Tem firewall, tem endpoint, tem auditoria marcada. Não tem ninguém respondendo pelo conjunto.
O vCISO é o responsável pelo programa de segurança da sua empresa, em contrato mensal fracionado. Junta o que cada serviço entrega, decide a ordem do que vem, e responde por isso à diretoria e a quem cobra de fora.
A diferença que precisa ficar clara antes da proposta
GRC é projeto. vCISO é o papel que fica responsável depois que o projeto termina.
As duas frentes não competem. O GRC costuma ser o primeiro trabalho de quem, mais adiante, assina o vCISO para não perder o que conquistou.
GRC, o projeto
Levanta lacunas, desenha controles, escreve a política e prepara a empresa para a auditoria. Tem começo e ponto de chegada.
vCISO, o papel
Responde pelo programa ano após ano, inclusive pelo que o GRC entregou, e decide o que entra e o que sai à medida que a empresa muda.
O que o vCISO não é
Não é o encarregado de dados perante a ANPD, que é figura nomeada e vive na frente de LGPD e DPOaaS. Misturar os dois papéis cria exposição jurídica.
O que aparece no diagnóstico
Cada fornecedor reporta o próprio pedaço, e ninguém reporta a empresa.
A partir do segundo ou terceiro serviço de segurança contratado, o problema deixa de ser cobertura e passa a ser coordenação. É onde quase toda empresa de porte médio está.
Chegam três relatórios por mês de fornecedores diferentes, cada um com o próprio formato, e ninguém junta aquilo em uma leitura só.
Um questionário de segurança de cliente grande está parado há semanas porque não existe quem seja dono da resposta.
A diretoria pergunta se a empresa está segura e recebe de volta uma lista de ferramentas contratadas, que não responde a pergunta.
A auditoria passou no ano passado e ninguém ficou responsável por manter o que foi implantado até a do ano que vem.
Quando houve incidente, cada fornecedor cuidou do próprio escopo e faltou quem decidisse a ordem das coisas.
O que um vCISO faz pela sua empresa
É trabalho de decisão e de representação, e não de operação. Quem executa continua sendo o seu time e os serviços contratados; o vCISO responde pelo conjunto.
Estratégia e roadmap revisados
A ordem do que a empresa resolve primeiro, com prazo e responsável, revista periodicamente conforme o negócio muda. Roadmap escrito uma vez e arquivado não é estratégia.
Dono do programa de conformidade
LGPD, norma de segurança da informação e exigência de cliente tratadas como um programa contínuo, da auditoria de um ano até a do ano seguinte, sem correria no fim.
Risco em linguagem de diretoria
O relatório que chega ao conselho fala de exposição financeira, contrato em risco e decisão pendente. Relatório técnico não é lido por quem decide orçamento.
Questionário de cliente e due diligence
Responder à diligência de cliente grande e à de investidor em nome da empresa, com a evidência já organizada. É o que destrava contrato parado e rodada em análise.
Avaliação de fornecedor e parceiro
Quem entra na sua cadeia carrega o risco dele para dentro. O vCISO avalia fornecedor novo e parceiro de integração antes de o acesso ser concedido.
Comando do programa e da resposta a incidente
No dia ruim, alguém precisa decidir a ordem: o que contém primeiro, quem comunica, o que para. O vCISO coordena os serviços já contratados em vez de cada um agir por conta.
Quando faz sentido conversar
O vCISO rende quando já existe alguma coisa para orquestrar, ou quando alguém de fora passou a cobrar uma postura de segurança da empresa inteira.
Empresa sem nenhum controle implantado costuma ganhar mais começando por uma camada. A conversa muda quando há serviços contratados sem coordenação, ou exigência externa sem dono.
Um questionário de segurança de cliente grande travou um contrato, e não há quem seja dono da resposta.
Existe rodada de captação ou processo de venda da empresa em andamento, e a diligência entrou no tema de segurança.
A empresa já contratou dois ou três serviços de segurança e cada um reporta para um lado.
