לפני שבוחרים CISO חיצוני או שכיר, מגדירים את העבודה, האחריות, הסמכויות והמשאבים שהארגון צריך.
ARTICLES / EXTERNAL OR IN-HOUSE CISO
External or in-house CISO? Start with the work
Define the work, authority and resources before choosing the model.
מאת בוריס פוסטילניק, מייסד Art of Cyberפורסם 11 באוקטובר 2026זמן קריאה: 2 דקות
CISO חיצוני או שכיר? אני לא הייתי מתחיל מהמחיר. הייתי מתחיל מהעבודה שצריכה לקרות כל שבוע.
אם צריך מישהו שינהל צוות אבטחה, ישתתף בהחלטות מוצר ותשתית מדי יום ויכיר מקרוב את מה שמשתנה בארגון, הייתי בוחן ברצינות תפקיד פנימי במשרה מלאה.
אם צריך לבנות תוכנית אבטחה, לתעדף סיכונים, לעבוד עם ההנהלה וללוות דרישות של לקוחות וביקורות, אבל היקף העבודה עדיין לא מצדיק משרה מלאה, CISO as a Service יכול להתאים.
אבל יש תנאי: זה צריך להיות תפקיד שעובד בתוך הארגון. לא דוח שנשלח אליו מבחוץ.
מי מבצע את השינויים בפועל? מי מחליט כשאבטחה מתנגשת עם לוח הזמנים? מה קורה בין פגישות הליווי? ובאירוע, מי זמין, באיזה היקף ומה הוא אמור לעשות?
אם התשובות לא ברורות, גם עובד במשרה מלאה וגם יועץ חיצוני עלולים להישאר בלי יכולת להזיז דברים.
NIST מדגישה ב-CSF 2.0 שהנהלת הארגון אחראית לסיכון הסייבר, ושצריך להגדיר תפקידים, סמכויות ומשאבים. היא לא בוחרת עבורכם מודל העסקה. זאת החלטה שצריכה להתאים לעבודה ולסיכון.
מבחינתי, לפני שבוחרים מודל, צריך להגדיר מה רוצים שיקרה בחודשים הקרובים: אילו סיכונים מטפלים בהם, מי מבצע, כמה זמן נדרש ואיך בודקים התקדמות.
אפשר גם להתחיל בליווי חיצוני ולעבור לתפקיד פנימי כשהצורך גדל. המודל לא צריך להישאר קבוע רק כי כך התחלנו.
CISO חיצוני הוא לא פתרון קסם. CISO שכיר הוא לא הבטחה שהכול יקרה.
This post was originally published in Hebrew. The original Hebrew text appears below.
מאת בוריס פוסטילניק, מייסד Art of Cyberפורסם 11 באוקטובר 2026זמן קריאה: 2 דקות
CISO חיצוני או שכיר? אני לא הייתי מתחיל מהמחיר. הייתי מתחיל מהעבודה שצריכה לקרות כל שבוע.
אם צריך מישהו שינהל צוות אבטחה, ישתתף בהחלטות מוצר ותשתית מדי יום ויכיר מקרוב את מה שמשתנה בארגון, הייתי בוחן ברצינות תפקיד פנימי במשרה מלאה.
אם צריך לבנות תוכנית אבטחה, לתעדף סיכונים, לעבוד עם ההנהלה וללוות דרישות של לקוחות וביקורות, אבל היקף העבודה עדיין לא מצדיק משרה מלאה, CISO as a Service יכול להתאים.
אבל יש תנאי: זה צריך להיות תפקיד שעובד בתוך הארגון. לא דוח שנשלח אליו מבחוץ.
מי מבצע את השינויים בפועל? מי מחליט כשאבטחה מתנגשת עם לוח הזמנים? מה קורה בין פגישות הליווי? ובאירוע, מי זמין, באיזה היקף ומה הוא אמור לעשות?
אם התשובות לא ברורות, גם עובד במשרה מלאה וגם יועץ חיצוני עלולים להישאר בלי יכולת להזיז דברים.
NIST מדגישה ב-CSF 2.0 שהנהלת הארגון אחראית לסיכון הסייבר, ושצריך להגדיר תפקידים, סמכויות ומשאבים. היא לא בוחרת עבורכם מודל העסקה. זאת החלטה שצריכה להתאים לעבודה ולסיכון.
מבחינתי, לפני שבוחרים מודל, צריך להגדיר מה רוצים שיקרה בחודשים הקרובים: אילו סיכונים מטפלים בהם, מי מבצע, כמה זמן נדרש ואיך בודקים התקדמות.
אפשר גם להתחיל בליווי חיצוני ולעבור לתפקיד פנימי כשהצורך גדל. המודל לא צריך להישאר קבוע רק כי כך התחלנו.
CISO חיצוני הוא לא פתרון קסם. CISO שכיר הוא לא הבטחה שהכול יקרה.