
Nowelizacja ustawy o Krajowym Systemie Cyberbezpieczeństwa skłania wiele podmiotów do zmiany podejścia w obszarze zarządzania bezpieczeństwem informacji oraz systemów informatycznych. Widmo konsekwencji i kar finansowych dla kierowników podmiotów krajowego systemu cyberbezpieczeństwa zmusza organizacje do przyjrzenia się bliżej obecnej strukturze i ulokowania w niej komórki/osoby/działu odpowiedzialnego za kwestie cyberbezpieczeństwa. Ustawa KSC zostawia w tej kwestii wolną rękę samym podmiotom, pozwalając także na wytypowanie zewnętrznego podmiotu, który mówiąc kolokwialnie „będzie ogarniał temat” w modelu outsourcingowym. W odpowiedzi na to, na rynku pojawia się coraz więcej pytań dotyczących vCISO, czyli wirtualnego szefa cyberbezpieczeństwa, jego roli, a także umiejscowienia w podmiocie KSC. Na poniższej infografice prezentujemy kluczowe założenia dotyczące powołania takiej jednostki, jej dokładnego umiejscowienia w organizacji oraz obowiązków. Mamy nadzieję, że rozwiejemy tym samym choć kilka wątpliwości w tym zakresie.
Od miejsca w strukturze organizacji, przez dokumentację i incydenty, po przetargi i licencje — doradca cyber ogarnia całość systemu bezpieczeństwa informacji, pozostając niezależnym organem doradczym.
Doradca ds. cyber to organ doradczy kierownictwa — raportuje bezpośrednio do zarządu i nie jest częścią działu IT ani mu podległy.
Nie podlega pod IT. Ocenia i nadzoruje ryzyko również wewnątrz samego działu IT — bez konfliktu interesów.
Współpracuje z każdym działem, ale nie zarządza operacyjnie — rekomenduje, dokumentuje, nadzoruje zgodność.
Bezpośrednie raportowanie do kierownictwa zapewnia szybką ścieżkę decyzyjną w sytuacjach kryzysowych.
Jedna funkcja, cztery obszary działania — od budowy zespołu i dokumentacji, przez reagowanie na incydenty i systemy alarmowe, po zaopatrzenie i licencje.
Efekt: od struktury organizacyjnej po pojedynczą licencję — doradca cyber spina w jedną całość obszary, które w wielu organizacjach są rozproszone między IT, prawnym i zakupami.
Najnowsze komentarze