
Lars Reidar Vold-Andersen leder Sicras satsing på IT-GRC og sikkerhetsledelse. Han har over 20 års erfaring i skjæringspunktet mellom teknologi, risiko, governance og virksomhetsledelse, og har jobbet med alt fra strategisk risikovurdering og styringssystemer, etablering av GRC-funksjoner og implementering av GRC-teknologi, samt IT-revisjon og praktisk implementering av sikkerhetstiltak.
Før han kom til Sicra var Lars Reidar Head of Modern GRC og CEO i Solidify Norge. Han startet Transcendent Group Norge i 2013 og bygget opp den norske virksomheten, før han senere fikk internasjonale lederroller og til slutt ble konsernsjef for Transcendent Group. Tidligere har han også jobbet med IT-GRC i PwC.
I Sicra skal Lars Reidar bygge et ledende fagmiljø innen sikkerhetsledelse og IT-GRC, og bidra til å knytte virksomhetsstyring tettere sammen med Sicras tekniske fagmiljøer innen blant annet cybersikkerhet, OT, identitet, nettverk og Security Operations.
Det som motiverte meg aller mest var muligheten til å bygge et ledende miljø innen sikkerhetsledelse og IT-GRC, tett integrert med noen av Norges flinkeste folk innen teknisk cybersikkerhet og OT-sikkerhet.
Mange virksomheter ønsker én partner som både forstår virksomhetsstyring og kan omsette strategiske beslutninger til praktiske sikkerhetstiltak. Den kombinasjonen mener jeg Sicra er unikt posisjonert til å levere.
Ambisjonen er å bygge et fagmiljø som hjelper virksomheter med å gjøre sikkerhet til en strategisk konkurransefordel og integrert del av virksomhetsstyringen.
Det betyr at sikkerhet ikke bare skal være et ansvar for IT- eller sikkerhetsavdelingen. Det må henge sammen fra styret og toppledelsen og helt ut til risikoarbeid, IT, OT, arkitektur, prosjekter og utviklingsteam.
Vi skal hjelpe kundene med å omsette strategi, risiko og regulatoriske krav til prioriteringer og tiltak som faktisk reduserer risiko.
Fordi det fortsatt er et gap i mange virksomheter. Styret og ledelsen har fått et tydeligere ansvar for cyberrisiko, samtidig som sikkerhet raskt blir veldig teknisk.
Ledelsen trenger ikke å kunne konfigurere en brannmur eller analysere en sikkerhetshendelse. Men den må forstå hvilken risiko virksomheten har, hvilke konsekvenser den kan få og hvilke prioriteringer som må gjøres.
På den andre siden må sikkerhetsmiljøene forstå virksomhetens mål og rammebetingelser. Det er når disse perspektivene møtes at vi får god sikkerhetsledelse.
Absolutt. Trusselaktører bryr seg ikke om virksomheten følger regelverket. De utnytter svakheter i den faktiske sikkerheten.
Derfor må god sikkerhetsledelse handle om mer enn dokumentasjon og rapportering. Det handler om å forstå risiko, prioritere de riktige tiltakene og sørge for at de faktisk blir gjennomført.
Når governance, ledelse og teknisk sikkerhet spiller på lag, blir virksomheten både tryggere og bedre rustet til å dokumentere sikkerhetsarbeidet overfor kunder, eiere og myndigheter.
Først og fremst betyr det at sikkerhet og teknologirisiko blir et enda tydeligere ledelsesansvar. Kravene påvirker blant annet hvordan virksomheter arbeider med styring, risikovurderinger, leverandører, dokumentasjon og oppfølging.
Men jeg mener det er viktig å ikke starte med regelverket og stoppe der. Målet bør være å bygge en virksomhet som faktisk er robust. Hvis man gjør det riktig, blir etterlevelse i større grad et resultat av godt sikkerhetsarbeid.
God sikkerhetsledelse gjør det mulig å ta bedre beslutninger.
Det handler om å forstå hvilke verdier virksomheten er avhengig av, hvilke trusler og sårbarheter som er relevante og hvor det er riktig å bruke tid og penger. Deretter må man klare å omsette dette til konkrete tiltak og følge opp at de gir ønsket effekt.
GRC har liten verdi dersom det ender som dokumentasjon i et regneark som ingen bruker. Det må være koblet til hvordan virksomheten faktisk styres og utvikles.
GRC har tradisjonelt vært preget av mye manuelt arbeid, dokumentasjon og tunge prosesser. Nå ser vi langt større muligheter for å bruke teknologi, automatisering og AI til å gjøre arbeidet mer dynamisk og effektivt.
Jeg synes det er spesielt interessant hvordan vi kan integrere sikkerhet og compliance tettere inn i eksisterende arbeidsprosesser og teknologiplattformer. Målet bør være mindre administrasjon og bedre beslutningsgrunnlag, ikke mer byråkrati.
Videre har GRC gått fra å være en relativt introvert eller frittstående støttefunksjon til å bli en mye mer integrert del av virksomhetens styring, prioriteringer og kjerneaktiviteter.
Det gjør at jeg trives godt i skjæringspunktet mellom teknologi, prosesser, mennesker og virksomhetsstyring.
Jeg tror det er nyttig fordi sikkerhetsutfordringer sjelden er enten tekniske eller forretningsmessige. De henger sammen. Skal man gi gode råd til en toppledelse, må man forstå begge sider og klare å oversette mellom dem.
Jeg tar med meg mye om hvordan man bygger fagmiljø og kultur. Kompetansebedrifter handler først og fremst om mennesker.
Jeg ønsker å bygge et miljø hvor flinke mennesker får utvikle seg, lære av hverandre og være med på å forme hvordan vi jobber. De beste sikkerhetsmiljøene skapes ikke bare gjennom teknologi og metodikk, men gjennom mennesker som trives, utfordrer hverandre og lykkes som lag.
Faglig dyktighet er selvfølgelig grunnleggende, men det er ikke nok. Vi trenger mennesker som er nysgjerrige, som deler kunnskap og som klarer å samarbeide på tvers av fagområder.
Noe av det mest spennende med Sicra er nettopp bredden. Sikkerhetsledere kan jobbe tett med spesialister innen eksempelvis SOC, nettverk, identitet og OT. Det gjør at strategiske anbefalinger kan kobles direkte til den tekniske virkeligheten hos kunden.
At vi forstår både styrerommet og teknologien.
Vi skal kunne diskutere cyberrisiko og regulatoriske krav med ledelsen, men også ha fagmiljøet som kan hjelpe kunden med å gjennomføre tiltakene i praksis.
For meg er det der den virkelige verdien ligger. Vi skal ikke bare fortelle kundene hva de bør gjøre. Vi skal kunne hjelpe dem med å få det gjort.