בלוג

הFractional CISO, vCISO או CISO as a Service – האם יש בכלל הבדל?

מה ההבדל בין vCISO, Fractional CISO ו-CISO as a Service? המונחים משמשים לעיתים באופן חופף, אך קיימים הבדלים במודל העבודה, בהיקף המעורבות ובמעטפת המקצועית. המאמר מסביר כיצד לבחור את המודל המתאים לארגון ומה חשוב לבדוק מעבר לכותרת השירות.
Fractional CISO Shield Infographic

הארגון צריך מנהל אבטחת מידע?
Fractional CISO, vCISO או CISO as a Service? מה נכון יותר?

vCISO, Fractional CISO, Virtual CISO ו-CISO as a Service הפכו למונחים נפוצים בשוק אבטחת המידע ולעיתים משתמשים בהם כאילו מדובר בדיוק באותו שירות.
בפועל, אין כיום הגדרה אחידה ומחייבת שמפרידה באופן חד בין המונחים, והמשמעות יכולה להשתנות בין ספק לספק.
לכן השאלה החשובה אינה רק איך קוראים לשירות, אלא איזו אחריות הארגון באמת מקבל ומי מנהל בפועל את סיכוני הסייבר שלו.

למה יש כל כך הרבה שמות ל-CISO חיצוני?

הצורך ברור.

יותר ויותר ארגונים צריכים פונקציית CISO מקצועית, אבל לא כולם צריכים CISO במשרה מלאה.

חברת SaaS עם 80 עובדים יכולה להתמודד עם:

  • לקוחות Enterprise
  • Security Questionnaires
  • ISO 27001
  • SOC 2
  • GDPR
  • ספקי Cloud
  • Penetration Tests
  • Incident Response
  • AI
  • Third-Party Risk

מבחינת הסיכון, היא צריכה CISO ומבחינת גודל הארגון, גיוס CISO בכיר Full-Time לא תמיד מוצדק.

לתוך הפער הזה נכנסו מספר מודלים של ניהול אבטחת מידע בארגונים.

Virtual CISO Security Network

מה זה vCISO?

vCISO הוא קיצור של Virtual Chief Information Security Officer.

הרעיון הוא לספק לארגון פונקציית CISO ללא העסקת מנהל אבטחת מידע פנימי במשרה מלאה.

לרוב מדובר ביועץ בכיר או צוות מקצועי שמלווה את הארגון באופן שוטף ומסייע בניהול:

  • Cyber Risk
  • Security Roadmap
  • Compliance
  • Policies
  • Incident Response
  • Vendor Risk
  • Awareness
  • Management Reporting

המילה Virtual לא אומרת שהתפקיד "וירטואלי" במובן של פחות אחריות, היא בעיקר מתארת פונקציה שאינה CISO פנימי קלאסי.

בסופו של דבר, הערך של שירות CISO לא נמדד בשם המודל אלא ביכולת לייצר ניהול אבטחת מידע רציף: תמונת סיכון, תוכנית עבודה, אחריות ברורה, מדידה ובקרה מול הנהלת הארגון.

Fractional CISO Shield Infographic

ומה זה Fractional CISO?

Fractional CISO מתאר לרוב מצב שבו הארגון מקבל חלק מזמנו של CISO בכיר.

לדוגמה:

  • יום בשבוע
  • מספר ימים בחודש
  • היקף שעות מוגדר

המונח Fractional מדגיש את היקף המשרה.

במקום להעסיק CISO ב-100% משרה, הארגון מקבל CISO ב-Fraction מסוים.

לכן Fractional CISO מתאים במיוחד כאשר הארגון זקוק לנוכחות ניהולית קבועה, אבל היקף הפעילות עדיין אינו מצדיק Full-Time.

אצלינו באינפוגארד מנהל אבטחת מידע במיקור חוץ הוא 100% קשוב לצרכי החברה ללא קשר להיקף השעות או היקף המשרה.

CISO as a service design

ומה זה CISO as a Service?

CISO as a Service – שירות ניהול אבטחת מידע, הוא בדרך כלל מודל שירות רחב יותר.

במקום לרכוש רק "זמן של אדם", הארגון מקבל פונקציה.

שירות CISO מוביל יכול לכלול, לצד מומחים בתחומים שונים:

  • GRC
  • Risk
  • Privacy – DPO
  • Penetration Testing
  • Cloud Security
  • Incident Response
  • Awareness
  • Compliance

כאן היתרון הוא שהארגון אינו תלוי רק בידע ובזמינות של אדם אחד.

