vCISO — Virtualus kibernetinio saugumo vadovas

Pagal KSI 15 str. kiekvienas KSI subjektas privalo turėti kibernetinio saugumo vadovą. vCISO leidžia įvykdyti šį reikalavimą su nepriklausomu sertifikuotu specialistu — be pilno etato kaštų.

500 €
mėnesinis minimum (15 €/KDV)
1 800 €
vienkartinis onboarding
KSI 15 str.
teisinis pagrindas outsourcingui

KSI 15 str. — privalomas kibernetinio saugumo vadovas

Pagal KSI 15 str. 1 d.: kiekvienas KSI subjektas privalo paskirti kibernetinio saugumo vadovą, tiesiogiai atskaitingą organizacijos vadovui.

KSI 15 str. 2 d.: taip pat privaloma paskirti saugos įgaliotinį kiekvienai tinklų ir informacinei sistemai.

KSI 15 str. 4 d. — leidžiamas outsourcingas:

„Kibernetinio saugumo subjektui leidžiama iš tiekėjo įsigyti paslaugas, kurias teikiant būtų atliekamos kibernetinio saugumo vadovo ir (ar) saugos įgaliotinio funkcijas."

vCISO veiklos sritys:

  • KSI atitikties užtikrinimas ir NKSC komunikacija
  • Rizikų registro sudarymas ir priežiūra
  • KS politikų parengimas ir pasirašymas
  • Incidentų valdymo koordinavimas (KSI 18 str.)
  • IT tiekėjų tiekimo grandinės priežiūra
  • Auditų koordinavimas ir dokumentų rinkinys (13 dok.)

Dažna ir brangi klaida: IT tiekėjas = KS vadovas

„Mūsų IT priežiūros įmonė sakė, kad jie gali būti ir CISO" — tai interesų konfliktas, kurį NKSC fiksuoja auditų metu.

Problema Paaiškinimas
Tiekimo grandinės savikontrolėKS vadovas pagal KSI 14 str. 5 d. 5 p. privalo prižiūrėti IT tiekėjus. Jei IT tiekėjas = KS vadovas — jis prižiūri pats save.
NKSC auditas tai užfiksuosPirmasis klausimas audito metu: „Kas yra KS vadovas ir kokie jo ryšiai su IT tiekėjais?"
Baudos rizikaEsminiams subjektams — iki 10 mln. EUR arba 2 % apyvartos (KSI 30 str. 2 d.).
Teisinga struktūra: Organizacijos vadovybė → vCISO (nepriklausomas) → prižiūri IT tiekėją (atskirai)

Ko reikia KS vadovui — tikrinimo sąrašas (KSI 15 str. 5 d.)

Nepriekaištinga reputacija — atitinka Valstybės tarnybos įstatymo reikalavimus (be teistumų, administracinių nuobaudų KS/BDAR srityje per pastaruosius metus)

≥ 2 metų patirtis IT, kibernetinio saugumo arba tinklų srityje ARBA aukštojo mokslo diplomas ARBA pripažintas tarptautinis sertifikatas

Nepriklausomumas — nėra verslo ryšių su organizacijos IT infrastruktūros tiekėjais

Atskaitingumas — tiesiogiai atskaitingas organizacijos vadovui, ne IT skyriui

Pripažinti tarptautiniai sertifikatai KS vadovui

Sertifikatas Išdavėjas Lygmuo
CISSPISC2Aukštas — pilnas KS vadovo profilis
CISMISACAAukštas — valdymo orientacija
CISAISACAVidutinis — audito orientacija
CRISC / CGEITISACAVidutinis — rizikų valdymas
CompTIA CASP+ (SecurityX)CompTIAVidutinis — techninė kompetencija
ISO/IEC 27001 Lead ImplementerAkredituota įstaigaVidutinis — ISMS diegimas
EC-Council CCISOEC-CouncilAukštas — vykdomojo lygio KS
KSG sertifikatai: ISO/IEC 27001 Lead Auditor (PECB) — CompTIA SecurityX / CASP+ — CompTIA CySA+ — CISSP — IBM CompTIA Security+

Atsakomybių pasiskirstymas — kas ką daro (KSI)

Dažna klaida: viskas suverčiama ant IT tiekėjo pečių. KSI aiškiai atskiria keturis vaidmenis.

