Egy senior információbiztonsági felelős megtalálása és megtartása komoly toborzási kihívás, hiszen a piacon kevés a CISA/CISM szintű szakember, és ők is drágák. Ráadásul a NIS2 sok szervezetnél elvárássá tette a szerepkör meglétét. Sok cégnek ezért reális alternatíva a kiszervezett IBF modell. De mikor melyik a jó döntés? Nézzük a szempontokat.
Mi az IBF feladata?
Az Információbiztonsági Felelős (IBF) felel a szervezet információbiztonsági irányításáért. A tipikus feladatkör:
- biztonsági szabályzatok és eljárásrendek kidolgozása, karbantartása,
- kockázatelemzés és -kezelés,
- incidenskezelés és szükség esetén hatósági kapcsolattartás,
- awareness (tudatossági) képzések szervezése,
- audit-felkészítés és -támogatás (NIS2, DORA, ISO 27001),
- vezetői jelentések készítése a biztonsági állapotról.
NIS2 alatt a szerepkör megléte sok esetben elvárás. A kérdés inkább az, hogy belső vagy kiszervezett formában biztosítja-e a szervezet.
Mikor éri meg a kiszervezett IBF?
A kiszervezett modell jellemzően akkor előnyös, ha:
- nincs szükség főállású vezetőre, de a funkciót biztosítani kell;
- azonnal senior szintű (CISA/CISM) szakértelemre van szükség, toborzás nélkül;
- kiszámítható havidíjat szeretne a bérköltség, járulékok és fluktuáció helyett;
- a megfelelés (NIS2, ISO 27001) projektszerű támogatást is igényel;
- fontos a függetlenség, hiszen egy külső felelős kevésbé érintett a belső érdekekben.
Belső vagy kiszervezett: átlátható összevetés
| Szempont | Belső IBF | Kiszervezett IBF |
|---|---|---|
| Költség | bér + járulék + képzés | fix, kiszámítható havidíj |
| Szakértelem | egy fő tudására épít | csapat, több minősítés |
| Rendelkezésre állás | szabadság/kiesés kockázat | folytonos, szolgáltatási szinttel |
| Felfutás | toborzás hónapok alatt | napokon belül indul |
| Függetlenség | belső érdekek hathatnak | külső, objektív rálátás |
| Skálázhatóság | nehézkes | igény szerint bővíthető |
A belső IBF előnye lehet a mélyebb szervezeti beágyazottság, a kiszervezetté pedig a gyorsaság, a kiszámíthatóság és a koncentrált szakértelem.
Mit tartalmaz egy jó kiszervezett IBF szolgáltatás?
Egy komoly szolgáltatás nem csak „elérhetőséget” jelent, hanem konkrét eredménytermékeket:
- folyamatos szakértői rendelkezésre állás,
- gap-elemzés és éves (vagy negyedéves) intézkedési terv,
- rendszeres kockázatelemzés és -értékelés,
- részletes, dokumentált IBF-jelentés,
- szabályzatok írása és folyamatos frissítése,
- audit-támogatás és incidenskezelés,
- BCP/DRP folyamatok és awareness képzés.
Mit nyer vele a vezetőség?
A vezetőség pontos képet kap a szervezet biztonsági állapotáról, miközben a compliance terhét és kockázatát átveszi a partner. A felső vezetés így a saját üzleti növekedésére fókuszálhat, a megfelelés mégis bizonyítható marad, és a NIS2 által megkövetelt vezetői felügyelet is teljesül.
Mennyibe kerül?
A havidíjat a szervezet mérete, a kiberbiztonsági érettség és a vállalt feladatkör együtt határozza meg. Ha a szervezet egyúttal NIS2 vagy ISO 27001 felkészülést is tervez, az a havidíjba integrálható. A pontos összeg helyett érdemes egy gyors becsléssel indulni, majd díjmentes konzultáción személyre szabni.
Hogyan kezdjünk hozzá?
Egy rövid felmérés tisztázza a szükséges IBF-kapacitást és a megfelelési célokat. Az IBF szolgáltatás oldalon ár-becslést is kérhet pár kattintással, és átbeszéljük, hogy a belső vagy a kiszervezett modell illik-e jobban a szervezetéhez.