vCISO

Virtualni CISO prevzame vlogo, ki je v marsikateri organizaciji nepokrita: nekdo, ki ima pregled nad varnostnimi tveganji, jih zna prevesti v poslovni jezik in poskrbi, da se dogovorjeni ukrepi res izvedejo.

Dogovorimo se za pogovor

Za koga je storitev

  • Organizacije brez zaposlenega CISO, kjer varnost pade »na IT«.
  • Podjetja v rasti, ki jim naročniki ali partnerji postavljajo varnostne zahteve.
  • Vodstva, ki želijo neodvisno mnenje o stanju informacijske varnosti.
  • Organizacije, ki se pripravljajo na presojo ali certificiranje.

Katere težave rešuje

  • Varnost nima jasnega lastnika, odločitve se sprejemajo od primera do primera.
  • Vodstvo ne dobi razumljivega pregleda tveganj in ne ve, kaj od njega pričakujejo.
  • Ukrepi se začnejo, a se ne zaključijo, ker nihče ne spremlja napredka.
  • Dokumentov je veliko, v vsakdanji praksi pa jih nihče ne uporablja.

Kaj storitev lahko vključuje

  • Pregled stanja informacijske varnosti in obstoječih ukrepov.
  • Opredelitev vlog in odgovornosti za varnost.
  • Načrt ukrepov s prioritetami in predlogom zaporedja.
  • Priprava ali posodobitev varnostnih politik in postopkov.
  • Redno poročanje vodstvu o tveganjih in napredku.
  • Svetovanje pri izbiri ukrepov in pri pogovorih z dobavitelji.
  • Usklajevanje med vodstvom, IT in drugimi službami.
  • Podpora pri pripravi na presoje.

Kako poteka sodelovanje

  1. Uvodni pogovor

    Razumemo organizacijo, njene cilje in trenutno vlogo varnosti. Dogovorimo se, kaj od sodelovanja pričakujete.

  2. Pregled stanja

    Pregledamo obstoječe ukrepe, dokumentacijo in odgovornosti ter ugotovimo, kje so največje vrzeli.

  3. Načrt in prioritete

    Pripravimo načrt ukrepov z razumnim zaporedjem, ki upošteva vire in zmožnosti organizacije.

  4. Redno sodelovanje

    Spremljamo izvedbo, poročamo vodstvu in načrt prilagajamo spremembam v organizaciji.

Kaj prejmete

  • Pregled stanja s priporočili.
  • Načrt ukrepov s prioritetami in odgovornimi osebami.
  • Povzetek tveganj za vodstvo.
  • Predlog razporeditve vlog in odgovornosti.
  • Nove ali posodobljene politike, če se tako dogovorimo.

Od česa je odvisen obseg

Natančen obseg in zaporedje dela dogovoriva po uvodnem pogovoru. Odvisen je predvsem od:

  • Velikost in zapletenost organizacije.
  • Pogostost in način sodelovanja (enkratni projekt ali stalna vloga).
  • Obseg obstoječe dokumentacije in zrelost procesov.
  • Zahteve naročnikov, partnerjev ali regulatorjev.

Storitev je strateško in svetovalno vodenje. Ni nadomestilo za operativno varnostno ekipo, ne vključuje neprekinjenega nadzora in ne obsega odpravljanja incidentov.

Pogosta vprašanja

Ali vCISO nadomesti zaposlenega CISO?

Ni nujno. Za mnoge organizacije je to dovolj, kjer polno delovno mesto ni smiselno, ali pa premostitev, dokler vloge ne zasedejo interno. Obseg se dogovori glede na potrebe.

Kdo ostane odgovoren za varnost?

Odgovornost ostane pri vodstvu organizacije. vCISO svetuje, usklajuje, spremlja napredek in poskrbi, da ima vodstvo podlago za odločanje.

Koliko časa na mesec je potrebnega?

To je odvisno od velikosti organizacije in zrelosti varnosti. Okvirni obseg dogovorimo na uvodnem pogovoru.

Ali pomagate pri odpravljanju incidentov?

Ne. Pomagam pri pripravi načrta odziva in pri pripravljenosti, ne ponujam pa neprekinjene odzivnosti ali tehnične odprave incidentov.

Potrebujete jasnejši pogled na varnost?

Predstavite svoj izziv. Skupaj lahko opredelimo smiselne naslednje korake.

Pošljite povpraševanje