מנהל אבטחת המידע (CISO) אחראי לניהול סיכוני המידע והסייבר בארגון, בהיבטים המנהליים והטכנולוגיים כאחד. התפקיד התרחב מאוד: היום הוא כולל ממשל, רגולציה, חוסן, ספקים, ויותר ויותר גם בינה מלאכותית.
תחומי אחריות מרכזיים
- קביעת אסטרטגיית אבטחה ותוכנית עבודה שנתית בהתאם לסדרי העדיפויות העסקיים.
- ניהול סיכוני המידע והסייבר בארגון ודיווח עליהם להנהלה ולדירקטוריון.
- אחריות על מדיניות ונהלים ועל יישומם.
- מעקב אחר חובות רגולטוריות וחוזיות, מדיני הפרטיות ועד תקני התעשייה.
- פיקוח על המוכנות לאירועים והובלת היבטי האבטחה בתגובה לאירוע.
- ניהול תקציבי אבטחה, בחירת טכנולוגיות וניהול ספקי שירות.
- הערכת סיכוני צד שלישי וספקים.
- בניית מודעות, כך שהעובדים יהפכו לחלק מההגנה.
מה השתנה
NIST Cybersecurity Framework 2.0 הוסיפה את Govern (ממשל) כפונקציה שישית, ביטוי לכך שאבטחת סייבר הפכה לאחריות של ההנהלה ולא רק למשימה של ה-IT. במקביל, הרגולציה הוחמרה. בישראל נכנס לתוקף באוגוסט 2025 תיקון 13 לחוק הגנת הפרטיות, שהרחיב את האכיפה ואת החובות. ואימוץ ה-AI יצר קטגוריית סיכון חדשה שמישהו צריך להיות אחראי עליה.
מתי נכון לבחור ב-CISO במיקור חוץ
לא כל ארגון צריך, או יכול לגייס, CISO במשרה מלאה. CISO במיקור חוץ (vCISO) מעמיד לרשות הארגון מנהל אבטחה מנוסה להיקף זמן מוגדר. המודל מתאים במיוחד כאשר:
- הארגון קטן מדי למנהל במשרה מלאה, אבל יש לו חשיפה משמעותית לסיכונים או לרגולציה.
- לקוחות או רגולטורים מבקשים הוכחה לתוכנית אבטחה מסודרת.
- ה-CISO עזב והתוכנית צריכה רציפות בתקופת הגיוס.
- ההנהלה רוצה מבט בלתי תלוי לצד ה-IT הפנימי.
מה לצפות מ-vCISO טוב
תמונת סיכונים ברורה כבר בשבועות הראשונים, תוכנית מציאותית, דיווח שוטף בשפה עסקית וניהול מעשי של התוכנית, לא רק ייעוץ. מדד ההצלחה פשוט: ההנהלה מבינה את סיכוני הסייבר שלה ויכולה לקבל לגביהם החלטות מושכלות.
למידע נוסף על שירות ה-CISO במיקור חוץ ועל שירותי הממשל, הסיכונים והרגולציה של SecureTech.