Kyberléto v Cybrela akademii. 6 webinářů o kyberbezpečnosti, každý druhý pátek online. Registrujte se zdarma ➡️

Outsourcing vs. interní manažer kybernetické bezpečnosti: Výhody a nevýhody

Bearded male engineer using computer with blueprints on screen in office
Nový zákon o kybernetické bezpečnosti (dle NIS2) definuje, jaké bezpečnostní role musí společnosti mít, a to podle toho, jestli spadají do vyššího nebo nižšího režimu povinností. Otázka zní: Koho do těchto rolí postavit? Interního člověka nebo si přizvat externistu? Rozhodnutí není jednoduché a záleží na typu společnosti, její velikosti, oboru i aktuálních kapacitách. V článku se zaměříme na nejkomplexnější roli – manažera kybernetické bezpečnosti.

Bezpečnostní role dle režimů

Vyšší režim: Pro organizace ve vyšším režimu se požaduje obsazení těchto rolí: manažer kybernetické bezpečnosti, architekt kybernetické bezpečnosti, auditor kybernetické bezpečnosti a garanti aktiv. Tyto role jsou tzv. organizačním opatřením a jejich detailní náplň specifikuje vyhláška o bezpečnostních opatřeních ve vyšším režimu.
Nižší režim: Společnosti, které splňují kritéria nižšího režimu, musí mít: odpovědnou osobu za kybernetickou bezpečnost (a garanty aktiv). Ačkoliv garanti aktiv nejsou v nižším režimu výslovně zmíněni jako povinná bezpečnostní role, pro efektivní řízení aktiv jsou nepostradatelní a nemělo by se na ně zapomínat. Roli odpovědné osoby specifikuje vyhláška o bezpečnostních opatření v nižším režimu.

Manažer kybernetické bezpečnosti

Manažer kybernetické bezpečnosti je role odpovědná za nastavení, udržování a rozvoj systému kybernetické bezpečnosti. Nastavuje bezpečnostních opatření, komunikuje s vedením, řídí systém ochrany informací, nastavuje pravidla a dohlíží na to, že se dodržují. V praxi se často jedná o kombinaci strategické a operativní práce od tvorby politik až po řešení incidentů.

Potřebuje rozumět procesům v organizaci, chápat firemní rizikaumět komunikovat napříč odděleními. Má také roli „překladatele“ – umí přeložit technické požadavky do byznysového jazyka a naopak. Pokud tohle nefunguje, systém je sice „na papíře“, ale ve skutečnosti nikoho nezajímá a tím pádem ani nefunguje.

Proč interní zaměstnanec?

Interní manažer kybernetické bezpečnosti se může stát důležitou součástí firemního rozhodování a vedení. Zná prostředí, procesy, lidi. Pokud je ve správné pozici a má důvěru, může s firmou růst a dlouhodobě zvyšovat její odolnost. Hodí se hlavně tam, kde je kyberbezpečnost kontinuální součást řízení, nejen jednorázový projekt.

Výhody

Nevýhody

Školení pro kybermanažery

Chcete růst v roli manažera kybernetické bezpečnosti? Přihlaste se na 3denní workshop v Praze (nebo online). Získáte základní rámec, postupy a nástroje, které k této pozici patří.

Kdy dává smysl outsourcing?

Outsourcovaný manažer přináší zkušenosti z více prostředí. Umí se rychle zorientovat, nastavit priority a vyhnout se slepým uličkám. Má také nadhled a do určité míry může být nezatíženost vnitřní kulturou výhodou.

V praxi outsourcing probíhá tak, že si společnost „pronajme“ externího odborníka nebo tým, který roli manažera kybernetické bezpečnosti zastává na základě uzavřené smlouvy (například 2 dny v měsíci nebo dle potřeby).

Výhody

Nevýhody

Jakou variantu zvolit?

Interní role manažera kyberbezpečnosti je vhodná pro společnosti, které mají:

  • vysoký objem bezpečnostních úkolů,
  • složitou infrastrukturu,
  • potřebu kontinuálního rozvoje bezpečnostní kultury,
  • dostatečný rozpočet na kvalitního odborníka.
Outsourcing je ideální pro společnosti, které:
  • mají omezený rozpočet,
  • potřebují rychle splnit legislativní požadavky (např. nový zákon dle NIS2), 
  • hledají odborníka jen na částečný úvazek, 
  • chtějí nezávislý audit a pohled zvenku.

