är beslutsbehörighet, inte händelsens storlek.
  • En deklarerad kris upphäver normala beslutsvägar och ersätter dem avsiktligt.
  • Tröskelvärden måste överenskommas före dagen, annars deklarerar ingen någonting.
  • Kommunikation är en del av svaret, inte en eftertanke till det.
  • Det som granskas efteråt är beslutens kvalitet, inte bara resultatet.

Vad är krishantering?

De flesta organisationer har en kontinuitetskapacitet och en incidentprocess och antar att en kris tillsammans är täckt. Det är det vanligtvis inte. Kontinuitetsplaner berättar för människor hur de ska fortsätta arbeta när en känd aktivitet störs. Incidentprocedurer berättar för tekniska team hur de ska hantera en känd problemkategori. Ingen av dem svarar på vad de ska göra när situationen är obekant, informationen är ifrågasatt och valen innebär avvägningar utan förutsedda förfaranden.

Det är det gapet krishantering fyller. Det är en liten uppsättning förutbestämda arrangemang: vem kan deklarera en kris, vem sammankallar, vad den gruppen har befogenhet att besluta om utan att gå tillbaka genom normal styrning, och hur beslut och deras resonemang dokumenteras medan de fattas.

Den ligger bredvid verksamhetskontinuitet snarare än inuti den. Kontinuitetsplanen kan mycket väl åberopas under en kris, och görs det ofta, men krisen är lagret ovanför att besluta vad organisationen gör åt konsekvenser som planen inte täcker.

När blir en incident en kris?

Organisationer gör fel i båda riktningarna. Vissa utlyser kris för allt som syns, vilket utmattar teamet och devalverar mekanismen. Andra utlyser aldrig en kris, och högre tjänstemän improviserar kring en procedur som utformats för något mindre. Vägen ut är att definiera gränserna i förväg, på den axel som faktiskt skiljer dem åt: vem som måste bestämma.

Incident Crisis Katastrof
Vem bestämmer Tjänstgöringsgruppen, inom ramen för befintliga förfaranden och delegerad befogenhet. Ett sammankallat kristeam med uttryckligen beviljad befogenhet i förväg. Ledarskap, ofta tillsammans med externa myndigheter.
Vad som står på spel Tjänstekvalitet och ett definierat operativt resultat. Flera resultat samtidigt, inklusive rykte, regulatorisk ställning och förtroende. Fysisk säkerhet, en plats eller en organisations lönsamhet.
Vad svaret optimerar för Återställer tjänsten så snabbt som proceduren tillåter. Den minst dåliga positionen överlag, att medvetet acceptera vissa förluster. Livssäkerhet först, sedan inneslutning, sedan allt annat.
Var det är dokumenterat Incidentprocedurer och runbooks. Krisarrangemang: tröskelvärden, team, beslutsrätt, logg. Nöd- och evakueringsplaner, samordnade externt.
Hur det slutar Tjänsten återställd och ärendet stängt. Ett beslut att avgå, fattat av samma myndighet som tillkännagav det. Externt avslut, sedan en lång återhämtning.

Den mellersta kolumnen är den som de flesta organisationer inte har skrivit ner. Observera också att allvarlighetsgraden inte är axeln. Ett litet tekniskt fel kan bli en kris om konsekvenserna är omfattande och rätt åtgärd är genuint oklar, medan ett stort avbrott med en inövad lösning kan förbli en incident hela tiden.




IO:s efterlevnadsloop kopplar samman informationssäkerhet, integritet och AI-styrning så att du kan hantera risker på ett helhetsmässigt sätt.

Den här sidan täcker en del av företags motståndskraft. Real Resilience – IO:s ramverk för att koppla samman säkerhet, integritet och AI-styrning – är där hela bilden kommer samman.




Vilka sitter i kristeamet, och vad kan de besluta om?

Ett kristeam bör vara tillräckligt litet för att fatta beslut. Från cirka sju personer blir det en publik som tar briefing, och besluten flyttas till ett lugnare samtal någon annanstans. Det mest användbara du kan göra i förväg är att skriva ner vad varje roll har befogenhet att göra utan att söka ytterligare godkännande, och vad varje roll medvetet inte får göra.

