vCISO (Virtualni CISO): sve više hrvatskih tvrtki angažira vanjskog CISO-a umjesto zapošljavanja internog stručnjaka
Kibernetička sigurnost više nije IT problem

Prije nekoliko godina kibernetička sigurnost smatrala se prvenstveno odgovornošću IT odjela. Danas je situacija potpuno drugačija. NIS2 direktiva, Zakon o kibernetičkoj sigurnosti (ZKS), DORA uredba, zahtjevi kupaca i dobavljača te sve učestaliji kibernetički incidenti stavili su kibernetičku sigurnost izravno na stol upravi društva. Uprava danas mora donositi odluke o rizicima, ulaganjima, sigurnosnim politikama, planovima kontinuiteta poslovanja i odgovoru na incidente.
Upravo zato organizacije sve češće angažiraju vCISO-a (Virtual Chief Information Security Officer) odnosno vanjskog CISO-a.
ZKS je regulatorni zahtjev. vCISO je odgovor organizacije na taj zahtjev.
Zakonom o kibernetičkoj sigurnosti i pripadajućom Uredbom pred tvrtke i organizacije su postavljeni novi zahtjevi koji nadilaze tehničke mjere zaštite. Oni koji su obveznici Zakona dužni su uspostaviti upravljanje kibernetičkim rizicima, osigurati odgovarajuće sigurnosne mjere, upravljati incidentima te imenovati odgovorne osobe koje posjeduju potrebna znanja, iskustvo i kompetencije za provedbu tih aktivnosti.
Za uprave i menadžment to u praksi znači jednostavnu činjenicu: odgovornost za kibernetičku sigurnost više nije moguće prepustiti isključivo IT odjelu ili vanjskom dobavljaču tehnologije. Potrebna je funkcija koja povezuje regulatorne zahtjeve, poslovne ciljeve i operativnu provedbu. Upravo tu ulogu preuzima CISO, odnosno vCISO model za organizacije koje ne trebaju ili ne mogu opravdati zapošljavanje CISO-a na puno radno vrijeme.
Što je vCISO?
vCISO ili virtualni CISO je iskusni stručnjak za kibernetičku sigurnost koji organizaciji pruža strateško vodstvo i upravljačku funkciju CISO-a, ali bez potrebe za zapošljavanjem osobe na puno radno vrijeme. Njegova uloga nije održavanje računala, nadzor antivirusnog sustava ili instalacija Microsoft 365 rješenja.
Njegova uloga je:
upravljanje kibernetičkim rizicima
upravljanje sigurnosnim programom
usklađenost sa ZKS-om i NIS2 zahtjevima
planiranje ulaganja u sigurnost
upravljanje incidentima
upravljanje dobavljačima
izvještavanje uprave
vCISO pretvara kibernetičku sigurnost iz IT problema u poslovnu funkciju kojom uprava može aktivno upravljati.
Više od regulatorne usklađenosti
Česta je zabluda da je primarni zadatak CISO-a osigurati usklađenost sa zakonskim zahtjevima. U stvarnosti, usklađenost je tek posljedica dobro postavljenog sustava upravljanja kibernetičkim rizicima.
Prva vrijednost koju iskusni vCISO donosi organizaciji jest objektivna procjena trenutnog stanja. Neovisnim pogledom moguće je identificirati stvarne nedostatke, usporediti postojeće stanje sa zahtjevima Zakona i Uredbe te definirati prioritete koji donose najveći učinak uz optimalna ulaganja.
Svako poslovanje ima svoje specifičnosti. Sigurnosne mjere koje imaju smisla za proizvodnu tvrtku ne moraju biti optimalne za financijsku instituciju, zdravstvenu ustanovu ili pružatelja digitalnih usluga. Zato je jedna od ključnih zadaća vCISO-a prepoznati koja rješenja zaista smanjuju rizik, a koja stvaraju dodatni trošak bez značajne poslovne vrijednosti.
Zašto je vCISO postao potreba, a ne luksuz?
Prema tržišnim analizama, globalno tržište vCISO usluga raste dvoznamenkastim stopama upravo zbog dva razloga:
nedostatak stručnjaka za kibernetičku sigurnost
sve veći regulatorni zahtjevi za organizacije
Globalni trend

