Compliance- og risikokoordinator
Også kendt som: compliancekoordinator, risikokoordinator
En rolle, ofte på begynderniveau, der følger med i, hvilke regler der gælder, hvor organisationen halter, og hvordan risici håndteres.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En rolle, der kobler krav fra love og standarder til organisationens praksis, gennemfører gap-analyser og risikoanalyser, holder dokumentationen i orden og rapporterer fremdrift og åbne risici til ledelsen.
Forklaret enkelt
Som en bogholder for regler - der holder listen over, hvad der skyldes, hvad der er betalt, og hvad der er forfaldent, så der ikke kommer overraskelser, når kontrollen kommer.
I praksis
To uger før en ISO 27001-audit i et dansk energiselskab tjekker koordinatoren hvert krav mod mappen med dokumentation og rykker tre risikoejere for manglende materiale.
Hvorfor det betyder noget
Regler som NIS2 og GDPR kræver bevis, ikke gode hensigter, og denne rolle er det, der gør spredt arbejde til noget, organisationen kan fremvise.
Teknisk uddybning
Compliancedelen af rollen begynder med et kravregister, som ISO/IEC 27001:2022 Annex A-kontrol 5.31 kræver: lov-, myndigheds- og kontraktkrav med betydning for informationssikkerheden skal identificeres, dokumenteres og holdes ajour. For en dansk organisation omfatter det typisk NIS2-loven og dens bekendtgørelser, GDPR og databeskyttelsesloven, sektorregler som DORA for finanssektoren, CER-loven for udpegede kritiske enheder, bogføringsreglerne om opbevaring og sikkerhedsbestemmelser i kundekontrakter og databehandleraftaler. Hvert krav nedbrydes og mappes til interne kontroller, så én kontrol, fx en kvartalsvis gennemgang af adgange, kan dokumenteres at opfylde flere kilder. Kontrol 5.36 kræver derefter, at overholdelsen af organisationens egne politikker og standarder gennemgås regelmæssigt.
Risikodelen følger ISO/IEC 27001 punkt 6.1.2 og ISO/IEC 27005:2022. Koordinatoren vedligeholder risikokriterierne, herunder kriterier for accept og for gennemførelse af vurderinger, der gør resultaterne konsistente, gyldige og sammenlignelige, gennemfører vurderinger med planlagte mellemrum og ved væsentlige ændringer (punkt 8.2) og fører risikoregistret: risikobeskrivelse, ejer, vurdering af sandsynlighed og konsekvens, eksisterende kontroller, håndteringsbeslutning, planlagte handlinger og restrisiko. Koordinatoren faciliterer, men ejer ikke risiciene; punkt 6.1.3 f kræver, at risikoejerne godkender håndteringsplanen og accepterer restrisikoen. En metodisk fælde er at gange ordinale scorer sammen på et 5x5-varmekort, hvilket giver rangordninger, der ser præcise ud, men kan placere risici forkert; bedre praksis knytter hvert niveau på skalaen til konkrete intervaller som timers nedetid eller tabsbeløb.
Styring af dokumentation er den operative kerne. Auditorer og tilsynsmyndigheder tester det, der kan fremvises: sager, logs, underskrevne godkendelser, uddannelsesregistreringer, rapporter fra gendannelsestest og leverandørvurderinger. Koordinatoren fastlægger for hver kontrol, hvilken dokumentation der forventes, hvor ofte og hvor den gemmes, så den dokumenterede information (punkt 7.5) opstår som et biprodukt af det daglige arbejde i stedet for at blive samlet op lige før en audit. Nøglerisikoindikatorer som andelen af kritiske sårbarheder over fristen eller antallet af konti uden MFA gør registret til noget, ledelsen kan følge.
I IIA's Three Lines Model er rollen en andenlinjefunktion: den støtter og udfordrer den operative ledelse (første linje) og bliver selv gennemgået af intern revision eller en uafhængig gennemgang efter Annex A 5.35 (tredje linje), så den bør ikke auditere sit eget arbejde. De nærmeste ECSF-profiler er Cyber Legal, Policy and Compliance Officer og Cybersecurity Risk Manager. Sammenlignet med informationssikkerhedskoordinatoren, der driver hele programmet, er rollen smallere og mere centreret om krav og dokumentation; i små organisationer har den samme person ofte begge roller.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Compliance
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikostyring
- →Compliance- og risikokoordinator
Relationer
- En slags
- Grå roller
- Forudsætter
- ComplianceRisikostyring
- Forveksl ikke med
- Informationssikkerhedskoordinator
- Bruges sammen med
- Gap-analyseRisikovurdering
Kilder og videre læsning
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Kursistens udbytte
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…