Ką konkrečiai daro CISO
- Kibernetinio saugumo strategija ir metinis planas.
- Rizikų valdymas ir sprendimai dėl priimtinos rizikos.
- Politikos ir procedūros — patvirtinimas ir peržiūra.
- Incidentų reagavimo priežiūra, pranešimai NKSC.
- Tiekėjų grandinės kibernetinio saugumo kontrolė.
- Ataskaitos vadovybei ir dalyvavimas valdyme.
CISO, IT vadovas, DPO — kuo skiriasi
IT vadovas atsakingas už infrastruktūrą ir paslaugų tęstinumą, DPO — už asmens duomenų apsaugą (BDAR). CISO atsakingas už kibernetinio saugumo valdymą kaip discipliną. Šie vaidmenys papildo vienas kitą, tačiau juos maišant atsiranda interesų konfliktas ir spragos audito metu.
CISO ar vCISO — kaip pasirinkti
Didelėms organizacijoms su plačia infrastruktūra dažniausiai reikalingas CISO etatas. Vidutinėms ir mažesnėms — vCISO paslauga užtikrina tą pačią atsakomybę ir sprendimų kokybę už proporcingą kainą.
CISO kompetencijos ir įrankiai
- KSĮ, NIS2, BDAR ir ISO 27001 reikalavimų išmanymas.
- Rizikų vertinimo metodikos ir priemonių prioritetizavimas pagal poveikį veiklai.
- Incidentų valdymas ir komunikacija krizės metu.
- Gebėjimas kalbėti su valdyba verslo, o ne techniniais terminais.
- Atitikties ir įrodymų valdymo platforma – be jos CISO darbas virsta rankiniu archyvavimu.
Kaip matuoti CISO darbą
- KSĮ reikalavimų padengimas procentais ir įrodymų aktualumas.
- Atvirų didelio poveikio rizikų skaičius ir jų senėjimas.
- Incidentų aptikimo bei pranešimo NKSC laikas.
- Mokymų aprėptis ir fišingo simuliacijų rezultatai.
- Audito išvadų ir pakartotinių neatitikčių skaičius.
Susisiekiame per 1 darbo dieną.
Aptarti CISO / vCISO poreikį