Informationssikkerhedskoordinator
Også kendt som: sikkerhedskoordinator
Den person, der holder organisationens daglige sikkerhedsarbejde organiseret, fulgt op og rapporteret til ledelsen.
Kladde - dette opslag er endnu ikke gennemgået.
Formelt
En rolle, der driver sikkerhedsarbejdet i praksis - holder politikker og risikobilledet opdateret, følger op på kontroller og hændelser og forbinder IT, leverandører og ledelse - ofte som ejer af ISMS'et.
Forklaret enkelt
Som en bryllupsplanlægger - de laver ikke maden, spiller ikke musik og tager ikke billeder, men sørger for, at alle der gør, møder op til tiden og kender planen.
I praksis
Hvert kvartal samler koordinatoren på en dansk professionshøjskole status ind fra IT-afdelingen og HR, opdaterer risikolisten og fremlægger tre beslutninger, som ledelsen skal træffe.
Hvorfor det betyder noget
Uden én person, der holder i trådene, falder sikkerhedsopgaver mellem afdelingerne, og ledelsen mister overblikket over, hvor organisationen står.
Teknisk uddybning
Rollen har ingen samlet juridisk definition; den er det praktiske svar på ISO/IEC 27001:2022 punkt 5.3, som kræver, at den øverste ledelse tildeler ansvar og beføjelser til at sikre, at ISMS'et lever op til standarden, og til at rapportere om ISMS'ets præstation til den øverste ledelse. Annex A-kontrol 5.2 (roller og ansvar for informationssikkerhed) kræver, at rollerne defineres og fordeles, og 5.4 (ledelsens ansvar) kræver, at ledere får medarbejderne til at efterleve sikkerheden i overensstemmelse med politikken. I den offentlige sektor, hvor statslige institutioner har skullet arbejde efter ISO 27001 siden 2016, er "informationssikkerhedskoordinator" en udbredt titel for den person, der driver ISMS'et på ledelsens vegne og ofte refererer til et sikkerhedsudvalg eller direktionen.
De tilbagevendende leverancer passer tæt til standarden. Koordinatoren vedligeholder politiksættet og den dokumenterede information efter 7.5, driver risikovurderingscyklussen (6.1.2) og holder risikohåndteringsplanen og Statement of Applicability opdateret (6.1.3), følger informationssikkerhedsmålene og målingen af dem (6.2 og 9.1), tilrettelægger interne audits (9.2) uden at auditere sit eget arbejde og forbereder ledelsens gennemgang (9.3). Input til ledelsens gennemgang i 9.3.2 giver en færdig dagsorden: status på tidligere handlinger, ændringer i interne og eksterne forhold og i interessenters behov, udviklingen i afvigelser, overvågningsresultater, auditresultater og målopfyldelse, feedback fra interessenter, resultater af risikovurderingen og status på håndteringsplanen samt forbedringsmuligheder.
Rollen koordinerer frem for at udføre. Tekniske kontroller drives af IT-driften eller leverandører, HR ejer screening samt on- og offboarding (Annex A 6.1-6.5), og indkøb ejer kontraktvilkårene (5.19-5.22). Koordinatorens gennemslagskraft kommer fra mandat og referencelinjer, ikke fra administratorrettigheder; funktionsadskillelse (Annex A 5.3) taler imod, at koordinatoren også er den eneste systemadministrator, der godkender sine egne ændringer. Ved hændelser fungerer koordinatoren typisk som incident manager eller bindeled, der samler fakta til indberetninger efter NIS2 art. 23 eller anmeldelser efter GDPR art. 33, mens de tekniske folk inddæmmer hændelsen.
Rollen forveksles let med naboroller. En CISO er en leder med ansvar for sikkerhedsstrategi og budget; i mindre organisationer kan én person have begge titler, men koordinatorrollen alene har sjældent beslutningskompetence over budget eller risikoaccept, som ligger hos risikoejerne og ledelsen, og efter NIS2 art. 20 forbliver ansvaret hos ledelsesorganet. En databeskyttelsesrådgiver efter GDPR art. 37-39 skal være uafhængig, må ikke modtage instrukser om udførelsen af sine opgaver og skal undgå interessekonflikter, så en kombination af DPO- og sikkerhedskoordinatorrollen kræver en grundig vurdering. En compliance- og risikokoordinator fokuserer på at koble krav og dokumentation; informationssikkerhedskoordinatoren driver hele programmet i hverdagen.
Hvad du bør lære først
Alt det, dette bygger på - grundlaget først.
- CIA-triaden
- →Sikkerhedspolitik
- →Trussel
- →Aktiv
- →Sårbarhed
- →Konsekvens
- →Sandsynlighed
- →Risiko
- →Risikostyring
- →Ledelsessystem for informationssikkerhed (ISMS)
- →Informationssikkerhedskoordinator
Relationer
- En slags
- Grå roller
- Forveksl ikke med
- Compliance- og risikokoordinator
- Bruges sammen med
- RisikostyringSikkerhedspolitik
Kilder og videre læsning
Standarder og officielle tekster
- ISO/IEC 27001:2022 (clause 5.3 - Organizational roles, responsibilities and authorities)
Kursusmateriale
- Cyber Security Fast Track - Kursuskompendium, Kursistens udbytte
Hvor dataene kommer fra
Dette opslag er skrevet af en AI ud fra kilderne ovenfor og er endnu ikke gennemgået af et menneske. Brug det som udgangspunkt, og tjek alt vigtigt mod kilderne.
Se gennemgangskøenForeslå en rettelse på GitHubDette begreb som JSON
Nævnt i
Test dig selv
Indlæser…