Grå roller
Også kendt som: grå funktioner
Sikkerhedsjob, der ligger mellem teknik, ledelse og mennesker - hvor man koordinerer og oversætter frem for at bygge systemerne selv.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
Generalistroller inden for cyber- og informationssikkerhed - fx koordinator, projektleder, compliance-, risiko- eller awarenessroller - hvis hovedopgave er at forbinde tekniske specialister, ledelse og medarbejdere frem for at drive eller bygge systemer.
Forklaret enkelt
Som en tolk ved et møde mellem to lande - ikke ekspert på nogen af siderne, men grunden til at de to parter forstår hinanden.
I praksis
Efter en test i en dansk boligforening har fundet svage adgangskoder, gør personen i den grå rolle den tekniske rapport på 40 sider til et beslutningsoplæg på én side til bestyrelsen og en plan, som IT-afdelingen kan føre ud i livet.
Hvorfor det betyder noget
Love som NIS2 gør ledelsen ansvarlig for sikkerheden, så organisationer har brug for folk, der kan forklare teknisk risiko i forretningssprog og holde arbejdet i gang.
Teknisk uddybning
"Grå roller" er ikke et begreb, der er defineret i nogen standard eller kompetenceramme; det er dansk kursus- og arbejdsmarkedssprog for sikkerhedsstillinger, der ligger mellem det rent tekniske (udvikling, drift, forensics) og det rent ledelsesmæssige eller juridiske. De formelle rammeværker beskriver samme område med et andet ordforråd, og det er ved at mappe til dem, at rollerne specificeres i stillingsbeskrivelser, uddannelsesplaner og udbud. Den mest relevante for Danmark er European Cybersecurity Skills Framework (ECSF), som ENISA udgav i september 2022, og som definerer tolv rolleprofiler, hver med mission, hovedopgaver, nøglefærdigheder, viden, leverancer og e-kompetencer mappet til den europæiske e-kompetenceramme (EN 16234-1).
Flere ECSF-profiler ligger lige i den grå zone: Cyber Legal, Policy and Compliance Officer (overvåger lov- og myndighedskrav og sikrer overholdelse), Cybersecurity Risk Manager (styrer organisationens cybersikkerhedsrisici), Cybersecurity Auditor (vurderer overensstemmelse med standarder og regulering), Cybersecurity Educator (awareness- og uddannelsesprogrammer) og på direktionsniveau Chief Information Security Officer. Den amerikanske NICE Framework (NIST SP 800-181 Rev. 1 og de tilhørende udgivne rollekomponenter) samler tilsvarende arbejdsroller under kategorien Oversight and Governance, bl.a. cybersikkerhedspolitik og planlægning, programledelse, privacy compliance og sikkerhedsawareness. De danske kursusroller, fx informationssikkerhedskoordinator og compliance- og risikokoordinator, kombinerer typisk dele af to eller tre af disse profiler, hvilket er realistisk i små og mellemstore organisationer, hvor én person dækker det, en stor virksomhed ville dele op.
Kernekompetencen er oversættelse mellem tre registre. Nedad skal lovtekst (NIS2 art. 21, GDPR art. 32, DORA-artikler) og standardkrav brydes ned i konkrete kontroller, der kan testes, og som IT-driften kan gennemføre. Opad skal tekniske fund som resultater af penetrationstest, efterslæb på sårbarheder eller huller i logningen udtrykkes som risiko i forretningssprog: sandsynlighed, konsekvens, omkostning og muligheder, så ledelsen kan træffe og eje beslutningerne, som NIS2 art. 20 kræver. Til siden koordinerer rollen med HR, indkøb, jura og leverandører. Typiske leverancer er risikoregistre, Statement of Applicability, politikker, køreplaner, bestyrelsesoplæg og leverandørvurderinger.
Den største faldgrube er for lidt teknisk forståelse. En koordinator, der ikke kan vurdere, om "MFA er indført" også dækker administrative konti, ældre protokoller og servicekonti, vil acceptere papir-compliance og fejlrapportere risikoen. Omvendt har specialister, der flyttes ind i grå roller uden træning i risikometoder og regulering, en tendens til at levere teknisk korrekte anbefalinger, som ledelsen ikke kan tage stilling til. Efterspørgslen efter rollerne er vokset med NIS2, DORA og CRA, der alle kræver dokumenteret governance, ledelsestilsyn og dokumentation, og som ikke kan opfyldes med tekniske kontroller alene.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
Relationer
Kilder og videre læsning
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Formål med kurset
Opslagsværker
- ENISA - European Cybersecurity Skills Framework (ECSF)
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Test dig selv
Indlæser…