Operations · 9 min di lettura
Fractional CISO per no-profit: cosa fa e che risultati porta
In sintesi
Un fractional CISO per una no-profit e il direttore della sicurezza informatica che porti dentro uno o due giorni a settimana, senza assumerlo a tempo pieno. Ti costa tra 1.500 e 5.000 euro al mese contro gli 80.000-120.000 euro l'anno di un CISO dipendente, e nel terzo settore fa una cosa precisa: protegge i dati dei donatori, mette in regola la gestione dei dati sensibili dei beneficiari e ti fa passare gli audit dei bandi e dei grant senza panico. Se gestisci dati sensibili di persone fragili e non hai nessuno che risponde della sicurezza, questa figura serve prima di quanto pensi.
Chi e davvero un fractional CISO per una no-profit
Partiamo dal ruolo, senza sigle da consulente. Un fractional CISO e il Chief Information Security Officer, cioe il direttore della sicurezza informatica, che entra nella tua organizzazione a frazione di tempo: uno, al massimo due giorni a settimana. Non e un tecnico che ti sistema il firewall. E la persona che risponde della sicurezza dei dati davanti al consiglio direttivo, ai finanziatori e, se le cose vanno male, al Garante.
Nel terzo settore questa figura ha una sfumatura che nel privato non c'e. Una no-profit maneggia dati che pesano: anagrafiche dei donatori con IBAN, cartelle di beneficiari che spesso includono minori, persone con disabilita, richiedenti asilo, dati sanitari. Sono le categorie che il GDPR chiama particolari, quelle per cui una fuga non e un fastidio ma un danno reale a persone gia fragili. Un Manager Indipendente sulla sicurezza mette questa competenza dove serve, senza il costo di un direttore a libro paga.
La differenza rispetto a chi ti fa manutenzione IT e semplice: il tecnico esegue, il fractional CISO decide la strategia e se ne assume la responsabilita. Stabilisce cosa proteggere per primo, quanto rischio accettare, come rispondere se domani ti cifrano i server con un ransomware. Nel no-profit, dove il budget e sempre corto, questa capacita di dire cosa viene prima vale piu di qualsiasi software.
Cosa fa concretamente, settimana dopo settimana
Ecco le tre cose concrete che un fractional CISO porta a casa in un'organizzazione del terzo settore.
Prima: protegge i dati dei donatori e la fiducia che ci sta sopra. Una ONP vive di donazioni ricorrenti e di lasciti. Se il database dei sostenitori viene rubato, non perdi solo dei record: perdi la fiducia su cui si regge tutta la raccolta fondi. Il fractional CISO mette in sicurezza il CRM, cifra i dati di pagamento, chiude gli accessi che decine di volontari hanno accumulato negli anni. E la falla numero uno nel terzo settore: account di ex volontari ancora attivi.
Seconda: mette in regola la gestione dei dati sensibili dei beneficiari. Chi accede alle cartelle dei minori seguiti? Dove sono conservati i dati sanitari degli assistiti? Chi puo esportarli su un foglio Excel e portarseli a casa sul portatile? Il fractional CISO scrive le policy, definisce i livelli di accesso per ruolo e trasforma un caos di cartelle condivise in un sistema dove ogni dato sensibile e tracciato. Non e burocrazia: e cio che ti separa da una sanzione del Garante e da un danno a persone vulnerabili.
Terza: ti fa superare gli audit di bandi, grant e enti erogatori. Sempre piu finanziatori, dalle fondazioni bancarie ai grant europei, chiedono garanzie sulla sicurezza dei dati prima di firmare un assegno. Un Fractional Manager sulla sicurezza prepara la documentazione, risponde ai questionari di due diligence e ti fa arrivare all'audit con le carte in ordine. Nel no-profit questo si traduce direttamente in fondi che entrano o non entrano.
- Registro dei trattamenti e valutazione d'impatto sui dati particolari dei beneficiari, quello che il GDPR chiede e che quasi nessuna piccola ONP ha davvero.
- Piano di risposta agli incidenti. Cosa fai le prime 72 ore dopo un attacco, chi chiami, cosa notifichi al Garante. Scritto prima, non improvvisato durante.
