דלגו לתוכן
ניהול אבטחת מידע במיקור חוץ

CISO במיקור חוץ

מנהל אבטחת מידע בכיר, ברמה ניהולית — בלי לגייס משרה מלאה.

תוצאות עיקריות

מה אתם מקבלים בסוף.

  • תוכנית רב-שנתית לאבטחת מידע ופרטיות, מותאמת לרמת הסיכון העסקי

  • מערך דיווח חודשי להנהלה ולדירקטוריון

  • ייצוג מול לקוחות, רגולטורים וחברות הביטוח

תוצרים

מה נמסר לכם בפועל.

  • 01אסטרטגיה ותוכנית עבודה מאושרת
  • 02מדדים ולוח בקרה להנהלה
  • 03ליווי שוטף וישיבות חודשיות
  • 04תגובה למצבי משבר
מדריך מעמיק

CISO כשירות — המדריך המלא למנהלים

CISO כשירות — מה זה? התשובה הקצרה: מנהל אבטחת מידע בכיר (Chief Information Security Officer) שעובד עבורכם במיקור חוץ, בהיקף חודשי קבוע, במקום כעובד במשרה מלאה. הוא נושא באחריות הניהולית לאבטחת המידע של הארגון — אסטרטגיה, ניהול סיכונים, עמידה ברגולציה וייצוג מול לקוחות ומבקרים — אבל העלות והמחויבות בנויות למידותיו של ארגון שעדיין לא מצדיק משרה בכירה מלאה. בשוק תמצאו גם את המונחים vCISO (Virtual CISO) ו-CISO as a Service — בפועל מדובר באותו רעיון, וההבדלים האמיתיים הם בהיקף, בעומק ובאיכות הביצוע, לא בשם.

למה רוב החברות הקטנות והבינוניות לא צריכות CISO במשרה מלאה

חברה של 20 עד 200 עובדים צריכה כמעט תמיד פונקציית CISO — מישהו שאחראי, מתעדף, עומד מול הדירקטוריון ומול לקוחות. אבל היא כמעט אף פעם לא צריכה משרת CISO: כמות העבודה הניהולית האמיתית בארגון כזה היא ימים בודדים בחודש, לא 22 ימי עבודה. גיוס CISO שכיר לארגון קטן נגמר בדרך כלל באחת משתי דרכים — או שהמנהל הבכיר מתמלא במשימות IT שוטפות שלא מצדיקות את שכרו, או שהתפקיד מאויש על ידי מישהו זוטר מדי, וההנהלה מקבלת תחושת ביטחון בלי כיסוי אמיתי. מודל השירות פותר בדיוק את זה: אתם קונים את השעות הבכירות שאתם באמת צריכים, ורק אותן.

מתי ארגון יודע שהגיע הזמן — חמישה סימנים

הביקוש ל-CISO כשירות לא נולד מתוך פחד כללי מסייבר, אלא מלחצים עסקיים קונקרטיים. אם אחד מהתיאורים הבאים מוכר לכם — אתם בדיוק בפרופיל:

  • לקוח גדול שלח שאלון אבטחה — ואין בבית מי שיודע לענות עליו ברמה שסוגרת עסקה.
  • דרישה רגולטורית התהדקה — תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, העלה משמעותית את מחיר אי-הציות; מאגרים ברמת אבטחה בינונית וגבוהה מחויבים ממילא בממונה אבטחה ובתהליכים מנוהלים.
  • חברת הביטוח מקשה — חידוש פוליסת סייבר נהיה תלוי בהוכחת בקרות ובגורם אבטחה אחראי.
  • הדירקטוריון שואל שאלות — ואין מי שיציג לו תמונת סיכון מקצועית בשפה ניהולית.
  • היה כמעט-אירוע — פישינג שכמעט הצליח, ספק שנפרץ — וההנהלה הבינה שאין תוכנית.

מה כלול בריטיינר חודשי טיפוסי

ריטיינר CISO מקצועי הוא לא ״בנק שעות ייעוץ״ אלא מחזור עבודה ניהולי קבוע. כך נראה חודש טיפוסי:

  • ישיבת הנהלה חודשית — סטטוס סיכונים, התקדמות תוכנית העבודה והחלטות שדורשות את ההנהלה. אחת לרבעון: דיווח לדירקטוריון.
  • ניהול סיכונים שוטף — תחזוקת מפת הסיכונים, הערכת שינויים (מערכת חדשה, לקוח חדש, פיצ׳ר שנוגע במידע רגיש) ותעדוף פערים לטיפול.
  • ניהול ספקים — הערכת סיכוני ספקים חדשים, סקירת הסכמי אבטחה ו-DPA, ומעקב אחרי ספקים קריטיים קיימים.
  • מענה לשאלוני אבטחה של לקוחות — מילוי שאלונים, הכנת תיק ראיות (Evidence Pack), ונוכחות בשיחות אבטחה מול צוות הלקוח כשצריך לסגור עסקה.
  • ליווי ביקורות ותקינה — הכנה לביקורות לקוח, ISO 27001, SOC 2 או ביקורת רגולטורית, כולל ניהול הממצאים עד סגירה.
  • מדיניות, נהלים והדרכות — תחזוקת מסמכי המדיניות, תוכנית מודעות עובדים ותרגולים תקופתיים.
  • נוכחות בעת אירוע — כשקורה אירוע אבטחה, ה-CISO מנהל אותו: הכלה, החלטות דיווח, תקשורת מול לקוחות וביטוח. זה החלק שאי אפשר לקנות רק ברגע שצריך אותו.

