Cybermotståndskraft har framstått som ett av de viktigaste fokusområdena för cyberindustrin de senaste åren. Till och med regeringen har nämnt det i en viktig lag som är på gång. Men att uppnå det visar sig vara något svårt för Storbritanniens sex miljoner företag. Om man ska anta den senaste Whitehall-forskningen är avståndet mellan branschens ambitioner för motståndskraft och vad organisationer faktiskt uppnår fortfarande betydande.

Årets Enkät om brott mot cybersäkerhet är ute. Och det är återigen ett bevis på att landets företag ligger efter när det gäller deras cybermotståndskraft. Endast hälften (57 %) av medelstora företag och tre fjärdedelar (74 %) av stora företag har ens en säkerhetsstrategi på plats – i stort sett oförändrat från förra året. Det finns mycket arbete kvar att göra.

Resan till motståndskraft

Motståndskraft handlar om att omformulera cybersäkerhet mot bakgrund av ett volatilt hotlandskap, ökande granskning av myndigheter och omättliga styrelserumskrav på digitala investeringar. I en värld där cyberbrottslighetsekonomin är värda biljoner, Nationella cybersäkerhetscentret (NCSC) är ta hand om fyra "nationellt betydelsefulla" attacker per vecka, och miljarder komprometterade Autentiseringsuppgifter cirkulerar, säkerhetsteam måste acceptera att ingen organisation är 100 % intrångssäker.

I detta sammanhang flyttas fokus från förebyggande åtgärder till att kunna förbereda sig, reagera, återhämta sig och lära sig av eventuella attacker som smyger sig igenom. Detta är viktigare än någonsin i takt med att attackytor expanderar med en explosion av IoT-enheter, AI-agenter, chatbotar och LLM:er – av vilka många används utan IT-avdelningens vetskap. IO (tidigare ISMS.online) Status för informationssäkerhetsrapport 2025 visar att en tredjedel (34 %) av de svarande är oroliga över skugg-AI under det kommande året, ett av de mest populära svaren.

Vad regeringen fann

Sann motståndskraft kräver försvar i flera lager. Tyvärr visar regeringens senaste rapport om dataintrång att många organisationer inte inför grunderna. Här är några av de viktigaste resultaten:

Personalutbildning och medvetenhet höjaÄven om andelen respondenter som ägnade sig åt dessa aktiviteter ökade för de största företagen (från 76 % förra året till 84 % i år) låg den totalt sett kvar på en besvikelsefull nivå på 19 %.

Riskbedömningar: En mycket liten årlig ökning av antalet respondenter som utför riskbedömningar för cybersäkerhet, bland medelstora (57 % till 62 %) och stora (70 % till 72 %) företag. Den totala siffran förblev dock i stort sett oförändrad på 30 %.

Riskhantering i försörjningskedjan: Mindre än en tredjedel (30 %) av medelstora företag och hälften (48 %) av de stora företagen granskar de cyberrisker som omedelbara leverantörer utgör. Det är nästan oförändrat från förra årets 32 % respektive 45 %. För den bredare leveranskedjan var siffrorna ännu lägre: 13 % och 24 % jämfört med 15 % och 25 %. Sammantaget granskade endast 15 % av företagen sina omedelbara leverantörer och 6 % den bredare leveranskedjan – ungefär samma siffra som förra året (14 % och 7 %).

Försäkring: Hälften (47 %) av företagen säger att de är försäkrade mot cyberrisker, vilket ökar för medelstora företag (61 %). Detta är i stort sett i linje med förra året (45 % och 65 %). Ännu mer oroande är dock att endast 10 % säger att de har en specifik cyberförsäkring på plats, och över en femtedel (22 %) vet inte alls. Båda statistikerna var liknande förra året (7 % och 20 %).

Styrelsen: Cybersäkerhet anses vara en "hög prioritet" för den högsta ledningen hos 72 % av de svarande. Men är det verkligen så? Styrelseansvaret för det ökade bara något, från 27 % till 31 %.

Incidentrespons: Andelen respondenter med en formell IR-plan var i stort sett oförändrad (25 %), liksom siffrorna för medelstora (53 % till 57 %) och stora (75 % till 76 %) företag.

Medvetenhet om statliga initiativ: Fler respondenter än förra året säger att de har hört talas om statliga program som Cyber ​​Aware (24–30 %), 10-stegsriktlinjerna (12–17 %) och Cyber ​​Essentials (12–17 %). Men dessa siffror, och de för den nyare koden för programvarusäkerhet (22 %) och koden för cyberstyrning (16 %), är fortfarande alldeles för låga.

