Security Office
CISO e BISO as a Service
O assento de liderança em segurança, sem a contratação de um executivo.
Em que consiste este trabalho
Você contrata a função de liderança em segurança, não a vaga no organograma. O CISO responde pela segurança da empresa inteira e leva o tema à diretoria na linguagem dela. O BISO senta dentro de uma área de negócio, produto ou operação, e traduz segurança para o contexto onde a decisão que cria risco é de fato tomada. A pessoa é da DM11, a dedicação é combinada, e ela responde como se fosse sua.
O trabalho abre com um diagnóstico do ponto de partida e segue em operação contínua: plano de segurança com prioridades e responsáveis definidos, reporte periódico a quem decide e reunião de acompanhamento no ritmo combinado. No assento de CISO, isso inclui representar a empresa diante de cliente, auditor e regulador; no de BISO, inclui ser a ponte entre a área e a segurança corporativa.
Do seu lado, precisamos do mandato: acesso à diretoria, às áreas e à informação que a função exige. Segurança sem assento na mesa vira recomendação ignorada, e é isso que este serviço existe para evitar. O que você recebe é o tema com dono: plano, prioridade, reporte e alguém que responde quando o cliente ou o auditor pergunta.
Como conduzimos, etapa por etapa
As etapas e os entregáveis abaixo descrevem a modalidade CISO: responde pela segurança da empresa. As outras modalidades aparecem quando você pede a proposta.
Diagnóstico inicial
Retrato do ponto de partida: o que existe, o que está escrito e o que funciona de fato. É contra ele que a evolução vai ser medida no fim do período, por isso registramos com método, e não de memória.
Operação contínua
Durante o contrato, mantemos vivo o que foi construído: revisamos a cada mudança relevante, conduzimos o que está no calendário e reportamos na frequência combinada. É o que separa um documento entregue de uma prática que ainda vale um ano depois.
O que não está incluso
- Operação de ferramentas, plantão técnico e atendimento de chamado, que ficam com o time técnico ou com um provedor de operação
- Responsabilidade estatutária de executivo da empresa, que não se terceiriza
- Projetos de implantação, que são orçados separadamente e conduzidos pela nossa equipe técnica
- A função de encarregado de dados (DPO), que é papel distinto, com obrigações próprias na LGPD
- Decisão final de orçamento e investimento: o CISO prioriza e defende, quem aprova é a sua diretoria
- Assinatura de contrato com fornecedor em nome da empresa: recomendamos e avaliamos, quem assina é você
Costuma vir junto
Não é pacote e não muda o que você já escolheu. É o que costuma aparecer logo depois, na experiência de quem já passou por isso.