Упс! Не вдала спроба:(
Будь ласка, спробуйте ще раз.

Не поспішайте наймати CISO: коли потрібен керівник у штат, CISO-as-a-Service чи проєктний експерт

Дмитро Стрижов
Дмитро Стрижов Топ автор Засновник охоронного холдингу SHERIFF
Підписатися на нас
2
8 хвилин читання

«Нам потрібен CISO».

Кіберкоманда SHERIFF чує цю фразу доволі часто, щойно розмова з бізнесом доходить до побудови чи посилення кібербезпеки. І перше, що ми запитуємо: навіщо він вам? Бо під однаковою назвою посади (CISO — Chief Information Security Officer, керівник із кібербезпеки) компанії ховають зовсім різні запити.

Не поспішайте наймати CISO: коли потрібен керівник у штат, CISO-as-a-Service чи проєктний експерт зображення 1

Одним потрібна людина, яка щодня керуватиме командою безпеки, працюватиме з ризиками, бюджетами та аудитами. Іншим потрібен фахівець, але не на повний робочий день. Треті хочуть привести безпеку до ладу, підготуватися до аудиту, вийти на новий ринок або перебудувати процеси після інциденту. Йдеться про три різні управлінські ситуації, які потребують різних моделей роботи CISO.

CISO вже не тільки «головний з безпеки» у компанії

Роль CISO за останні роки змінилася — це більше не лише керівник, відповідальний за технічний захист. Від нього чекають розуміння бізнесу й уміння пояснювати кіберризики мовою фінансових втрат, операційної стійкості, регуляторних наслідків і довіри клієнтів. Це видно і в корпоративному управлінні.

За даними Global Cybersecurity Outlook 2026 Всесвітнього економічного форуму, у 99% організацій із високим рівнем кіберстійкості до питань кібербезпеки залучена рада директорів, а у 45% вона має чітко визначену роль у нагляді. 

Кібербезпека стає питанням корпоративного управління, а чим стратегічнішою стає роль CISO, тим важливіше розуміти, який обсяг управлінської роботи вона має покривати саме у вашому бізнесі.

Посада CISO і функція CISO — не одне й те саме

У бізнесі має бути людина або команда, яка розуміє кіберризики, визначає пріоритети захисту та контролює виконання вимог. Вона ж координує реагування на інциденти, працює із замовниками та аудиторами і говорить з керівництвом про кібербезпеку мовою бізнесу. Це не те саме, що системний адміністратор чи керівник IT-відділу. CISO відповідає на питання іншого рівня: які кіберризики для компанії критичні, куди інвестувати обмежений бюджет на захист, який рівень ризику бізнес готовий прийняти та що станеться, якщо цей ризик реалізується.

Але це не означає, що потрібна людина на повний робочий день, 40 годин на тиждень. Тут і виникає головна плутанина. На ринку ви чи ваш HR-відділ можете зустріти терміни «CISO у штаті», «CISO-as-a-Service», «vCISO», «fractional CISO», «проєктний CISO». Назви перетинаються, а різні провайдери трактують їх по-різному. Тому я пропоную розрізняти моделі не за назвою, а за характером роботи:

Підписуйтеся на наші соцмережі

  • постійна внутрішня функція — CISO у штаті;
  • постійна зовнішня функція — CISO-as-a-Service (до цієї логіки здебільшого належать vCISO і fractional CISO, але наповнення в кожного провайдера своє, тож завжди уточнюйте, що входить в обсяг послуги);
  • експерт під конкретний результат — проєктний CISO.

1. CISO у штаті

У мережі багато порад, які прив'язують потребу в штатному CISO до кількості співробітників: 300, 500, 1000+. Універсальної цифри немає. Компанія зі 150 людей може працювати з критичними даними, складною хмарною інфраструктурою, міжнародними замовниками та низкою регуляторних вимог. А бізнес на 500+ співробітників може мати значно простішу інфраструктуру й інший профіль ризиків.

Тому я б дивився насамперед на складність і регулярність рішень, які цей керівник має ухвалювати. Якщо потрібно щодня керувати командою кібербезпеки, працювати з бюджетом, оцінювати ризики, брати участь у стратегічних рішеннях, проходити регулярні аудити, взаємодіяти з регуляторами, контролювати десятки процесів кібербезпеки і звітувати перед керівництвом, це окрема повноцінна управлінська робота. У такій ситуації штатний CISO має сенс.

