Operations · 9 min di lettura

Fractional CISO per sanita: cosa fa e che risultati porta

Alexandru Birleanu2 luglio 20269 min

In sintesi

Un fractional CISO per la sanita e un direttore della sicurezza informatica che presidia dati clinici, continuita operativa e conformita (GDPR dati sanitari, NIS2) per una frazione di tempo, tipicamente 1-3 giorni a settimana a 1.500-8.000 euro al mese. In una struttura sanitaria non protegge un e-commerce: protegge cartelle cliniche, sistemi che tengono in piedi reparti e la fiducia dei pazienti. Rispetto a un CISO assunto (85.000-150.000 euro l'anno di costo aziendale) porti dentro seniority vera pagando solo i giorni che usi, con risultati misurabili gia dai primi mesi: superficie di attacco ridotta, tempo di risposta agli incidenti abbattuto, audit e gare superate senza panico.

Chi e il fractional CISO in una struttura sanitaria

Un fractional CISO e il direttore della sicurezza informatica della tua struttura sanitaria, presente pero solo per la frazione di tempo che ti serve davvero. Non e un consulente che ti consegna un report e sparisce, e non e il tecnico che ti sistema il firewall: e la figura che decide la strategia di sicurezza, risponde davanti a un'ispezione e tiene insieme dati, sistemi e persone.

In sanita questo ruolo ha un peso che altrove non ha. Qui i dati non sono un carrello abbandonato: sono cartelle cliniche, diagnosi, terapie. Un sistema fermo non e un ordine perso, e un pronto soccorso che lavora su carta o un laboratorio che non refertta. Il Manager Indipendente sulla sicurezza porta in una clinica, un poliambulatorio o una RSA la testa di un CISO da grande ospedale, senza il costo fisso di un dirigente a tempo pieno.

1-3 giorni/sett.
Impegno tipico di un fractional CISO in una struttura sanitaria di medie dimensioni

La differenza rispetto a un Fractional Manager di un altro settore sta tutta nel contesto normativo e nel rischio. Un errore di sicurezza in una struttura sanitaria significa dato particolare violato ai sensi del GDPR, sanzioni del Garante, obblighi NIS2 se rientri tra i soggetti essenziali o importanti, e un danno reputazionale che con i pazienti non si recupera con uno sconto.

Le responsabilita concrete che si prende in carico

Le sigle sulla carta valgono poco. Ecco cosa mette a terra un fractional CISO in una realta sanitaria, settimana dopo settimana, senza raccontarti la solita fuffa sulla cybersecurity.

Prima responsabilita: la protezione del dato clinico end to end. Chi accede alle cartelle, con quali permessi, da quali dispositivi. In troppe strutture il medico, l'infermiere e l'amministrativo vedono le stesse cose, e la password del gestionale e appiccicata al monitor. Il fractional CISO mette ordine su accessi, ruoli e cifratura, perche in caso di controllo la prima domanda del Garante e sempre quella: chi poteva vedere cosa.

Seconda responsabilita: la continuita operativa e il ransomware. La sanita e il bersaglio numero uno degli attacchi ransomware in Italia, perche una struttura sotto pressione paga in fretta pur di riaccendere i sistemi. Il Manager Indipendente costruisce backup testati davvero (non backup che scopri corrotti il giorno dell'attacco), un piano di risposta agli incidenti e le prove periodiche per far girare i reparti anche a sistemi spenti.

Terza responsabilita: la conformita come processo, non come faldone. GDPR sui dati particolari, NIS2, requisiti di sicurezza per accreditamento e gare di fornitura al SSN. Il fractional CISO tiene aggiornati DPIA, registro dei trattamenti lato sicurezza e misure tecniche, cosi quando arriva l'audit della ASL o del committente pubblico non parte la corsa notturna a inventare documenti.

La frase che spiega il ruolo

In sanita la sicurezza informatica non protegge dei file. Protegge la continuita delle cure e la fiducia di chi ti ha affidato la propria cartella clinica.

Quando serve davvero: i segnali reali

Non tutte le strutture sanitarie hanno bisogno di un CISO oggi. Ma alcuni segnali dicono che stai correndo un rischio che non puoi piu ignorare, e che un Fractional Manager sulla sicurezza vale ogni euro che costa.

  • La sicurezza la gestisce il fornitore IT. Il tuo tecnico o la software house che ti ha venduto il gestionale fa anche da sicurezza. E un conflitto di interessi: chi installa i sistemi non e la persona giusta per dirti quanto sono vulnerabili.
  • Rientri o stai per rientrare nel perimetro NIS2. Cliniche, laboratori, strutture accreditate: molte scoprono di essere soggetti importanti senza avere nessuno che presidi gli obblighi. Serve una regia, non un adempimento last minute.
  • Hai gare o convenzioni con il pubblico. Il committente ti chiede requisiti di sicurezza documentati per accreditarti o vincere il bando. Senza una figura che risponda, quei capitolati diventano un muro.
  • Hai gia avuto un incidente o un near miss. Un tentativo di phishing andato a segno, un pc criptato, una mail con dati dei pazienti finita alla persona sbagliata. Il primo campanello e un regalo: significa che sei ancora in tempo.
  • Cresci per sedi o servizi. Nuovi poliambulatori, telemedicina, refertazione da remoto. Ogni nuovo accesso e una porta in piu da presidiare, e la complessita e cresciuta piu in fretta della tua difesa.

Se ti ritrovi in due o piu di questi punti, non e piu una questione di se ma di quando. Sul tema dei segnali ho scritto una guida dedicata: quando serve un fractional CISO alla tua azienda.