Roll Får bestämma ensam Borde inte göra
Krisledning Deklarera och avgå, sätt prioriteringar, åta dig utgifter inom en överenskommen gräns. Att personligen driva vilket arbetsflöde som helst. Ledarens jobb är att besluta, inte att åtgärda.
Operationer Åberopa kontinuitetsarrangemang och omfördela personer mellan aktiviteter. Väntar på att den tekniska bilden är klar innan man påbörjar lösningar.
Teknologi Teknisk inneslutning och återställningssekvensering inom de överenskomna målen. Genomföra externa briefingar, eller förhandla om prioriteringar direkt med kunder.
Trygghet i vårdförloppet Utfärda förhandsgodkända innehavsavtal och välj kanal och tidpunkt. Att göra påståenden om orsak eller tidsram som teamet inte har bekräftat.
Juridik och integritet Ge råd om anmälningsskyldigheter och bevara bevis och sekretess. Agera som en broms för operativa beslut som korrekt är ledarens.
Loggist Registrera varje beslut, informationen det vilade på och tidpunkten. Delta i de beslut de dokumenterar.

Loggisten är den roll som oftast utelämnas och den som bäst lönar sig. En samtidig registrering av vad som var känt och när är det som gör att man kan försvara ett rimligt beslut som slutade dåligt, och det är nästan omöjligt att rekonstruera i efterhand. Varje roll behöver också en utsedd ställföreträdare, eftersom en kris som börjar klockan två på morgonen eller under en helgdag inte är ett specialfall.

Hur går en kris egentligen till?

Sekvensen nedan är inte en procedur att följa strikt. Det är uppsättningen av drag som behöver ha en ägare, eftersom kriser i praktiken går fel vid skarvarna snarare än mitt i en enskild aktivitet.

Krishanteringens kommandosekvens i sex steg, från upptäckt och deklaration till sammankallande av kristeamet, beslut, kommunikation och granskning

Deklarationen är det steg som avgör hur resten går. Tills någon med auktoritet kallar situationen för en kris fortsätter organisationen att tillämpa normala processer för en onormal händelse, och varje timme som läggs på det begränsar alternativen. Det är därför tröskeln behöver ett namn och en person kopplad till den snarare än att vila på bedömning i stunden.

Att besluta och kommunicera sker parallellt, inte i sekvens. Att vänta på säkerhet innan man säger något är ett beslut i sig, och oftast fel, eftersom tystnaden fylls av andra människors berättelser.

Att åberopa kontinuitetsplanen är normalt ett av kristeamets tidigaste beslut snarare än en separat process som pågår parallellt med det. Kristeamet beslutar vad organisationen gör åt de konsekvenser som planen inte når.

Vad ska kriskommunikation omfatta?

Fyra målgrupper, med olika behov och olika klockor. Personalen behöver veta vad de ska göra och vad de ska säga om de blir tillfrågade, och de behöver det först, eftersom de kommer att bli tillfrågade. Kunderna behöver veta vad som påverkas och vad de kan förvänta sig, i enkla ordalag, innan de får reda på det någon annanstans. Leverantörer och partners kan behöva agera. Tillsynsmyndigheter har medföljande skyldigheter, och vilken av dem som gäller beror på evenemangets art.

När det gäller den sista gruppen, var exakt med vad som faktiskt gäller dig snarare än att ta på dig en allmän skyldighet. Om händelsen involverar ett personuppgiftsincident fastställer den brittiska GDPR en anmälningstidsram på 72 timmar från det att man blev medveten om intrånget, om intrånget uppfyller risktröskeln. Sektorsystem har sina egna arrangemang, och organisationer som omfattas av NIS 2 måste ställas inför separata rapporteringssteg som anges i NIS 2-krishanteringsvägledningen . Vilken av dessa som är bindande för dig är en fråga som måste avgöras i förväg, eftersom mitt i en kris är en dålig tidpunkt att etablera den.

Förbered hållningsuttalanden innan ni behöver dem. Inte detaljerade manus, som aldrig passar evenemanget, utan godkända strukturer som låter kommunikationen säga något korrekt inom den första timmen utan att sammankalla en redaktionell kommitté.




