top of page

vCISO (Virtualni CISO): sve više hrvatskih tvrtki angažira vanjskog CISO-a umjesto zapošljavanja internog stručnjaka

2 hours ago
5 min read

Kibernetička sigurnost više nije IT problem

vCISO

Prije nekoliko godina kibernetička sigurnost smatrala se prvenstveno odgovornošću IT odjela. Danas je situacija potpuno drugačija. NIS2 direktiva, Zakon o kibernetičkoj sigurnosti (ZKS), DORA uredba, zahtjevi kupaca i dobavljača te sve učestaliji kibernetički incidenti stavili su kibernetičku sigurnost izravno na stol upravi društva. Uprava danas mora donositi odluke o rizicima, ulaganjima, sigurnosnim politikama, planovima kontinuiteta poslovanja i odgovoru na incidente.


Upravo zato organizacije sve češće angažiraju vCISO-a (Virtual Chief Information Security Officer) odnosno vanjskog CISO-a.


ZKS je regulatorni zahtjev. vCISO je odgovor organizacije na taj zahtjev.

Zakonom o kibernetičkoj sigurnosti i pripadajućom Uredbom pred tvrtke i organizacije su postavljeni novi zahtjevi koji nadilaze tehničke mjere zaštite. Oni koji su obveznici Zakona dužni su uspostaviti upravljanje kibernetičkim rizicima, osigurati odgovarajuće sigurnosne mjere, upravljati incidentima te imenovati odgovorne osobe koje posjeduju potrebna znanja, iskustvo i kompetencije za provedbu tih aktivnosti.


Za uprave i menadžment to u praksi znači jednostavnu činjenicu: odgovornost za kibernetičku sigurnost više nije moguće prepustiti isključivo IT odjelu ili vanjskom dobavljaču tehnologije. Potrebna je funkcija koja povezuje regulatorne zahtjeve, poslovne ciljeve i operativnu provedbu. Upravo tu ulogu preuzima CISO, odnosno vCISO model za organizacije koje ne trebaju ili ne mogu opravdati zapošljavanje CISO-a na puno radno vrijeme.


Što je vCISO?

vCISO ili virtualni CISO je iskusni stručnjak za kibernetičku sigurnost koji organizaciji pruža strateško vodstvo i upravljačku funkciju CISO-a, ali bez potrebe za zapošljavanjem osobe na puno radno vrijeme. Njegova uloga nije održavanje računala, nadzor antivirusnog sustava ili instalacija Microsoft 365 rješenja.


Njegova uloga je:

  • upravljanje kibernetičkim rizicima

  • upravljanje sigurnosnim programom

  • usklađenost sa ZKS-om i NIS2 zahtjevima

  • planiranje ulaganja u sigurnost

  • upravljanje incidentima

  • upravljanje dobavljačima

  • izvještavanje uprave


vCISO pretvara kibernetičku sigurnost iz IT problema u poslovnu funkciju kojom uprava može aktivno upravljati.


Više od regulatorne usklađenosti

Česta je zabluda da je primarni zadatak CISO-a osigurati usklađenost sa zakonskim zahtjevima. U stvarnosti, usklađenost je tek posljedica dobro postavljenog sustava upravljanja kibernetičkim rizicima.


Prva vrijednost koju iskusni vCISO donosi organizaciji jest objektivna procjena trenutnog stanja. Neovisnim pogledom moguće je identificirati stvarne nedostatke, usporediti postojeće stanje sa zahtjevima Zakona i Uredbe te definirati prioritete koji donose najveći učinak uz optimalna ulaganja.


Svako poslovanje ima svoje specifičnosti. Sigurnosne mjere koje imaju smisla za proizvodnu tvrtku ne moraju biti optimalne za financijsku instituciju, zdravstvenu ustanovu ili pružatelja digitalnih usluga. Zato je jedna od ključnih zadaća vCISO-a prepoznati koja rješenja zaista smanjuju rizik, a koja stvaraju dodatni trošak bez značajne poslovne vrijednosti.


Zašto je vCISO postao potreba, a ne luksuz?

Prema tržišnim analizama, globalno tržište vCISO usluga raste dvoznamenkastim stopama upravo zbog dva razloga:


  1. nedostatak stručnjaka za kibernetičku sigurnost

  2. sve veći regulatorni zahtjevi za organizacije


Globalni trend


vCISO

Organizacije sve češće zaključuju kako im ne treba CISO 40 sati tjedno, već nekoliko dana mjesečno strateškog vodstva.


Koliko aktivnosti ZKS-a zapravo pokriva vCISO?

Kada se analiziraju zahtjevi Zakona o kibernetičkoj sigurnosti i NIS2 direktive, vidi se da se većina obveza odnosi na:

  • upravljanje rizicima

  • dokumentaciju

  • politike i procedure

  • upravljanje incidentima

  • upravljanje dobavljačima

  • kontinuitet poslovanja

  • odgovornosti uprave

  • izvještavanje

  • > odnosno upravo na područja kojima upravlja vCISO.


Struktura aktivnosti kibernetičke sigurnosti

Područje

Udio

Upravljanje rizicima

20%

Politike i procedure

15%

Upravljanje dobavljačima

10%

Kontinuitet poslovanja

10%

Incident Management

10%

Edukacije zaposlenika

5%

Izvještavanje uprave

10%

Tehničke mjere IT odjela

20%

Većina zahtjeva ZKS-a odnosi se na upravljačke, organizacijske i procesne aktivnosti, a ne na tehničku administraciju sustava.


