I de senere år har der været stigende opmærksomhed på belastningen i sikkerhedslederrollen. Internationale undersøgelser peger jævnligt på stress, udbrændthed og et højt arbejdspres som vilkår, der følger med ansvaret for en organisations cybersikkerhed.
En del af den fortælling har i mange år hvilet på et bestemt tal: at en CISO i gennemsnit kun holder 18 måneder i jobbet. Tallet stammer fra en analyse, vi selv gennemførte for syv år siden – og det er siden blevet gentaget så ofte, at det for de fleste i branchen fremstår som en grundlæggende sandhed omkring rollen.
En sandhed vi ikke selv kunne genkende fra vores observationer i markedet. For at blive klogere på det har vi netop gennemført en opdateret analyse. Vi har registreret de 382 seneste ansættelsesperioder af sikkerhedsledere i Danmark, heraf 225 nuværende og resultaterne tegner et markant anderledes billede.
Holdbarheden er mere end fordoblet
Den gennemsnitlige ansættelsesperiode ligger i dag på 41 måneder. Renser man tallet for de ansættelser, hvor personen endnu ikke har været i rollen et helt år, men fortsat er ansat, stiger det til knap 45 måneder – svarende til godt tre et halvt år.
Til sammenligning ligger den generelle ansættelsesperiode for vidensmedarbejdere mellem 4 og 6 år. Sikkerhedslederrollen adskiller sig med andre ord ikke nævneværdigt fra andre videnstunge stillinger, når det kommer til ”holdbarhed”.
Ser man nærmere på fordelingen blandt de 225 nuværende CISO’er, har 63 procent siddet i rollen i mere end to år – og 23 procent, svarende til 52 personer, har været der i over fem år.
Hvorfor lever de 18 måneder stadig som en sandhed
En del af forklaringen ligger formentlig i der er et lille antal virksomheder som har ekstremt stor udskiftning på CISO-rollen og at de fylder uforholdsmæssigt meget i den samlede historiefortælling om rollen. Dertil kommer den generelle tendens til, at historier om det, der ikke fungerer, fylder mere end historier om det, der gør.
Det problematiske ved denne fortælling om de 18 måneder som den forventede holdbarhed for en sikkerhedsleder i rollen er når forventningen bliver en selvopfyldende profeti. Når sikkerhedslederen der oplever et udfordrende samarbejde med ledelsen eller forretningen, søger videre på baggrund af antagelsen om at det er indenfor normalen.
Hvad forklarer den øgede holdbarhed
For det første er rollen selv blevet mere modnet og veldefineret. Hvor sikkerhedslederrollen i mange organisationer tidligere var diffust beskrevet og under konstant forandring, er der i dag mere klarhed om, hvad rollen indebærer, og hvilket mandat der følger med.
For det andet har dem der varetager rollen i dag en anderledes baggrund, erfaring og tilgang til rollen. I 2019, da den oprindelige analyse blev lavet, var CISO rollen helt ny, dem der fik rollen var i mange tilfælde den tekniske specialist i organisationen med størst interesse for sikkerhed. Blandt de nuværende sikkerhedsledere kommer mange fra en rolle som program- eller projektledere, hvor de allerede er vant til at arbejde tæt sammen med forretningen.
En yderligere forklaring er der i dag er allokeret betydeligt flere ressourcer til sikkerhedsfunktionen. Hvor sikkerhedslederen i mange danske virksomheder tidligere var en “one-man-army”, har de fleste i dag et team eller en reel organisation, hvilket alt andet lige gør opgaven mere holdbar over tid.
En rolle, der stadig savner diversitet
Ikke helt overraskende er kun 12 procent af de nuværende sikkerhedsledere er kvinder – et tal, der er lavere, end den generelt stigende andel af kvinder indenfor cybersikkerhed, som nu indikerer en andel på omkring 14 – 20 procent.
I forhold til at der er estimeret 20-30 procent kvindeligere ledere i IT branchen har vi fortsat en udfordring med at gøre sikkerhedsleder rollen attraktiv for kvindelige ledere. En tendens vi sandsynligvis vil se ændrer sig i takt med at rollen i højere grad kræver kommunikations, stakeholder og generelle ledelses kompetencer frem for teknisk indsigt. Vi ser desuden i datagrundlaget at de eksisterende kvindelige ledere er er rekrutteret fra andre baggrunde end den klassisk tekniske.
En mere nuanceret samtale om rollen
De opdaterede tal ændrer ikke på, at nogle sikkerhedsledere fortsat forlader rollen tidligt, eller at samarbejdet med ledelse og organisation for nogle fortsat er udfordrende. Men de giver et mere retvisende udgangspunkt for dialogen om rollen.
Måske er den vigtigste konklusion derfor ikke, at sikkerhedslederrollen i sig selv er blevet et mere ”holdbart” job, men at vi som branche er nødt til jævnligt at udfordre de fortællinger, vi tager for givet – fordi de historier, vi vælger at fortælle om en rolle, i sidste ende former, hvordan dem, der sidder i den, forstår deres egen situation.
Analysen er gennemført af CPH Talent House og er baseret på 382 ansættelsesperioder for sikkerhedsledere i Danmark, heraf 225 nuværende. Resultaterne er første gang uddybet i første afsnit af sæson 3 af podcasten Onsdagstanker.