Operations · 9 min di lettura
Fractional C-level CISO: cosa fa e quando serve
In sintesi
Un CISO fractional è un Chief Information Security Officer condiviso tra più aziende. Porta la governance della sicurezza informatica — framework, compliance, gestione incidenti — senza il costo di un dirigente a tempo pieno. Per PMI con dati sensibili, clienti corporate o obblighi normativi (NIS2, ISO 27001, GDPR), è spesso l'unica soluzione economicamente sostenibile.
Cosa fa un CISO e perché non puoi ignorarlo
Il Chief Information Security Officer è la figura che risponde alla domanda: "Se domani subissimo un attacco informatico, siamo pronti?" Non si occupa solo di antivirus e firewall — gestisce il rischio cyber come una funzione di business, con impatto diretto su contratti, assicurazioni, reputazione e continuità operativa.
Il problema è che un CISO senior in Italia costa tra 120.000 e 180.000€ l'anno come dipendente (costo aziendale totale). Una cifra che la maggior parte delle PMI non può sostenere — e così la sicurezza viene demandata all'IT interno (che pensa all'operatività, non al rischio) oppure ignorata del tutto fino al primo incidente.
- Definisce la politica di sicurezza aziendale (ISMS)
- Gestisce la compliance normativa: GDPR, NIS2, ISO 27001, SOC 2
- Conduce o supervisiona i penetration test e le vulnerability assessment
- Costruisce il piano di risposta agli incidenti (IRP)
- Forma i dipendenti sulla sicurezza (awareness training)
- Parla con il board, i clienti enterprise e gli assicuratori cyber
- Valuta vendor e supply chain da un punto di vista security
Il vero costo di non avere un CISO
Il costo medio di un data breach per una PMI italiana è stimato tra 150.000 e 500.000€ tra remediation, sanzioni GDPR, perdita clienti e fermo operativo. Un CISO fractional a 3.000€/mese costa 36.000€/anno. Il ROI del rischio evitato è evidente.
CISO fractional vs CISO dipendente: confronto reale
La differenza non è solo economica. Un CISO fractional porta esperienza multi-settore che un dipendente raramente ha: ha visto attacchi reali in 10 aziende diverse, sa quale framework funziona per quale contesto, conosce i vendor affidabili da quelli che vendono FUD. Un CISO dipendente, assunto fresco di laurea o da un unico settore, impiegherà 12-18 mesi solo per capire il contesto.
| Parametro | CISO dipendente | CISO fractional |
|---|---|---|
| Costo annuo (azienda) | 120.000–180.000€ | 18.000–72.000€ |
| Disponibilità | Full time, 1 azienda | Part time, più aziende |
| Esperienza settoriale | Profonda in 1-2 contesti | Ampia su 5-15 contesti |
| Onboarding | 3-6 mesi | 4-8 settimane |
| Flessibilità contrattuale | Bassa (dipendente) | Alta (contratto a termine/consulenza) |
| Aggiornamento continuo | Dipende dal singolo | Core business del professionista |
| NIS2 / ISO 27001 readiness | Da costruire | Già certificato e operativo |
Quanto tempo dedica un CISO fractional alla tua azienda
Un CISO fractional non è un consulente che arriva una volta e sparisce. È una presenza strutturata, con cadenza definita nel contratto. La tabella sotto mostra un'allocazione tipica per una PMI B2B con 20-80 dipendenti:
| Ore/settimana | Compito principale |
|---|---|
| 2-3 ore | Review degli alert di sicurezza e incident triage |
| 1-2 ore | Meeting con IT interno e aggiornamento log |
| 2 ore (mensile) | Board report e aggiornamento risk register |
| 4-8 ore (trimestrale) | Vulnerability assessment e aggiornamento ISMS |
| Su richiesta | Risposta a incidenti, audit clienti, due diligence M&A |
La maggior parte dei contratti fractional CISO parte da 1 giorno/settimana (circa 4 giorni al mese) e scala in base alla complessità. Durante un percorso di certificazione ISO 27001, l'impegno cresce temporaneamente fino a 2-3 giorni/settimana, poi torna a regime.