הוא יכול לקבל מעטפת רחבה יותר בהתאם לצורך.

אז האם vCISO, Fractional CISO ו-CISO as a Service הם אותו דבר?

לא בדיוק.

אבל גם אין גבול אוניברסלי שמפריד ביניהם.

בשוק תמצאו ספק שמכנה שירות מסוים vCISO וספק אחר שיקרא כמעט לאותו שירות Fractional CISO.

לכן לא כדאי לבחור ספק לפי הכותרת.

כדאי לבדוק את Operating Model.

  • מי האדם שמוביל את הפעילות?
  • כמה זמן הוא מקדיש לארגון?
  • האם יש צוות מאחוריו?
  • מי מבצע Assessments?
  • מי מנהל את ה-Roadmap?
  • מי משתתף בישיבות הנהלה?
  • מי זמין בזמן Incident?
  • מי, בסופו של יום, אחראי לכך שמשימות באמת נסגרות?

שם נמצא ההבדל האמיתי.

טבלת ההבדלים בקצרה

מודלהדגש המרכזימתאים במיוחד ל-
vCISOפונקציית CISO חיצוניתארגון שצריך ניהול אבטחת מידע שוטף ללא CISO פנימי
Fractional CISOחלק מזמנו של CISOארגון שצריך מנהל בכיר בהיקף חלקי
CISO as a Serviceשירות ומעטפת מקצועיתארגון שצריך CISO יחד עם יכולות מקצועיות משלימות
Full-Time CISOמנהל פנימי במשרה מלאהארגון גדול או מורכב שבו קיימת הצדקה לפונקציה מלאה

אבל חשוב לזכור:

הטבלה מתארת שימוש מקובל במונחים, לא הגדרה רגולטורית מחייבת.

מתי Fractional CISO מתאים?

Fractional CISO יכול להתאים מאוד לארגון שכבר יש לו צוות IT או Security ומחפש מנהל בכיר שייתן כיוון.

לדוגמה:

  • יש System Administrator
  • יש DevOps
  • יש SOC חיצוני
  • יש כלי EDR

אבל חסר אדם שמחבר את הכול לתוכנית אחת.

במצב כזה Fractional CISO יכול לבנות Strategy, לבצע Prioritization ולעבוד מול ההנהלה.

מתי CISO as a Service מתאים יותר?

כאשר לארגון חסרות גם יכולות מקצועיות ולא רק מנהל.

לדוגמה, חברת טכנולוגיה צריכה:

  • Risk Assessment
  • ISO 27001
  • Vendor Assessments
  • Security Questionnaires
  • Awareness
  • Tabletop Exercise
  • Incident Response Plan
  • Vulnerability Management
  • ייעוץ Cloud

CISO אחד יכול לנהל את כל אלה. אבל הוא לא בהכרח מומחה עמוק בכל אחד מהם.

מודל CISO as a Service מאפשר לחבר סביב הפונקציה הניהולית מומחים נוספים לפי הצורך.

ומה היתרון של vCISO?

vCISO יכול להיות מודל גמיש במיוחד.

הארגון יכול להתחיל בהיקף קטן.

לבצע Assessment להגדיר תוכנית עבודה ו-Roadmap, ולאחר מכן להגדיל או להקטין את ההיקף בהתאם לרמת הסיכון ולצרכים העסקיים.

זו נקודה חשובה במיוחד עבור Startups וחברות בצמיחה.

  • הצרכים שלהן יכולים להשתנות מהר
  • לקוח Enterprise אחד יכול פתאום לדרוש SOC 2
  • כניסה לאירופה יכולה להוסיף GDPR
  • רכישה יכולה ליצור Due Diligence
  • סבב השקעה יכול להציף שאלות חדשות

היכולת להתאים את הפונקציה חשובה לא פחות מהידע המקצועי.

לא לקנות "שעות CISO"

אחת הטעויות היא לבחור שירות ניהול אבטחת מידע רק לפי מספר שעות.

  • 20 שעות בחודש
  • 40 שעות
  • יום בשבוע

אלו נתונים חשובים לתמחור, אבל הם לא אומרים אם הארגון באמת מקבל CISO.

עדיף לשאול מהם ה-Deliverables.

לדוגמה:

  • האם יהיה Risk Register?
  • האם קיים Security Roadmap?
  • האם יהיו ישיבות הנהלה?
  • האם נמדדים KPIs?
  • האם מתבצע Vendor Risk?
  • מי מטפל ב-Security Questionnaires?
  • האם יש Incident Response Plan?
  • האם מתבצע Tabletop?
  • האם קיימת תוכנית Awareness?
  • ומה קורה כאשר צצה דרישה חדשה?