2. Функція потрібна, а окрема посада ще ні: CISO-as-a-Service

Припустімо, до вас приходять вимоги великих клієнтів до безпеки, відбуваються регулярні аудити та перевірки стану захищеності, з'являється потреба в політиках, оцінці ризиків і планах реагування на інциденти. Усе це потрібно зв'язати в одну систему, але обсягу роботи для окремої людини в штаті ще немає.

Саме тут може спрацювати CISO-as-a-Service. Це людина або команда, якій ви передаєте визначену частину функцій з управління кіберризиками: формування плану розвитку кібербезпеки, контроль процесів кібербезпеки, підготовку до аудитів і перевірок стану захищеності, взаємодію з керівництвом та технічною командою.

CISO-функція у вашому бізнесі існує постійно, але окрему штатну посаду ви не створюєте. Компанія отримує потрібний рівень управлінської експертизи саме в тому обсязі, який відповідає її реальним завданням сьогодні.

Саме так ми працюємо в SHERIFF Cybersecurity в межах послуги vCISO. Зовнішній CISO допомагає навести лад у кіберризиках, і окрема людина в штаті для цього не потрібна. Ми оцінюємо, де ви зараз, визначаємо, що закривати першим, пишемо політики, стежимо за їх виконанням і говоримо з керівництвом мовою бізнесу.

3. Проєктний CISO: не постійний процес, а результат за запитом

Комплексна перевірка перед угодою (due diligence). Підготовка до аудиту. Вихід на новий ринок. Побудова плану розвитку кібербезпеки. Перебудова процесів після серйозного інциденту.

У цій статті до проєктної моделі я відношу завдання, під які експерта залучають заради конкретного результату: є точка А, точка Б і дедлайн. Наприклад, за три місяці оцінити поточний стан, визначити критичні прогалини, розподілити відповідальність і підготувати компанію до конкретного аудиту. Після досягнення результату така модель завершується.

На мою думку, конкретний результат і дедлайн — найпростіший спосіб відрізнити проєктну модель від постійної CISO-функції, внутрішньої чи зовнішньої.

Окремий близький сценарій — interim CISO, або тимчасовий CISO. Штатний CISO пішов, пошук нового вже триває, а залишитися без керівника функції на кілька місяців компанія не може. Interim CISO тимчасово підтримує функцію до появи постійного керівника.

Не поспішайте наймати CISO: коли потрібен керівник у штат, CISO-as-a-Service чи проєктний експерт зображення 2

Чому важливо розрізняти ці моделі

Можна найняти дуже сильного CISO і все одно помилитися, якщо функцію для бізнесу визначено неправильно. Коли ви наймаєте дорогого штатного керівника, а після побудови процесів йому бракує управлінської роботи, під питанням опиняється ефективність такого рішення.

Буває й навпаки. За складної інфраструктури, окремої команди кібербезпеки, регулярних аудитів і регуляторних вимог кількох годин CISO-as-a-Service на місяць може бути замало.

П'ять питань до відкриття вакансії CISO

  • 1
    Яку проблему CISO має вирішити за 12 місяців?
  • 2
    Це конкретне завдання з результатом і дедлайном чи постійна функція?
  • 3
    Чи достатньо у вас постійних управлінських завдань із кібербезпеки для окремої штатної ролі?
  • 4
    Хто зараз відповідає за управління кіберризиками?
  • 5
    Які вимоги до кібербезпеки висувають ваші клієнти, партнери та регулятори?

Відповіді допоможуть зрозуміти, який формат CISO потрібен вашому бізнесу. А питання «Чи потрібен нам CISO?» я б ставив лише після них: спочатку визначте, які кіберризики має бізнес, хто ними керує, який обсяг постійної роботи створює ця функція і якого результату ви від неї очікуєте.

Бо бізнесу потрібна не посада, а системне управління кіберризиками.

Для українського бізнесу вибір моделі часто залежить від регулятора. Вимоги до фінансових установ, наприклад Постанова НБУ №143, означають, що певні функції керування кіберризиками мають існувати постійно, незалежно від розміру компанії. Тому питання «Чи потрібен нам CISO?» для вас може бути не вибором, а вимогою, і справжній вибір лише в тому, у якій формі її виконувати. 

Якщо ви хочете поділитися з читачами SPEKA власним досвідом, розповісти свою історію чи опублікувати колонку на важливу для вас тему, долучайтеся. Відтепер ви можете зареєструватися на сайті SPEKA і самостійно опублікувати свій пост.
2
Icon 0

Підписуйтеся на наші соцмережі