שירותים /  Advisory

CISO כשירות

מנהל אבטחה במבנה הארגוני שלכם, בלי תקן משרה.

הבעיה

האבטחה נחתה על ה-CTO כי אף אחד אחר לא הסכים לקחת אותה. כל שאלון לקוח, כל שקופית לדירקטוריון, כל מייל ממבקר מגיע עכשיו אל האדם שאמור להוציא מוצר. גיוס CISO במשרה מלאה רק כדי לענות על שאלונים אינו הוצאה שניתן להצדיק, והעסקה שתקועה לא יכולה לחכות לתהליך גיוס.

השיטה.

01

קביעת קו בסיס מול מסגרת מוגדרת

הערכה בת שבועיים של המצב הקיים מול ISO 27001:2022 Annex A ומול Trust Services Criteria של SOC 2. ניקוד בקרה-אחר-בקרה (מיושמת / חלקית / חסרה / לא רלוונטית), כשכל דירוג מעוגן בראיה או בראיון, לא בדעה. התוצר הוא מרשם פערים, לא תרשים רדאר של בשלות.

02

בניית מפת דרכים לאבטחה סביב אירועים עסקיים

סידור הפערים לפי הדברים שבאמת מזיזים את המחט: עסקת האנטרפרייז שנמצאת ברכש, חלון הביקורת, סבב הגיוס, המועד הרגולטורי. לכל פריט יש אחראי בתוך החברה שלכם, אומדן מאמץ בימי הנדסה, והבקרה הספציפית שהוא סוגר.

03

הפעלת שגרת ניהול שוטפת

פגישת עבודה שבועית עם האחראי מצד ההנדסה, ועדת היגוי אבטחה חודשית עם ההנהלה, וסקירת הנהלה רבעונית שמפיקה את הפרוטוקול שדורש סעיף 9.3 של ISO 27001. מרשם הסיכונים, יומן האירועים, מרשם החריגים ורשימת הספקים מתוחזקים תוך כדי, לא משוחזרים לפני ביקורת.

04

בעלות על ממשק האבטחה מול הלקוחות

אנחנו עונים על שאלוני אבטחה נכנסים (CAIQ, SIG Lite, גיליונות אנטרפרייז ייעודיים), משתתפים בשיחות אבטחה עם לקוחות, מנהלים משא ומתן על הסכמי DPA ונספחי אבטחה, ומתחזקים ספריית תשובות לשימוש חוזר כך שהשאלון העשירי לוקח שעות במקום שבועות.

05

נשיאה בביקורת

איסוף ראיות, ממשק מול המבקר, מוכנות ל-Stage 1 ו-Stage 2, טיפול באי-התאמות, ורשומות הפעולות המתקנות שבעקבותיהן. המהנדסים שלכם נדרשים לשעות, לא לשבועות.

06

העברה או החזקה

התוכנית מתועדת כך שהיא שורדת גם בלעדינו: ספרי הרצה, אחראי בקרות, מקורות ראיות. כשתגייסו CISO קבוע, הוא יורש מערכת הפעלה שלמה, לא תיקייה של קובצי PDF.

ה-CISO הוא האדם שקורא את מה שה-ROC רואה. ממצאים רציפים (בקרה שהפסיקה לפעול, מדיניות שאיש לא עקב אחריה, כלי שסחף מהתצורה שלו) מגיעים כהחלטות, עם המלצה ואחראי, במקום כעוד דשבורד שאיש לא פותח.

מהו CISO כשירות?

CISO כשירות הוא התקשרות של הנהגת אבטחה חלקית: מנהל אבטחה מנוסה לוקח בעלות על תוכנית האבטחה והציות שלכם על בסיס חודשי קבוע, בדרך כלל 1-4 ימים בחודש. הוא מנהל את מרשם הסיכונים, אחראי על מאמץ ההסמכה, עונה על שאלוני אבטחה של לקוחות ומדווח לדירקטוריון שלכם, בלי העלות של גיוס במשרה מלאה.

מתי חברה זקוקה ל-CISO כשירות במקום CISO במשרה מלאה?

חברות עם בין 50 ל-500 עובדים בערך בדרך כלל אינן יכולות להצדיק CISO במשרה מלאה, אך כבר אינן יכולות להשאיר את האבטחה בידי ה-CTO. אם עבודת האבטחה חוסמת מכירות, אם אתם רודפים אחר ISO 27001 או SOC 2 בפעם הראשונה, או אם אדם יחיד מטפל בכל שאלון לקוח מעבר לתפקידו האמיתי, CISO חלקי מכסה את הצורך בשבריר מהעלות.

האם CISO חלקי מטפל בביקורות ובשאלוני לקוחות ישירות?

כן. בהתקשרות הזו ה-CISO החלקי הוא איש הקשר המוגדר מול מבקרים חיצוניים ומול צוותי האבטחה של הלקוחות שלכם. הוא מכין את הראיות, יושב בראיונות הביקורת, ממלא שאלוני אבטחה נכנסים כמו CAIQ ו-SIG Lite, ומנהל משא ומתן על תנאי האבטחה בחוזי הלקוחות שלכם.

גלו כמה רחוק סטיתם.

הערכת חשיפה חינם. אנחנו מתחברים למה שכבר יש לכם, ומראים לכם את מה שהדשבורדים שלכם לא מראים.

ללא התחייבות. תוצאות תוך 10 ימי עסקים.