מנהל אבטחת המידע (CISO) אחראי לניהול סיכוני המידע והסייבר בארגון, בהיבטים המנהליים והטכנולוגיים כאחד. התפקיד התרחב מאוד: היום הוא כולל ממשל, רגולציה, חוסן, ספקים, ויותר ויותר גם בינה מלאכותית.

תחומי אחריות מרכזיים

  • קביעת אסטרטגיית אבטחה ותוכנית עבודה שנתית בהתאם לסדרי העדיפויות העסקיים.
  • ניהול סיכוני המידע והסייבר בארגון ודיווח עליהם להנהלה ולדירקטוריון.
  • אחריות על מדיניות ונהלים ועל יישומם.
  • מעקב אחר חובות רגולטוריות וחוזיות, מדיני הפרטיות ועד תקני התעשייה.
  • פיקוח על המוכנות לאירועים והובלת היבטי האבטחה בתגובה לאירוע.
  • ניהול תקציבי אבטחה, בחירת טכנולוגיות וניהול ספקי שירות.
  • הערכת סיכוני צד שלישי וספקים.
  • בניית מודעות, כך שהעובדים יהפכו לחלק מההגנה.

מה השתנה

‏NIST Cybersecurity Framework 2.0 הוסיפה את Govern (ממשל) כפונקציה שישית, ביטוי לכך שאבטחת סייבר הפכה לאחריות של ההנהלה ולא רק למשימה של ה-IT. במקביל, הרגולציה הוחמרה. בישראל נכנס לתוקף באוגוסט 2025 תיקון 13 לחוק הגנת הפרטיות, שהרחיב את האכיפה ואת החובות. ואימוץ ה-AI יצר קטגוריית סיכון חדשה שמישהו צריך להיות אחראי עליה.

מתי נכון לבחור ב-CISO במיקור חוץ

לא כל ארגון צריך, או יכול לגייס, CISO במשרה מלאה. ‏CISO במיקור חוץ (vCISO) מעמיד לרשות הארגון מנהל אבטחה מנוסה להיקף זמן מוגדר. המודל מתאים במיוחד כאשר:

  • הארגון קטן מדי למנהל במשרה מלאה, אבל יש לו חשיפה משמעותית לסיכונים או לרגולציה.
  • לקוחות או רגולטורים מבקשים הוכחה לתוכנית אבטחה מסודרת.
  • ה-CISO עזב והתוכנית צריכה רציפות בתקופת הגיוס.
  • ההנהלה רוצה מבט בלתי תלוי לצד ה-IT הפנימי.

מה לצפות מ-vCISO טוב

תמונת סיכונים ברורה כבר בשבועות הראשונים, תוכנית מציאותית, דיווח שוטף בשפה עסקית וניהול מעשי של התוכנית, לא רק ייעוץ. מדד ההצלחה פשוט: ההנהלה מבינה את סיכוני הסייבר שלה ויכולה לקבל לגביהם החלטות מושכלות.

למידע נוסף על שירות ה-CISO במיקור חוץ ועל שירותי הממשל, הסיכונים והרגולציה של SecureTech.