Bakgrund och syfte
Vår kund inom försäkringsbranschen söker en erfaren informationssäkerhetsspecialist för att förstärka sitt informationssäkerhetsteam. Teamet består idag av två personer och förstärkningen behövs för att öka kapaciteten i det operativa och verksamhetsnära informationssäkerhetsarbetet.
Uppdraget har ett tydligt fokus på att stödja verksamheten i att omsätta krav på informationssäkerhet till praktiskt och fungerande arbete. Konsulten kommer att arbeta nära informationsägare, chefer, projektledare, förvaltningar och andra relevanta roller för att hjälpa dem förstå, bedöma och hantera informationssäkerhetsfrågor inom sina respektive ansvarsområden.
Rollen är stödjande, pedagogisk och pragmatisk snarare än kontrollerande. Utgångspunkten är kontinuerliga förbättringar och att hitta säkerhetsåtgärder som står i proportion till risk, verksamhetsnytta och genomförbarhet.
Uppdragets huvudsakliga innehåll
Konsulten ska tillsammans med informationssäkerhetsteamet bland annat
- Stödja verksamheten i riskbedömningar och riskanalyser. En central del av uppdraget är att hjälpa informationsägare, chefer, projektledare och andra riskägare att identifiera, beskriva, värdera och förstå sina informationssäkerhetsrisker samt möjliga åtgärder.
- Aktivt facilitera riskarbetet så att riskbedömningar leder till förståelse, beslut och konkret hantering, inte enbart dokumentation.
- Säkerställa att ägarskapet för risken ligger kvar i verksamheten. Konsulten ska inte ta över eller äga verksamhetens risker utan skapa förutsättningar för ansvarig chef eller informationsägare att fatta välgrundade beslut om att reducera, undvika, överföra eller acceptera risk.
- Stödja informationsägare och verksamhet vid informationsklassning och omsätta resultatet till relevanta och proportionerliga säkerhetskrav.
- Ge löpande stöd till projekt, förändringsinitiativ, upphandlingar, systemförvaltningar och andra verksamhetsinitiativ där informationssäkerhetsfrågor behöver hanteras.
- Hjälpa verksamheten att identifiera rimliga och genomförbara förbättringsåtgärder, prioritera dessa utifrån risk och följa upp att arbetet går framåt.
- Bidra till utveckling och förvaltning av organisationens ledningssystem för informationssäkerhet, styrande dokument, metoder och arbetssätt.
- Bidra till att informationssäkerhetskrav blir begripliga och användbara i vardagen, snarare än enbart regelverks- eller dokumentdrivna.
- Samverka nära med bland annat IT, juridik, dataskydd, verksamhet, arkitektur och externa leverantörer.
- Vid behov stödja incidenthantering, revisioner, uppföljningar, utbildningsinsatser samt rapportering.
Särskilt fokus – verksamhetsnära riskarbete
Obligatorisk kompetens och erfarenhet
Konsulten ska ha
- Flerårig erfarenhet av kvalificerat arbete inom informationssäkerhet.
- Mycket god erfarenhet av riskanalys och riskhantering inom informationssäkerhet.
- Dokumenterad erfarenhet av att självständigt leda och facilitera riskbedömningar tillsammans med verksamhetsrepresentanter och ledning.
- God kunskap om ISO/IEC 27001 och 27002 samt erfarenhet av arbete med ledningssystem för informationssäkerhet.
- Erfarenhet av informationsklassning och omsättning av klassnings- och riskresultat till relevanta säkerhetsåtgärder.
- Förmåga att förstå både verksamhetsmässiga och tekniska frågeställningar samt översätta mellan dessa.
- Erfarenhet av att stödja projekt, förvaltningar eller verksamhetsutveckling med informationssäkerhet.
- Mycket god kommunikativ förmåga på svenska, både muntligt och skriftligt.