CISO במיקור חוץ
מנהל אבטחת מידע בכיר, ברמה ניהולית — בלי לגייס משרה מלאה.
מה אתם מקבלים בסוף.
תוכנית רב-שנתית לאבטחת מידע ופרטיות, מותאמת לרמת הסיכון העסקי
מערך דיווח חודשי להנהלה ולדירקטוריון
ייצוג מול לקוחות, רגולטורים וחברות הביטוח
מה נמסר לכם בפועל.
- 01אסטרטגיה ותוכנית עבודה מאושרת
- 02מדדים ולוח בקרה להנהלה
- 03ליווי שוטף וישיבות חודשיות
- 04תגובה למצבי משבר
CISO כשירות — המדריך המלא למנהלים
CISO כשירות — מה זה? התשובה הקצרה: מנהל אבטחת מידע בכיר (Chief Information Security Officer) שעובד עבורכם במיקור חוץ, בהיקף חודשי קבוע, במקום כעובד במשרה מלאה. הוא נושא באחריות הניהולית לאבטחת המידע של הארגון — אסטרטגיה, ניהול סיכונים, עמידה ברגולציה וייצוג מול לקוחות ומבקרים — אבל העלות והמחויבות בנויות למידותיו של ארגון שעדיין לא מצדיק משרה בכירה מלאה. בשוק תמצאו גם את המונחים vCISO (Virtual CISO) ו-CISO as a Service — בפועל מדובר באותו רעיון, וההבדלים האמיתיים הם בהיקף, בעומק ובאיכות הביצוע, לא בשם.
למה רוב החברות הקטנות והבינוניות לא צריכות CISO במשרה מלאה
חברה של 20 עד 200 עובדים צריכה כמעט תמיד פונקציית CISO — מישהו שאחראי, מתעדף, עומד מול הדירקטוריון ומול לקוחות. אבל היא כמעט אף פעם לא צריכה משרת CISO: כמות העבודה הניהולית האמיתית בארגון כזה היא ימים בודדים בחודש, לא 22 ימי עבודה. גיוס CISO שכיר לארגון קטן נגמר בדרך כלל באחת משתי דרכים — או שהמנהל הבכיר מתמלא במשימות IT שוטפות שלא מצדיקות את שכרו, או שהתפקיד מאויש על ידי מישהו זוטר מדי, וההנהלה מקבלת תחושת ביטחון בלי כיסוי אמיתי. מודל השירות פותר בדיוק את זה: אתם קונים את השעות הבכירות שאתם באמת צריכים, ורק אותן.
מתי ארגון יודע שהגיע הזמן — חמישה סימנים
הביקוש ל-CISO כשירות לא נולד מתוך פחד כללי מסייבר, אלא מלחצים עסקיים קונקרטיים. אם אחד מהתיאורים הבאים מוכר לכם — אתם בדיוק בפרופיל:
- לקוח גדול שלח שאלון אבטחה — ואין בבית מי שיודע לענות עליו ברמה שסוגרת עסקה.
- דרישה רגולטורית התהדקה — תיקון 13 לחוק הגנת הפרטיות, שנכנס לתוקף באוגוסט 2025, העלה משמעותית את מחיר אי-הציות; מאגרים ברמת אבטחה בינונית וגבוהה מחויבים ממילא בממונה אבטחה ובתהליכים מנוהלים.
- חברת הביטוח מקשה — חידוש פוליסת סייבר נהיה תלוי בהוכחת בקרות ובגורם אבטחה אחראי.
- הדירקטוריון שואל שאלות — ואין מי שיציג לו תמונת סיכון מקצועית בשפה ניהולית.
- היה כמעט-אירוע — פישינג שכמעט הצליח, ספק שנפרץ — וההנהלה הבינה שאין תוכנית.
מה כלול בריטיינר חודשי טיפוסי
ריטיינר CISO מקצועי הוא לא ״בנק שעות ייעוץ״ אלא מחזור עבודה ניהולי קבוע. כך נראה חודש טיפוסי:
- ישיבת הנהלה חודשית — סטטוס סיכונים, התקדמות תוכנית העבודה והחלטות שדורשות את ההנהלה. אחת לרבעון: דיווח לדירקטוריון.
