Εξωτερικός υπεύθυνος ασφάλειας
CISO as a Service
Οι περισσότερες ελληνικές επιχειρήσεις δεν χρειάζονται έναν Υπεύθυνο Ασφάλειας Πληροφοριών πλήρους απασχόλησης. Χρειάζονται κάποιον που κρατά τον ρόλο: αποφασίζει τι είναι αποδεκτό, το τεκμηριώνει, και απαντά στη διοίκηση όταν ρωτηθεί.
Γιατί υπάρχει ο ρόλος
Η ευθύνη δεν μεταβιβάζεται στο τμήμα πληροφορικής
Η NIS2 το λέει ρητά: τα μέτρα διαχείρισης κινδύνου εγκρίνονται από το διοικητικό όργανο, το οποίο επιβλέπει την εφαρμογή τους και εκπαιδεύεται. Το ISO/IEC 27001 ζητά ανασκόπηση από τη διοίκηση με πρακτικό. Κάποιος πρέπει να προετοιμάζει αυτές τις αποφάσεις — και να τις τεκμηριώνει.
Παραμένει σε εσάς
- Η τελική απόφαση για το τι είναι αποδεκτός κίνδυνος
- Η έγκριση των πολιτικών και του προϋπολογισμού
- Η νομική ευθύνη του διοικητικού οργάνου
- Η ιδιοκτησία των δεδομένων και των συστημάτων
Αναλαμβάνουμε εμείς
- Να ετοιμάζουμε την απόφαση: τι διακυβεύεται, τι κοστίζει, τι προτείνουμε
- Να γράφουμε και να συντηρούμε τις πολιτικές
- Να κρατάμε ενήμερο το μητρώο κινδύνων και το σχέδιο μέτρων
- Να απαντάμε στα ερωτηματολόγια ασφάλειας πελατών και ασφαλιστών
- Να συντονίζουμε την απόκριση όταν συμβεί περιστατικό
Ο ρυθμός
Τι συμβαίνει κάθε μήνα, κάθε τρίμηνο, κάθε χρόνο
Η ασφάλεια δεν είναι έργο με ημερομηνία παράδοσης. Είναι ρυθμός που δεν σταματά — και ο ρυθμός είναι αυτό που αγοράζετε.
Κάθε μήνα
Ανασκόπηση ανοιχτών ευρημάτων, νέες αλλαγές σε συστήματα και προμηθευτές, έλεγχος ότι τα μέτρα εξακολουθούν να ισχύουν.
Σύντομη αναφοράΚάθε τρίμηνο
Επικαιροποίηση του μητρώου κινδύνων, ιεράρχηση του σχεδίου μέτρων και παρουσίαση στη διοίκηση σε γλώσσα απόφασης.
Ενημέρωση διοίκησηςΚάθε χρόνο
Επανεκτίμηση κινδύνου, εσωτερικός έλεγχος, δοκιμή ανάκτησης και ανασκόπηση των πολιτικών με πρακτικό.
Φάκελος ελέγχουΌποτε χρειαστεί
Περιστατικό, ερωτηματολόγιο πελάτη, διαγωνισμός, νέος κρίσιμος προμηθευτής ή αλλαγή στη νομοθεσία.
Άμεση εμπλοκήΤο αντικείμενο
Τι κρατά ο ρόλος
- Στρατηγική
- Πού βρίσκεστε, πού χρειάζεται να φτάσετε και με ποια σειρά — με κριτήριο την επιχειρησιακή επίπτωση, όχι τη σειρά του προτύπου.
- Πολιτικές
- Ιδιοκτησία των κειμένων διακυβέρνησης: σύνταξη, ανασκόπηση, έγκριση και ενημέρωση του προσωπικού.
- Μητρώο κινδύνων
- Ζωντανό, με ιδιοκτήτη ανά κίνδυνο και τεκμηριωμένη αποδοχή όπου η διοίκηση επιλέγει να μη δράσει. Διαχείριση κινδύνου.
- Προμηθευτές
- Απαιτήσεις ασφάλειας, αξιολόγηση πριν την ένταξη και συμβατικές ρήτρες — η εφοδιαστική αλυσίδα που ζητούν ρητά NIS2 και DORA.
