Patientjournaler på et hospital, ordrer til en dagligvarekæde og bivirkningsindberetninger til en lægemiddelmyndighed har ét til fælles: Når det går helt galt, er det ofte CISO'ens telefon, der ringer først.
Derfor har vi de seneste par år set en stor vækst i antallet af medarbejdere, ansvarsopgaver og indflydelse hos danske CISO'er.
Det er på den baggrund, at Computerworld i samarbejde med Dansk Erhverv, Rådet for Digital Sikkerhed og Security Tech Space for sjette år i træk varmer op til at kåre Danmarks bedste it-sikkerhedschef - og for første gang er hele fem med i opløbet.
Slaget om den ærefyldte titel står i år mellem:
- Claus Westergaard Jensen, Bankdata.
- Michael Venø Bækgaard, Salling Group.
- Roel Schouten, Trivium Packaging.
- Henrik Kloth Køie-Greve, Lægemiddelstyrelsen.
- Anna Olga Aaskilde Laursen, Region Hovedstaden.
De fem spænder over sundhedsvæsen, finanssektor, detailhandel, industri og en statslig myndighed, men har alle det til fælles, at de på hver sin måde har flyttet sikkerhedsarbejdet fra teknisk skyggetilværelse til fast punkt på direktionens dagsorden, vurderer juryen.
Vinderen af Årets CISO træder ind i en efterhånden ikke helt så lille klub af tidligere vindere, hvor Anne Sofie Roed Rasmussen fra Novo Nordisk (dengang Novonesis) sidste år blev kåret som Årets CISO.
Du kan læse om de fem nominerede herunder. Computerworld bringer også inden kåringen et portræt af hver af de nominerede.
Præsentationen af vinderen foregår 22. oktober i Classic Car House. Du kan se det foreløbige program, som bliver opdateret løbende.
Roel Schouten, Trivium Packaging
"Trivium laver ikke sikkerhed. Vi producerer dåser."
Så tydeligt kridtede Roel Schouten banen op, da han den hollandskfødte it-sikkerhedschef besøgte Computerworld.
Her forklarede han lidt atypisk, at han som led i sin ansættelse hos den globale dåsefabrikant fra Hjørring, havde barberet sit eget budgettet betragteligt ned.
For den tidligere CISO i Novozymes og Netcompany overtog nemlig styringen hos Trivium Packaging efter et omfattende ransomware-angreb.
Men ifølge Roel Schouten havde virksomheden pakkede sig ind i så meget bobleplast, at sikkerhedsafdelingen kom til at stå i vejen for produktionen af dåser til flåede tomater og kidneybønner. For eksempel satte han fem forskellige konsulenthuse for døren.
Selvom den beslutning kan virke dumdristig, så har Roel Schouten i genopbygningen haft den anerkendte cyber-kogebog NIST i brug vejen, forklarer han.
Claus Westergaard Jensen, Bankdata
Rammer man Bankdata, rammer man syv danske banker på samme tid – heriblandt Sydbank og Jyske Bank.
Det er den virkelighed, Claus Westergaard Jensen har navigeret i knap tre år som CISO, og som har fået ham til at mere end fordoble sikkerhedsteamet fra 20 til 45 medarbejdere.
Og kaskaden af konsekvenser for samfundet, hvis Bankdata oplever et større angreb, kræver ikke meget fantasi at forestille sig.
Derfor er meget af Claus Westergaard Jensens arbejde fastsat ret rigidt af Dora-forordningen fra EU.
Alligevel fastholder han, at medarbejdere under ham skal arbejde under frie rammer med stort ansvar.
Det har han blandt andet formaliseret i et såkaldt Security Champions-program, hvor 30 udviklere og arkitekter har fået ansvaret for at udbrede sikkerhed i udviklingsorganisationen, som han var med til at søsætte for to år siden.
Fremadrettet er det ifølge ham AI-agenter og kvantecomputere, der for alvor rykker ved trusselsbilledet: "Inden kort tid vil vi opleve angreb fra AI agenter, hvor Bankdatas modsvar blandet andet vil være at anvende AI til at bekæmpe denne trussel," forudser han.
Michael Venø Bækgaard, Salling Group
Med en omsætning på 83 milliarder kroner og millioner af kunder om ugen er Salling Group blandt Nordens største detailvirksomheder – og ifølge Michael Venø Bækgaard "en attraktiv målskive for mange typer trusselsaktører."
Bare se til Storbritannien, hvor en række af supermarkedskæder det seneste år har døjet med at håndtere store hackerangreb.
Med et lille team på otte har 35-årige Michael Venø Bækgaard og sit team bygget sikkerhedsfunktionen op forfra og etableret tre nye governance-fora, der spænder fra bestyrelsesniveau til det operationelle.
Et konkret eksempel på, hvordan han tænker forretningskontinuitet bredere end teknik, er samarbejdet med mejerivirksomheden Arla: Modtager Salling Group ikke elektroniske ordrer, træder aftalte manuelle procedurer i kraft, så leverancerne fortsætter alligevel.
"Vi skal bruge mindre tid på at tale om sikkerhed og mere tid på at forbedre den," siger han.
Henrik Kloth Køie-Greve, Lægemiddelstyrelsen
Da Henrik Kloth Køie-Greve blev ansat i Lægemiddelstyrelsen for tre år siden, var informationssikkerhed en underafdeling under it.
I dag refererer funktionen direkte til direktionen – en sjælden status for en it-sikkerhedsfunktion i en dansk styrelse, og et resultat af, at han fik indført en governance-struktur med årshjul og månedlig rapportering til den styrelsens topchef.
Lægemiddelstyrelsen behandler medicingodkendelser, patenter og bivirkningsindberetninger og rammes ifølge Henrik Kloth Køie-Greve af både geopolitiske interesser og hackergrupper med rent økonomisk motiv.
Juryen lægger vægt på, at den erfarne CISO er lykkes med at fjerne styrelsens tidligere ensporede fokus på complliance - til nu i højere grad at fokusere på tætne det operationelle forsvarsværk.
Henrik Kloth Køie-Greve har tidligere arbejdet hos NNIT og PwC.
Anna Olga Aaskilde Laursen, Region Hovedstaden
Anna Olga Aaskilde Laursen er uddannet filosof og videnskabsteoretiker – en usædvanlig baggrund for en CISO, men ifølge hende selv en styrke, når komplekse sikkerhedsproblemer skal oversættes til beslutninger, som både topledelse og medarbejdere kan handle på.
Som vicedirektør og CISO i landets største sundhedsregion – og snart også for it-organisationen i den kommende Region Østdanmark – har hun ansvaret for sikkerheden bag et kludetæppe af flere hundrede applikationer og et femcifret antal af medicio-apparater.
Både det af de nyeste indenfor sundheds-it, men samtidig også produkter, der for længst har overskredet 'end of life,' som hun tidligere har forklaret Computerworld.
Den tunge tekniske gæld er da heller ikke gået Rigsrevisionens næse forbi. En kritik, som vicedirektøren dengang tog i stiv arm.
En afvisning, som viser, at den garvede CISO er godt nede i materien af hovedstadens forvitrede it-landskab. Hun er med afstand den cyberchef af de nominerede, som med sine 10 år har siddet på posten i længst tid.