Virtualni CISO, ili vCISO, iskusni je voditelj sigurnosti angažiran u dogovorenom opsegu, umjesto zapošljavanja na puno radno vrijeme. vCISO nosi ono što nosi i direktor informacijske sigurnosti: sigurnosnu strategiju, sigurnosni program i politike, upravljanje rizicima, usklađenost te izvještavanje uprave, revizora i regulatora. Razlika je u modelu angažmana. Dobivate iskusno vodstvo i jasnu odgovornost za vrijeme koje vaša organizacija stvarno treba, bez troška izvršne pozicije na puno radno vrijeme. Funkcija ostaje ista, mijenja se samo način na koji je popunjavate.
Za reguliranu hrvatsku tvrtku ovo nije pitanje statusa nego rizika. Organizacija koja drži osjetljive podatke ili pruža uslugu pod nadzorom treba nekoga tko odgovara za sigurnosne odluke. NIS2, kod nas prenesen kroz Zakon o kibernetičkoj sigurnosti, izričito traži da odgovornost za upravljanje rizicima leži na upravi, a ne da bude raspršena po IT odjelu.1 Mnoge tvrtke u financijama, zdravstvu, kritičnoj infrastrukturi i SaaS-u imaju tu obvezu, ali nemaju opseg koji opravdava stalnog CISO-a. Upravo taj prostor popunjava model vCISO-a. Ovaj tekst objašnjava što uloga obuhvaća, po čemu se razlikuje od drugih mogućnosti i kada je pravi izbor.
Senior vodstvo sigurnosti je skupo i teško ga je naći. Iskusni CISO na hrvatskom tržištu nosi izvršnu plaću, a kvalificiranih ljudi je malo. Tvrtka koja drži regulirane podatke svejedno treba nekoga tko postavlja prioritete, donosi odluke o riziku i odgovara revizoru i regulatoru. Bez te osobe sigurnosni rad pada na IT i razvoj, koji ga rade uz svoj redovni posao, bez ovlasti i bez cjelovite slike.
Posljedica je predvidiva. Odluke o prioritetima i ulaganjima stalno zastaju jer ih nitko ne vodi. Politike postoje na papiru, ali nitko ne provjerava provode li se. Kad stigne revizija ili regulatorni upit, tvrtka improvizira. vCISO uklanja taj jaz tako da daje stvarno vodstvo i odgovornost, ali samo onoliko vremena koliko je potrebno. Za organizaciju koja tek gradi sigurnosni program to je često razlika između programa koji se razvija i programa koji stoji.
Vrijedi razdvojiti dva pojma koja se često miješaju. CISO je funkcija, skup odgovornosti za sigurnost koje netko mora nositi. Puno radno vrijeme je samo jedan način da tu funkciju popunite. vCISO popunjava istu funkciju drugim modelom angažmana, pa razina iskustva i ovlasti ostaje izvršna, a mijenja se opseg i trošak. Tvrtka koja to razdvoji prestaje birati između skupog stalnog zaposlenika i potpunog izostanka vodstva, i dobiva treću, realniju opciju.
vCISO nije savjetnik koji isporuči izvještaj i ode. Uloga nosi kontinuiranu odgovornost za sigurnosni program tijekom vremena, kao i CISO na puno radno vrijeme. Posao obuhvaća strategiju, rizik, upravljanje programom, usklađenost i svakodnevne odluke koje program drže u pokretu. Točan omjer ovisi o vašoj zrelosti, ali temeljne odgovornosti dosljedne su kroz angažmane.
Usklađenost zaslužuje poseban naglasak jer je za većinu reguliranih tvrtki glavni okidač. NIS2 i DORA traže dokumentirano upravljanje rizicima, mjere sigurnosti razmjerne riziku i sposobnost prijave incidenata u kratkim rokovima.1 DORA, Uredba (EU) 2022/2554, dodatno obvezuje financijske subjekte na upravljanje rizikom informacijske i komunikacijske tehnologije i nadzor nad ICT dobavljačima.3 ISO/IEC 27001:2022 daje okvir za sustav upravljanja sigurnošću informacija koji povezuje sve te zahtjeve.2 vCISO drži te niti zajedno umjesto da svaki okvir vodite zasebno.
Tri mogućnosti rješavaju različite probleme. Zaposleni CISO ima smisla kada opseg sigurnosne funkcije opravdava stalnu izvršnu poziciju. Jednokratni konzultant je pravi izbor za definiran, vremenski ograničen projekt s jasnim rezultatom, poput jedne procjene ili pripreme za certifikaciju. vCISO je između njih: kontinuirano vodstvo i odgovornost, prilagođeno vremenu koje stvarno trebate.
