Hur yrkesverksamma arbetar med kontinuitetshantering i kontext av cybersäkerhetslagen: Att förstå kontinuitetshantering som sensensemakingprocess
2026 (Swedish)Independent thesis Basic level (degree of Bachelor), 10 credits / 15 HE credits
Student thesisAlternative title
How professionals work with business continuity management in the context of the Cybersecurity Act : To understand business continuity management as a sensemaking process (English)
Abstract [sv]
Hotbilden mot teknisk infrastruktur och tjänster ökar i takt med den snabba tekniska utvecklingen i samhället. Organisationer står idag inför många olika typer av kriser. Dessa kan tas upp i verksamheters kontinuitetsplaner som skapas som ett resultat av arbetet medkontinuitetshantering. I och med att NIS2-direktivet och dess svenska implementering cybersäkerhetslagen står nu fler sektorer inför utmaningar i form av skärpta krav på allomfattande riskhantering. Låg nivå av kompetens internt hos organisationer och i samhället i stort ställer krav på att höja kunskapen och kompetensen för att kunna möta dessa krav. Syftet med studien är därför att undersöka hur yrkesverksamma inom informationssäkerhetsbranschen arbetar med kontinuitetshantering för att möta kravet på verksamhetskontinuitet i cybersäkerhetslagen 2 kap. 3 § 3. Forskningsstrategin är en kvalitativ intervjustudie med semistrukturerade intervjuer som datainsamlingsmetod. Resultatet presenteras genom sex teman som identifierats genom tematisk analys med induktiv ansats och visar huryrkesverksamma arbetar med verksamhetskontinuitetshantering, hur de tolkar kraven och vad de tar stöd mot i arbetet. Resultatet visar hur yrkesverksamma fyller tolkningsvakuumetgenom en praktisk meningsskapandeprocess som består av retrospektiv, rimlighet ochextraherade ledtrådar. Detta visar att efterlevnad och tolkning av cybersäkerhetslagen intebara är ett juridiskt tolkningsarbete, utan en iterativ process där kraven relateras och förankrastill verksamheter för att operationaliseras. För framtida forskning har behovet av djupare ochstörre studier, i fler yrkesroller med bredare erfarenhetsspann identifierats. Även studier som kan genomföra längre observationer som komplement till intervjuer hade kunnat bidra till att driva forskningen framåt inom detta forskningsområde.
Abstract [en]
The threat to technical infrastructure and services is increasing in line with the rapid technological development in society. Organizations today face many different types of crises. These can be addressed in business continuity plans that are created as a result of business continuity management. With the NIS2-Directive implemented through the Cybersecurity Act in Sweden, more sectors are now facing challenges in the form of stricter requirements for comprehensive risk management. Low levels of competence internally in organizations and in society at large require increasing knowledge and competence in order to be able to meet these requirements. The purpose of the study was therefore to investigate how professionals in the information security industry work with business continuity management to meet the requirement for business continuity in the Cybersecurity Act 2 ch. 3 § 3. The research strategy is a qualitative interview study with semi-structured interviews as the data collection method. The results are presented through 6 themes identified through thematic analysis with an inductive approach and show how professionals work with business continuity management, how they interpret the requirements and what they rely on in their work. The results show how professionals fill the interpretive vacuum through a practical sensemaking process that consists of retrospective, plausibility and extracted cues. This shows that compliance and interpretation of the Cybersecurity Act is not only a matter of legal interpretation, but an iterative process in which the requirements are related to and anchored in organisational contexts in order to be operationalised. The need for deeper and larger studies, with more respondents, in more professional roles with a wider range of experience, has been identified. Studies that can conduct longer observations as acomplement to interviews could also contribute to moving the research forward in this area.
Place, publisher, year, edition, pages
2026. , p. 56
Keywords [en]
NIS2-directive, Cybersecurity Act, business continuity management, business continuity, business continuity planing, sensemaking, qualitative interview study, semi-structured interview.
Keywords [sv]
NIS2-direktivet, cybersäkerhetslagen, kontinuitetshantering, verksamhetskontinuitet, kontinuitetsplanering, sensemaking, kvalitativ intervjustudie, semistrukturerade intervjuer
National Category
Information Systems, Social aspects
Identifiers
URN: urn:nbn:se:uu:diva-592982OAI: oai:DiVA.org:uu-592982DiVA, id: diva2:2081299
Subject / course
Information Systems
Educational program
Bachelor programme in Information Systems
Supervisors
Examiners
2026-06-302026-06-292026-06-30Bibliographically approved