Quando sai che hai bisogno di un CISO fractional
Non serve aspettare un attacco per capire che il problema esiste. Ci sono segnali precisi che indicano che la tua azienda ha bisogno di governance della sicurezza — e non riesce a costruirla internamente:
- 01Un cliente enterprise ti chiede la certificazione ISO 27001 o un questionario VSAQ/SIG prima di firmare il contratto — e tu non sai da dove cominciare
- 02Stai adeguando a NIS2 (obbligatorio per settori critici EU dal 2024) e non hai nessuno che gestisca il processo
- 03Hai subito un incidente (phishing, ransomware, data leak) e hai risposto in modo improvvisato
- 04L'assicurazione cyber ti chiede documentazione sulla security posture che non esiste
- 05Il tuo reparto IT gestisce anche la security — ma sono persone operative, non risk manager
- 06Tratti dati sensibili (sanitari, finanziari, legali) di terzi e il GDPR ti espone a sanzioni significative
- 07Stai pianificando una raccolta fondi o una M&A dove la due diligence cyber è richiesta
Come funziona il modello fractional per la sicurezza informatica
Il CISO fractional lavora tipicamente in tre modalità: advisory (revisiona e approva le scelte del team IT), operativo (gestisce direttamente certi processi come audit, formazione e incident response), e rappresentativo (parla per la sicurezza nei meeting con clienti, board, assicuratori, auditor).
Il primo mese è quasi sempre un security assessment: capire la postura attuale, mappare i rischi, definire le priorità. Da lì si costruisce un roadmap a 12 mesi. Non si compra sicurezza perfetta — si compra la capacità di gestire il rischio in modo consapevole.
La sicurezza informatica non è un problema tecnico. È un problema di governance. Il CISO fractional porta questa governance senza richiedere un head count permanente.
Alexandru Birleanu, Manager Indipendente
Chi non dovrebbe prendere un CISO fractional
Se la tua azienda ha zero dati digitali sensibili, nessun obbligo normativo e nessun cliente enterprise — probabilmente un CISO è prematuro. Se invece sei sotto audit, hai subito incidenti o hai obblighi NIS2/ISO, non è una domanda di budget: è una questione di priorità.
Come trovare e ingaggiare un CISO fractional
Il mercato dei CISO fractional in Italia è ancora poco strutturato rispetto agli USA, ma cresce velocemente spinto da NIS2 e dalla pressione delle catene di fornitura corporate. I profili migliori vengono da:
- Ex CISO di aziende corporate che scelgono il modello fractional per lavorare su più contesti
- Security consultant con esperienza in audit e certificazioni che aggiungono la componente manageriale
- Network specializzati come ISACA, (ISC)² o club di CISO indipendenti
Prima dell'ingaggio, verifica certificazioni attive (CISSP, CISM, ISO 27001 Lead Implementer/Auditor) e chiedi referenze da aziende simili alla tua per dimensione e settore. Un CISO che ha fatto solo corporate non è detto che sappia navigare la pragmaticità di una PMI con budget limitato.
Domande frequenti
Un CISO fractional può firmare la documentazione di compliance al posto mio?
Dipende dalla struttura contrattuale. In molti casi il CISO fractional opera come consulente, non come dipendente, quindi la firma legale rimane al titolare o all'AD. Tuttavia può preparare tutta la documentazione, rappresentare l'azienda in audit e dialogare con gli enti. Alcune aziende nominano il CISO fractional come DPO o responsabile sicurezza anche in forma parasubordinata.
Quanto tempo ci vuole per ottenere la certificazione ISO 27001 con un CISO fractional?
Il percorso tipico è 9-18 mesi, a seconda della maturità iniziale della security posture. Un CISO fractional con esperienza in ISO 27001 accelera significativamente la fase di gap analysis e documentazione. Il costo totale (CISO + audit esterno + eventuale consulenza aggiuntiva) è generalmente tra 30.000 e 80.000€.
Un CISO fractional gestisce anche gli incidenti in tempo reale?
Sì, ma con le specifiche contrattuali chiare. La maggior parte dei contratti prevede una clausola di disponibilità per emergenze — tipicamente entro 2-4 ore — con compenso aggiuntivo per interventi fuori orario. È fondamentale definire il piano di risposta agli incidenti prima che accada, non dopo.
Qual è la differenza tra un CISO fractional e un MSSP (Managed Security Service Provider)?
L'MSSP fornisce tecnologia e monitoraggio operativo (SOC, SIEM, EDR). Il CISO fractional fornisce governance, strategia e leadership manageriale. Le due figure sono complementari: l'MSSP gestisce gli strumenti, il CISO fractional decide quali strumenti comprare, come configurarli e cosa fare quando scattano gli alert.
Vuoi il metodo completo, non solo un articolo?
Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.