Razlika u trošku je značajna jer je vCISO angažman dimenzioniran prema stvarnim potrebama, a ne prema izvršnoj plaći. Ono što ne biste trebali jest ostaviti ulogu praznom i nadati se da će se program voditi sam, jer sigurnosne odluke koje nitko ne vodi obično izostanu.
U praksi se modeli ne isključuju nego se nadovezuju. Tvrtka često počne s jednokratnim konzultantom za prvu procjenu, nastavi s vCISO-om koji gradi i vodi program, a zaposlenog CISO-a uvede tek kada opseg to opravda. vCISO tada može voditi i samo zapošljavanje i predaju, jer poznaje program iznutra. Bitno je da odluka o modelu slijedi iz stvarnog rizika i obveza, a ne iz toga što je u tom trenutku najjeftinije ili najbrže.
| Model | Kada ima smisla | Odgovornost | Trošak |
|---|---|---|---|
| Zaposleni CISO | Opseg i rizik opravdavaju stalnu izvršnu poziciju. | Kontinuirana i puna. | Cijela izvršna plaća uz beneficije. |
| vCISO | Treba vam vodstvo i odgovornost, ali ne i puni trošak izvršne pozicije. | Kontinuirana, u dogovorenom opsegu. | Dimenzioniran prema stvarnim potrebama. |
| Jednokratni konzultant | Definiran, vremenski ograničen projekt s jasnim rezultatom. | Do isporuke projekta. | Fiksan po projektu, bez nastavka. |
Konzultant isporuči projekt i ode. vCISO nosi kontinuiranu odgovornost za program: strategiju, odnos s revizorom i izvještavanje uprave.
vCISO odgovara određenom nizu situacija. Zajedničko im je da organizacija treba iskusno vodstvo sigurnosti i odgovornost, ali je zaposleni CISO preuranjen, nedostupan ili ga je teško opravdati troškom. Ako vas opisuje jedna ili više sljedećih situacija, vCISO je vrijedan razmatranja.
Model najbolje odgovara trima skupinama. Prva su male i srednje tvrtke koje drže regulirane podatke, ali nemaju opseg za stalnog CISO-a. Za njih je vCISO način da dobiju vodstvo bez nesrazmjernog troška, a temeljne korake objašnjavamo u tekstu o kibernetičkoj sigurnosti za male tvrtke.
Druga su regulirane organizacije u financijama, zdravstvu i kritičnoj infrastrukturi, koje imaju jasne obveze prema NIS2 i Zakonu o kibernetičkoj sigurnosti ili DORA-i, a trebaju nekoga tko će ih voditi sustavno, a ne kampanjski. Treća su scale-up tvrtke koje rastu brže od svoje sigurnosne funkcije, kojima vCISO daje vodstvo dok ne dorastu do stalne pozicije. Za sve tri usklađenost s ISO 27001 u Hrvatskoj često je jedan od konkretnih ciljeva angažmana.
Model rjeđe odgovara dvjema skupinama. Velika organizacija s opsežnom sigurnosnom funkcijom i timom koji treba svakodnevno vodstvo obično je dorasla stalnom CISO-u. Tvrtka kojoj treba samo jedna izolirana isporuka, poput jedne procjene ranjivosti, bolje je poslužena projektom nego trajnim angažmanom. vCISO je rješenje za prostor između, gdje funkcija mora postojati kontinuirano, ali ne zahtijeva puno radno vrijeme.
vCISO angažman vodimo u jasnim fazama, kao i ostatak našeg rada. Cilj je da svaka faza ostavi nešto upotrebljivo, a ne samo dokument koji čeka sljedeću reviziju.
Raptoric je nezavisna i vendor-neutralna firma, pa vCISO koji vodi vaš program nije vezan ni za jednog dobavljača alata. Budući da isti tim izvodi i tehnička testiranja, kontrole koje uspostavljamo grade se da drže pred stvarnim napadačem, a ne samo da prođu reviziju. Cijeli opseg možete vidjeti na stranici usluge virtualnog CISO-a. Ako razmišljate je li vCISO pravi korak, najbrži način da to utvrdite jest uvodni razgovor. Iskusni voditelj sigurnosti proći će vašu situaciju, obveze i opseg angažmana, bez obveze. Dogovorite razgovor kad god ste spremni.