Sigurnosni program i rizik15. lipnja 2026. · 8 min čitanja

Što je virtualni CISO (vCISO) i kada vam treba?

Virtualni CISO daje iskusno vodstvo sigurnosti u dogovorenom opsegu. Evo što uloga obuhvaća, po čemu se razlikuje od stalnog CISO-a i kada je pravi izbor.
Iskusna voditeljica sigurnosti predstavlja sigurnosnu strategiju upravi u sali za sastanke.

Virtualni CISO, ili vCISO, iskusni je voditelj sigurnosti angažiran u dogovorenom opsegu, umjesto zapošljavanja na puno radno vrijeme. vCISO nosi ono što nosi i direktor informacijske sigurnosti: sigurnosnu strategiju, sigurnosni program i politike, upravljanje rizicima, usklađenost te izvještavanje uprave, revizora i regulatora. Razlika je u modelu angažmana. Dobivate iskusno vodstvo i jasnu odgovornost za vrijeme koje vaša organizacija stvarno treba, bez troška izvršne pozicije na puno radno vrijeme. Funkcija ostaje ista, mijenja se samo način na koji je popunjavate.

Za reguliranu hrvatsku tvrtku ovo nije pitanje statusa nego rizika. Organizacija koja drži osjetljive podatke ili pruža uslugu pod nadzorom treba nekoga tko odgovara za sigurnosne odluke. NIS2, kod nas prenesen kroz Zakon o kibernetičkoj sigurnosti, izričito traži da odgovornost za upravljanje rizicima leži na upravi, a ne da bude raspršena po IT odjelu.1 Mnoge tvrtke u financijama, zdravstvu, kritičnoj infrastrukturi i SaaS-u imaju tu obvezu, ali nemaju opseg koji opravdava stalnog CISO-a. Upravo taj prostor popunjava model vCISO-a. Ovaj tekst objašnjava što uloga obuhvaća, po čemu se razlikuje od drugih mogućnosti i kada je pravi izbor.

Koji problem vCISO rješava

Senior vodstvo sigurnosti je skupo i teško ga je naći. Iskusni CISO na hrvatskom tržištu nosi izvršnu plaću, a kvalificiranih ljudi je malo. Tvrtka koja drži regulirane podatke svejedno treba nekoga tko postavlja prioritete, donosi odluke o riziku i odgovara revizoru i regulatoru. Bez te osobe sigurnosni rad pada na IT i razvoj, koji ga rade uz svoj redovni posao, bez ovlasti i bez cjelovite slike.

Posljedica je predvidiva. Odluke o prioritetima i ulaganjima stalno zastaju jer ih nitko ne vodi. Politike postoje na papiru, ali nitko ne provjerava provode li se. Kad stigne revizija ili regulatorni upit, tvrtka improvizira. vCISO uklanja taj jaz tako da daje stvarno vodstvo i odgovornost, ali samo onoliko vremena koliko je potrebno. Za organizaciju koja tek gradi sigurnosni program to je često razlika između programa koji se razvija i programa koji stoji.

Vrijedi razdvojiti dva pojma koja se često miješaju. CISO je funkcija, skup odgovornosti za sigurnost koje netko mora nositi. Puno radno vrijeme je samo jedan način da tu funkciju popunite. vCISO popunjava istu funkciju drugim modelom angažmana, pa razina iskustva i ovlasti ostaje izvršna, a mijenja se opseg i trošak. Tvrtka koja to razdvoji prestaje birati između skupog stalnog zaposlenika i potpunog izostanka vodstva, i dobiva treću, realniju opciju.

Što vCISO konkretno radi

vCISO nije savjetnik koji isporuči izvještaj i ode. Uloga nosi kontinuiranu odgovornost za sigurnosni program tijekom vremena, kao i CISO na puno radno vrijeme. Posao obuhvaća strategiju, rizik, upravljanje programom, usklađenost i svakodnevne odluke koje program drže u pokretu. Točan omjer ovisi o vašoj zrelosti, ali temeljne odgovornosti dosljedne su kroz angažmane.