Objektas Pagrindinės funkcijos Reikalavimai
KS vadovas (vCISO)KSI atitikties užtikrinimas; rizikų registras; KS politikos; incidentų koordinavimas; NKSC komunikacija; IT tiekėjų priežiūra≥ 2 m. patirtis arba sertifikatas; nepriklausomas nuo IT tiekėjo; (KSI 15 str.)
Saugos įgaliotinisKonkrečios IS techninė atitiktis; prieigos teisės; logų saugojimas; incidentų registravimasIT žinios; gali būti vidinis darbuotojas
IT skyrius / IT tiekėjasInfrastruktūros priežiūra; MFA, backup, patch; monitoringasNegali eiti KS vadovo pareigų — interesų konfliktas
KS auditoriusKSI atitikties vertinimas; audito ataskaita NKSC; šalinimo plano rekomendacijosSertifikatas (CISSP/CISM/CISA/ISO27001 LA); negali audituoti to, ką diegė

KSG vCISO paslauga — kas įeina?

1 Onboarding (vienkartinis — 1 800 €)

  • KSIS registracija ir profilio pildymas
  • Esamų dokumentų surinkimas ir GAP analizė
  • IT infrastruktūros ir sistemų peržiūra
  • KSI GAP analizė ir veiksmų planas
  • Rizikų registro sukūrimas
  • Tiekimo grandinės inventorizacija ir vertinimas
  • Dokumentų rinkinys (13 dok.) arba esamų adaptacija

2 Nuolatinė veikla (mėnesinė — 15 €/KDV)

  • Dokumentų priežiūra ir atnaujinimas
  • IT tiekėjų stebėsena (tiekimo grandinės saugumas)
  • Mėnesinių SOC ataskaitų peržiūra ir komentavimas
  • Reaktyvus konsultavimas incidentų atvejais
  • NKSC komunikacija ir pranešimai
  • NKSC reikalavimų pokyčių sekimas

Kodėl KSG vCISO — o ne vidinis darbuotojas?

Kriterijus Vidinis darbuotojas KSG vCISO
SertifikacijaDažnai nėraCISSP / ISO27001 LA lygis
NepriklausomumasGali turėti vidinių interesųVisiškai nepriklausomas
KainaPilnas etatas (~2 500–4 000 €/mėn.)Nuo 500 €/mėn.
PatirtisVienos org. patirtisKeliolika KSI subjektų
PrieinamumasAtostogos / ligaGarantuota paslauga

vCISO kainodara

Vienkartinis
1 800 €
vCISO onboarding: GAP analizė, rizikų registras, dokumentai, KSIS registracija
populiariausia
Mėnesinis
15 € / KDV
min. 500 €/mėn.
KS vadovo + saugos įgaliotinio funkcijos (KSI 15 str. 4 d.)

Dažnai užduodami klausimai

Kas yra vCISO?

vCISO (virtualus CISO) — kibernetinio saugumo vadovas kaip paslauga pagal KSI 15 str. 4 d. Prisiima KS vadovo ir saugos įgaliotinio funkcijas: atitiktis, rizikų valdymas, politika, NKSC komunikacija.

Ar IT tiekėjas gali būti KS vadovas?

Tai sukuria interesų konfliktą: KS vadovas privalo prižiūrėti IT tiekėjus (KSI 14 str. 5 d. 5 p.). Jei IT tiekėjas = KS vadovas — jis prižiūri pats save. NKSC tai fiksuoja auditų metu.

Kokia yra vCISO kaina?

KSG: 1 800 € onboarding + 15 €/KDV/mėn. (min. 500 €/mėn.). 50 KDV organizacijai — 750 €/mėn. kartu su visomis KSI 15 str. funkcijomis.

Kuo skiriasi vCISO ir SOC?

vCISO — strategija, politika, rizikų valdymas, NKSC. SOC — 24/7 stebėsena ir incidentų reagavimas. Efektyviausias modelis: derinys.

Ar vCISO padeda NIS2 / KSI atitikčiai?

Taip — vCISO yra pagrindinis KSI atitikties mechanizmas: paskirtas KSI 15 str. vadovas, dokumentai, rizikų registras, NKSC komunikacija.

Kiek laiko trunka vCISO onboarding?

Tipiškai 4–8 savaitės: GAP analizė, dokumentai, rizikų registras, KSIS profilis. Tikslus terminas priklauso nuo organizacijos dydžio.