כמה זה עולה — סדרי גודל מול שכיר בכיר

עלות מעסיק של CISO שכיר בכיר בישראל נמדדת במאות אלפי שקלים בשנה — שכר בכירים, תנאים נלווים, רכב, אופציות — ועוד עלויות עקיפות של גיוס, קליטה וסיכון עזיבה. ריטיינר CISO כשירות עולה בדרך כלל שבריר מזה — סדר גודל של עשירית עד שליש מעלות משרה מלאה, תלוי בהיקף השעות ובמורכבות הארגון. אבל ההשוואה הנכונה היא לא רק כספית:

היבטCISO שכירCISO כשירות
עלות שנתיתעלות מעסיק מלאה של משרה בכירהחלק קטן ממנה, לפי היקף מוגדר
זמן עד תפקוד מלא3–6 חודשי גיוס ועוד חודשי קליטהשבועות בודדים מהחתימה
רוחב ידעהניסיון של אדם אחדצוות שמאחורי איש הקשר — פרטיות, תקינה, ענן, תגובה לאירועים
תלות באדםעזיבה פירושה התחלה מאפסרציפות שירות מובנית
התאמת היקףקבוע, גם כשהצורך משתנהגדל ומצטמצם יחד עם הארגון

איך זה נראה לאורך שנה — המחזור השנתי

מעבר למחזור החודשי, שירות CISO מסודר עובד לפי קצב שנתי קבוע: בתחילת השנה — עדכון סקר הסיכונים ואישור תוכנית עבודה ותקציב מול ההנהלה; במהלך השנה — ביצוע התוכנית, טיפול בשוטף (שאלונים, ספקים, שינויים) ותרגול תגובה לאירוע לפחות פעם אחת; בסוף השנה — סיכום מדדים, הפקת לקחים ובניית התוכנית הבאה. הקצב הקבוע הזה הוא בדיוק מה שמבדיל ניהול אבטחה מכיבוי שריפות: כשמגיעה ביקורת לקוח או פנייה רגולטורית, התיק כבר קיים — לא מתחילים לייצר אותו בלחץ.

״השאלה הנכונה היא לא ׳כמה עולה CISO׳ אלא ׳כמה עולה שאין אחד׳ — עסקה שנתקעה על שאלון אבטחה, פוליסה שהתייקרה, או אירוע שנוהל באלתור.״
מהשטח: שיחות היכרות עם הנהלות, 2025–2026

איך מודדים CISO — שלושה מדדים שההנהלה צריכה לדרוש

שירות CISO טוב הוא מדיד. אם אחרי חצי שנה אין לכם מספרים — יש בעיה. שלושת המדדים שאנחנו ממליצים להנהלה לעקוב אחריהם:

  1. זמן סגירת פערים — כמה זמן עובר מרגע שזוהה פער (בסקר, בביקורת, באירוע) ועד שנסגר בפועל, לפי רמת חומרה. המגמה חשובה יותר מהמספר המוחלט.
  2. כיסוי הדרכות ותרגולים — אחוז העובדים שעברו הדרכת מודעות בשנה האחרונה, ותאריך התרגול האחרון של נוהל התגובה לאירוע. אלה המדדים הראשונים שכל מבקר בודק.
  3. מוכנות לביקורות — כמה זמן לוקח לארגון להפיק תיק ראיות מלא לשאלון או לביקורת לקוח. ארגון מנוהל טוב עונה בימים; ארגון לא מנוהל — בשבועות, ולפעמים מפסיד את העסקה בדרך.

מדד רביעי, פחות פורמלי אבל לא פחות חשוב: האם ההנהלה מבינה את תמונת הסיכון. CISO טוב מתרגם ז׳רגון טכני להחלטות עסקיות — ״הפער הזה עולה X לתקן ו-Y אם יתממש״ — כך שהדירקטוריון יכול לקבל החלטה מושכלת, כולל החלטה מודעת לקבל סיכון. אם אחרי שנה הדיווחים עדיין נשמעים כמו סינית טכנית, השירות לא עושה את עבודתו.