A empresa vende software ou serviço de TI para clientes maiores que ela, e a barra de exigência é a deles.
A diretoria ou o conselho passou a pedir posição de risco com frequência, e a resposta é montada do zero toda vez.
Houve incidente e ficou evidente que faltou alguém decidindo a ordem das coisas.
Como o papel entra na sua operação
O mesmo Método Núcleo das frentes gerenciadas. A diferença é que o produto aqui é decisão e representação, então o primeiro ciclo é mais denso e os seguintes viram cadência.
ETAPA 01
Levantamento
Leitura do que já existe: serviços contratados, exigências recebidas, incidentes passados e o que a diretoria precisa saber. Daí sai o retrato inicial do programa.
ETAPA 02
Implantação
Definição do programa: prioridades, indicadores, ritmo de reunião, canal de acionamento e o formato do reporte que vai à diretoria e a quem cobra de fora.
ETAPA 03
Operação
Operação do papel: acompanhamento dos serviços, resposta a questionário e diligência, avaliação de fornecedor e condução das decisões que aparecem no mês.
ETAPA 04
Revisão
Revisão do ciclo com a liderança: o que mudou no risco, o que foi decidido, o que entra no período seguinte e o que deixou de fazer sentido.
O que muda quando o programa passa a ter dono
Uma leitura, e não cinco relatórios
O que cada serviço entrega chega junto, traduzido para a linguagem de quem decide, com a pergunta que precisa de resposta no mês destacada.
Exigência externa deixa de travar negócio
Questionário de cliente e diligência de investidor passam a ter responsável e prazo. É o ganho que mais rápido aparece em contrato assinado.
Decisão de segurança ganha data
O que ficava em discussão indefinida passa a ter dono, prazo e registro do porquê, inclusive quando a decisão é conviver com o risco.
Dúvidas mais comuns
O que perguntam antes de contratar
“Isso não é a mesma coisa que o GRC de vocês?”
Não. GRC é projeto: levanta lacuna, implanta controle, prepara para a auditoria e termina. vCISO é o papel que responde por aquilo ano após ano. Muita empresa contrata o projeto primeiro e o papel depois.
“Vou ter uma pessoa dedicada à minha empresa?”
Dedicada sim, exclusiva não. O contrato é fracionado, com uma carga acordada por mês e um profissional de referência que conhece o seu caso. É o que torna o papel viável para empresa que não sustenta o cargo em tempo integral.
“O vCISO vira meu encarregado de dados?”
Não, e é importante não misturar. O encarregado perante a ANPD é figura nomeada e está na frente de LGPD e DPOaaS. O vCISO responde pelo programa de segurança, que é outro escopo e outra responsabilidade.
“Meu gestor de TI vai sentir que passaram por cima dele.”
É um risco real, e se resolve no desenho. O vCISO não opera nem tira decisão técnica de ninguém: ele traz a pauta de risco, a representação externa e o tempo que o gestor de TI não tem sobrando.
“Preciso ter as outras frentes contratadas com vocês?”
Não. O papel funciona sobre o que a empresa já tem, inclusive com fornecedor de terceiro. Rende mais quando existe mais de um serviço para coordenar, que é quando a falta de dono aparece.
“E se eu contratar um CISO próprio mais para frente?”
É um desfecho bom, e o trabalho é feito para isso ser possível. Programa, decisões, inventário e documentação são da empresa, então quem assumir começa de onde paramos, e não do zero.
Frentes relacionadas
Voltar para Segurança GerenciadaPróximo passo
Se a pergunta “estamos seguros?” chega da diretoria ou de um cliente e a resposta é montada do zero toda vez, o que falta não é ferramenta.
A conversa inicial levanta o que já está contratado, o que está sendo cobrado de fora e o que a empresa precisa conseguir responder sem correria.
- Leitura dos serviços contratados e do que cada um reporta hoje
- Levantamento das exigências externas em aberto e dos prazos
- Direção de programa: prioridades, cadência e formato do reporte

