Informationssäkerhetsspecialist för operativ säkerhet och regelverk

Behöver verksamheten en säkerhetschef eller någon som gör jobbet i praktiken? Frågan ställs allt oftare i finansiella bolag där kraven på informationssäkerhet växer snabbare än organisationen. Svaret är i många fall en informationssäkerhetsspecialist, en roll som bär det operativa säkerhetsarbetet snarare än leder det.

Vad en informationssäkerhetsspecialist gör i finansiell verksamhet

Informationssäkerhetsspecialisten arbetar nära verksamheten med att skydda information och system. Det handlar om att genomföra riskbedömningar, följa upp incidenter, granska leverantörer och hålla styrdokument och rutiner uppdaterade.

I bank, försäkring och andra reglerade verksamheter har rollen dessutom en tydlig koppling till regelefterlevnad. Specialisten omsätter krav från regelverk som DORA och standarder som ISO 27001 till konkret arbete i vardagen, ofta i samspel med riskfunktionen och compliance.

Rollen kan sitta i första eller andra försvarslinjen beroende på hur organisationen är uppbyggd. Gemensamt är att den kräver både teknisk förståelse och förmåga att kommunicera med verksamheten på ett begripligt sätt.

Specialist eller CISO – vem behöver ni?

Rollerna förväxlas ofta men fyller olika funktioner. En CISO äger säkerhetsstrategin, rapporterar till ledningen och ansvarar för helheten. En informationssäkerhetsspecialist utför och driver det löpande arbetet: analyser, uppföljning, dokumentation och stöd till organisationen.

Mindre bolag klarar sig ibland med en av rollerna. Större och mer reglerade verksamheter behöver ofta båda, där specialisten avlastar och kompletterar säkerhetschefen. Står valet mellan rollerna finns en genomgång av chefsrollen i vår artikel om att rekrytera CISO.

Vad som utlöser behovet

  • Regulatoriskt arbete – DORA och närliggande regelverk kräver löpande arbete med riskhantering, testning och rapportering som behöver bemannas.
  • Incident eller granskning – efter en säkerhetsincident eller inför en granskning från tillsynsmyndighet behöver arbetet förstärkas snabbt.
  • Leverantörsrisk – ökat beroende av externa leverantörer kräver strukturerad uppföljning av tredjepartsrisker.
  • Uppbyggnad av ledningssystem – när ett ledningssystem för informationssäkerhet ska etableras eller vidareutvecklas krävs dedikerad kompetens.
  • Växande organisation – när säkerhetsansvaret inte längre kan ligga som en deluppgift hos IT behövs en renodlad roll.

Vid tidsavgränsade behov, exempelvis ett pågående regulatoriskt projekt, kan en konsult vara rätt väg. Läs mer om hur det fungerar i vår artikel om interim DORA-konsult.

Vanliga frågor

Vad skiljer en informationssäkerhetsspecialist från en IT-säkerhetstekniker? Teknikern arbetar med de tekniska skydden i system och infrastruktur. Specialisten arbetar bredare med styrning, risk, regelefterlevnad och processer, där tekniken är en del av helheten.

Ska vi rekrytera permanent eller hyra in? Ett varaktigt behov, som löpande säkerhetsarbete i en växande verksamhet, talar för rekrytering. Ett tidsavgränsat behov, som ett implementeringsprojekt eller en tillfällig förstärkning, talar för en interimlösning.

Vilka bakgrunder är vanliga? Kandidater kommer ofta från IT-risk, revision, konsultverksamhet eller interna säkerhetsfunktioner i finansiella bolag. Erfarenhet från reglerad miljö väger tungt eftersom rollen kräver förståelse för samspelet mellan säkerhet och regelefterlevnad.

Rekrytera informationssäkerhetsspecialist med Blaq

Blaq Specialist Search rekryterar specialister till bank, finans och försäkring. Vi är specialiserade på reglerade miljöer och vet vilka profiler som fungerar där kraven på informationssäkerhet är som högst.

Joel Robling som ansvarar för Specialist Search driver processen från behovsanalys till tillsättning.

Joel Robling Head of Specialist Search 070-764 58 18