- Formazione dei volontari sul phishing e sulle password: nel terzo settore l'anello debole non e il server, e la persona che clicca sulla mail sbagliata.
- Revisione dei fornitori cloud e delle piattaforme di raccolta fondi, per capire dove finiscono davvero i dati che affidi a strumenti gratuiti.
Quando serve davvero: i segnali reali in una ONP
Non ogni associazione ha bisogno di un fractional CISO. Un piccolo circolo con una mailing list di cento persone no. Ma se ti riconosci in due o tre di questi segnali, la figura ti serve gia adesso.
- 01Gestisci dati sensibili di persone fragili. Segui minori, persone con disabilita, migranti, pazienti. Se domani quei dati escono, il danno e su di loro. Questo da solo giustifica un responsabile della sicurezza.
- 02Un finanziatore ti ha chiesto garanzie sulla sicurezza dei dati e tu non sapevi cosa rispondere. E il segnale che il tuo modo di gestire i dati sta gia bloccando fondi.
- 03Hai decine di volontari con accessi accumulati negli anni e nessuno sa piu chi puo vedere cosa. La rotazione alta di persone e la vulnerabilita cronica del terzo settore.
- 04Usi una galassia di strumenti gratuiti per raccolta fondi, newsletter e gestione beneficiari, senza sapere dove finiscono i dati. Il gratis nel software spesso lo paghi in dati.
- 05Hai gia avuto un campanello d'allarme: una mail di phishing andata a segno, un file sparito, un accesso strano. Il primo incidente e l'avviso, non ancora il disastro.
La soglia pratica: sotto una certa dimensione bastano buone abitudini e un consulente GDPR una tantum. Sopra, quando gestisci dati particolari di molte persone o muovi cifre importanti di raccolta fondi con piu sedi e molti volontari, ti serve qualcuno che risponda della sicurezza in modo continuativo.
I risultati concreti e i KPI che vedi nel terzo settore
Il valore di questa figura si misura. Nel no-profit i risultati non sono la crescita del fatturato, ma la protezione dei dati, la continuita del servizio e i fondi che sblocchi. Ecco cosa dovresti vedere dopo qualche mese.
- Bandi e grant sbloccati. Il KPI piu tangibile: quanti finanziamenti hai potuto richiedere o ottenere superando i requisiti di sicurezza dei dati che prima ti fermavano.
- Accessi ridotti al minimo necessario. Da centinaia di permessi sparsi a un elenco pulito dove ogni persona vede solo cio che le serve. Si misura: numero di account attivi contro persone realmente operative.
- Tempo di risposta a un incidente. Con un piano scritto, passi dal panico di giorni a una risposta in ore. E la differenza tra una violazione gestita e una che finisce sui giornali locali.
- Zero sanzioni e zero contestazioni in caso di controllo del Garante, perche il registro dei trattamenti e le policy esistono e sono aggiornati.
- Continuita del servizio. Se un ransomware colpisce, hai backup testati e ripristini in tempi certi. Per un'organizzazione che assiste persone, un blocco di settimane e un danno diretto agli assistiti.
Il risultato meno visibile ma piu importante e la tranquillita del consiglio direttivo. I membri del direttivo di una ONP rispondono in prima persona di come vengono trattati i dati. Sapere che c'e un Manager Indipendente che presidia la sicurezza toglie loro una responsabilita personale enorme.
Fractional contro assunzione, e come si struttura l'incarico
Qui si capisce perche per una no-profit il modello a frazione e quasi sempre la scelta giusta. Un CISO dipendente con esperienza vera in Italia costa tra 80.000 e 120.000 euro l'anno di costo aziendale. Per un'organizzazione che vive di donazioni, mettere una cifra del genere su una sola sedia e impossibile, e sarebbe pure sbagliato: la sicurezza non ti serve otto ore al giorno tutti i giorni.
