Hvad laver en informationssikkerhedskonsulent?
Eller skal vi sige it-sikkerhedskonsulent? Informationssikkerhedskoordinator? Nogle kalder det endda "personen, der altid siger nej til sjove apps." Titlen varierer, men rollen er den samme: Den rækker ind i næsten alle hjørner af forretningen.
Både menneskeligt og teknisk
De fleste forestiller sig, at jobbet handler om firewalls, serverrum og tekniske dybdegående analyser. Virkeligheden er en helt anden. En informationssikkerhedskonsulent minder mere om en projektleder, hvor cybersikkerhed er i centrum – en person, der koordinerer arbejdet på tværs af fagområder, afdelinger og ledelsesniveauer for at sikre, at organisationens data og systemer er beskyttet fra alle vinkler.
Den tekniske viden er vigtig. Men evnen til at samarbejde med andre, finde rundt i processerne og kommunikere klart er lige så vigtig.
Et job med standarder (bogstaveligt talt)
En væsentlig del af arbejdet bygger på anerkendte rammeværker - hvoraf ISO 27001 er det mest udbredte - som typisk implementeres gennem et ISMS (informationssikkerhedsstyringssystem). Målet er at strukturere og dokumentere sikkerhedsarbejdet på en måde, der både er effektiv og kan underkastes revision. Det handler ikke blot om at sætte kryds i afkrydsningsfelter, men om at opbygge noget, der rent faktisk holder ved en nærmere granskning.
Risikostyring og ledelsesdialog
Risikostyring udgør kernen i stillingen. Informationssikkerhedskonsulenten vurderer potentielle trusler, hjælper organisationen med at prioritere ressourcerne og iværksætter afbødende foranstaltninger. Dette kræver især en tæt og løbende dialog med ledelsen — især i organisationer, der er underlagt NIS2, hvor forventningerne til styring og ansvarlighed er højere end nogensinde.
Kommunikation er nøglen
Når komplekse tekniske emner skal forklares for kolleger uden for IT-afdelingen, eller når opgaver skal delegeres på tværs af afdelinger, er det informationssikkerhedskonsulentens opgave at sikre, at budskabet går igennem. Informationssikkerhed handler ikke kun om systemer – det handler om adfærd. Det betyder, at man skal skabe bevidsthed i hele organisationen, ikke blot administrere kontrolforanstaltninger internt i den.
De bedste eksperter inden for informationssikkerhed er ikke dem, der forstår de mest komplekse trusler. Det er dem, der kan forklare, hvorfor disse trusler er vigtige, til en person, der aldrig før har tænkt over dem.
Politikker, procedurer og ISMS
En stor del af det daglige arbejde består i at udarbejde og vedligeholde politikker, retningslinjer og risikovurderinger – og dermed sikre, at alt er opdateret og integreret i ISMS. Konsulenten fungerer desuden som facilitator for det centrale sikkerhedsudvalg, hvilket indebærer at lede møder, skabe enighed blandt interessenterne og sikre, at sikkerhedsarbejdet skrider fremad i hele organisationen.
Risici i forsyningskæden og i forbindelse med tredjeparter
I takt med at organisationer i stigende grad er afhængige af leverandører og digitale tjenester, får informationssikkerhedskonsulenten et stadig større ansvar for at overvåge det, der ligger uden for organisationens direkte kontrol. Hvem har adgang til hvad? Overholder leverandørerne de krævede sikkerhedsstandarder? Bliver disse standarder regelmæssigt revideret?
Risici forbundet med tredjeparter er ikke længere et sekundært problem. For mange organisationer er det netop her, de største sårbarheder ligger.
Styring, risiko og compliance i praksis
Informationssikkerhedskonsulenten arbejder tæt sammen med de juridiske afdelinger, IT-afdelingen og HR for at sikre overholdelse af love, standarder og interne krav — altid med det samme overordnede mål for øje: at minimere risikoen og gøre organisationen mere modstandsdygtig.
Kort sagt er en informationssikkerhedskonsulent ikke blot en IT-specialist med en kompleks adgangskodepolitik. Det er en generalist med fokus på sikkerhed, der arbejder på tværs af strategi, struktur og medarbejdere for at sikre, at informationssikkerheden rent faktisk fungerer i praksis.