ISMS.onlines kraftfulla instrumentpanel

Påbörja din gratis provperiod

Registrera dig för din kostnadsfria provperiod idag och få praktiska tillgångar med alla efterlevnadsfunktioner som ISMS.online har att erbjuda




Hur utövar du krishantering?

Teknisk återställningstestning och krisövningar är olika aktiviteter och den ena ersätter inte den andra. Ett återställningstest bevisar att ett system återställs. Det säger ingenting om huruvida dina chefer kan fatta ett ifrågasatt beslut med ofullständig information medan telefonen ringer. De fem nivåerna av teknisk testning täcks av katastrofåterställningsplanen.

Krisövningar fungerar annorlunda. De är scenariobaserade, undanhåller medvetet information och dess värde ligger i obehaget. En användbar övning placerar själva kristeamet i ett rum med ett scenario som inte har något tydligt svar, injicerar ny information halvvägs som ogiltigförklarar ett tidigare beslut och kräver att de kommunicerar externt under tidspress. Det du testar är om auktoriteten är tydlig, om tröskelvärdena betyder något och om människor kan besluta utan enhällig överenskommelse.

Två vanor gör övningarna värda att genomföra. Använd scenarier som är rimliga för din organisation snarare än dramatiska, och inkludera minst ett där rätt svar är att acceptera en förlust. Team som bara har övat på återhämtningsbara scenarier tenderar att tveka när en verklig uppoffring krävs. Registrera besluten och granska dem efteråt utifrån deras resonemang, inte om resultatet råkade vara bra.

Hur kopplas krishantering till företagens motståndskraft?

Krishantering är det skarpaste testet på om styrningen har producerat något. Allt som kristeamet behöver på dagen var antingen byggt i förväg eller inte tillgängligt: ​​att veta vilka aktiviteter som är viktiga, vilka leverantörer som står bakom dem, vilken data som är inblandad, vem som äger vad och vad du redan har sagt till kunderna att du skulle göra.

Resiliensloopen: informationssäkerhet, dataskydd och AI-styrning fungerar som ett system

Resilience Loop kör informationssäkerhet enligt ISO 27001 , dataskydd enligt ISO 27701 och AI-styrning enligt ISO 42001 som ett sammankopplat system. En kris stannar sällan inom en av dessa domäner. En ransomware-händelse är en säkerhetsincident, en integritetsfråga med konsekvenser för anmälan och ett kontinuitetsproblem samtidigt, och ett team som måste konsultera tre separata system för att fastställa vilka data som var inblandade förlorar timmar de inte har. Att köra dem som en enda driftsmodell är det som gör svaret tillgängligt på minuter. Den bredare strukturen anges i ramverket för affärsresiliens.

Hur bevisar du att din krishantering fungerar?

Krisarrangemang är bland det svåraste att bevisa, eftersom det man vill visa är en förmåga snarare än ett dokument. Det som kan visas: själva arrangemangen med datum och godkännande, tröskelvärden och vem som innehar varje befogenhet, övningsregister med deltagare och scenarier, beslutsloggar från övningar och från alla verkliga händelser, resultaten och de förändringar som gjorts till följd av detta.

Beslutsloggen är det mest övertygande artefaktet du kan hålla i, och det som ingen producerar i efterhand. Det är också det som tydligast skiljer en organisation som övar från en som äger en plan. Hur man bygger bevis som en biprodukt av arbetet snarare än att sammanställa det senare beskrivs i hur man bevisar motståndskraft , och motståndskraftspoängen ger dig en baslinje att mäta mot.

Varför välja ISMS.online för krishantering?

Ett kristeam gör vad de kan hitta under de första tio minuterna. ISMS.online är byggt så att informationen redan finns där.

