Det är bättre och billigare att planera för säkerhet från början än att försöka bygga in den i efterskott.  En ofta upprepad självklarhet, kan tyckas.  Varför är det då så många som inte lyssnar? 

Ett skäl är att säkerhet sällan är högsta prioritet. Det är också helt naturligt att lönsamhet, lagar och övergripande kvalitet får högre prioritet. 

Men ett annat skäl kan också vara att vi använder fel metaforer när vi ska argumentera för säkerheten. Att bygga ett hus först och sedan bygga ett extra trapphus för nödutrymning är en metafor som kan funka. 

Eller: Tänk att du uppfinner en flygburen metalldetektor som kan visa var alla nedgrävda guld- och silverskatter finns i hela Sveriges land. Tänk sedan att du inte kan gräva upp alla på en gång. Nu sitter du på väldigt värdefull in­formation som måste skyddas under lång tid. 

Tänk om du sedan inte litar på dina statliga myndig­heter. Du kanske bor i ett land där företagsintressen går lite för mycket hand i hand med staten. Eller brottsliga intressen. Eller tänk att du helt enkelt är gotlänning och inte vill att det guld som grävs upp på din ö ska ställas ut på museum inne på fastlandet. 

Vad skulle det kosta att skydda informationen mot alla som kan tänkas vilja missbruka den? Kanske mer än hela projektets budget.
Om inte metaforerna biter kan du ta till historiska fakta.Båda de stora kvällstidningarna Aftonbladet och Ex­pressen fick sina annonsbokningssystem hackade runt nyår 2008. I Aftonbladets system kom hackarna över tusentals inloggningsuppgifter som även fungerade på andra sajter. Detta eftersom användarna – som folk gör – använt samma lösenord på många ställen. 

I Expressens system delade alla användare på ett användarnamn och ett lösenord. Så lustigt nog visade sig Expressens system vara säkrare sett ur ett större perspektiv, trots att det var osäkrare för sitt egentliga syfte ­– eftersom det inte producerade en stor databas med känsliga uppgifter som en biprodukt, vilket Aftonbladets system de facto gjorde.

Slutsatsen här är att det är affärsmässigt smart att tänka igenom säkerheten från början. Annars kanske du sitter där med information som kostar mer att skydda än den är värd för dig. ]

Krönika publicerad i CIO3/2010