Operations · 9 min di lettura
Cosa fa un fractional CISO (responsabile sicurezza informatica) e quando serve
In sintesi
Un fractional CISO è il responsabile della sicurezza informatica che lavora per la tua azienda alcuni giorni al mese. Non installa antivirus e non smanetta sui firewall: decide la strategia di protezione, mette in ordine i rischi, gestisce i fornitori IT e ti prepara a conformità e clienti enterprise. Per una PMI è il modo realistico di avere un direttore della sicurezza senza pagarne uno a tempo pieno.
Cosa fa un fractional CISO, in concreto
Partiamo dall'equivoco più diffuso. Il fractional CISO non è il tecnico che configura il firewall, non installa l'antivirus, non risolve il PC bloccato della contabilità. Quello è il lavoro del sistemista o del fornitore IT. Il CISO (Chief Information Security Officer, cioè il direttore della sicurezza informatica) lavora un livello sopra: decide come l'azienda si protegge e da cosa.
In pratica, un Manager Indipendente con questo ruolo entra in azienda alcuni giorni al mese, in modalità fractional, e si prende la responsabilità della sicurezza dei dati e dei sistemi. Non aspetta che succeda il guaio. Costruisce il sistema che riduce la probabilità che succeda e che limita i danni quando succede.
Ecco le cose che fa davvero, mese dopo mese:
- Valutazione dei rischi. Mappa dove sono i dati sensibili, chi ci accede, cosa succede se vengono persi o rubati. Ti dice quali sono i tre rischi che ti farebbero davvero male, invece di una lista infinita di allarmi tecnici.
- Policy e regole d'uso. Scrive le poche regole che contano: password, accessi, backup, uso dei dispositivi personali. Cose leggibili da un essere umano, non da un avvocato.
- Gestione dei fornitori IT. Coordina sistemisti, software house e cloud provider. Verifica che chi ti vende sicurezza la stia davvero erogando, e che tu non stia pagando due volte la stessa cosa.
- Piano di risposta agli incidenti. Definisce chi fa cosa quando arriva il ransomware o l'email truffa funziona. Senza un piano, durante un attacco si perdono ore preziose nel panico.
- Conformità e clienti enterprise. GDPR, NIS2, richieste di sicurezza nelle gare e nei contratti B2B. Quando un cliente grande ti manda il questionario di sicurezza, è lui che lo compila e te lo fa superare.
- Formazione delle persone. La maggior parte degli attacchi entra da un clic sbagliato. Forma il team a riconoscere phishing e truffe, perché il firewall più forte è la testa di chi apre le email.
La frase che spiega tutto
Il tecnico IT ti tiene i sistemi accesi. Il fractional CISO decide come quei sistemi ti proteggono, e cosa fare il giorno in cui qualcuno prova a spegnerli per te.
Il problema vero che risolve
Quasi tutte le PMI italiane hanno lo stesso buco. Hanno un fornitore IT che tiene in piedi i computer e la rete. Della sicurezza intesa come strategia, no. Si scopre di non avere un backup funzionante il giorno in cui serve ripristinarlo. Si scopre che mezza azienda usa la stessa password il giorno in cui un account viene bucato.
Questo non è un difetto dell'imprenditore. È che nessuno, dentro, ha quel ruolo. C'è chi vende, chi produce, chi gestisce i sistemi. Manca chi guarda la sicurezza in prospettiva e prende decisioni su quelle. Il fractional CISO occupa esattamente quella sedia vuota.
C'è anche un equivoco di percezione: "siamo piccoli, a chi vuoi che interessi attaccarci". Gli attacchi cyber oggi sono industriali e automatici. Non scelgono il bersaglio, scansionano internet e colpiscono chi trovano aperto. Una PMI da qualche milione di fatturato con backup deboli è un bersaglio più facile, non meno appetibile, di una grande azienda che ha investito in difese.
Vanity vs sanity
Avere l'antivirus è vanity: ti fa sentire protetto. Sapere se il backup si ripristina davvero, e in quante ore, è sanity: è la differenza tra una settimana ferma e un disastro definitivo.
Nel metodo del Manager Indipendente la sicurezza non è un costo da rimandare, è una condizione per crescere. Se vendi a clienti grandi, prima o poi ti chiederanno garanzie sui dati. Se digitalizzi i processi, aumenti la superficie esposta. La protezione viene prima dell'accelerazione, non dopo. Se vuoi capire come questa figura si inserisce nella squadra di direzione, qui spiego cos'è un fractional manager.
I segnali che ti dicono che ti serve
Non tutte le aziende hanno bisogno di un fractional CISO. Una micro-impresa con due PC e nessun dato critico se la cava col buon senso e un fornitore IT serio. Ma se ti riconosci in tre o più di questi segnali, la sedia vuota ti sta esponendo a un rischio che non hai messo in conto:
- 01Gestisci dati sensibili di clienti (anagrafiche, pagamenti, dati sanitari, progetti riservati) e non sapresti dire chi vi ha accesso oggi.
- 02Non sei sicuro che il backup funzioni davvero: c'è, ma nessuno ha mai provato a ripristinarlo.
- 03Un cliente grande o una gara ti ha mandato un questionario di sicurezza e nessuno in azienda sa come rispondere.
- 04Ti hanno detto che NIS2 o GDPR ti riguardano, ma non hai capito cosa devi fare in pratica.
- 05Hai già avuto un sospetto incidente (un'email strana, un account compromesso, un file criptato) e l'hai risolto sperando che non si ripeta.
- 06Stai digitalizzando: gestionale in cloud, smart working, e-commerce, e senti che la complessità tecnica ha superato chi la governa.
