Vaidmuo

CISO vaidmuo: atsakomybės pagal KSĮ ir NIS2

CISO — organizacijos kibernetinio saugumo vadovas, atsakingas už strategiją, rizikų valdymą, incidentų priežiūrą ir atitiktį KSĮ bei NIS2. Tai ne IT vadovas ir ne DPO — tai atskiras vaidmuo su aiškiomis pareigomis.

Ką konkrečiai daro CISO

  • Kibernetinio saugumo strategija ir metinis planas.
  • Rizikų valdymas ir sprendimai dėl priimtinos rizikos.
  • Politikos ir procedūros — patvirtinimas ir peržiūra.
  • Incidentų reagavimo priežiūra, pranešimai NKSC.
  • Tiekėjų grandinės kibernetinio saugumo kontrolė.
  • Ataskaitos vadovybei ir dalyvavimas valdyme.

CISO, IT vadovas, DPO — kuo skiriasi

IT vadovas atsakingas už infrastruktūrą ir paslaugų tęstinumą, DPO — už asmens duomenų apsaugą (BDAR). CISO atsakingas už kibernetinio saugumo valdymą kaip discipliną. Šie vaidmenys papildo vienas kitą, tačiau juos maišant atsiranda interesų konfliktas ir spragos audito metu.

CISO ar vCISO — kaip pasirinkti

Didelėms organizacijoms su plačia infrastruktūra dažniausiai reikalingas CISO etatas. Vidutinėms ir mažesnėms — vCISO paslauga užtikrina tą pačią atsakomybę ir sprendimų kokybę už proporcingą kainą.

CISO kompetencijos ir įrankiai

  • KSĮ, NIS2, BDAR ir ISO 27001 reikalavimų išmanymas.
  • Rizikų vertinimo metodikos ir priemonių prioritetizavimas pagal poveikį veiklai.
  • Incidentų valdymas ir komunikacija krizės metu.
  • Gebėjimas kalbėti su valdyba verslo, o ne techniniais terminais.
  • Atitikties ir įrodymų valdymo platforma – be jos CISO darbas virsta rankiniu archyvavimu.

Kaip matuoti CISO darbą

  • KSĮ reikalavimų padengimas procentais ir įrodymų aktualumas.
  • Atvirų didelio poveikio rizikų skaičius ir jų senėjimas.
  • Incidentų aptikimo bei pranešimo NKSC laikas.
  • Mokymų aprėptis ir fišingo simuliacijų rezultatai.
  • Audito išvadų ir pakartotinių neatitikčių skaičius.

Susisiekiame per 1 darbo dieną.

Aptarti CISO / vCISO poreikį