V řadě případů se osvědčilo řešení „na přechodnou dobu“ – externí manažer nastaví základ, pomůže společnosti se zorientovat v nových požadavcích i celém systému a zároveň mentoruje interního člověka, který si roli převezme. Výhodou je, že získáte systém i znalosti.

Příklad: Startup z oblasti IT služeb si najal externího manažera kybernetické bezpečnosti na 6 měsíců. Během té doby proběhla analýza rizik, vytvořily se bezpečnostní politiky a začala příprava na ISO 27001. V mezičase se školil interní zaměstnanec, který se do přípravy postupně zapojoval a po 6 měsících roli manažera kybernetické bezpečnosti převzal.

Kolik stojí manažer kybernetické bezpečnosti?

Rozhodnutí by nemělo být jen o penězích, ale rozpočet samozřejmě hraje roli. U menších firem je často výhodnější externí forma, kde si koupíte konkrétní výsledek a nemusíte řešit nábor. Do kalkulace byste měli počítat s tímto základním balíčkem nákladů:

  • Interní manažer = fixní náklady (mzda, benefity, vzdělávání) 
  • Outsourcovaný manažer = náklady podle rozsahu (např. 3 dny měsíčně, projektově) 

Co říká zákon o kybernetické bezpečnosti

Společnosti spadající do režimu vyšších povinností budou muset jmenovat manažera kybernetické bezpečnosti. V režimu nižších povinností sice tato povinnost není, ale i tam musí být jasně určena osoba odpovědná za kybernetickou bezpečnost, která bude řešit obdobné úkoly, i když v menším rozsahu.

Zákon nevyžaduje, aby manažer kybernetické bezpečnosti byl nutně interní zaměstnanec. Může jít o externistu, důležité ale je, aby měl:

  • jasně definovanou roli a odpovědnosti, 
  • přístup k informacím ve společnosti, 
  • podporu vedení,
  • odpovídající znalosti a zkušenosti.

Pozor na formální „outsourcing“ jen kvůli tomu, abyste měli jméno manažera kybernetické bezpečnosti někde uvedené. Pokud manažer kyberbezpečnosti nemá reálný vliv na nastavování systému informační bezpečnosti a řízení kybernetické bezpečnosti, je to papír bez hodnoty a často problém při kontrole nebo auditu.

Jak se rozhodnout?

Každá varianta má svá pro a proti. Důležité je vědět, co od role očekáváte – a podle toho vybírat. Manažer kybernetické bezpečnosti není technik. Je to strategická role, která propojuje bezpečnost s byznysem.

Nejlepší řešení často nebývá černobílé. V řadě případů dává smysl začít externě a postupně si roli připravit interně tak, aby se s ní společnost ztotožnila a mohla s ní dál pracovat. Při rozhodování:

Nabízíme outsourcing rolí

Nemáte vlastní tým? Zajistíme pro Vás zkušeného manažera, architekta i auditora kybernetické bezpečnosti.

Další články

Kyberpodvody ve firmách často vypadají jako běžný pracovní požadavek. Něco schválit, poslat nebo zaplatit. Jak nastavit procesy, které finty kyberútočníků zachytí?
Cyber Resilience Act (CRA) dělí produkty s digitálními prvky do čtyř kategorií. Zjistěte, kam ten váš patří a jak náročné bude prokázat shodu.
Zaměstnanci používají AI nástroje bez schválení? Zjistěte, jaká rizika Shadow AI přináší, co na to AI Act a jak nastavit pravidla pro AI ve vaší organizaci.

Newsletter

Chcete mít jistotu, že Vaše firma je chráněna před kybernetickými hrozbami a zároveň být v souladu s platnou legislativou? Přihlaste se k odběru newsletteru a získejte praktické rady od našich konzultantů s právním vzděláním.

Kliknutím na odebírat vyjadřujete souhlas se zpracováním osobních údajů pro marketingové účely.