Un Fractional Manager sulla sicurezza lo paghi solo per il tempo che usi. Gli ordini di grandezza nel mercato italiano sono chiari:
In pratica: un giorno a settimana per tenere la regia della sicurezza e presidiare i dati sensibili parte da circa 1.500 euro al mese. Due giorni, nella fase iniziale in cui devi rimettere ordine nel caos di accessi e scrivere le policy da zero, salgono verso i 3.500-5.000 euro. La tariffa giornaliera di un profilo cosi si muove tra 800 e 1.800 euro.
Come si struttura l'incarico: quasi sempre parte con una fase iniziale piu intensa, due giorni a settimana per due o tre mesi, per fotografare i rischi, chiudere le falle piu gravi e scrivere le policy. Poi si scende a un giorno o mezza giornata a settimana per il presidio continuativo: aggiornare le policy, formare i nuovi volontari, rispondere ai questionari dei finanziatori, tenere pronto il piano di risposta agli incidenti. La spesa diventa variabile: la alzi quando parti o quando c'e un bando da preparare, la abbassi nei mesi di sola manutenzione. Per una no-profit, che ragiona per progetti e stagioni di raccolta fondi, questo conta piu di ogni altra cosa.
Nel metodo del Manager Indipendente la regola per il terzo settore e chiara: la sicurezza dei dati viene prima dell'ambizione dei progetti. Non ha senso costruire una grande campagna di raccolta fondi digitale se il database dei donatori e esposto. La protezione delle persone e la loro fiducia vengono prima di tutto.
Il prossimo passo
Se stai valutando un Fractional Manager sulla sicurezza per la tua organizzazione, o vuoi capire come si lavora a frazione di tempo nel terzo settore, il posto dove confrontarsi e la community gratuita di Manager Indipendente. Trovi persone che affrontano gli stessi problemi di dati e responsabilita. Entra qui: https://www.skool.com/manager-indipendente/about
Domande frequenti
Cosa fa esattamente un fractional CISO in una no-profit?
Risponde della sicurezza dei dati dell'organizzazione lavorando uno o due giorni a settimana. In concreto fa tre cose: protegge i dati dei donatori e del CRM, mette in regola la gestione dei dati sensibili dei beneficiari (minori, dati sanitari, persone fragili) e prepara l'organizzazione a superare gli audit di sicurezza richiesti da bandi ed enti erogatori. Non e un tecnico che sistema il firewall: e chi decide la strategia di sicurezza e se ne assume la responsabilita davanti al direttivo e al Garante.
Quanto costa un fractional CISO per una ONP in Italia?
Tra 1.500 e 5.000 euro al mese, a seconda dei giorni a settimana e della complessita. Un giorno a settimana per il presidio continuativo parte da circa 1.500 euro; due giorni nella fase iniziale di riordino salgono verso i 3.500-5.000 euro. La tariffa giornaliera di un profilo cosi si muove in genere tra 800 e 1.800 euro. E molto meno di un CISO dipendente, che costa tra 80.000 e 120.000 euro l'anno di costo aziendale, perche paghi solo la frazione di tempo che usi.
Una piccola associazione ha davvero bisogno di un fractional CISO?
Dipende dai dati che gestisce. Un piccolo circolo con una mailing list no. Ma se segui persone fragili (minori, disabili, migranti, pazienti), se un finanziatore ti ha gia chiesto garanzie sulla sicurezza dei dati, o se hai decine di volontari con accessi accumulati e nessuno che risponde della sicurezza, allora la figura ti serve gia adesso. Il fattore decisivo non e la dimensione, ma la sensibilita dei dati che tratti.
Come si struttura l'incarico di un fractional CISO nel terzo settore?
Quasi sempre parte con una fase iniziale piu intensa, due giorni a settimana per due o tre mesi, per fotografare i rischi, chiudere le falle piu gravi e scrivere le policy. Poi scende a un giorno o mezza giornata a settimana per il presidio continuativo. La spesa e variabile: la alzi quando parti o quando c'e un bando da preparare, la abbassi nei mesi di sola manutenzione. E il modello che si adatta al ragionare per progetti e per stagioni di raccolta fondi tipico di una no-profit.
Vuoi il metodo completo, non solo un articolo?
Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.