מנהל אבטחת מידע כשירות (CISO as a Service): ליווי שוטף להנהלה

בקצרה: CISO as a Service נותן לכם מנהל אבטחת מידע בכיר בהיקף חלקי, אסטרטגיה, תוכנית עבודה שנתית, ליווי הנהלה ודירקטוריון, מענה לשאלוני לקוחות וייצוג מול רגולטורים ומבטחים, בעלות של שבריר ממשרה מלאה, ובאחריות אישית של יועץ אחד שמכיר את הארגון.

מאת: עידן צברי, יועץ בכיר לאבטחת מידע והגנת פרטיות · עודכן אוגוסט 2026

מתי ארגון צריך CISO, ולמה לא תמיד במשרה מלאה

רוב החברות הבינוניות בישראל נמצאות בפער מובנה: הן גדולות מכדי להסתפק ב”מנהל IT שגם מטפל באבטחה”, אך קטנות מכדי להצדיק CISO במשרה מלאה בעלות של מאות אלפי שקלים בשנה. התוצאה היא ואקום ניהולי, יש טכנולוגיה, אין מי שמנהל את הסיכון ברמה העסקית. CISO כשירות סוגר בדיוק את הפער הזה.

חשוב להבהיר גם מבחינת ממשל תאגידי: מנהל ה-IT אחראי על הזמינות והתפעול, וטבעי שיעדיף פשטות ומהירות. מי שאמור לאתגר את ההחלטות האלה מזווית הסיכון צריך להיות עצמאי ממנו. גם הרשות להגנת הפרטיות התייחסה לעיקרון הזה בהקשר של ממונה הפרטיות.

סימנים שאתם צריכים את השירות

  • לקוחות או מכרזים דורשים מכם שאלוני אבטחה שאין מי שיענה עליהם
  • הדירקטוריון שואל “כמה אנחנו חשופים?” ואין תשובה מסודרת
  • חברת הביטוח דורשת הוכחות מוכנות כתנאי לפוליסת סייבר
  • יש הרבה כלים והרבה התראות, ואין תוכנית עבודה שנתית
  • אחרי אירוע או “כמעט אירוע” התברר שאין תהליך מוגדר
  • אתם נערכים ל-ISO 27001 או לדרישות רגולטוריות ואין מי שיוביל

מה כולל השירות

  • אסטרטגיית אבטחת מידע ותוכנית עבודה שנתית, מבוססת סיכון עסקי ותקציב אמיתי
  • ניהול סיכונים שוטף, סקר תקופתי, מעקב אחר טיפול בפערים ודירוג מחדש
  • ליווי הנהלה ודירקטוריון, דיווח רבעוני בשפה עסקית, לא דוחות טכניים
  • ניהול ספקים ושרשרת אספקה, דרישות אבטחה בחוזים ובקרה על ספקים קריטיים
  • מענה לשאלוני לקוחות ומכרזים, כדי שעסקאות לא ייתקעו
  • מוכנות לאירועים, תוכנית תגובה, תרגילי הנהלה וליווי בזמן אמת
  • ממשק מול הרגולטור והמבטח, כולל היערכות לביקורות
  • מדיניות שימוש ב-AI ובענן, לפני שהעובדים מחליטים בשבילכם

איך זה עובד בפועל

  1. שיחת הערכה (ללא עלות), מבינים את הארגון, הסיכונים והאילוצים
  2. סקר מצב ראשוני, תמונת פערים ותוכנית 12 חודשים מתועדפת
  3. שגרת ליווי, פגישה חודשית קבועה, זמינות שוטפת לשאלות ולאירועים
  4. דיווח רבעוני להנהלה, מה נעשה, מה הסיכון הנוכחי, מה הבא
  5. בקרה שנתית, עדכון התוכנית מול איומים ורגולציה חדשים

למה SEC-IT ולא פירמה גדולה

בפירמה גדולה תקבלו מתודולוגיה מצוינת, ובפועל, ברוב המקרים, צוות ג’וניורים מתחלף שלומד את הארגון מחדש בכל שלב, וחשבון לפי שעות. כאן מקבלים יועץ בכיר אחד, באחריות אישית מלאה, שמכיר את העסק ואת האנשים. היתרון הנוסף: רקע מבצעי עמוק ב-IT, ההמלצות ניתנות ליישום בתשתיות שלכם, בתקציב אמיתי, ולא נשארות כמצגת.

מה זה CISO ועל מה הוא אחראי

CISO, מנהל אבטחת מידע, הוא בעל התפקיד שאחראי על מערך אבטחת המידע של הארגון ברמת ההחלטות ולא ברמת התפעול. הוא קובע מה רמת הסיכון שהארגון מוכן לחיות איתה, מחליט על סדר העדיפויות בהשקעה, מאשר חריגות, ומדווח להנהלה ולדירקטוריון במונחים עסקיים ולא טכניים.

הבלבול הנפוץ הוא בין CISO למנהל IT. מנהל IT אחראי שהמערכות יעבדו. CISO אחראי שהן יעבדו בצורה מוגנת, ושיש מי שבודק את זה מלמעלה. כששני התפקידים יושבים על אותו אדם, אין בקרה, כי אף אחד לא מבקר את עצמו.

