Pular para o conteúdo
Segurança Gerenciada · vCISO

Tem firewall, tem endpoint, tem auditoria marcada. Não tem ninguém respondendo pelo conjunto.

O vCISO é o responsável pelo programa de segurança da sua empresa, em contrato mensal fracionado. Junta o que cada serviço entrega, decide a ordem do que vem, e responde por isso à diretoria e a quem cobra de fora.

Programa com dono
Contrato fracionado
Reporte para a diretoria

A diferença que precisa ficar clara antes da proposta

GRC é projeto. vCISO é o papel que fica responsável depois que o projeto termina.

As duas frentes não competem. O GRC costuma ser o primeiro trabalho de quem, mais adiante, assina o vCISO para não perder o que conquistou.

GRC, o projeto

Levanta lacunas, desenha controles, escreve a política e prepara a empresa para a auditoria. Tem começo e ponto de chegada.

vCISO, o papel

Responde pelo programa ano após ano, inclusive pelo que o GRC entregou, e decide o que entra e o que sai à medida que a empresa muda.

O que o vCISO não é

Não é o encarregado de dados perante a ANPD, que é figura nomeada e vive na frente de LGPD e DPOaaS. Misturar os dois papéis cria exposição jurídica.

O que aparece no diagnóstico

Cada fornecedor reporta o próprio pedaço, e ninguém reporta a empresa.

A partir do segundo ou terceiro serviço de segurança contratado, o problema deixa de ser cobertura e passa a ser coordenação. É onde quase toda empresa de porte médio está.

Chegam três relatórios por mês de fornecedores diferentes, cada um com o próprio formato, e ninguém junta aquilo em uma leitura só.

Um questionário de segurança de cliente grande está parado há semanas porque não existe quem seja dono da resposta.

A diretoria pergunta se a empresa está segura e recebe de volta uma lista de ferramentas contratadas, que não responde a pergunta.

A auditoria passou no ano passado e ninguém ficou responsável por manter o que foi implantado até a do ano que vem.

Quando houve incidente, cada fornecedor cuidou do próprio escopo e faltou quem decidisse a ordem das coisas.

O que um vCISO faz pela sua empresa

É trabalho de decisão e de representação, e não de operação. Quem executa continua sendo o seu time e os serviços contratados; o vCISO responde pelo conjunto.

Estratégia e roadmap revisados

A ordem do que a empresa resolve primeiro, com prazo e responsável, revista periodicamente conforme o negócio muda. Roadmap escrito uma vez e arquivado não é estratégia.

Prioridade definidaRevisão periódicaDecisão registrada

Dono do programa de conformidade

LGPD, norma de segurança da informação e exigência de cliente tratadas como um programa contínuo, da auditoria de um ano até a do ano seguinte, sem correria no fim.

Uma auditoria à outraControles mantidosEvidência acompanhada

Risco em linguagem de diretoria

O relatório que chega ao conselho fala de exposição financeira, contrato em risco e decisão pendente. Relatório técnico não é lido por quem decide orçamento.

Exposição em númerosDecisão pedidaSem jargão técnico

Questionário de cliente e due diligence

Responder à diligência de cliente grande e à de investidor em nome da empresa, com a evidência já organizada. É o que destrava contrato parado e rodada em análise.

Resposta em nome da empresaEvidência anexadaPrazo cumprido

Avaliação de fornecedor e parceiro

Quem entra na sua cadeia carrega o risco dele para dentro. O vCISO avalia fornecedor novo e parceiro de integração antes de o acesso ser concedido.

Critério antes do acessoRisco de terceiroRenovação avaliada

Comando do programa e da resposta a incidente

No dia ruim, alguém precisa decidir a ordem: o que contém primeiro, quem comunica, o que para. O vCISO coordena os serviços já contratados em vez de cada um agir por conta.

Decisão coordenadaComunicação conduzidaAprendizado registrado

Quando faz sentido conversar

O vCISO rende quando já existe alguma coisa para orquestrar, ou quando alguém de fora passou a cobrar uma postura de segurança da empresa inteira.

Empresa sem nenhum controle implantado costuma ganhar mais começando por uma camada. A conversa muda quando há serviços contratados sem coordenação, ou exigência externa sem dono.