  • En syn på vad som beror på vadAktiviteter, system, leverantörer och data mappas samman, så att omfattningsfrågor har svar omedelbart.
  • Roller och befogenheter registreradenamngivna ägare och suppleanter med granskningsdatum, så teamsammansättningen är aktuell snarare än historisk.
  • Övnings- och beslutsregistersamla in scenarier, deltagare, beslut och resultat på samma plats som arrangemangen.
  • Aviseringskontext till hands: de skyldigheter som är knutna till era ramverk och avtal som förvaras vid sidan av incidenten, inte i ett separat arkivsystem.
  • En kontrolluppsättning, varje ramverkkartlägg en gång och återanvänd i ISO 22301, ISO 27001, ISO 27701 och ISO 42001.
  • Korrigerande åtgärder spårade till avslutResultat från en övning blir ett arbete med en ägare, inte ett stycke i en rapport.
  • Byggd för brittiska och reglerade marknaderUtformad för organisationer som måste bevisa motståndskraft för att vinna och behålla kontrakt.

Se hur det passar ihop på plattformen för företagsresiliens , eller boka en demo.

Vanliga frågor

Vad är skillnaden mellan krishantering och incidenthantering?

Incidenthantering hanterar ett identifierat problem med hjälp av etablerade förfaranden, där befogenheter redan har delegerats till jourgruppen. Krishantering hanterar situationer där problemet är okänt, informationen är ofullständig och valen innebär avvägningar utan förutsatt förfarande. Den praktiska skillnaden är på vilken nivå beslut fattas och hur mycket handlingsutrymme räddningspersonalen har.


Vem ska kunna utlysa en kris?

Ett litet antal namngivna personer, var och en med en suppleant, och helst inklusive någon som är tillgänglig utanför kontorstid och som inte är medlem av verkställande organet. Att begränsa deklarationen till en högre person innebär att mekanismen är beroende av den personens tillgänglighet. Tröskelvärdet bör vara nedskrivet så att deklarationen är att erkänna ett definierat villkor snarare än att fatta ett karriärbeslut.


Behöver vi en separat krishanteringsplan?

Ni behöver separata arrangemang, men de bör vara korta. Det användbara innehållet är tröskelvärden, teamet och deras beslutsrättigheter, kontaktvägar som fungerar när system inte gör det, kommunikationsstrukturer och hur beslut loggas. Ett långt krisdokument är ett tecken på att kontinuitetsinnehåll har duplicerats i det. Hänvisa till kontinuitetsplanen och återställnings-runbooks snarare än att upprepa dem.


Hur ofta ska kristeamet öva?

Åtminstone årligen med det riktiga teamet i rummet, och igen närhelst medlemskapet förändras väsentligt. Eftersom kristeam består av personer med högre ställning är övningar det första som skjuts upp, och ett team som inte har övat tillsammans är i praktiken en lista med namn. Kortare, mer frekventa scenariodiskussioner är lättare att hålla och avslöjar fortfarande det mesta av oklarheten kring auktoritet.


Omfattas krishantering av en standard?

Ingen enskild standard är dedikerad till detta, men den behandlas inom flera. ISO 22301 täcker struktur för incidenthantering och kommunikation som en del av ett system för hantering av verksamhetskontinuitet, och ISO 22361 ger vägledning specifikt om krishantering. ISO 27001 bidrar genom sina kontroller för hantering av informationssäkerhetsincidenter. Att arbeta enligt ISO 22301 ger dig ett ledningssystem som håller arrangemangen ägda, utövade och granskade.



Max Edwards

Max arbetar som en del av ISMS.online-marknadsföringsteamet och ser till att vår webbplats uppdateras med användbart innehåll och information om allt som rör ISO 27001, 27002 och efterlevnad.

Titta på en plattformsdemo

Se hur fler än 1 000 team driver sina regelverk för efterlevnad på en 3-minuters plattformstur

plattformsinstrumentpanelen är helt nyskicklig

Vi är ledande inom vårt område

4/5 stjärnor
Användare älskar oss
Ledare - Hösten 2026
Bästa programvaran - Topp 50 2026
Regional ledare - Hösten 2026 Storbritannien
Regional ledare - Hösten 2026 EU
Regional ledare - Sommaren 2026 EMEA

"ISMS.Online, enastående verktyg för regelefterlevnad"

— Jim M.

"Gör externa revisioner till en lek och länkar ihop alla aspekter av ditt ISMS sömlöst"

— Karen C.

"Innovativ lösning för att hantera ISO och andra ackrediteringar"

— Ben H.