מאמרים / CISO חיצוני או שכיר

CISO חיצוני או שכיר? מתחילים מהעבודה

לפני שבוחרים CISO חיצוני או שכיר, מגדירים את העבודה, האחריות, הסמכויות והמשאבים שהארגון צריך.

ARTICLES / EXTERNAL OR IN-HOUSE CISO

External or in-house CISO? Start with the work

Define the work, authority and resources before choosing the model.

שני מנהלים במשרד מואר עובדים עם מומחה מרחוק על מסך

CISO חיצוני או שכיר? אני לא הייתי מתחיל מהמחיר.
הייתי מתחיל מהעבודה שצריכה לקרות כל שבוע.

אם צריך מישהו שינהל צוות אבטחה, ישתתף בהחלטות מוצר ותשתית מדי יום ויכיר מקרוב את מה שמשתנה בארגון, הייתי בוחן ברצינות תפקיד פנימי במשרה מלאה.

אם צריך לבנות תוכנית אבטחה, לתעדף סיכונים, לעבוד עם ההנהלה וללוות דרישות של לקוחות וביקורות, אבל היקף העבודה עדיין לא מצדיק משרה מלאה, CISO as a Service יכול להתאים.

אבל יש תנאי: זה צריך להיות תפקיד שעובד בתוך הארגון. לא דוח שנשלח אליו מבחוץ.

מי מבצע את השינויים בפועל?
מי מחליט כשאבטחה מתנגשת עם לוח הזמנים?
מה קורה בין פגישות הליווי?
ובאירוע, מי זמין, באיזה היקף ומה הוא אמור לעשות?

אם התשובות לא ברורות, גם עובד במשרה מלאה וגם יועץ חיצוני עלולים להישאר בלי יכולת להזיז דברים.

NIST מדגישה ב-CSF 2.0 שהנהלת הארגון אחראית לסיכון הסייבר, ושצריך להגדיר תפקידים, סמכויות ומשאבים. היא לא בוחרת עבורכם מודל העסקה. זאת החלטה שצריכה להתאים לעבודה ולסיכון.

מבחינתי, לפני שבוחרים מודל, צריך להגדיר מה רוצים שיקרה בחודשים הקרובים: אילו סיכונים מטפלים בהם, מי מבצע, כמה זמן נדרש ואיך בודקים התקדמות.

אפשר גם להתחיל בליווי חיצוני ולעבור לתפקיד פנימי כשהצורך גדל. המודל לא צריך להישאר קבוע רק כי כך התחלנו.

CISO חיצוני הוא לא פתרון קסם. CISO שכיר הוא לא הבטחה שהכול יקרה.

לא מתחילים מתלוש או מחשבונית.
מתחילים מהעבודה.

https://artofcyber.co.il

#אבטחת_מידע #CISO #ניהול_סיכונים

מקור: NIST CSF 2.0 - GV.RR: תפקידים, אחריות וסמכויות.

פורסם במקור בלינקדאין: לפוסט המקורי

This post was originally published in Hebrew. The original Hebrew text appears below.

שני מנהלים במשרד מואר עובדים עם מומחה מרחוק על מסך

CISO חיצוני או שכיר? אני לא הייתי מתחיל מהמחיר.
הייתי מתחיל מהעבודה שצריכה לקרות כל שבוע.

אם צריך מישהו שינהל צוות אבטחה, ישתתף בהחלטות מוצר ותשתית מדי יום ויכיר מקרוב את מה שמשתנה בארגון, הייתי בוחן ברצינות תפקיד פנימי במשרה מלאה.

אם צריך לבנות תוכנית אבטחה, לתעדף סיכונים, לעבוד עם ההנהלה וללוות דרישות של לקוחות וביקורות, אבל היקף העבודה עדיין לא מצדיק משרה מלאה, CISO as a Service יכול להתאים.

אבל יש תנאי: זה צריך להיות תפקיד שעובד בתוך הארגון. לא דוח שנשלח אליו מבחוץ.

מי מבצע את השינויים בפועל?
מי מחליט כשאבטחה מתנגשת עם לוח הזמנים?
מה קורה בין פגישות הליווי?
ובאירוע, מי זמין, באיזה היקף ומה הוא אמור לעשות?

אם התשובות לא ברורות, גם עובד במשרה מלאה וגם יועץ חיצוני עלולים להישאר בלי יכולת להזיז דברים.

NIST מדגישה ב-CSF 2.0 שהנהלת הארגון אחראית לסיכון הסייבר, ושצריך להגדיר תפקידים, סמכויות ומשאבים. היא לא בוחרת עבורכם מודל העסקה. זאת החלטה שצריכה להתאים לעבודה ולסיכון.

מבחינתי, לפני שבוחרים מודל, צריך להגדיר מה רוצים שיקרה בחודשים הקרובים: אילו סיכונים מטפלים בהם, מי מבצע, כמה זמן נדרש ואיך בודקים התקדמות.

אפשר גם להתחיל בליווי חיצוני ולעבור לתפקיד פנימי כשהצורך גדל. המודל לא צריך להישאר קבוע רק כי כך התחלנו.

CISO חיצוני הוא לא פתרון קסם. CISO שכיר הוא לא הבטחה שהכול יקרה.

לא מתחילים מתלוש או מחשבונית.
מתחילים מהעבודה.

https://artofcyber.co.il

#אבטחת_מידע #CISO #ניהול_סיכונים

מקור: NIST CSF 2.0 - GV.RR: תפקידים, אחריות וסמכויות.

פורסם במקור בלינקדאין: לפוסט המקורי

נגדיר את העבודה לפני שבוחרים מודל

Define the work before choosing the model

נדבר על זה ←Let's discuss it →