{"licence":{"name":"CC BY-SA 4.0","spdx":"CC-BY-SA-4.0","url":"https://creativecommons.org/licenses/by-sa/4.0/","attribution":"Atlas, a bilingual technical dictionary (https://cmaintz.github.io/tech-atlas/)"},"id":"security/grey-roles","url":{"en":"https://cmaintz.github.io/tech-atlas/en/terms/security/grey-roles/","da":"https://cmaintz.github.io/tech-atlas/da/terms/security/grey-roles/"},"term":{"en":"Grey roles","da":"Grå roller"},"aka":{"en":["gray roles"],"da":["grå funktioner"]},"domain":["security"],"cluster":"compliance","layer":"governance","status":"current","summary":{"en":"Security jobs that sit between technology, management and people - coordinating and translating rather than hands-on engineering.","da":"Sikkerhedsjob, der ligger mellem teknik, ledelse og mennesker - hvor man koordinerer og oversætter frem for at bygge systemerne selv."},"body":{"formal":{"en":"Broad, all-round roles in cyber and information security - such as coordinator, project lead, compliance, risk or awareness roles - whose main task is to connect technical specialists, leaders and staff, rather than to run or build systems.","da":"Generalistroller inden for cyber- og informationssikkerhed - fx koordinator, projektleder, compliance-, risiko- eller awarenessroller - hvis hovedopgave er at forbinde tekniske specialister, ledelse og medarbejdere frem for at drive eller bygge systemer."},"plain":{"en":"Like an interpreter at a meeting between two countries - not the expert on either side, but the reason the two sides understand each other.","da":"Som en tolk ved et møde mellem to lande - ikke ekspert på nogen af siderne, men grunden til at de to parter forstår hinanden."},"inPractice":{"en":"After a test at a Danish housing association finds weak passwords, the person in a grey role turns the 40-page technical report into a one-page decision for the board and a plan the IT department can carry out.","da":"Efter en test i en dansk boligforening har fundet svage adgangskoder, gør personen i den grå rolle den tekniske rapport på 40 sider til et beslutningsoplæg på én side til bestyrelsen og en plan, som IT-afdelingen kan føre ud i livet."},"whyItMatters":{"en":"Laws like NIS2 make leaders answerable for security, so organisations need people who can explain technical risk in business terms and keep the work moving.","da":"Love som NIS2 gør ledelsen ansvarlig for sikkerheden, så organisationer har brug for folk, der kan forklare teknisk risiko i forretningssprog og holde arbejdet i gang."}},"deepDive":{"en":"\"Grey roles\" is not a term defined in any standard or competence framework; it is Danish training and labour-market shorthand for security positions that sit between the purely technical (engineering, operations, forensics) and the purely managerial or legal. The formal frameworks describe the same territory with different vocabulary, and mapping to them is how the roles are specified in job descriptions, training plans and procurement. The most relevant for Denmark is the European Cybersecurity Skills Framework (ECSF), published by ENISA in September 2022, which defines twelve role profiles, each with a mission, main tasks, key skills, knowledge, deliverables and e-competences mapped to the European e-Competence Framework (EN 16234-1).\n\nSeveral ECSF profiles fall squarely in the grey zone: Cyber Legal, Policy and Compliance Officer (monitoring legal and regulatory requirements and ensuring compliance), Cybersecurity Risk Manager (managing the organisation's cybersecurity risks), Cybersecurity Auditor (assessing conformity against standards and regulation), Cybersecurity Educator (awareness and training programmes) and, at executive level, the Chief Information Security Officer. The US NICE Framework (NIST SP 800-181 Rev. 1 and its published work-role components) groups equivalent work roles under the Oversight and Governance category, including cybersecurity policy and planning, program management, privacy compliance and security awareness. The Danish course roles, such as information security coordinator and compliance and risk coordinator, typically combine parts of two or three of these profiles, which is realistic in small and medium organisations where one person covers what a large firm would split.\n\nThe core competence is translation across three registers. Downwards, regulatory text (NIS2 Art. 21, GDPR Art. 32, DORA articles) and standard clauses have to be decomposed into concrete, testable controls that IT operations can implement. Upwards, technical findings such as penetration-test results, vulnerability backlogs or log gaps have to be expressed as risk in business terms: likelihood, impact, cost and options, so that management can make and own decisions, as NIS2 Art. 20 requires. Sideways, the role coordinates HR, procurement, legal and suppliers. Typical artefacts are risk registers, statements of applicability, policies, roadmaps, board papers and supplier assessments.