Um questionário de segurança de cliente grande travou um contrato, e não há quem seja dono da resposta.

Existe rodada de captação ou processo de venda da empresa em andamento, e a diligência entrou no tema de segurança.

A empresa já contratou dois ou três serviços de segurança e cada um reporta para um lado.

A empresa vende software ou serviço de TI para clientes maiores que ela, e a barra de exigência é a deles.

A diretoria ou o conselho passou a pedir posição de risco com frequência, e a resposta é montada do zero toda vez.

Houve incidente e ficou evidente que faltou alguém decidindo a ordem das coisas.

Como o papel entra na sua operação

O mesmo Método Núcleo das frentes gerenciadas. A diferença é que o produto aqui é decisão e representação, então o primeiro ciclo é mais denso e os seguintes viram cadência.

01

ETAPA 01

Levantamento

Leitura do que já existe: serviços contratados, exigências recebidas, incidentes passados e o que a diretoria precisa saber. Daí sai o retrato inicial do programa.

02

ETAPA 02

Implantação

Definição do programa: prioridades, indicadores, ritmo de reunião, canal de acionamento e o formato do reporte que vai à diretoria e a quem cobra de fora.

03

ETAPA 03

Operação

Operação do papel: acompanhamento dos serviços, resposta a questionário e diligência, avaliação de fornecedor e condução das decisões que aparecem no mês.

04

ETAPA 04

Revisão

Revisão do ciclo com a liderança: o que mudou no risco, o que foi decidido, o que entra no período seguinte e o que deixou de fazer sentido.

O que muda quando o programa passa a ter dono

Uma leitura, e não cinco relatórios

O que cada serviço entrega chega junto, traduzido para a linguagem de quem decide, com a pergunta que precisa de resposta no mês destacada.

Exigência externa deixa de travar negócio

Questionário de cliente e diligência de investidor passam a ter responsável e prazo. É o ganho que mais rápido aparece em contrato assinado.

Decisão de segurança ganha data

O que ficava em discussão indefinida passa a ter dono, prazo e registro do porquê, inclusive quando a decisão é conviver com o risco.

Dúvidas mais comuns

O que perguntam antes de contratar

“Isso não é a mesma coisa que o GRC de vocês?”

Não. GRC é projeto: levanta lacuna, implanta controle, prepara para a auditoria e termina. vCISO é o papel que responde por aquilo ano após ano. Muita empresa contrata o projeto primeiro e o papel depois.

“Vou ter uma pessoa dedicada à minha empresa?”

Dedicada sim, exclusiva não. O contrato é fracionado, com uma carga acordada por mês e um profissional de referência que conhece o seu caso. É o que torna o papel viável para empresa que não sustenta o cargo em tempo integral.

“O vCISO vira meu encarregado de dados?”

Não, e é importante não misturar. O encarregado perante a ANPD é figura nomeada e está na frente de LGPD e DPOaaS. O vCISO responde pelo programa de segurança, que é outro escopo e outra responsabilidade.

“Meu gestor de TI vai sentir que passaram por cima dele.”

É um risco real, e se resolve no desenho. O vCISO não opera nem tira decisão técnica de ninguém: ele traz a pauta de risco, a representação externa e o tempo que o gestor de TI não tem sobrando.

“Preciso ter as outras frentes contratadas com vocês?”

Não. O papel funciona sobre o que a empresa já tem, inclusive com fornecedor de terceiro. Rende mais quando existe mais de um serviço para coordenar, que é quando a falta de dono aparece.

“E se eu contratar um CISO próprio mais para frente?”

É um desfecho bom, e o trabalho é feito para isso ser possível. Programa, decisões, inventário e documentação são da empresa, então quem assumir começa de onde paramos, e não do zero.

Próximo passo

Se a pergunta “estamos seguros?” chega da diretoria ou de um cliente e a resposta é montada do zero toda vez, o que falta não é ferramenta.

A conversa inicial levanta o que já está contratado, o que está sendo cobrado de fora e o que a empresa precisa conseguir responder sem correria.

  • Leitura dos serviços contratados e do que cada um reporta hoje
  • Levantamento das exigências externas em aberto e dos prazos
  • Direção de programa: prioridades, cadência e formato do reporte