Operations · 9 min di lettura

Fractional C-level CISO: cosa fa e quando serve

Alexandru Birleanu1 giugno 20269 min

In sintesi

Un CISO fractional è un Chief Information Security Officer condiviso tra più aziende. Porta la governance della sicurezza informatica — framework, compliance, gestione incidenti — senza il costo di un dirigente a tempo pieno. Per PMI con dati sensibili, clienti corporate o obblighi normativi (NIS2, ISO 27001, GDPR), è spesso l'unica soluzione economicamente sostenibile.

Cosa fa un CISO e perché non puoi ignorarlo

Il Chief Information Security Officer è la figura che risponde alla domanda: "Se domani subissimo un attacco informatico, siamo pronti?" Non si occupa solo di antivirus e firewall — gestisce il rischio cyber come una funzione di business, con impatto diretto su contratti, assicurazioni, reputazione e continuità operativa.

Il problema è che un CISO senior in Italia costa tra 120.000 e 180.000€ l'anno come dipendente (costo aziendale totale). Una cifra che la maggior parte delle PMI non può sostenere — e così la sicurezza viene demandata all'IT interno (che pensa all'operatività, non al rischio) oppure ignorata del tutto fino al primo incidente.

  • Definisce la politica di sicurezza aziendale (ISMS)
  • Gestisce la compliance normativa: GDPR, NIS2, ISO 27001, SOC 2
  • Conduce o supervisiona i penetration test e le vulnerability assessment
  • Costruisce il piano di risposta agli incidenti (IRP)
  • Forma i dipendenti sulla sicurezza (awareness training)
  • Parla con il board, i clienti enterprise e gli assicuratori cyber
  • Valuta vendor e supply chain da un punto di vista security

Il vero costo di non avere un CISO

Il costo medio di un data breach per una PMI italiana è stimato tra 150.000 e 500.000€ tra remediation, sanzioni GDPR, perdita clienti e fermo operativo. Un CISO fractional a 3.000€/mese costa 36.000€/anno. Il ROI del rischio evitato è evidente.

CISO fractional vs CISO dipendente: confronto reale

La differenza non è solo economica. Un CISO fractional porta esperienza multi-settore che un dipendente raramente ha: ha visto attacchi reali in 10 aziende diverse, sa quale framework funziona per quale contesto, conosce i vendor affidabili da quelli che vendono FUD. Un CISO dipendente, assunto fresco di laurea o da un unico settore, impiegherà 12-18 mesi solo per capire il contesto.

ParametroCISO dipendenteCISO fractional
Costo annuo (azienda)120.000–180.000€18.000–72.000€
DisponibilitàFull time, 1 aziendaPart time, più aziende
Esperienza settorialeProfonda in 1-2 contestiAmpia su 5-15 contesti
Onboarding3-6 mesi4-8 settimane
Flessibilità contrattualeBassa (dipendente)Alta (contratto a termine/consulenza)
Aggiornamento continuoDipende dal singoloCore business del professionista
NIS2 / ISO 27001 readinessDa costruireGià certificato e operativo

Quanto tempo dedica un CISO fractional alla tua azienda

Un CISO fractional non è un consulente che arriva una volta e sparisce. È una presenza strutturata, con cadenza definita nel contratto. La tabella sotto mostra un'allocazione tipica per una PMI B2B con 20-80 dipendenti:

Ore/settimanaCompito principale
2-3 oreReview degli alert di sicurezza e incident triage
1-2 oreMeeting con IT interno e aggiornamento log
2 ore (mensile)Board report e aggiornamento risk register
4-8 ore (trimestrale)Vulnerability assessment e aggiornamento ISMS
Su richiestaRisposta a incidenti, audit clienti, due diligence M&A

La maggior parte dei contratti fractional CISO parte da 1 giorno/settimana (circa 4 giorni al mese) e scala in base alla complessità. Durante un percorso di certificazione ISO 27001, l'impegno cresce temporaneamente fino a 2-3 giorni/settimana, poi torna a regime.