ההבדל בין CISO כשירות ליועץ פרויקטלי

יועץ פרויקטלי מגיע לתוצר מוגדר — סקר סיכונים, הכנה ל-ISO, נוהל — מוסר אותו והולך. זה מצוין כשצריך תוצר. אבל אבטחת מידע היא לא פרויקט אלא תפקוד מתמשך: הסיכונים משתנים, לקוחות שולחים שאלונים, עובדים מתחלפים, ואירועים קורים בזמנים לא נוחים. ההבדל המהותי הוא אחריות מתמשכת: יועץ אחראי לתוצר, CISO אחראי לתוצאה. כשהלקוח הגדול שלכם שואל ״מי מנהל אצלכם את אבטחת המידע?״ — התשובה ״עשינו פרויקט לפני שנה״ לא עוברת; התשובה ״יש לנו CISO, הנה הדוח האחרון שלו״ כן.

לא בטוחים אם אתם צריכים CISO מתמשך או פרויקט ממוקד?

התחילו בסקר הסיכונים האונליין החינמי — חמש דקות, ותקבלו תמונת מצב ראשונית של הפערים שלכם. אם התמונה מצביעה על צורך מתמשך ולא נקודתי, זה בדיוק הרגע לשיחה על CISO כשירות.

רוצים לדעת איך ייראה ריטיינר CISO אצלכם? פגישת היכרות של 30 דקות, ללא עלות — תצאו ממנה עם הערכה כנה האם המודל בכלל מתאים לכם.

לתיאום שיחת היכרות
שאלות נפוצות

שאלות שלקוחות שואלים לפני שמתחילים.

לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.

כמה שעות בחודש כולל שירות CISO?
בדרך כלל בין יום לארבעה ימי עבודה בחודש, לפי גודל הארגון, רגישות המידע והיקף הדרישות מלקוחות ורגולציה. ההיקף נקבע בתחילת ההתקשרות ונבחן מחדש אחת לתקופה — אפשר להרחיב לקראת ביקורת גדולה ולצמצם בתקופות שקטות.
מה ההבדל בין CISO כשירות, vCISO ויועץ אבטחת מידע?
CISO כשירות ו-vCISO הם שמות שונים לאותו מודל — מנהל אבטחה בכיר בריטיינר מתמשך, עם אחריות ניהולית. יועץ אבטחת מידע, לעומת זאת, מבצע פרויקט מוגדר ומסיים. ההבדל המהותי: יועץ אחראי לתוצר נקודתי, CISO אחראי לתוצאה לאורך זמן.
האם ה-CISO שלכם עומד מול הדירקטוריון והלקוחות שלנו?
כן, וזה חלק מהותי מהשירות. ה-CISO מציג לדירקטוריון אחת לרבעון, משתתף בשיחות אבטחה מול לקוחות אנטרפרייז לפני סגירת עסקאות, ומייצג אתכם מול מבקרים וחברות ביטוח. מבחינת הגורמים החיצוניים — הוא מנהל אבטחת המידע של החברה לכל דבר ועניין.
מה קורה כשיש אירוע אבטחה?
ה-CISO מנהל את האירוע: מחליט על הכלה, מפעיל את נוהל התגובה, מרכז את שרשרת הדיווח — כולל הערכה האם נדרש דיווח לרשות להגנת הפרטיות — ומנהל את התקשורת מול לקוחות וחברת הביטוח. לקוחות בריטיינר מקבלים מענה מהיר שמוגדר בהסכם, וההיכרות המוקדמת עם הסביבה שלכם היא בדיוק מה שמקצר את זמן התגובה.
איך נראית ההתחלה של ההתקשרות?
החודש הראשון מוקדש להיכרות מובנית: מיפוי נכסים ומערכות, סקירת מסמכים קיימים, ראיונות קצרים עם בעלי תפקידים והערכת פערים ראשונית. בסופו מוצגת להנהלה תוכנית עבודה מתועדפת לשנה, ומהחודש השני נכנסים למחזור העבודה השוטף.
האם השירות מתאים גם לחברה של 15 עובדים?
כן — בתנאי שיש סיבה עסקית: לקוחות שדורשים הוכחות אבטחה, מידע רגיש או דרישה רגולטורית. בחברה קטנה ההיקף פשוט קטן יותר, לעיתים יום עבודה בחודש. אם אין עדיין דרישה כזו, ייתכן שסקר סיכונים חד-פעמי ותוכנית עבודה יספיקו כשלב ראשון — ונגיד לכם את זה בכנות בפגישה הראשונה.
CISO במיקור חוץ

לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.

ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.

תכנון מראש, לא תגובה בדיעבד

בואו נדבר על חוסן הסייבר של הארגון שלכם.

שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.

תגובה ראשוניתתוך 4 שעות
פגישת היכרותללא עלות וללא התחייבות
אופן ההתקשרותפרויקט נקודתי או התקשרות שוטפת
כתובת לאירוע פעילsoc@cybertis.co.il