  • Sigurnosna strategija i plan, gdje vCISO postavlja prioritiziran plan povezan s poslovnim ciljevima, rizicima i regulatornim obvezama te ga održava u skladu s njihovim promjenama.
  • Sigurnosni program i politike, što obuhvaća kontrole, procese i pravila koja moraju funkcionirati u praksi i zadovoljiti zahtjeve revizije, a ne samo postojati u dokumentu.
  • Upravljanje rizicima, gdje vCISO prepoznaje i kvantificira stvarne rizike i održava registar rizika na temelju kojeg uprava odlučuje gdje ulagati. Sam pristup objašnjavamo u tekstu o procjeni rizika.
  • Usklađenost s NIS2, DORA-om, ISO 27001 i SOC 2, tako da usklađenost proizlazi iz programa, a ne kao zaseban projekt pod pritiskom roka.
  • Nadzor dobavljača i rizika trećih strana, jer veliki dio rizika danas ulazi kroz vanjske partnere i cloud usluge.
  • Priprema za incident i izvještavanje uprave, prevođenjem stanja sigurnosti u jasne i mjerljive pojmove za one koji upravljaju organizacijom i nadziru je.

Usklađenost zaslužuje poseban naglasak jer je za većinu reguliranih tvrtki glavni okidač. NIS2 i DORA traže dokumentirano upravljanje rizicima, mjere sigurnosti razmjerne riziku i sposobnost prijave incidenata u kratkim rokovima.1 DORA, Uredba (EU) 2022/2554, dodatno obvezuje financijske subjekte na upravljanje rizikom informacijske i komunikacijske tehnologije i nadzor nad ICT dobavljačima.3 ISO/IEC 27001:2022 daje okvir za sustav upravljanja sigurnošću informacija koji povezuje sve te zahtjeve.2 vCISO drži te niti zajedno umjesto da svaki okvir vodite zasebno.

vCISO, zaposleni CISO i jednokratni konzultant

Tri mogućnosti rješavaju različite probleme. Zaposleni CISO ima smisla kada opseg sigurnosne funkcije opravdava stalnu izvršnu poziciju. Jednokratni konzultant je pravi izbor za definiran, vremenski ograničen projekt s jasnim rezultatom, poput jedne procjene ili pripreme za certifikaciju. vCISO je između njih: kontinuirano vodstvo i odgovornost, prilagođeno vremenu koje stvarno trebate.

Razlika u trošku je značajna jer je vCISO angažman dimenzioniran prema stvarnim potrebama, a ne prema izvršnoj plaći. Ono što ne biste trebali jest ostaviti ulogu praznom i nadati se da će se program voditi sam, jer sigurnosne odluke koje nitko ne vodi obično izostanu.

U praksi se modeli ne isključuju nego se nadovezuju. Tvrtka često počne s jednokratnim konzultantom za prvu procjenu, nastavi s vCISO-om koji gradi i vodi program, a zaposlenog CISO-a uvede tek kada opseg to opravda. vCISO tada može voditi i samo zapošljavanje i predaju, jer poznaje program iznutra. Bitno je da odluka o modelu slijedi iz stvarnog rizika i obveza, a ne iz toga što je u tom trenutku najjeftinije ili najbrže.

ModelKada ima smislaOdgovornostTrošak
Zaposleni CISOOpseg i rizik opravdavaju stalnu izvršnu poziciju.Kontinuirana i puna.Cijela izvršna plaća uz beneficije.
vCISOTreba vam vodstvo i odgovornost, ali ne i puni trošak izvršne pozicije.Kontinuirana, u dogovorenom opsegu.Dimenzioniran prema stvarnim potrebama.
Jednokratni konzultantDefiniran, vremenski ograničen projekt s jasnim rezultatom.Do isporuke projekta.Fiksan po projektu, bez nastavka.
Tri načina da pokrijete funkciju vodstva sigurnosti.
Konzultant isporuči projekt i ode. vCISO nosi kontinuiranu odgovornost za program: strategiju, odnos s revizorom i izvještavanje uprave.