- ניהול סיכונים שוטף — תחזוקת מפת הסיכונים, הערכת שינויים (מערכת חדשה, לקוח חדש, פיצ׳ר שנוגע במידע רגיש) ותעדוף פערים לטיפול.
- ניהול ספקים — הערכת סיכוני ספקים חדשים, סקירת הסכמי אבטחה ו-DPA, ומעקב אחרי ספקים קריטיים קיימים.
- מענה לשאלוני אבטחה של לקוחות — מילוי שאלונים, הכנת תיק ראיות (Evidence Pack), ונוכחות בשיחות אבטחה מול צוות הלקוח כשצריך לסגור עסקה.
- ליווי ביקורות ותקינה — הכנה לביקורות לקוח, ISO 27001, SOC 2 או ביקורת רגולטורית, כולל ניהול הממצאים עד סגירה.
- מדיניות, נהלים והדרכות — תחזוקת מסמכי המדיניות, תוכנית מודעות עובדים ותרגולים תקופתיים.
- נוכחות בעת אירוע — כשקורה אירוע אבטחה, ה-CISO מנהל אותו: הכלה, החלטות דיווח, תקשורת מול לקוחות וביטוח. זה החלק שאי אפשר לקנות רק ברגע שצריך אותו.
כמה זה עולה — סדרי גודל מול שכיר בכיר
עלות מעסיק של CISO שכיר בכיר בישראל נמדדת במאות אלפי שקלים בשנה — שכר בכירים, תנאים נלווים, רכב, אופציות — ועוד עלויות עקיפות של גיוס, קליטה וסיכון עזיבה. ריטיינר CISO כשירות עולה בדרך כלל שבריר מזה — סדר גודל של עשירית עד שליש מעלות משרה מלאה, תלוי בהיקף השעות ובמורכבות הארגון. אבל ההשוואה הנכונה היא לא רק כספית:
| היבט | CISO שכיר | CISO כשירות |
|---|---|---|
| עלות שנתית | עלות מעסיק מלאה של משרה בכירה | חלק קטן ממנה, לפי היקף מוגדר |
| זמן עד תפקוד מלא | 3–6 חודשי גיוס ועוד חודשי קליטה | שבועות בודדים מהחתימה |
| רוחב ידע | הניסיון של אדם אחד | צוות שמאחורי איש הקשר — פרטיות, תקינה, ענן, תגובה לאירועים |
| תלות באדם | עזיבה פירושה התחלה מאפס | רציפות שירות מובנית |
| התאמת היקף | קבוע, גם כשהצורך משתנה | גדל ומצטמצם יחד עם הארגון |
איך זה נראה לאורך שנה — המחזור השנתי
מעבר למחזור החודשי, שירות CISO מסודר עובד לפי קצב שנתי קבוע: בתחילת השנה — עדכון סקר הסיכונים ואישור תוכנית עבודה ותקציב מול ההנהלה; במהלך השנה — ביצוע התוכנית, טיפול בשוטף (שאלונים, ספקים, שינויים) ותרגול תגובה לאירוע לפחות פעם אחת; בסוף השנה — סיכום מדדים, הפקת לקחים ובניית התוכנית הבאה. הקצב הקבוע הזה הוא בדיוק מה שמבדיל ניהול אבטחה מכיבוי שריפות: כשמגיעה ביקורת לקוח או פנייה רגולטורית, התיק כבר קיים — לא מתחילים לייצר אותו בלחץ.
