Ledningen kallar säkerhet affärskritiskt och ger det en fyra i praktiken.
Alla säger att säkerhet är högsta prioritet. Budget, kalender och bemanning berättar en annan historia.
Fråga en ledningsgrupp hur viktig IT-säkerheten är. Svaret blir en nia eller tia av tio. Ingen säger något annat.
Titta sedan på var pengarna, tiden och personerna faktiskt går. Där landar säkerheten ofta på en fyra.
Den skillnaden är inte hyckleri. Den är vad som händer när en fråga är viktig men aldrig akut just idag. Ingen på mötet ljuger. Alla menar det de säger. Ändå styr något annat vad som faktiskt blir gjort.
Var glappet syns
En återkommande observation från IT-ansvariga på medelstora bolag är att säkerhet prioriteras högt i ord och lågt i handling. Samma personer beskriver hur incidentrutiner, behörighetsöversyner och utbildning skjuts upp kvartal efter kvartal.
Det syns i tre mönster.
Budgeten sätts en gång om året och räcker till drift, inte till förbättring. Kalendern fylls av det som skriker, och säkerhet skriker sällan förrän det redan är för sent. Bemanningen är dimensionerad för att hålla igång, inte för att höja nivån.
Ett typfall
Ta ett bolag med runt 200 anställda. På styrelsemötet sägs att säkerhet är den största risken för verksamheten. Alla nickar.
Samma kvartal händer detta. Behörighetsöversynen flyttas fram, för ett leveransprojekt går före. Incidentövningen ställs in, för halva teamet är på semester. Budgeten för en extern granskning stryks, för marginalen blev sämre än väntat.
Varje beslut är rimligt i stunden. Summan är att inget av det som skulle höja säkerheten blev gjort. Nästa styrelsemöte inleds ändå med att säkerhet är den största risken.
Vad mätningar visar
MSB:s Cybersäkerhetskollen 2025 pekar åt samma håll. Ungefär sex av tio organisationer saknar ett grundläggande systematiskt arbete med informationssäkerhet. Bara omkring sex procent når den nivå som krävts av myndigheter sedan 2009.
Samtidigt skärps kraven. Cybersäkerhetslagen trädde i kraft den 15 januari 2026 och gäller verksamheter i arton sektorer med minst femtio anställda. För finansiell sektor och deras it-leverantörer gäller EU-förordningen DORA sedan januari 2025.
Kraven i ord har alltså höjts. Frågan är om prioriteringen i handling har följt med.
Varför en fyra känns rimlig i stunden
Varje enskilt beslut att skjuta upp är lätt att försvara. Behörighetsöversynen kan vänta en månad. Incidentövningen kan flyttas. Utbildningen kan tas i höst.
Varje uppskjutning är liten. Summan av dem är att säkerhetsarbetet aldrig blir gjort. Och till skillnad från ett sent leveransprojekt hörs ingen som klagar, ända fram till dagen det small.
Vad en fyra kan kosta
Räkna grovt med egna tal. Vad kostar ett dygns stopp i er verksamhet. Vad kostar veckorna av utredning och återställning efter en incident. Vad kostar en anmälningspliktig händelse i tid, förtroende och uppmärksamhet.
Ställ det mot kostnaden för de åtgärder som hela tiden skjuts upp. En incidentrutin, en övning, en granskning, en utpekad ansvarig. Skillnaden i pris är stor. Skillnaden i prioritet borde vara det också.
Varför gapet är farligt just nu
Ett glapp mellan ord och handling är alltid obekvämt. Det som gör det farligt just nu är att kraven i omvärlden har rört sig, medan prioriteringen hemma har stått still.
Nya lagkrav gäller. Hoten mot medelstora bolag ökar. En kund kan när som helst börja ställa frågor om er säkerhet inför ett avtal. Om svaret då är att allt viktigt arbete ligger på framtiden, blir det svårt att förklara.
Det finns också en personlig sida. När en incident väl kommer landar den ofta på en eller ett par personer som får bära dygn av kris. De personerna märkte att arbetet skjutits upp gång på gång. En del av dem stannar inte kvar efteråt.
Varje kvartal som gapet får leva är ett kvartal där ni satsar på att inget ska hända just då.
En mätövning för den här veckan
Ta fram fem påståenden och svara ärligt ja eller nej på varje.
Vi har en skriven incidentrutin som säger vem som gör vad de första timmarna. Vi har testat att återställa våra viktigaste system från backup under det senaste året. Vi vet vilka personer som har administratörsrättigheter, och listan stämmer. Någon hos oss har ett utpekat ansvar för säkerhetsarbetet, med tid avsatt. Vi har gått igenom vad våra viktigaste it-leverantörer faktiskt ansvarar för.
Räkna dina ja. Tre eller färre betyder att säkerheten i praktiken ligger på en fyra, oavsett vad som sägs på mötena.
Ta med resultatet till nästa ledningsmöte. En siffra är svårare att skjuta upp än en känsla.