Kada je vCISO pravi izbor

vCISO odgovara određenom nizu situacija. Zajedničko im je da organizacija treba iskusno vodstvo sigurnosti i odgovornost, ali je zaposleni CISO preuranjen, nedostupan ili ga je teško opravdati troškom. Ako vas opisuje jedna ili više sljedećih situacija, vCISO je vrijedan razmatranja.

  • Rastete brzo i držite sve više osjetljivih ili reguliranih podataka, ali još nemate opseg ili proračun za CISO-a na puno radno vrijeme.
  • Pod regulatornim ste pritiskom, poput nove obveze prema NIS2 ili DORA-i, ISO 27001 certifikacije ili SOC 2 revizije, i treba vam netko tko će to voditi do kraja.
  • Prošli ste kroz incident i uprava traži da netko preuzme odgovornost za sigurnost i spriječi ponavljanje.
  • Premali ste za punog CISO-a, ali prevelik da sigurnost prepustite slučaju, što je tipično za scale-up u rastu.
  • U razdoblju ste između dva CISO-a i treba vam kontinuitet da program ne zastane u međuvremenu.
  • Vaši kupci ili ulagači pitaju tko je odgovoran za sigurnost, a vama treba vjerodostojan i odgovoran odgovor.

Za koga je vCISO

Model najbolje odgovara trima skupinama. Prva su male i srednje tvrtke koje drže regulirane podatke, ali nemaju opseg za stalnog CISO-a. Za njih je vCISO način da dobiju vodstvo bez nesrazmjernog troška, a temeljne korake objašnjavamo u tekstu o kibernetičkoj sigurnosti za male tvrtke.

Druga su regulirane organizacije u financijama, zdravstvu i kritičnoj infrastrukturi, koje imaju jasne obveze prema NIS2 i Zakonu o kibernetičkoj sigurnosti ili DORA-i, a trebaju nekoga tko će ih voditi sustavno, a ne kampanjski. Treća su scale-up tvrtke koje rastu brže od svoje sigurnosne funkcije, kojima vCISO daje vodstvo dok ne dorastu do stalne pozicije. Za sve tri usklađenost s ISO 27001 u Hrvatskoj često je jedan od konkretnih ciljeva angažmana.

Model rjeđe odgovara dvjema skupinama. Velika organizacija s opsežnom sigurnosnom funkcijom i timom koji treba svakodnevno vodstvo obično je dorasla stalnom CISO-u. Tvrtka kojoj treba samo jedna izolirana isporuka, poput jedne procjene ranjivosti, bolje je poslužena projektom nego trajnim angažmanom. vCISO je rješenje za prostor između, gdje funkcija mora postojati kontinuirano, ali ne zahtijeva puno radno vrijeme.

Kako izgleda angažman

vCISO angažman vodimo u jasnim fazama, kao i ostatak našeg rada. Cilj je da svaka faza ostavi nešto upotrebljivo, a ne samo dokument koji čeka sljedeću reviziju.

  1. 01
    Procjena trenutnog stanja
    Mapiramo vaše stvarno stanje sigurnosti u odnosu na okvire i prijetnje relevantne za vašu organizaciju, uključujući rizike, kontrole i regulatorne obveze. Rezultat je jasna slika gdje stojite i gdje su najveći jazovi.
  2. 02
    Strategija i plan
    Definiramo prioritiziran plan povezan s poslovnim ciljevima i rizikom. Plan kaže što se radi, kojim redom i zašto, tako da uprava može odlučivati na temelju činjenica, a ne dojma.
  3. 03
    Izgradnja i vođenje programa
    Gradimo i vodimo sigurnosni program uz vaš tim: politike, kontrole, upravljanje rizicima i nadzor dobavljača. Kontrole gradimo da drže pred stvarnim napadačem, a ne samo da prođu reviziju.
  4. 04
    Usklađenost i odnos s revizorom
    Vodimo pripremu i odnos s revizorom za okvire poput ISO 27001, SOC 2, NIS2 i DORA-e, tako da usklađenost proizlazi iz programa koji ionako radi.
  5. 05
    Izvještavanje i kontinuitet
    Redovito izvještavamo upravu o stanju i riziku u jasnim, mjerljivim pojmovima i držimo program u skladu s promjenama prijetnji i propisa.

