Gå til indhold
atlas

Compliance- og risikokoordinator

Også kendt som: compliancekoordinator, risikokoordinator

En rolle, ofte på begynderniveau, der følger med i, hvilke regler der gælder, hvor organisationen halter, og hvordan risici håndteres.

Kladde - dette opslag er endnu ikke gennemgået.

Formelt

En rolle, der kobler krav fra love og standarder til organisationens praksis, gennemfører gap-analyser og risikoanalyser, holder dokumentationen i orden og rapporterer fremdrift og åbne risici til ledelsen.

Forklaret enkelt

Som en bogholder for regler - der holder listen over, hvad der skyldes, hvad der er betalt, og hvad der er forfaldent, så der ikke kommer overraskelser, når kontrollen kommer.

I praksis

To uger før en ISO 27001-audit i et dansk energiselskab tjekker koordinatoren hvert krav mod mappen med dokumentation og rykker tre risikoejere for manglende materiale.

Hvorfor det betyder noget

Regler som NIS2 og GDPR kræver bevis, ikke gode hensigter, og denne rolle er det, der gør spredt arbejde til noget, organisationen kan fremvise.

Teknisk uddybning

Compliancedelen af rollen begynder med et kravregister, som ISO/IEC 27001:2022 Annex A-kontrol 5.31 kræver: lov-, myndigheds- og kontraktkrav med betydning for informationssikkerheden skal identificeres, dokumenteres og holdes ajour. For en dansk organisation omfatter det typisk NIS2-loven og dens bekendtgørelser, GDPR og databeskyttelsesloven, sektorregler som DORA for finanssektoren, CER-loven for udpegede kritiske enheder, bogføringsreglerne om opbevaring og sikkerhedsbestemmelser i kundekontrakter og databehandleraftaler. Hvert krav nedbrydes og mappes til interne kontroller, så én kontrol, fx en kvartalsvis gennemgang af adgange, kan dokumenteres at opfylde flere kilder. Kontrol 5.36 kræver derefter, at overholdelsen af organisationens egne politikker og standarder gennemgås regelmæssigt.

Risikodelen følger ISO/IEC 27001 punkt 6.1.2 og ISO/IEC 27005:2022. Koordinatoren vedligeholder risikokriterierne, herunder kriterier for accept og for gennemførelse af vurderinger, der gør resultaterne konsistente, gyldige og sammenlignelige, gennemfører vurderinger med planlagte mellemrum og ved væsentlige ændringer (punkt 8.2) og fører risikoregistret: risikobeskrivelse, ejer, vurdering af sandsynlighed og konsekvens, eksisterende kontroller, håndteringsbeslutning, planlagte handlinger og restrisiko. Koordinatoren faciliterer, men ejer ikke risiciene; punkt 6.1.3 f kræver, at risikoejerne godkender håndteringsplanen og accepterer restrisikoen. En metodisk fælde er at gange ordinale scorer sammen på et 5x5-varmekort, hvilket giver rangordninger, der ser præcise ud, men kan placere risici forkert; bedre praksis knytter hvert niveau på skalaen til konkrete intervaller som timers nedetid eller tabsbeløb.

Styring af dokumentation er den operative kerne. Auditorer og tilsynsmyndigheder tester det, der kan fremvises: sager, logs, underskrevne godkendelser, uddannelsesregistreringer, rapporter fra gendannelsestest og leverandørvurderinger. Koordinatoren fastlægger for hver kontrol, hvilken dokumentation der forventes, hvor ofte og hvor den gemmes, så den dokumenterede information (punkt 7.5) opstår som et biprodukt af det daglige arbejde i stedet for at blive samlet op lige før en audit. Nøglerisikoindikatorer som andelen af kritiske sårbarheder over fristen eller antallet af konti uden MFA gør registret til noget, ledelsen kan følge.

I IIA's Three Lines Model er rollen en andenlinjefunktion: den støtter og udfordrer den operative ledelse (første linje) og bliver selv gennemgået af intern revision eller en uafhængig gennemgang efter Annex A 5.35 (tredje linje), så den bør ikke auditere sit eget arbejde. De nærmeste ECSF-profiler er Cyber Legal, Policy and Compliance Officer og Cybersecurity Risk Manager. Sammenlignet med informationssikkerhedskoordinatoren, der driver hele programmet, er rollen smallere og mere centreret om krav og dokumentation; i små organisationer har den samme person ofte begge roller.

Hvad du bør lære først

Alt det, dette bygger på - grundlaget først.

  1. CIA-triaden
  2. →Compliance
  3. →Trussel
  4. →Aktiv
  5. →Sårbarhed
  6. →Konsekvens
  7. →Sandsynlighed
  8. →Risiko
  9. →Risikostyring
  10. →Compliance- og risikokoordinator

Relationer

En slags
Grå roller

Kilder og videre læsning

Kursusmateriale

  • Cyber Security Fast Track - Kursuskompendium, Kursistens udbytte

Hvor dataene kommer fra

Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.

Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON

Test dig selv

Indlæser…

Atlas er i beta.