\n\nThe main failure mode is insufficient technical literacy. A coordinator who cannot judge whether \"MFA implemented\" covers administrative accounts, legacy protocols and service accounts will accept paper compliance and misreport risk. Conversely, specialists moved into grey roles without training in risk methods and regulation tend to produce technically correct but undecidable recommendations. Demand for these roles has grown with NIS2, DORA and the CRA, all of which require documented governance, management oversight and evidence, and none of which can be satisfied by technical controls alone.","da":"\"Grå roller\" er ikke et begreb, der er defineret i nogen standard eller kompetenceramme; det er dansk kursus- og arbejdsmarkedssprog for sikkerhedsstillinger, der ligger mellem det rent tekniske (udvikling, drift, forensics) og det rent ledelsesmæssige eller juridiske. De formelle rammeværker beskriver samme område med et andet ordforråd, og det er ved at mappe til dem, at rollerne specificeres i stillingsbeskrivelser, uddannelsesplaner og udbud. Den mest relevante for Danmark er European Cybersecurity Skills Framework (ECSF), som ENISA udgav i september 2022, og som definerer tolv rolleprofiler, hver med mission, hovedopgaver, nøglefærdigheder, viden, leverancer og e-kompetencer mappet til den europæiske e-kompetenceramme (EN 16234-1).\n\nFlere ECSF-profiler ligger lige i den grå zone: Cyber Legal, Policy and Compliance Officer (overvåger lov- og myndighedskrav og sikrer overholdelse), Cybersecurity Risk Manager (styrer organisationens cybersikkerhedsrisici), Cybersecurity Auditor (vurderer overensstemmelse med standarder og regulering), Cybersecurity Educator (awareness- og uddannelsesprogrammer) og på direktionsniveau Chief Information Security Officer. Den amerikanske NICE Framework (NIST SP 800-181 Rev. 1 og de tilhørende udgivne rollekomponenter) samler tilsvarende arbejdsroller under kategorien Oversight and Governance, bl.a. cybersikkerhedspolitik og planlægning, programledelse, privacy compliance og sikkerhedsawareness. De danske kursusroller, fx informationssikkerhedskoordinator og compliance- og risikokoordinator, kombinerer typisk dele af to eller tre af disse profiler, hvilket er realistisk i små og mellemstore organisationer, hvor én person dækker det, en stor virksomhed ville dele op.\n\nKernekompetencen er oversættelse mellem tre registre. Nedad skal lovtekst (NIS2 art. 21, GDPR art. 32, DORA-artikler) og standardkrav brydes ned i konkrete kontroller, der kan testes, og som IT-driften kan gennemføre. Opad skal tekniske fund som resultater af penetrationstest, efterslæb på sårbarheder eller huller i logningen udtrykkes som risiko i forretningssprog: sandsynlighed, konsekvens, omkostning og muligheder, så ledelsen kan træffe og eje beslutningerne, som NIS2 art. 20 kræver. Til siden koordinerer rollen med HR, indkøb, jura og leverandører. Typiske leverancer er risikoregistre, Statement of Applicability, politikker, køreplaner, bestyrelsesoplæg og leverandørvurderinger.\n\nDen største faldgrube er for lidt teknisk forståelse. En koordinator, der ikke kan vurdere, om \"MFA er indført\" også dækker administrative konti, ældre protokoller og servicekonti, vil acceptere papir-compliance og fejlrapportere risikoen. Omvendt har specialister, der flyttes ind i grå roller uden træning i risikometoder og regulering, en tendens til at levere teknisk korrekte anbefalinger, som ledelsen ikke kan tage stilling til. Efterspørgslen efter rollerne er vokset med NIS2, DORA og CRA, der alle kræver dokumenteret governance, ledelsestilsyn og dokumentation, og som ikke kan opfyldes med tekniske kontroller alene."},"edges":[{"type":"requires","to":"security/grc","confidence":"high","strength":"normal"},{"type":"used-with","to":"security/it-operations","why":{"en":"Grey roles plan and coordinate; IT operations carries out most of the changes they agree on.","da":"De grå roller planlægger og koordinerer; IT-driften udfører de fleste af de ændringer, der bliver aftalt."},"confidence":"high","strength":"normal"}],"depth":6,"sources":[{"title":"Cyber Security Fast Track - Kursuskompendium, Formål med kurset","tier":"course-material"},{"title":"ENISA - European Cybersecurity Skills Framework (ECSF)","tier":"reference"}],"draft":true}