Kako Raptoric pomaže

Raptoric je nezavisna i vendor-neutralna firma, pa vCISO koji vodi vaš program nije vezan ni za jednog dobavljača alata. Budući da isti tim izvodi i tehnička testiranja, kontrole koje uspostavljamo grade se da drže pred stvarnim napadačem, a ne samo da prođu reviziju. Cijeli opseg možete vidjeti na stranici usluge virtualnog CISO-a. Ako razmišljate je li vCISO pravi korak, najbrži način da to utvrdite jest uvodni razgovor. Iskusni voditelj sigurnosti proći će vašu situaciju, obveze i opseg angažmana, bez obveze. Dogovorite razgovor kad god ste spremni.

Česta pitanja

Po čemu se vCISO razlikuje od jednokratnog konzultanta?
Konzultant isporuči definiran projekt i ode. vCISO nosi kontinuiranu odgovornost za sigurnosni program: strategiju, upravljanje rizicima, nadzor dobavljača, odnos s revizorom i izvještavanje uprave, u dogovorenom opsegu. Razlika nije u znanju nego u tome tko trajno odgovara za odluke.
Kada je vCISO bolji izbor od zaposlenog CISO-a?
Kada vam treba iskusno vodstvo i odgovornost, ali opseg ili proračun još ne opravdavaju stalnu izvršnu poziciju. Tipično je to slučaj kod malih i srednjih tvrtki, scale-upova u rastu i organizacija pod regulatornim pritiskom. vCISO daje istu funkciju dimenzioniranu prema stvarnim potrebama.
Može li vCISO voditi usklađenost s NIS2, DORA-om ili ISO 27001?
Da. vCISO vodi usklađenost tako da ona proizlazi iz sigurnosnog programa, a ne kao zaseban projekt pod pritiskom roka. Pokriva NIS2 i Zakon o kibernetičkoj sigurnosti, DORA-u za financijske subjekte, ISO/IEC 27001:2022 i SOC 2, uključujući pripremu i odnos s revizorom.
Koliko vremena vCISO posvećuje našoj tvrtki?
Ovisi o zrelosti i obvezama. Angažman se dimenzionira prema stvarnim potrebama, od nekoliko dana mjesečno do intenzivnijeg rada tijekom revizije ili certifikacije. Po našem iskustvu opseg se mijenja kroz vrijeme, a stvarna procjena ovisi o vašem riziku i obvezama.
Je li vCISO prikladan nakon sigurnosnog incidenta?
Da, to je jedan od čestih okidača. Nakon incidenta uprava obično traži da netko preuzme odgovornost za sigurnost, vodi sanaciju i spriječi ponavljanje. vCISO može odmah preuzeti vodstvo, postaviti prioritete i uspostaviti program odgovora bez čekanja na dugotrajno zapošljavanje.
Koja je najčešća greška kod angažmana vCISO-a?
Svesti vCISO-a na pisanje politika i popunjavanje tablica za reviziju, bez stvarnog vodstva. Tako dobivate dokumentaciju, a ne sigurnost. Pravi vCISO odlučuje o prioritetima, kvantificira rizik, nadzire dobavljače i izvještava upravu, pa nosi stvarnu odgovornost za stanje, a ne samo za isporuku dokumenata.

Izvori

  1. 1ENISA. NIS2 Directive (Directive (EU) 2022/2555). European Union Agency for Cybersecurity, 2022. Poveznica
  2. 2ISO/IEC. ISO/IEC 27001:2022 Information security management systems. International Organization for Standardization, 2022. Poveznica
  3. 3EUR-Lex. Uredba (EU) 2022/2554 o digitalnoj operativnoj otpornosti (DORA). Službeni list Europske unije, 2022. Poveznica
Povezana usluga
Sigurnosni program i rizik
Želite li ovakvu provjeru na vlastitim sustavima?
Naš tim definirat će opseg posla s vama u 30-minutnom razgovoru.
Dogovorite razgovor