CISO פנימי מול CISO כשירות

שתי דרכים לאייש את התפקיד, ולכל אחת היגיון משלה:

CISO פנימיCISO כשירות
עלותשכר של משרה בכירה, לרוב מלאההיקף מוגדר מראש, גמיש לפי הצורך
זמן עד לתחילת עבודהחודשים של גיוסשבועות
רוחב ניסיוןארגון אחד בכל רגעניסיון מצטבר ממגוון ארגונים וענפים
אובייקטיביותמושפע מפוליטיקה פנימיתעמדה חיצונית, קל יותר לומר מה שצריך
מתאים לארגונים גדולים עם מערך אבטחה קייםארגונים בינוניים שצריכים אחריות בכירה בלי משרה מלאה

איך נראה חודש עבודה של CISO כשירות

השירות הוא לא זמינות טלפונית. אלה הדברים שקורים בפועל בחודש טיפוסי:

  • מעקב אחרי תוכנית העבודה: מה נסגר, מה נתקע ולמה.
  • בדיקת שינויים משמעותיים: מערכת חדשה, ספק חדש, תהליך חדש שנוגע במידע רגיש.
  • סקירת התראות ואירועים, גם כשלא קרה משהו דרמטי.
  • מענה לשאלוני אבטחה של לקוחות עסקיים ולדרישות במכרזים.
  • דיווח קצר להנהלה: סטטוס, סיכונים פתוחים והחלטות שנדרשות ממנה.

מתי צריך CISO ומתי מספיק יועץ

ההבחנה פשוטה. יועץ מתאים כשיש שאלה עם התחלה וסוף: לאבחן מצב, לבנות תוכנית, להיערך לתקן או למבדק. CISO מתאים כשצריך מישהו שנושא באחריות מתמשכת, מקבל החלטות שוטפות ונמצא שם גם בחודש שבו לא קרה כלום.

הרבה ארגונים מתחילים בייעוץ אבטחת מידע ובסקר סיכונים, וממשיכים ל-CISO כשירות רק אחרי שברור מה צריך לנהל.

שאלות נפוצות

כמה שעות בחודש כולל השירות?

ההיקף נקבע לפי גודל הארגון ומורכבות הסיכון, לרוב בין יום לכמה ימים בחודש, בתוספת זמינות לאירועים. בשיחת ההערכה נגדיר יחד היקף שמתאים לצורך האמיתי ולא לתקציב מנופח.

מה ההבדל בין CISO כשירות לבין ממונה הגנת פרטיות (DPO)?

CISO אחראי על אבטחת המידע והסיכון הטכנולוגי-עסקי; DPO הוא תפקיד סטטוטורי לפי תיקון 13 האחראי על הגנת הפרטיות והציות לחוק. יש חפיפה, אך אלה תפקידים שונים, ואפשר לקבל את שניהם מאיתנו במסלול משולב.

יש לנו כבר מנהל IT. השירות מתנגש איתו?

להפך, הוא משלים. מנהל ה-IT מפעיל את המערכות; ה-CISO מגדיר את דרישות הסיכון, מתעדף ומדווח להנהלה. הפרדה זו היא ממשל תאגידי תקין, ורוב מנהלי ה-IT מקבלים אותה בברכה: היא נותנת להם גיבוי מקצועי מול ההנהלה.

מה עושה מנהל אבטחת מידע?

מגדיר את רמת הסיכון שהארגון מוכן לקבל, קובע סדר עדיפויות להשקעה באבטחה, מאשר או פוסל חריגות, מפקח על ספקים ומדווח להנהלה. הוא לא מתפעל את המערכות בעצמו.

מה ההבדל בין CISO פנימי ל-CISO כשירות?

התפקיד זהה, ההסדר שונה. CISO כשירות מכהן בהיקף מוגדר מראש במקום במשרה, מביא ניסיון ממגוון ארגונים, ומתחיל לעבוד תוך שבועות במקום חודשי גיוס.

האם ארגון בינוני באמת צריך CISO?

אם יש בארגון מידע אישי של לקוחות, לקוחות עסקיים ששולחים שאלוני אבטחה, או דרישה רגולטורית, מישהו חייב לשאת באחריות הזו ברמת הנהלה. השאלה היא לא אם צריך אלא באיזה היקף.

אפשר להתחיל בקטן?

כן. רוב הלקוחות מתחילים בסקר סיכונים חד-פעמי, ורק אחריו מחליטים אם לעבור לליווי שוטף. אין התחייבות מראש לתקופה ארוכה.

קשור: היערכות לתיקון 13 · ממונה הגנת פרטיות כשירות

רוצים CISO בכיר, בלי עלות של משרה מלאה?

שיחת הערכה ללא עלות: נמפה את הסיכון ונגדיר היקף ליווי שמתאים לארגון שלכם.

לתיאום שיחת הערכה

מה הלקוחות אומרים

“הגישה הייחודית שלו, שמשלבת חזון טכנולוגי עם חשיבה עסקית עמוקה, מאפשרת לנו לקבל החלטות מדויקות.”

שלומי דרור · מנמ״ר, גולן פלסטיק
בדיקה עצמית · 3 דקות · ללא עלות
כמה אתם באמת מוכנים לתיקון 13?
21 בדיקות בשלושה צירים, ציון מוכנות מיידי, ורשימת הפערים שלכם לפי סדר עדיפות, כולל מה לעשות עם כל אחד מהם.
למעבר לבדיקת המוכנות ←
Scroll to Top