CISO הוא פונקציה מקצועית ולא רק בנק שעות.

מי מחזיק את האחריות?

זו אחת השאלות החשובות ביותר.

גם כאשר הארגון משתמש ב-vCISO, האחריות הארגונית אינה "נעלמת" ועוברת לספק.

  1. הנהלה עדיין צריכה לקבל החלטות.
  2. בעלי מערכות עדיין צריכים ליישם בקרות.
  3. Risk Owners עדיין צריכים לקבל או לטפל בסיכונים.

תפקיד ה-vCISO הוא לייצר מסגרת מקצועית שמאפשרת לארגון לעשות זאת בצורה נכונה.

במילים אחרות:

אפשר להוציא את פונקציית ה-CISO למיקור חוץ. אי אפשר להוציא את האחריות הארגונית החוצה.

CISO as a Service ולא Compliance as a Service

עוד נקודה שחשוב לבדוק.

יש שירותים שממותגים כ-vCISO אבל בפועל עוסקים כמעט רק בהסמכה לתקן ISO 27001 או SOC 2.

תקינה היא חלק חשוב מהפעילות, אבל ה-CISO אמיתי צריך להסתכל רחב יותר.

לדוגמה:

  • Threat Landscape
  • Vulnerabilities
  • Cloud
  • Identity
  • Incident Response
  • Third Parties
  • Business Continuity
  • Awareness
  • AI
  • Data Protection
  • Business Risk

אם השירות מסתיים ברגע שה-Audit מסתיים, זו אינה בהכרח פונקציית CISO מלאה.

בפועל, כניסה של vCISO או CISO במיקור חוץ מתחילה פעמים רבות בבניית Baseline מקצועי באמצעות:

שמאפשרים להבין מה מסכן את הארגון ומה חסר מול רמת ההגנה, התקינה או היעד שהוגדרו.

מה ההנהלה צריכה לקבל?

לא משנה איך קוראים למודל, הנהלת הארגון צריכה לקבל בסופו של דבר תמונה ברורה.

  • מהם הסיכונים?
  • מה מצבם?
  • מה השתנה?
  • איפה קיימים פערים?
  • מה בוצע?
  • מה עדיין פתוח?
  • איזו השקעה נדרשת?
  • ומה דורש החלטת הנהלה?

זהו מבחן מצוין לבחינת השירות.

אם אין יכולת להציג את מצב הסייבר בצורה ניהולית – חסר חלק מרכזי מתפקיד ה-CISO.

איך לבחור בין המודלים?

הבחירה אינה צריכה להתחיל בשם השירות, היא צריכה להתחיל בצורך.

  • ארגון קטן עם IT חזק עשוי להזדקק ל-Fractional CISO ממוקד
  • חברת SaaS עם דרישות לקוחות רבות יכולה להפיק יותר ערך מ-CISO as a Service
  • ארגון שנמצא בתקופת מעבר עשוי להתחיל ב-vCISO ובהמשך לגייס CISO פנימי
  • בארגון גדול ומורכב, CISO במשרה מלאה עשוי להיות הבחירה הנכונה

המודל יכול להשתנות עם הזמן.

מידע נוסף על הקשר בין ה-CISO לבין מנהל ה-IT וה-CTO

ומה לגבי מעבר בעתיד ל-CISO פנימי?

שירות חיצוני טוב צריך גם לאפשר את זה.

למעשה, vCISO יכול לבנות את התשתית שעליה CISO פנימי ייכנס בהמשך.

  • Risk Register
  • Policies
  • Roadmap
  • Governance
  • Metrics
  • Committees
  • Incident Processes
  • Vendor Management

וכאשר הארגון מגיע לגודל שמצדיק גיוס פנימי, המעבר הרבה יותר מסודר.

The New CISO A Broader Impact

CISO as a Service באינפוגארד

באינפוגארד אנו מתייחסים ל-CISO as a Service כפונקציה ניהולית ולא רק כהקצאת שעות ייעוץ.

השירות מותאם לגודל הארגון, לרמת הסיכון, לטכנולוגיה, ללקוחות ולדרישות הרגולטוריות, ויכול לשלב בין ניהול שוטף לבין מומחים בתחומים משלימים.

המטרה היא לייצר בעלות ברורה על Cyber Risk ולהפוך את אבטחת המידע לתהליך שניתן לנהל, למדוד ולהציג להנהלה.

לא משנה אם קוראים לזה vCISO, Fractional CISO או CISO as a Service, מה שחשוב הוא מה הארגון באמת מקבל.

