Eller ska vi kanske säga IT-säkerhetskonsult? Informationssäkerhetssamordnare? Vissa kallar det ”den som alltid säger nej till roliga appar”. Titeln varierar, men rollen är densamma: den sträcker sig in i nästan alla delar av verksamheten.
Fler människor än maskiner
De flesta föreställer sig att jobbet handlar om brandväggar, serverrum och djupgående tekniska analyser. Verkligheten ser helt annorlunda ut. En informationssäkerhetskonsult liknar snarare en projektledare med cybersäkerhet i fokus – någon som underlättar samarbetet mellan olika discipliner, avdelningar och ledningsnivåer för att se till att organisationens data och system skyddas ur alla synvinklar.
Den tekniska kunskapen är viktig. Men förmågan att samarbeta med andra, hantera processer och kommunicera tydligt är lika viktig.
Ett jobb med standarder (bokstavligt talat)
En betydande del av arbetet bygger på erkända ramverk – där ISO 27001 är det vanligaste – som vanligtvis implementeras genom ett ISMS (Information Security Management System). Målet är att strukturera och dokumentera säkerhetsarbetet på ett sätt som är både effektivt och granskningsbart. Det handlar inte bara om att kryssa i rutor, utan om att bygga upp något som faktiskt håller vid en noggrann granskning.
Riskhantering och ledarskapsdialog
Riskhantering är en central del av rollen. Informationssäkerhetskonsulten utvärderar potentiella hot, hjälper organisationen att prioritera resurser och inför åtgärder för att minska riskerna. Detta kräver framför allt en nära och kontinuerlig dialog med ledningen – särskilt i organisationer som omfattas av NIS2, där kraven på governance och ansvarsskyldighet är högre än någonsin.
Kommunikation är A och O
När komplexa tekniska frågor ska förklaras för kollegor utanför IT, eller när uppgifter ska fördelas mellan avdelningar, är det upp till informationssäkerhetskonsulten att få det att landa. Informationssäkerhet handlar inte bara om system – det handlar om beteende. Det betyder att bygga medvetenhet i hela organisationen, inte bara förvalta kontroller inom den.
De bästa informationssäkerhetsexperterna är inte de som förstår de mest komplexa hoten. Det är de som kan förklara varför dessa hot är viktiga för någon som aldrig tidigare har funderat på dem.
Riktlinjer, rutiner och ISMS
En stor del av det dagliga arbetet består i att utarbeta och upprätthålla policyer, riktlinjer och riskbedömningar – och se till att allt är uppdaterat och integrerat i ISMS. Konsulten leder dessutom den centrala säkerhetskommittén, vilket innebär att leda möten, samordna intressenterna och se till att säkerhetsarbetet fortskrider i hela organisationen.
Risker i leveranskedjan och från tredje part
I takt med att organisationer blir allt mer beroende av leverantörer och digitala tjänster får informationssäkerhetskonsulten ett allt större ansvar för att övervaka det som ligger utanför organisationens direkta kontroll. Vem har tillgång till vad? Uppfyller leverantörerna de säkerhetsstandarder som krävs? Granskas dessa standarder regelbundet?
Risker kopplade till tredje part är inte längre en fråga av underordnad betydelse. För många organisationer är det just där de största sårbarheterna finns.
Governance, riskhantering och compliance i praktiken
Informationssäkerhetskonsulten arbetar i nära samarbete med juridikavdelningen, IT-avdelningen och personalavdelningen för att säkerställa efterlevnad av lagar, standarder och interna krav – alltid med samma övergripande mål: att minimera riskerna och göra organisationen mer motståndskraftig.
Kort sagt är en informationssäkerhetskonsult inte bara en IT-specialist med en komplicerad lösenordspolicy. Det är en generalist inom organisationen som sätter säkerheten i centrum – och som arbetar med strategi, struktur och personal för att se till att informationssäkerheten faktiskt fungerar i praktiken.

