שירות CISO כשירות של Persist Security מספק לארגון פונקציית אבטחת מידע בכירה במודל חיצוני ובהיקף מוסכם. השירות עשוי לכלול גיבוש תוכנית עבודה, ניהול סיכונים, ליווי הנהלה והיערכות לדרישות רגולציה וביקורת — בהתאם לצרכים, לסמכויות ולהיקף שייקבעו בהתקשרות.
הערכת מצב, הגדרת יעדים, תעדוף סיכונים וגיבוש תוכנית אבטחת מידע — בהתאם למצב הקיים ולהיקף המוסכם.
סיוע בכתיבה ובעדכון מדיניות, בבחינת בקרות ובהיערכות לביקורות או לדרישות הרלוונטיות לארגון.
הצגת תמונת סיכון, המלצות ותוכנית עבודה להנהלה; תיאום עם צוותי IT, גורמים עסקיים וספקים בהתאם להתקשרות.
בהתאם להסכם, Persist עשויה להוביל את הפעילויות שהוגדרו בהיקף; ההנהלה מאשרת החלטות ומשאבים; צוותי הארגון והספקים מבצעים את המשימות שבאחריותם. הסמכויות והתלויות מתועדות בהצעה ובהסכם.
עובד או עובדת בתוך הארגון, עם בעלות ישירה על התפקיד. עשוי להתאים כאשר נדרשת נוכחות פנימית רחבה. יש להביא בחשבון את צורכי הגיוס, הכלים והמשאבים הנלווים.
פונקציית CISO חיצונית המותאמת לצורכי הארגון. ההצעה נבנית לפי מורכבות הארגון, המצב הקיים, המערכות והיחידות המעורבות, הדרישות הרלוונטיות ותחומי הפעילות המבוקשים.
התקשרות ממוקדת בנושא, בבדיקה או בפרויקט מוגדר. מתאימה לצורך תחום, אך אינה כוללת בהכרח אחריות שוטפת על תוכנית האבטחה או ייצוג קבוע מול ההנהלה.
מבנה העבודה נקבע לאחר בירור הצורך ובהתאם להצעה ולהסכם. התהליך עשוי לכלול את המרכיבים הבאים, כאשר סדרם ועומקם מותאמים לכל ארגון.
היכרות והגדרת היקף: מבררים את היעדים העסקיים, הגורמים המעורבים, דרישות רלוונטיות, סמכויות, תלויות ותוצרים מבוקשים.
הערכת מצב ותעדוף: בוחנים מידע, מדיניות, תהליכים ובקרות שנכללו בהיקף; מזהים פערים ומגבשים סדרי עדיפויות לפי סיכון והשפעה עסקית.
תוכנית עבודה וליווי: מגדירים פעולות, בעלי אחריות וקריטריונים למעקב. בהתאם להסכם, Persist עשויה ללוות את ההנהלה, צוותי ה-IT והספקים במהלך הביצוע.
מעקב והתאמות: אופן הדיווח, בחינת ההתקדמות ועדכון סדרי העדיפויות נקבעים לפי ההיקף שסוכם והשינויים בארגון.
התוצרים והאחריות לביצוע נקבעים בהצעה ובהסכם. ליווי מקצועי יכול לסייע בהיערכות לתקנים, לביקורות ולדרישות רגולטוריות.
מהו CISO כשירות או vCISO?
CISO כשירות הוא מודל שבו פונקציית אבטחת מידע בכירה ניתנת על ידי גורם חיצוני ובהיקף מוסכם. השירות עשוי לכלול אסטרטגיה, ניהול סיכונים, תוכנית עבודה וליווי הנהלה. המונח "ממונה אבטחת מידע" עשוי להתייחס לתפקיד ארגוני או רגולטורי אחר; יש לבדוק את ההגדרה והחובות הרלוונטיות לארגון ולא להניח חפיפה אוטומטית בין התפקידים.
מה ההבדל בין CISO פנימי, CISO כשירות ויועץ נקודתי?
CISO פנימי הוא חלק מהארגון ובדרך כלל מחזיק באחריות שוטפת רחבה. CISO כשירות מספק פונקציה בהיקף שהוסכם. יועץ נקודתי מתמקד לרוב בנושא או בפרויקט מוגדר ואינו מקבל בהכרח אחריות כוללת על תוכנית האבטחה.
מי אחראי ליישום ההמלצות?
חלוקת האחריות נקבעת בהתקשרות. Persist עשויה להעריך, לתעדף, להמליץ וללוות את הפעילויות שנכללו בהיקף; הנהלת הארגון מאשרת החלטות ומשאבים, וצוותי הארגון או הספקים מבצעים את המשימות שבאחריותם.
מה משפיע על הצעת השירות?
ההצעה תלויה במורכבות הארגון, במצב הקיים, במערכות וביחידות המעורבות, בדרישות הרלוונטיות ובתחומי הפעילות המבוקשים. פרטי ההתקשרות נקבעים לאחר בירור הצורך ומופיעים בהצעה ובהסכם.