Gå til indhold
atlas

Awareness- og træningsansvarlig

Også kendt som: awarenessansvarlig, træningsansvarlig

Den person, der har ansvaret for at lære medarbejderne at opdage og undgå angreb og for at måle, om deres vaner faktisk ændrer sig.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En rolle, der planlægger, gennemfører og evaluerer organisationens awareness- og træningsarbejde - vælger målgrupper, budskaber og metoder, kører phishing-simuleringer og rapporterer resultater mod aftalte mål.

Forklaret enkelt

Som tandplejeren, der lærer børn at børste tænder - målet er færre huller senere, og det næste eftersyn viser, om lektien har sat sig.

I praksis

I en dansk engrosvirksomhed ser den awareness-ansvarlige, at lagerholdet sjældent melder falske mails, så hun holder ti minutter om det på deres morgenmøde i stedet for at sende endnu et onlinekursus.

Hvorfor det betyder noget

Angreb rettet mod mennesker ændrer sig hele tiden, så nogen skal eje opgaven med at holde medarbejderne klar - NIS2 kræver endda træning af ledelsen.

Teknisk uddybning

NIST SP 800-50 Rev. 1 (september 2024), der afløser SP 800-50 (2003) og SP 800-16 (1998), er den mest detaljerede offentlige beskrivelse af rollen, som her kaldes CPLP manager (Cybersecurity and Privacy Learning Program). Afsnit 1.6.3 giver rollen det taktiske ansvar: at fortolke lovgivning og politikker sammen med fageksperter, udarbejde rettidigt materiale til definerede målgrupper, vælge formidlingskanaler, indsamle feedback fra deltagerne, gennemgå indholdet periodisk, etablere opfølgning og rapportering, udpege medarbejdere med væsentligt sikkerheds- eller privatlivsansvar og rapportere mål og nøgletal til et ledelsesudvalg. Strategi, budget og ansvar ligger hos den øverste ledelse, og det er den rigtige fordeling: Den awareness-ansvarlige driver programmet, men ejer ikke risikoen.

De regulatoriske krav, rollen arbejder ud fra, er konkrete. ISO/IEC 27001:2022 pkt. 7.2 kræver, at organisationen fastlægger de nødvendige kompetencer, lukker huller og opbevarer dokumenteret information som bevis, og pkt. 7.3 kræver, at personer, der arbejder under organisationens kontrol, kender informationssikkerhedspolitikken, deres eget bidrag til ISMS'et og konsekvenserne af ikke at overholde kravene; kontrol 6.3 i bilag A (uddybet i ISO/IEC 27002:2022) dækker awareness, uddannelse og træning. NIS2 art. 20, stk. 2, forpligter medlemmerne af ledelsesorganet til at deltage i træning og tilskynder til regelmæssig træning af medarbejderne, og art. 21, stk. 2, litra g, nævner grundlæggende cyberhygiejne og cybersikkerhedstræning blandt minimumsforanstaltningerne; i Danmark er det gennemført med NIS 2-loven, der trådte i kraft 1. juli 2025. Finansielle virksomheder er desuden omfattet af DORA-forordningens art. 13, stk. 6, der gør IKT-sikkerhedsawareness og træning i digital operationel modstandsdygtighed obligatorisk for alle ansatte og den øverste ledelse.

I hverdagen ligner arbejdet mere adfærdsdesign og kommunikation end IT: behovsanalyse pr. målgruppe (økonomi, HR, udviklere, privilegerede administratorer, direktion), en indholdskalender, phishing- og vishing-simuleringer, udbredelse af meldeknappen og feedbacksløjfer med SOC'en, så den, der melder, får at vide, hvad der skete med meldingen. Brugbare KPI'er er meldeprocent, mediantid til melding, andelen af gengangere, der klikker igen, og hændelser med menneskelig grundårsag; gennemførelsesprocenter beviser kun fremmøde.

Rollen forveksles ofte med naborollerne. En databeskyttelsesrådgiver (DPO) skal efter databeskyttelsesforordningens art. 39, stk. 1, litra b, også overvåge oplysningskampagner og uddannelse af personale, men kun for behandling af personoplysninger og med krav om uafhængighed, som den awareness-ansvarlige ikke har. CISO'en ejer sikkerhedsrisikoen samlet, og HR ejer onboarding og sanktioner. I mindre organisationer samles kasketterne ofte hos én person, og det er fint, så længe awareness-arbejdet har sin egen plan, sit eget budget og sine egne mål.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. Trussel
  2. →Awareness
  3. →Awareness-program
  4. →Awareness- og træningsansvarlig

Relationer

En slags
Grå roller
Forudsætter
Awareness-program
Bruges sammen med
Phishing-simulering

Kilder og videre læsning

Standarder og officielle tekster

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Kursistens udbytte og Modul 2

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Nævnt i

Test dig selv

Indlæser…

Atlas er i beta.