Zbog toga vCISO preuzima koordinaciju većine organizacijskih i upravljačkih aktivnosti potrebnih za usklađenje sa Zakonom o kibernetičkoj sigurnosti.

Organizacije najprije pokušavaju samostalno interpretirati regulatorne zahtjeve, analizirati tehnička rješenja, uspoređivati dobavljače i definirati potrebne mjere. Nakon nekoliko mjeseci dolaze do zaključka da im nedostaje specijalističko znanje za donošenje informiranih odluka.


Posljedica nisu samo izgubljeni mjeseci. Posljedica su često i pogrešne investicije, nabava alata koji ne rješavaju stvarne rizike te projekti koji ne daju očekivane rezultate.


Iskusan CISO vrlo brzo prepoznaje razliku između regulatornog zahtjeva, poslovne potrebe i marketinških obećanja dobavljača. Upravo zbog toga organizacije najčešće ostvaruju najveću korist kroz optimizaciju ulaganja, a ne kroz povećanje sigurnosnog budžeta.


Najskuplja pogreška nije incident. Najskuplje je gubljenje vremena. Na temelju iskustava iz brojnih projekata usklađenja s regulatornim zahtjevima, često se ponavlja isti obrazac.

Koliko košta interni CISO, a koliko vCISO?

Jedan od glavnih razloga popularnosti vCISO modela je ekonomičnost.

Strane analize procjenjuju da ukupni trošak internog CISO-a (plaća, doprinosi, benefiti, edukacije, regrutacija) može biti višestruko veći od angažmana vanjskog CISO-a.


Usporedba troška

vCISO

Treba li organizaciji osoba koja će sigurnošću upravljati 160 sati mjesečno ili osoba koja će 20 do 40 sati mjesečno donositi ispravne odluke?


Što vCISO radi tijekom prvih 90 dana?


Prvih 30 dana

  • pregled postojećeg stanja

  • GAP analiza

  • pregled dokumentacije

  • identifikacija regulatornih obveza

  • analiza kritičnih sustava


30 do 60 dana

  • uspostava knjige rizika

  • definiranje prioriteta

  • razvoj akcijskog plana

  • pregled dobavljača


60 do 90 dana

  • uspostava KPI pokazatelja

  • izvještavanje upravi

  • uspostava sigurnosnog roadmapa

  • definiranje plana ulaganja



vCISO kao partner upravi

Najveća vrijednost vCISO-a možda nije tehnička ekspertiza. Najveća vrijednost nalazi se u sposobnosti prevođenja kompleksnih sigurnosnih tema na jezik poslovnog odlučivanja.


Upravi nije potreban tehnički opis ranjivosti niti detaljna analiza konfiguracijskih postavki. Upravi je potrebno razumijevanje poslovnog rizika, regulatorne izloženosti, financijskih posljedica i prioriteta ulaganja.


Dobar vCISO zato ne govori o firewallima, antivirusima ili SIEM rješenjima. Govori o smanjenju poslovnog rizika, zaštiti prihoda, kontinuitetu poslovanja, otpornosti organizacije i odgovornosti uprave.


Što uprava dobiva angažmanom vCISO-a?


1. Upravljanje rizicima

Kibernetička sigurnost nije pitanje tehnologije već pitanje poslovnog rizika. Dobar vCISO upravi omogućuje:

  1. razumijevanje stvarnih rizika

  2. prioritetizaciju ulaganja

  3. donošenje informiranih odluka


2. Usklađenost sa ZKS-om

Za organizacije koje podliježu Zakonu o kibernetičkoj sigurnosti, vCISO često predstavlja ključnu funkciju koja koordinira:

  1. procjene rizika

  2. politike

  3. procedure

  4. planove oporavka

  5. upravljanje incidentima

  6. komunikaciju s regulatorima


3. Usklađenost s DORA-om

Kod financijskog sektora vCISO koordinira:

  1. upravljanje IKT rizicima

  2. nadzor pružatelja IKT usluga

  3. regulatorna izvješća

  4. procjene kritičnih dobavljača


4. Kontinuitet poslovanja

Jedan ransomware napad može izazvati:

  • zastoj proizvodnje

  • prekid rada usluga

  • gubitak podataka

  • regulatorne kazne

  • reputacijsku štetu


Vloga vCISO-a je smanjenje vjerojatnosti takvog događaja te povećanje sposobnosti oporavka organizacije.


Zašto vCISO nije isto što i IT podrška?

IT administrator pita:

Kako sustav radi?


vCISO pita:

Koji poslovni rizik postoji ako sustav prestane raditi?


IT administrator održava infrastrukturu. vCISO upravlja rizikom.

IT podrška i vCISO nisu konkurentske funkcije nego komplementarne.


vCISO

Najveća vrijednost vCISO-a

Najveća vrijednost nije u pisanju politika, provođenju audita ni u checklistama.

Najveća vrijednost vCISO-a je u tome što: povezuje upravu i IT, regulatorne zahtjeve i poslovne ciljeve, te sigurnost i investicije, a na kraju dana omogućuje donošenje boljih odluka.


Pitanje koje si morate postaviti je - hoće li vaša organizacija uspostaviti regulatorne zahtjeve vlastitim resursima ili kroz vCISO model koji će istodobno omogućiti pristup iskustvu, znanju i strateškom vodstvu bez potrebe za zapošljavanjem internog CISO-a.


Kibernetička sigurnost nikada nije bila samo pitanje tehnologije. Ona je oduvijek pitanje - tko upravlja rizicima. Uspješne organizacije angažiraju vCISO-a.


Za sva vaša pitanja, slobodno nas kontaktirajte.

Comments


bottom of page