- Συμμόρφωση
- Εποπτεία της προετοιμασίας για NIS2, ISO/IEC 27001 και ISO/IEC 22301, και συντονισμός με τον DPO για τον GDPR.
- Περιστατικά
- Συντονισμός απόκρισης, απόφαση για γνωστοποίηση εντός των προθεσμιών, και η έκθεση που ακολουθεί.
- Ευαισθητοποίηση
- Εκπαίδευση προσωπικού και διοίκησης — υποχρέωση της NIS2, και το φθηνότερο μέτρο που υπάρχει.
- Αναφορά
- Τακτική ενημέρωση σε δύο σελίδες χωρίς ορολογία, ώστε να μπορεί να αποφασίσει κάποιος που δεν είναι μηχανικός.
Ένα όριο που τηρούμε
CISO και DPO δεν είναι ο ίδιος ρόλος
Το ίδιο πρόσωπο δεν πρέπει να κρατά και τους δύο ρόλους. Ο CISO αποφασίζει πώς επεξεργάζονται και προστατεύονται τα δεδομένα· ο Υπεύθυνος Προστασίας Δεδομένων ελέγχει ανεξάρτητα αν αυτές οι αποφάσεις είναι νόμιμες. Ο Κανονισμός απαιτεί ο DPO να μη βρίσκεται σε σύγκρουση συμφερόντων και να μη λαμβάνει εντολές ως προς την άσκηση των καθηκόντων του — δεν μπορεί να ελέγχει τον εαυτό του.
Όταν αναλαμβάνουμε και τους δύο ρόλους για την ίδια επιχείρηση, τους κρατούν διαφορετικά πρόσωπα και το δηλώνουμε γραπτώς στη σύμβαση. Αν αυτό δεν είναι εφικτό, προτείνουμε να αναθέσετε τον έναν αλλού — και σας λέμε ποιον.
Συχνές ερωτήσεις
CISO as a Service — τι ρωτούν
Πόσο χρόνο τον μήνα χρειάζεται;
Εξαρτάται από το μέγεθος, τον κλάδο και το αν υπάρχει προθεσμία — διαγωνισμός, επιθεώρηση ή απαίτηση πελάτη. Συμφωνούμε συγκεκριμένες ώρες ανά μήνα και τι περιλαμβάνουν, ώστε να ξέρετε τι αγοράζετε. Αν το εύρος αποδειχθεί λάθος, το ξανασυζητάμε αντί να το αφήσουμε να διαβρωθεί.
Αντικαθιστά το τμήμα πληροφορικής μας;
Όχι. Ο ρόλος είναι εποπτικός και συμβουλευτικός: ορίζει τι πρέπει να ισχύει και ελέγχει αν ισχύει. Το τμήμα πληροφορικής — δικό σας ή δικό μας — το υλοποιεί. Όταν οι δύο πλευρές είναι το ίδιο πρόσωπο, ο έλεγχος παύει να είναι έλεγχος· γι' αυτό το διαχωρίζουμε ρητά.
Είναι υποχρεωτικός από τη NIS2;
Η οδηγία δεν επιβάλλει τη θέση του CISO. Επιβάλλει όμως στα διοικητικά όργανα να εγκρίνουν τα μέτρα διαχείρισης κινδύνου, να επιβλέπουν την εφαρμογή τους και να εκπαιδεύονται. Στην πράξη κάποιος πρέπει να προετοιμάζει και να τεκμηριώνει αυτή τη δουλειά — και οι περισσότερες επιχειρήσεις του μεγέθους σας δεν έχουν αυτόν τον κάποιον.
Τι παίρνουμε στο χέρι;
Πολιτικές, ενήμερο μητρώο κινδύνων, σχέδιο μέτρων με προτεραιότητες και υπευθύνους, τακτικές αναφορές προς τη διοίκηση, και τον φάκελο τεκμηρίωσης που ζητά ένας ελεγκτής ή ένας πελάτης. Όλα σε δικά σας αρχεία — αν φύγουμε, τα κρατάτε.
Επόμενο βήμα
Ξεκινήστε με μία συζήτηση για το εύρος
Τι σας πιέζει, ποιος κρατά σήμερα τον ρόλο και τι πρέπει να αποδειχθεί σε ποιον. Από εκεί προτείνουμε ώρες και αντικείμενο.