Soglia pratica
Sotto un certo livello di dati e complessità spesso basta un fornitore IT competente più regole di buon senso. Nella fascia tra 1 e 50 milioni di fatturato, con dati di clienti e contratti B2B, è dove un fractional CISO rende di più: il rischio è reale ma non giustifica ancora un direttore della sicurezza a tempo pieno.
Quanto costa rispetto a un direttore assunto
Qui si capisce perché il modello esiste. Un CISO dipendente vero, con esperienza, in Italia costa tra 85.000 e 140.000 euro l'anno di costo aziendale, prima di bonus e benefit. Detto in altro modo: un manager che porta a casa 100.000 euro netti costa all'azienda intorno ai 250.000 euro l'anno. E sul mercato della cybersecurity i profili senior scarseggiano, quindi spesso il prezzo reale è più alto. Lo paghi 12 mesi su 12, anche quando non ti serve a pieno.
Un Manager Indipendente sulla sicurezza, in modalità fractional, lo paghi solo per la frazione di tempo che usi:
| Soluzione | Costo indicativo | Quando ha senso |
|---|---|---|
| Fractional CISO regia leggera | 1.500-3.000 euro/mese | Governo della sicurezza e revisione periodica dei rischi |
| Fractional CISO progetto attivo | 3.000-6.000 euro/mese | Conformità NIS2, audit cliente, riordino post-incidente |
| CISO dipendente full-time | 85.000-140.000 euro/anno | Struttura grande, dati critici e complessità continua |
I numeri sono indicativi: dipende da CCNL, settore e seniority del profilo. Ma il punto non è solo il prezzo più basso. È che la spesa diventa variabile. Aumenti i giorni quando c'è un progetto di conformità o stai chiudendo un grande cliente, li riduci quando torni in regime ordinario. Una competenza che prima era un costo fisso enorme diventa un costo che accendi e spegni.
Se vuoi confrontare i prezzi delle varie figure fractional, qui trovi una panoramica su quanto costa un fractional manager.
Fractional CISO, fornitore IT, CTO: chi fa cosa
Sono tre figure diverse e in un'azienda strutturata possono convivere tutte. Confonderle è l'errore che lascia scoperti i fianchi più esposti.
| Figura | Cosa fa | Domanda a cui risponde |
|---|---|---|
| Fornitore IT / sistemista | Installa, configura, mantiene i sistemi | I sistemi funzionano? |
| CTO (direttore tecnico) | Costruisce il prodotto e l'architettura tecnologica | Cosa costruiamo e come? |
| Fractional CISO | Decide la strategia di sicurezza e governa i rischi | Da cosa ci proteggiamo e come reagiamo? |
Il fornitore IT tiene accesa la macchina. Il CTO decide la direzione tecnologica del prodotto, ed è una figura distinta che merita un capitolo a sé: qui spiego cosa fa un fractional CTO. Il fractional CISO, invece, è quello che si chiede cosa potrebbe andare storto sui dati e sui sistemi, e si assicura che ci sia un piano. In una PMI piccola lo stesso fornitore IT può coprire pezzi di queste funzioni, ma la responsabilità strategica della sicurezza resta un mestiere distinto, e per questo va a chi la sa fare di mestiere.
L'esperienza vale qui
Sulla sicurezza si paga la cicatrice, non il certificato. Un manager che ha gestito budget e dati veri (nel mio caso 10+ anni nel digitale e fino a 50 milioni di euro di budget gestiti) sa distinguere il rischio reale dall'allarme di marketing del fornitore di turno.
Domande frequenti
Che differenza c'è tra un fractional CISO e il fornitore IT?
Il fornitore IT installa e mantiene i sistemi: si occupa che tutto funzioni. Il fractional CISO lavora un livello sopra: decide la strategia di sicurezza, mappa i rischi, scrive le policy, prepara il piano di risposta agli incidenti e gestisce conformità e clienti enterprise. Servono entrambi, perché fanno mestieri diversi.
Quanto costa un fractional CISO in Italia?
In genere tra 1.500 e 3.000 euro al mese per una regia leggera, fino a 5.000-6.000 euro quando c'è un progetto attivo come la conformità NIS2 o un audit cliente. È molto meno di un CISO dipendente, che costa tra 85.000 e 140.000 euro l'anno di costo aziendale, perché paghi solo la frazione di tempo che usi. I numeri dipendono da CCNL, settore e seniority.
Quando una PMI ha davvero bisogno di un fractional CISO?
Quando gestisce dati sensibili di clienti, quando non è sicura che i backup si ripristinino, quando un cliente grande chiede garanzie di sicurezza, quando NIS2 o GDPR la riguardano, o dopo un sospetto incidente. La fascia dove rende di più è tra 1 e 50 milioni di fatturato con dati di clienti e contratti B2B.
Il fractional CISO sostituisce il fornitore IT?
No, lo coordina. Il fornitore IT esegue: configura, aggiorna, mantiene. Il fractional CISO decide cosa va protetto e come, verifica che il fornitore stia davvero erogando sicurezza e che tu non paghi servizi inutili. In aziende piccole può impostare lui le regole da zero e poi farle eseguire al fornitore.
Quanti giorni serve un fractional CISO?
Dipende dalla fase. Pochi giorni al mese bastano per la regia e la revisione periodica dei rischi. Serve di più durante un progetto di conformità, un audit richiesto da un cliente o il riordino dopo un incidente. Il bello del modello fractional è che puoi cambiare l'impegno seguendo i bisogni reali dell'azienda.
Vuoi il metodo completo, non solo un articolo?
Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.