Inscreva-se no The Softtek Blog
Com os constantes relatos de ataques cibernéticos na mídia, a maioria das organizações de pequeno e médio porte se tornou consciente da realidade das ameaças cibernéticas nos últimos anos.
Como a segurança cibernética se torna uma ameaça para as empresas, as organizações devem alocar recursos para desenvolver, implementar e manter um programa eficaz de segurança da informação.
Além disso, novos requisitos de conformidade exigem que essas mesmas organizações tenham um Information Security Officer (ISSO) no pessoal para supervisionar todos os aspectos da segurança da informação e cibersegurança.
Embora este papel tenha se tornado vital na maioria das organizações (72% das organizações têm uma CISO), e elas são atualmente os profissionais mais procurados no mundo dos negócios, muitas organizações não podem arcar com este tipo de recurso, particularmente organizações menores, tanto por causa de seus altos salários como porque tendem a permanecer no trabalho por um curto período de tempo, e mudam de empresa com freqüência.
Por esta razão, muitas organizações optaram recentemente por contratar uma CISO virtual (vCISO) para cumprir este papel ou para complementar a sua CISO actual.
A figura da CISO virtual não é nem mais nem menos que uma CISO externa, que poderia ser descrita como um freelance, ou uma empresa terceirizada que oferece seus profissionais de segurança para cumprir seu papel como CISO, que geralmente usa mais de um indivíduo e opera remotamente e em tempo parcial. Além disso, é comum que você se encontre com a gerência da empresa não pessoalmente, mas através de videoconferência, e também para trabalhar remotamente.
São geralmente profissionais com muitos anos de experiência na indústria e em vários cenários, e que funcionam como consultores de gestão para tarefas relacionadas com a segurança da informação. Entre as suas funções está:
Devido à demanda por esta solução, já existem muitas empresas que oferecem este serviço cumprindo uma função CISO virtual para muitos clientes, ajudando as organizações a desenvolver, implementar e manter um programa eficaz de segurança da informação através do seu serviço CISO virtual.
Estas empresas normalmente ajudam:
Contratar uma CISO virtual tem muitas vantagens, sendo a mais comum a relação custo-benefício, mas há mais:
Embora trazer um vCISO possa ser muito útil, também é bom compreender as desvantagens. Abaixo estão quatro desvantagens com as quais as organizações lutam quando se trata de contratar uma CISO virtual:
Depois de ver os seus benefícios e desvantagens, a resposta, à questão de saber se este número é necessário, varia e não é necessariamente o mesmo para todos. Para começar, CISO bem qualificados em tempo integral podem ser difíceis de obter, muitas vezes permanecem no trabalho por dois anos ou menos, e criticamente, especialmente para empresas menores, podem exigir salários de seis dígitos.
Em contraste, estima-se que os vCISO custam 30 a 40 por cento de uma CISO a tempo inteiro e estão disponíveis sob demanda. Mas, além disso, os benefícios vão muito além do custo. Os CISO virtuais geralmente não requerem treinamento, podem começar a trabalhar e não são obrigados a seguir a política do escritório. Neste modelo, tudo tem a ver com resultados, e os CISO que valham a pena fornecerão KPIs e relatórios razoáveis.
Startups e empresas em crescimento são os candidatos perfeitos para o modelo de recursos externos, e são a melhor opção para pequenas e médias empresas (PME), para complementar a equipa de gestão existente ou simplesmente como uma solução provisória. Muitas destas empresas têm pessoal altamente qualificado para desenvolver o seu negócio principal. Mas onde eles precisarão de apoio é na compreensão das ameaças que enfrentam, nas suas necessidades relacionadas com a legalidade e na definição de estratégias e planos de acção adequados.
À medida que uma empresa cresce, também cresce o seu cumprimento e os seus compromissos de segurança. Ter um CISO virtual que pode ser chamado quando necessário pode ser incrivelmente útil e poupar muitas dores de cabeça a uma empresa ao tentar navegar no mundo regulatório em constante mudança, ou acompanhar o rápido crescimento das ameaças emergentes à segurança. Além disso, ter um vCISO pode tornar o processo de conformidade muito mais fácil de navegar.
Os vCISO são adaptados às necessidades de cada negócio. São profissionais com ampla experiência em cibersegurança, capazes de estabelecer estratégias, planos e aplicar diferentes metodologias de segurança em múltiplas organizações.
Em qualquer caso, o escopo específico do serviço vCISO deve ser configurado com base nos recursos internos disponíveis e nas necessidades de segurança de cada empresa. Obviamente, e como qualquer decisão de terceirização de serviços, ela deve ser apoiada por uma análise prévia que demonstre que os esforços e orçamentos são de fato otimizados para garantir a conformidade legal e regulatória da segurança da informação.
Como investimento adicional em segurança da informação, deve ser adoptado tendo em consideração os mesmos aspectos que para outros investimentos em segurança: deve ser orientado para a gestão de riscos reais, alinhado com os objectivos de segurança da organização e dentro dos limites orçamentais estabelecidos.
Em suma, uma alternativa que, agora mais do que nunca, pode ser muito útil devido à crescente importância que a segurança da informação e a conformidade associada estão ganhando, e à necessidade de tratá-las de forma global, lucrativa e garantida.