Hva gjør en informasjonssikkerhetskonsulent?
Eller skal vi si IT-sikkerhetskonsulent? Informasjonssikkerhetskoordinator? Noen kaller det til og med «den som alltid sier nei til morsomme apper». Tittelen varierer, men rollen er den samme: den når inn i nesten alle hjørner av virksomheten.
Flere mennesker enn maskiner
Mange ser for seg en jobb med brannmurer, serverrom og tekniske dypdykk. Virkeligheten er ganske annerledes. En informasjonssikkerhetskonsulent er nærmere en prosjektleder med cybersikkerhet som fagområde, en som samordner arbeid på tvers av fagområder, avdelinger og ledelsesnivåer for å sikre at virksomhetens data og systemer er beskyttet fra alle kanter.
Den tekniske kunnskapen er viktig. Men evnen til å jobbe med mennesker, navigere prosesser og kommunisere tydelig er like viktig.
En jobb med standarder (bokstavelig talt)
En betydelig del av arbeidet tar utgangspunkt i anerkjente rammeverk, der ISO 27001 er det mest utbredte, og som vanligvis implementeres gjennom et ISMS (styringssystem for informasjonssikkerhet). Målet er å strukturere og dokumentere sikkerhetsarbeidet på en måte som både er effektiv og etterprøvbar. Det handler ikke bare om å krysse av i bokser, men om å bygge et system som faktisk holder mål når det blir satt på prøve.
Risikostyring og lederdialog
Risikostyring står sentralt i rollen. Informasjonssikkerhetskonsulenten vurderer potensielle trusler, hjelper virksomheten med å prioritere ressurser og iverksetter risikoreduserende tiltak. Dette krever tett og løpende dialog med ledelsen, særlig i virksomheter som omfattes av NIS2, der kravene til styring og ansvarlighet er høyere enn noen gang.
Kommunikasjon er nøkkelen
Når komplekse tekniske temaer skal forklares til kolleger utenfor IT, eller oppgaver skal delegeres på tvers av avdelinger, må informasjonssikkerhetskonsulenten sørge for at budskapet faktisk når frem. Informasjonssikkerhet handler ikke bare om systemer, men også om atferd. Det betyr å bygge bevissthet og forståelse i hele virksomheten, ikke bare å administrere kontroller.
De beste informasjonssikkerhetsekspertene er ikke de som forstår de mest komplekse truslene. Det er de som kan forklare hvorfor disse truslene er viktige for noen som aldri har tenkt på dem før.
Retningslinjer, prosedyrer og ISMS
En stor del av det daglige arbeidet innebærer å utarbeide og vedlikeholde retningslinjer, veiledninger og risikovurderinger, og sørge for at alt er oppdatert og integrert i ISMS-et. Konsulenten fasiliterer også den sentrale sikkerhetskomiteen, noe som innebærer å lede møter, samkjøre interessenter og sørge for at sikkerhetsarbeidet drives fremover i hele virksomheten.
Risiko i forsyningskjeden og tredjeparter
Ettersom virksomheter blir stadig mer avhengige av leverandører og digitale tjenester, får informasjonssikkerhetskonsulenten et økende ansvar for å følge opp det som ligger utenfor virksomhetens direkte kontroll. Hvem har tilgang til hva? Oppfyller leverandørene de nødvendige sikkerhetskravene? Blir disse kravene jevnlig gjennomgått?
Tredjepartsrisiko er ikke lenger en sekundær bekymring. For mange organisasjoner er det der de største sårbarhetene ligger.
Styring, risiko og samsvar i praksis
Informasjonssikkerhetskonsulenten samarbeider tett med juridisk avdeling, IT og HR for å sikre etterlevelse av lover, standarder og interne krav, alltid med det samme overordnede målet: å redusere risiko og gjøre virksomheten mer motstandsdyktig.
Kort sagt er en informasjonssikkerhetskonsulent ikke bare en IT-spesialist med en komplisert passordpolicy. Det er en allsidig organisasjonsressurs med sikkerhet i sentrum, som jobber på tvers av strategi, struktur og mennesker for å sikre at informasjonssikkerhet faktisk fungerer i praksis.