Organizacije sve češće zaključuju kako im ne treba CISO 40 sati tjedno, već nekoliko dana mjesečno strateškog vodstva.
Koliko aktivnosti ZKS-a zapravo pokriva vCISO?
Kada se analiziraju zahtjevi Zakona o kibernetičkoj sigurnosti i NIS2 direktive, vidi se da se većina obveza odnosi na:
upravljanje rizicima
dokumentaciju
politike i procedure
upravljanje incidentima
upravljanje dobavljačima
kontinuitet poslovanja
odgovornosti uprave
izvještavanje
> odnosno upravo na područja kojima upravlja vCISO.
Struktura aktivnosti kibernetičke sigurnosti
Područje | Udio |
Upravljanje rizicima | 20% |
Politike i procedure | 15% |
Upravljanje dobavljačima | 10% |
Kontinuitet poslovanja | 10% |
Incident Management | 10% |
Edukacije zaposlenika | 5% |
Izvještavanje uprave | 10% |
Tehničke mjere IT odjela | 20% |
Većina zahtjeva ZKS-a odnosi se na upravljačke, organizacijske i procesne aktivnosti, a ne na tehničku administraciju sustava.
Zbog toga vCISO preuzima koordinaciju većine organizacijskih i upravljačkih aktivnosti potrebnih za usklađenje sa Zakonom o kibernetičkoj sigurnosti.
Organizacije najprije pokušavaju samostalno interpretirati regulatorne zahtjeve, analizirati tehnička rješenja, uspoređivati dobavljače i definirati potrebne mjere. Nakon nekoliko mjeseci dolaze do zaključka da im nedostaje specijalističko znanje za donošenje informiranih odluka.
Posljedica nisu samo izgubljeni mjeseci. Posljedica su često i pogrešne investicije, nabava alata koji ne rješavaju stvarne rizike te projekti koji ne daju očekivane rezultate.
Iskusan CISO vrlo brzo prepoznaje razliku između regulatornog zahtjeva, poslovne potrebe i marketinških obećanja dobavljača. Upravo zbog toga organizacije najčešće ostvaruju najveću korist kroz optimizaciju ulaganja, a ne kroz povećanje sigurnosnog budžeta.
Najskuplja pogreška nije incident. Najskuplje je gubljenje vremena. Na temelju iskustava iz brojnih projekata usklađenja s regulatornim zahtjevima, često se ponavlja isti obrazac.
Koliko košta interni CISO, a koliko vCISO?
Jedan od glavnih razloga popularnosti vCISO modela je ekonomičnost.
Strane analize procjenjuju da ukupni trošak internog CISO-a (plaća, doprinosi, benefiti, edukacije, regrutacija) može biti višestruko veći od angažmana vanjskog CISO-a.
Usporedba troška

Treba li organizaciji osoba koja će sigurnošću upravljati 160 sati mjesečno ili osoba koja će 20 do 40 sati mjesečno donositi ispravne odluke?
Što vCISO radi tijekom prvih 90 dana?
Prvih 30 dana
pregled postojećeg stanja
GAP analiza
pregled dokumentacije
identifikacija regulatornih obveza
analiza kritičnih sustava
30 do 60 dana
uspostava knjige rizika
definiranje prioriteta
razvoj akcijskog plana
pregled dobavljača
60 do 90 dana
uspostava KPI pokazatelja
izvještavanje upravi
uspostava sigurnosnog roadmapa
definiranje plana ulaganja
vCISO kao partner upravi
Najveća vrijednost vCISO-a možda nije tehnička ekspertiza. Najveća vrijednost nalazi se u sposobnosti prevođenja kompleksnih sigurnosnih tema na jezik poslovnog odlučivanja.
Upravi nije potreban tehnički opis ranjivosti niti detaljna analiza konfiguracijskih postavki. Upravi je potrebno razumijevanje poslovnog rizika, regulatorne izloženosti, financijskih posljedica i prioriteta ulaganja.
Dobar vCISO zato ne govori o firewallima, antivirusima ili SIEM rješenjima. Govori o smanjenju poslovnog rizika, zaštiti prihoda, kontinuitetu poslovanja, otpornosti organizacije i odgovornosti uprave.
Što uprava dobiva angažmanom vCISO-a?
1. Upravljanje rizicima
Kibernetička sigurnost nije pitanje tehnologije već pitanje poslovnog rizika. Dobar vCISO upravi omogućuje:
razumijevanje stvarnih rizika
prioritetizaciju ulaganja
donošenje informiranih odluka
2. Usklađenost sa ZKS-om
Za organizacije koje podliježu Zakonu o kibernetičkoj sigurnosti, vCISO često predstavlja ključnu funkciju koja koordinira:
procjene rizika
politike
procedure
planove oporavka
upravljanje incidentima
komunikaciju s regulatorima
3. Usklađenost s DORA-om
Kod financijskog sektora vCISO koordinira:
upravljanje IKT rizicima
nadzor pružatelja IKT usluga
regulatorna izvješća
procjene kritičnih dobavljača
4. Kontinuitet poslovanja
Jedan ransomware napad može izazvati:
zastoj proizvodnje
prekid rada usluga
gubitak podataka
regulatorne kazne
reputacijsku štetu
Vloga vCISO-a je smanjenje vjerojatnosti takvog događaja te povećanje sposobnosti oporavka organizacije.
Zašto vCISO nije isto što i IT podrška?
IT administrator pita:
Kako sustav radi?
vCISO pita:
Koji poslovni rizik postoji ako sustav prestane raditi?
IT administrator održava infrastrukturu. vCISO upravlja rizikom.
IT podrška i vCISO nisu konkurentske funkcije nego komplementarne.

Najveća vrijednost vCISO-a
Najveća vrijednost nije u pisanju politika, provođenju audita ni u checklistama.
Najveća vrijednost vCISO-a je u tome što: povezuje upravu i IT, regulatorne zahtjeve i poslovne ciljeve, te sigurnost i investicije, a na kraju dana omogućuje donošenje boljih odluka.
Pitanje koje si morate postaviti je - hoće li vaša organizacija uspostaviti regulatorne zahtjeve vlastitim resursima ili kroz vCISO model koji će istodobno omogućiti pristup iskustvu, znanju i strateškom vodstvu bez potrebe za zapošljavanjem internog CISO-a.
Kibernetička sigurnost nikada nije bila samo pitanje tehnologije. Ona je oduvijek pitanje - tko upravlja rizicima. Uspješne organizacije angažiraju vCISO-a.
Za sva vaša pitanja, slobodno nas kontaktirajte.




Comments