Dessutom har andelen respondenter som innehar Cyber ​​Essentials bara ökat marginellt, från 3 % till 5 % totalt sett och från 21 % till 35 % för stora företag.

AI: Ungefär en femtedel (21 %) av de svarande säger att de har infört några AI-verktyg i organisationen. Ändå menar nästan hälften (45 %) att AI inte är relevant för deras organisation.

Att gå bortom kryssrutesäkerhet

Cybanetix tekniska chef Merlin Gillespie berättar för IO att rapporten återigen illustrerar två realiteter: större företag är i stort sett kompetenta medan deras mindre konkurrenter är exponerade.

”Standardreceptet är väl inövat. Anta en policy om att anta att intrång sker, skriv en testad incidenthanteringsplan med tydliga eskaleringsvägar, implementera en mängd säkerhetskontroller, MDR, identitetshantering, autentiseringshärdning och börja formellt granska din leveranskedja”, förklarar han.

”Allt detta är rätt svar för företag med en formaliserad säkerhetsfunktion och resurser som kan utföra detta. Problemet är att detta recept förutsätter en kapacitet som de flesta brittiska företag inte har.”

Richard Groome, cybersäkerhetsspecialist på OT på e2e-assure, är oroad över den dåliga förmågan att hantera incidenter. ”De flesta företag kan eskalera internt, men bara en tredjedel har tydliga externa rapporteringsprocesser. Det är inte motståndskraft, det är reaktion”, säger han till IO.

”Företag behöver gå bortom säkerhet som bara kryssas i rutor och fokusera på observerbarhet och operativ motståndskraft. Detta kräver kontinuerlig övervakning, snabbare upptäckt och incidentrespons som faktiskt har testats, inte bara dokumenterats. Med krav på 24-timmars rapportering kan man inte reagera på en incident man inte har upptäckt. Synlighet och hastighet är avgörande.”

Dan Lattimer, EMEA-vicepresident på Semperis, tillägger att identitet måste vara en del av alla incidenthanteringsplaner. ”Att investera i identitetsövervakning och återställning tillsammans med förebyggande åtgärder är avgörande för att minska driftstopp, upprepade incidenter och långsiktiga affärsskador”, säger han. ”Incidenthantering utan identitetsåterställning är en ofullständig respons.”

Formalisering av bästa praxis

Trots låg medvetenhet och användning av standarder och ramverk för bästa praxis kan dessa vara en användbar allierad i arbetet med att förbättra cybermotståndskraften, enligt andra experter som IO pratat med. Graeme Stewart, chef för offentlig sektor, UK&I, på Check Point, beskriver rapportens resultat som en "väckarklocka" för organisationer av alla storlekar.

”Den magiska triangeln av människor, processer och teknik behöver alla uppmärksammas. Personalen måste vara informerad och medveten. Processerna måste vara robusta och omfatta både förebyggande åtgärder och respons efter incidenter, och tekniken måste uppdateras korrekt, användas korrekt och hållas uppdaterad”, säger han till IO.

”Ramverk som Cyber ​​Essentials, ISO 27001 och NIST-riktlinjer ger viktiga skyddsräcken, särskilt för mindre organisationer vars ledning inte är cyberexperter. Dessa ramverk ger företag en strukturerad väg framåt, och det är genuint positiva framsteg.”

Huntress vCISO Muhammad Yahya Patel håller med. ”Ramverk som Cyber ​​Essentials och ISO-standarder är värdefulla eftersom de ger en konsekvent och styrd metod för att hantera kontroller, risker och policyer”, säger han till IO. ”Cyber ​​Essentials fokuserar särskilt starkt på grundläggande hygienkontroller och verkligheten är att många av de attacker vi ser idag lyckas just för att dessa grundläggande kontroller inte finns på plats.”

I vår rapport om förra årets undersökning Vi noterade också hur insatserna för att förbättra motståndskraften hade stannat av inom UK PLC. Förhoppningsvis säger vi inte samma sak igen nästa år.

Utöka din kunskap

Guide: Tillståndet för informationssäkerhetsrapport 2025

Blogg: Att minska motståndskraftsklyftan: Där regeringen säger att UK PLC fortfarande misslyckas

Blogg: Att uppfylla dataanvändnings- och åtkomstlagen med förtroende: Varför ISO 27001-, 27701- och 42001-slingorna levererar