Quando sai che hai bisogno di un CISO fractional

Non serve aspettare un attacco per capire che il problema esiste. Ci sono segnali precisi che indicano che la tua azienda ha bisogno di governance della sicurezza — e non riesce a costruirla internamente:

  1. 01Un cliente enterprise ti chiede la certificazione ISO 27001 o un questionario VSAQ/SIG prima di firmare il contratto — e tu non sai da dove cominciare
  2. 02Stai adeguando a NIS2 (obbligatorio per settori critici EU dal 2024) e non hai nessuno che gestisca il processo
  3. 03Hai subito un incidente (phishing, ransomware, data leak) e hai risposto in modo improvvisato
  4. 04L'assicurazione cyber ti chiede documentazione sulla security posture che non esiste
  5. 05Il tuo reparto IT gestisce anche la security — ma sono persone operative, non risk manager
  6. 06Tratti dati sensibili (sanitari, finanziari, legali) di terzi e il GDPR ti espone a sanzioni significative
  7. 07Stai pianificando una raccolta fondi o una M&A dove la due diligence cyber è richiesta
68%
delle PMI italiane che subiscono un ransomware non hanno un piano di risposta agli incidenti documentato (fonte: Clusit 2024)

Come funziona il modello fractional per la sicurezza informatica

Il CISO fractional lavora tipicamente in tre modalità: advisory (revisiona e approva le scelte del team IT), operativo (gestisce direttamente certi processi come audit, formazione e incident response), e rappresentativo (parla per la sicurezza nei meeting con clienti, board, assicuratori, auditor).

Il primo mese è quasi sempre un security assessment: capire la postura attuale, mappare i rischi, definire le priorità. Da lì si costruisce un roadmap a 12 mesi. Non si compra sicurezza perfetta — si compra la capacità di gestire il rischio in modo consapevole.

La sicurezza informatica non è un problema tecnico. È un problema di governance. Il CISO fractional porta questa governance senza richiedere un head count permanente.

Alexandru Birleanu, Manager Indipendente

Chi non dovrebbe prendere un CISO fractional

Se la tua azienda ha zero dati digitali sensibili, nessun obbligo normativo e nessun cliente enterprise — probabilmente un CISO è prematuro. Se invece sei sotto audit, hai subito incidenti o hai obblighi NIS2/ISO, non è una domanda di budget: è una questione di priorità.

Come trovare e ingaggiare un CISO fractional

Il mercato dei CISO fractional in Italia è ancora poco strutturato rispetto agli USA, ma cresce velocemente spinto da NIS2 e dalla pressione delle catene di fornitura corporate. I profili migliori vengono da:

  • Ex CISO di aziende corporate che scelgono il modello fractional per lavorare su più contesti
  • Security consultant con esperienza in audit e certificazioni che aggiungono la componente manageriale
  • Network specializzati come ISACA, (ISC)² o club di CISO indipendenti

Prima dell'ingaggio, verifica certificazioni attive (CISSP, CISM, ISO 27001 Lead Implementer/Auditor) e chiedi referenze da aziende simili alla tua per dimensione e settore. Un CISO che ha fatto solo corporate non è detto che sappia navigare la pragmaticità di una PMI con budget limitato.

Domande frequenti

Un CISO fractional può firmare la documentazione di compliance al posto mio?

Dipende dalla struttura contrattuale. In molti casi il CISO fractional opera come consulente, non come dipendente, quindi la firma legale rimane al titolare o all'AD. Tuttavia può preparare tutta la documentazione, rappresentare l'azienda in audit e dialogare con gli enti. Alcune aziende nominano il CISO fractional come DPO o responsabile sicurezza anche in forma parasubordinata.

Quanto tempo ci vuole per ottenere la certificazione ISO 27001 con un CISO fractional?

Il percorso tipico è 9-18 mesi, a seconda della maturità iniziale della security posture. Un CISO fractional con esperienza in ISO 27001 accelera significativamente la fase di gap analysis e documentazione. Il costo totale (CISO + audit esterno + eventuale consulenza aggiuntiva) è generalmente tra 30.000 e 80.000€.

Un CISO fractional gestisce anche gli incidenti in tempo reale?

Sì, ma con le specifiche contrattuali chiare. La maggior parte dei contratti prevede una clausola di disponibilità per emergenze — tipicamente entro 2-4 ore — con compenso aggiuntivo per interventi fuori orario. È fondamentale definire il piano di risposta agli incidenti prima che accada, non dopo.

Qual è la differenza tra un CISO fractional e un MSSP (Managed Security Service Provider)?

L'MSSP fornisce tecnologia e monitoraggio operativo (SOC, SIEM, EDR). Il CISO fractional fornisce governance, strategia e leadership manageriale. Le due figure sono complementari: l'MSSP gestisce gli strumenti, il CISO fractional decide quali strumenti comprare, come configurarli e cosa fare quando scattano gli alert.

Vuoi il metodo completo, non solo un articolo?

Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.