התפיסה שלנו באינפוגארד אומרת שהסביבה והממשקים הופכים מורכבים יותר ותפקידו של מנהל אבטחת המידע הופך רחב יותר ואסטרטגי יותר.

מידע נוסף על ה-CISO החדש: ממנהל אבטחת מידע למנהל סיכון עסקי

אז איזה CISO הארגון שלכם צריך?

vCISO, Fractional CISO ו-CISO as a Service הם מודלים קרובים, אך הדגש בכל אחד מהם עשוי להיות שונה.

  • Fractional CISO מדגיש בדרך כלל היקף משרה חלקי
  • vCISO מדגיש פונקציית CISO חיצונית
  • CISO as a Service יכול לספק מעטפת רחבה יותר סביב אותה פונקציה.

לפני שבוחרים שירות, כדאי לבדוק אחריות, Deliverables, זמינות ומודל עבודה ולא להסתפק בשם שעל ההצעה.

צרו עם המומחים שלנו קשר על מנת להתאים את המודל CISO הנכון ביותר עבור הארגון שלכם.

IDOR EYE

המידע המוצג במאמר זה נועד למטרות מידע והעשרה בלבד ואינו מהווה ייעוץ מקצועי, רגולטורי, משפטי או טכנולוגי.

אנחנו באינפוגארד מאמינים כי כל ארגון נדרש לבחון את צרכיו, הסיכונים והדרישות החלות עליו באמצעות אנשי מקצוע מתאימים על מנת להכין תוכנית הרלוונטית בדיוק לארגון ולחברה.

המאמר נכתב בשיתוף מומחי אבטחת המידע והסייבר של Infoguard מקבוצת IDOR, ונערך בעזרת בינה מלאכותית ואנושית ע"פ ROY KISCH, חובב פרטיות, אבטחת מידע, סייבר ומנהל שיווק בקבוצת חברות עידור (Messagenet, Infoguard, Idornext).

/ 5.

בלוג

הישארו תמיד צעד קדימה

בעולם דיגיטלי שמשתנה בקצב מהיר, ידע הוא שכבת ההגנה הראשונה. בבלוג של Infoguard תמצאו ניתוחים עדכניים, מדריכים פרקטיים ותובנות מקצועיות – כדי לעזור לכם ולארגון שלכם להיערך, להגן ולהוביל בבטחה.

ISO IEC 42001 AI governance shield

5 דק׳ קריאה

ISO/IEC 42001: המדריך ליישום מערכת ניהול AI בארגון

מהו תקן ISO/IEC 42001, אילו דרישות כוללת מערכת ניהול AI, מהו Annex A וכיצד נערכים ליישום ולהסמכה בצורה מדורגת? הסבר מפורט לפניכם >>>
cyber security infosec Vendor Assessment Shield Infographic

5 דק׳ קריאה

Vendor Assessment: כך בודקים ספק לפני שנותנים לו גישה למידע, למערכות ולתהליכים עסקיים

Vendor Assessment הוא תהליך הערכת הסיכון שנוצר כאשר ארגון מתקשר עם ספק חיצוני. הבדיקה אינה מסתכמת בשאלון אבטחת מידע, אלא מחברת בין סוג המידע, הרשאות, קריטיות עסקית, פרטיות, חוסן וראיות

5 דק׳ קריאה

פותחים שנה חדשה עם תמונת סיכונים ברורה יותר

פותחים שנה חדשה עם תמונת סיכונים ברורה יותר

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

ביטחון המידע שלכם מתחיל בשיחה אחת. אנחנו כאן כדי לתת מענה מקצועי, מהיר ואישי לכל שאלה, ייעוץ או פרויקט. משירותי CISO במיקור חוץ, דרך ניהול סיכונים ותקינה, ועד הדרכות עובדים ומבדקי חדירה. אנחנו מגיעים עם גישה פרואקטיבית של שותפים ונכנסים לעומק הארגון והמערכות, מבינים את האתגרים והרגולציה הרלוונטית, ובונים יחד תהליך הגנה שנותנים שליטה, מאפשרים שקיפות ויוצרים סביבה בטוחה יותר לאורך זמן.

אנו זמינים עבורכם לייעוץ מקצועי

לקבלת ייעוץ מקצועי, השאירו פרטים
ומומחי הסייבר שלנו יצרו איתכם קשר

דברו איתנו

077-9011117

בקרו אותנו

השחם 1 פתח תקווה, 4951701 ת.ד 11058 בסר סיטי בניין C קומה 11

תכתבו לנו

sales@infoguard.co.il