Awareness- og træningsansvarlig
Også kendt som: awarenessansvarlig, træningsansvarlig
Den person, der har ansvaret for at lære medarbejderne at opdage og undgå angreb og for at måle, om deres vaner faktisk ændrer sig.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En rolle, der planlægger, gennemfører og evaluerer organisationens awareness- og træningsarbejde - vælger målgrupper, budskaber og metoder, kører phishing-simuleringer og rapporterer resultater mod aftalte mål.
Forklaret enkelt
Som tandplejeren, der lærer børn at børste tænder - målet er færre huller senere, og det næste eftersyn viser, om lektien har sat sig.
I praksis
I en dansk engrosvirksomhed ser den awareness-ansvarlige, at lagerholdet sjældent melder falske mails, så hun holder ti minutter om det på deres morgenmøde i stedet for at sende endnu et onlinekursus.
Hvorfor det betyder noget
Angreb rettet mod mennesker ændrer sig hele tiden, så nogen skal eje opgaven med at holde medarbejderne klar - NIS2 kræver endda træning af ledelsen.
Teknisk uddybning
NIST SP 800-50 Rev. 1 (september 2024), der afløser SP 800-50 (2003) og SP 800-16 (1998), er den mest detaljerede offentlige beskrivelse af rollen, som her kaldes CPLP manager (Cybersecurity and Privacy Learning Program). Afsnit 1.6.3 giver rollen det taktiske ansvar: at fortolke lovgivning og politikker sammen med fageksperter, udarbejde rettidigt materiale til definerede målgrupper, vælge formidlingskanaler, indsamle feedback fra deltagerne, gennemgå indholdet periodisk, etablere opfølgning og rapportering, udpege medarbejdere med væsentligt sikkerheds- eller privatlivsansvar og rapportere mål og nøgletal til et ledelsesudvalg. Strategi, budget og ansvar ligger hos den øverste ledelse, og det er den rigtige fordeling: Den awareness-ansvarlige driver programmet, men ejer ikke risikoen.
De regulatoriske krav, rollen arbejder ud fra, er konkrete. ISO/IEC 27001:2022 pkt. 7.2 kræver, at organisationen fastlægger de nødvendige kompetencer, lukker huller og opbevarer dokumenteret information som bevis, og pkt. 7.3 kræver, at personer, der arbejder under organisationens kontrol, kender informationssikkerhedspolitikken, deres eget bidrag til ISMS'et og konsekvenserne af ikke at overholde kravene; kontrol 6.3 i bilag A (uddybet i ISO/IEC 27002:2022) dækker awareness, uddannelse og træning. NIS2 art. 20, stk. 2, forpligter medlemmerne af ledelsesorganet til at deltage i træning og tilskynder til regelmæssig træning af medarbejderne, og art. 21, stk. 2, litra g, nævner grundlæggende cyberhygiejne og cybersikkerhedstræning blandt minimumsforanstaltningerne; i Danmark er det gennemført med NIS 2-loven, der trådte i kraft 1. juli 2025. Finansielle virksomheder er desuden omfattet af DORA-forordningens art. 13, stk. 6, der gør IKT-sikkerhedsawareness og træning i digital operationel modstandsdygtighed obligatorisk for alle ansatte og den øverste ledelse.
I hverdagen ligner arbejdet mere adfærdsdesign og kommunikation end IT: behovsanalyse pr. målgruppe (økonomi, HR, udviklere, privilegerede administratorer, direktion), en indholdskalender, phishing- og vishing-simuleringer, udbredelse af meldeknappen og feedbacksløjfer med SOC'en, så den, der melder, får at vide, hvad der skete med meldingen. Brugbare KPI'er er meldeprocent, mediantid til melding, andelen af gengangere, der klikker igen, og hændelser med menneskelig grundårsag; gennemførelsesprocenter beviser kun fremmøde.
Rollen forveksles ofte med naborollerne. En databeskyttelsesrådgiver (DPO) skal efter databeskyttelsesforordningens art. 39, stk. 1, litra b, også overvåge oplysningskampagner og uddannelse af personale, men kun for behandling af personoplysninger og med krav om uafhængighed, som den awareness-ansvarlige ikke har. CISO'en ejer sikkerhedsrisikoen samlet, og HR ejer onboarding og sanktioner. I mindre organisationer samles kasketterne ofte hos én person, og det er fint, så længe awareness-arbejdet har sin egen plan, sit eget budget og sine egne mål.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- Trussel
- →Awareness
- →Awareness-program
- →Awareness- og træningsansvarlig
Relationer
- En slags
- Grå roller
- Forudsætter
- Awareness-program
- Bruges sammen med
- Phishing-simulering
Kilder og videre læsning
Standarder og officielle tekster
- NIST SP 800-50 Rev. 1 - Building a Cybersecurity and Privacy Learning Program
- Regulation (EU) 2022/2554 (DORA) - Art. 13 Learning and evolving · EUR-Lex
- Lov om foranstaltninger til sikring af et højt cybersikkerhedsniveau (NIS 2-loven) · Retsinformation
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Kursistens udbytte og Modul 2
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…