״השאלה הנכונה היא לא ׳כמה עולה CISO׳ אלא ׳כמה עולה שאין אחד׳ — עסקה שנתקעה על שאלון אבטחה, פוליסה שהתייקרה, או אירוע שנוהל באלתור.״
איך מודדים CISO — שלושה מדדים שההנהלה צריכה לדרוש
שירות CISO טוב הוא מדיד. אם אחרי חצי שנה אין לכם מספרים — יש בעיה. שלושת המדדים שאנחנו ממליצים להנהלה לעקוב אחריהם:
- זמן סגירת פערים — כמה זמן עובר מרגע שזוהה פער (בסקר, בביקורת, באירוע) ועד שנסגר בפועל, לפי רמת חומרה. המגמה חשובה יותר מהמספר המוחלט.
- כיסוי הדרכות ותרגולים — אחוז העובדים שעברו הדרכת מודעות בשנה האחרונה, ותאריך התרגול האחרון של נוהל התגובה לאירוע. אלה המדדים הראשונים שכל מבקר בודק.
- מוכנות לביקורות — כמה זמן לוקח לארגון להפיק תיק ראיות מלא לשאלון או לביקורת לקוח. ארגון מנוהל טוב עונה בימים; ארגון לא מנוהל — בשבועות, ולפעמים מפסיד את העסקה בדרך.
מדד רביעי, פחות פורמלי אבל לא פחות חשוב: האם ההנהלה מבינה את תמונת הסיכון. CISO טוב מתרגם ז׳רגון טכני להחלטות עסקיות — ״הפער הזה עולה X לתקן ו-Y אם יתממש״ — כך שהדירקטוריון יכול לקבל החלטה מושכלת, כולל החלטה מודעת לקבל סיכון. אם אחרי שנה הדיווחים עדיין נשמעים כמו סינית טכנית, השירות לא עושה את עבודתו.
ההבדל בין CISO כשירות ליועץ פרויקטלי
יועץ פרויקטלי מגיע לתוצר מוגדר — סקר סיכונים, הכנה ל-ISO, נוהל — מוסר אותו והולך. זה מצוין כשצריך תוצר. אבל אבטחת מידע היא לא פרויקט אלא תפקוד מתמשך: הסיכונים משתנים, לקוחות שולחים שאלונים, עובדים מתחלפים, ואירועים קורים בזמנים לא נוחים. ההבדל המהותי הוא אחריות מתמשכת: יועץ אחראי לתוצר, CISO אחראי לתוצאה. כשהלקוח הגדול שלכם שואל ״מי מנהל אצלכם את אבטחת המידע?״ — התשובה ״עשינו פרויקט לפני שנה״ לא עוברת; התשובה ״יש לנו CISO, הנה הדוח האחרון שלו״ כן.
התחילו בסקר הסיכונים האונליין החינמי — חמש דקות, ותקבלו תמונת מצב ראשונית של הפערים שלכם. אם התמונה מצביעה על צורך מתמשך ולא נקודתי, זה בדיוק הרגע לשיחה על CISO כשירות.
רוצים לדעת איך ייראה ריטיינר CISO אצלכם? פגישת היכרות של 30 דקות, ללא עלות — תצאו ממנה עם הערכה כנה האם המודל בכלל מתאים לכם.
לתיאום שיחת היכרותשאלות שלקוחות שואלים לפני שמתחילים.
לא מצאתם את התשובה? פגישת היכרות של 30 דקות, ללא עלות.
כמה שעות בחודש כולל שירות CISO?
מה ההבדל בין CISO כשירות, vCISO ויועץ אבטחת מידע?
האם ה-CISO שלכם עומד מול הדירקטוריון והלקוחות שלנו?
מה קורה כשיש אירוע אבטחה?
איך נראית ההתחלה של ההתקשרות?
האם השירות מתאים גם לחברה של 15 עובדים?
לקבלת הצעה והערכת זמנים — שיחת היכרות תוך 48 שעות.
ללא עלות, ללא התחייבות. תקבלו תמונת מצב מקצועית והמלצות מעשיות לצעדים הבאים.
בואו נדבר על חוסן הסייבר של הארגון שלכם.
שיחת היכרות של 30 דקות עם בכיר/ה מהצוות שלנו. ללא מצגות מכירה וללא לחץ — רק תמונת מצב אמיתית של היכן אתם נמצאים ולאן כדאי להמשיך.