I risultati e i KPI che porta in sanita

Un fractional CISO serio non ti vende tranquillita: ti porta numeri. In sanita i risultati si leggono su quattro fronti, e sono gli stessi che un ispettore o un committente ti chiedera di dimostrare.

KPIPrima (tipico)Dopo 3-6 mesi con un fractional CISO
Tempo di rilevamento e risposta a un incidenteGiorni, spesso te ne accorgi dai pazientiOre, con procedura scritta e ruoli chiari
Backup testati e ripristinabiliEsistono ma nessuno li ha mai provatiRipristino verificato periodicamente, RTO definito
Accessi ai dati clinici profilati per ruoloTutti vedono quasi tuttoPermessi minimi per ruolo, log tracciati
Conformita documentata (GDPR, NIS2)Faldone fermo a due anni faDPIA e misure aggiornate, audit-ready
da giorni a ore
Riduzione tipica del tempo di risposta a un incidente dopo i primi mesi

Il risultato meno visibile ma piu importante e un altro: la struttura smette di dipendere dalla fortuna. Prima la sicurezza era una serie di speranze (speriamo che il backup funzioni, speriamo che nessuno clicchi). Dopo, e un sistema con procedure, prove e responsabilita assegnate. Quando la ASL o il committente pubblico ti chiedono conto, hai le carte in ordine e una persona che risponde con nome e cognome.

C'e poi il ritorno economico diretto: un incidente ransomware in una struttura sanitaria costa tra fermo operativo, ripristino, notifiche e sanzioni cifre a sei zeri, oltre alla perdita di pazienti. Un Fractional Manager sulla sicurezza a poche migliaia di euro al mese e, in questa logica, l'assicurazione piu economica che puoi comprare.

Fractional o CISO assunto, e come si struttura l'incarico

La domanda vera non e se ti serve la sicurezza, ma in che forma prenderla. Un CISO dipendente con esperienza reale in sanita, in Italia, costa tra 85.000 e 150.000 euro l'anno di costo aziendale, e lo paghi 12 mesi su 12 anche quando il grosso del lavoro strategico e fatto e resta la manutenzione.

La maggior parte delle strutture sanitarie, poliambulatori, cliniche private, RSA, laboratori, non ha volume da CISO a tempo pieno, ma ha un rischio da CISO a tempo pieno. E esattamente il vuoto che il Manager Indipendente riempie: seniority da grande ospedale su misura, pagata solo per i giorni che usi.

FormulaCosto indicativoQuando ha senso in sanita
Fractional CISO 1 giorno/sett.1.500-3.500 euro/meseRegia continuativa, struttura gia avviata
Fractional CISO 2-3 giorni/sett.3.500-8.000 euro/meseMessa in conformita NIS2, gare, piu sedi
CISO dipendente full-time85.000-150.000 euro/annoGruppo ospedaliero, complessita continua

L'incarico si struttura in modo semplice. Prima un assessment iniziale (di solito 4-6 settimane piu dense) per fotografare rischi, accessi, backup e stato della conformita. Poi una cadenza fissa, uno o due o tre giorni a settimana, in cui il fractional CISO esegue il piano, forma il personale, gestisce i fornitori IT e presidia gli incidenti. La tariffa a giornata per un profilo di questo livello si colloca indicativamente tra 800 e 2.500 euro, in linea con il mercato fractional italiano per ruoli senior.

Nel metodo del Manager Indipendente la regola e chiara: la sicurezza viene prima della velocita. Non ha senso digitalizzare cartelle, aprire la telemedicina o vincere una gara pubblica se non sai chi accede ai dati dei pazienti e cosa succede il giorno in cui un sistema si ferma. La visibilita e il controllo sul rischio vengono prima di tutto il resto.

Domande frequenti

Cosa fa un fractional CISO in una struttura sanitaria?

Presidia la sicurezza informatica dei dati clinici e la continuita operativa per una frazione di tempo, di solito 1-3 giorni a settimana. In concreto: profila gli accessi alle cartelle cliniche per ruolo, costruisce backup testati e un piano di risposta al ransomware, tiene aggiornata la conformita (GDPR sui dati particolari, NIS2) e risponde davanti ad audit della ASL o gare con il pubblico. E la figura strategica, non il tecnico che sistema il firewall.

Quanto costa un fractional CISO per una clinica o un poliambulatorio?

In Italia va da 1.500-3.500 euro al mese per un giorno a settimana fino a 3.500-8.000 euro per due o tre giorni, con tariffe a giornata indicative tra 800 e 2.500 euro per un profilo senior. Molto meno di un CISO dipendente, che costa tra 85.000 e 150.000 euro l'anno di costo aziendale, perche paghi solo i giorni che usi e la spesa resta variabile.

Quando una struttura sanitaria ha davvero bisogno di un fractional CISO?

Quando la sicurezza la gestisce lo stesso fornitore IT che ha installato i sistemi (conflitto di interessi), quando rientri nel perimetro NIS2, quando hai gare o convenzioni con il pubblico che chiedono requisiti documentati, quando hai gia avuto un incidente o un tentativo di phishing andato a segno, o quando cresci per sedi e servizi come la telemedicina. Due o piu di questi segnali insieme sono un chiaro segnale di allarme.

Che risultati porta e come si misurano?

Si misurano su KPI concreti: tempo di risposta a un incidente che passa da giorni a ore, backup finalmente testati e ripristinabili, accessi ai dati clinici profilati per ruolo con log tracciati, conformita GDPR e NIS2 documentata e pronta per un audit. Il risultato di fondo e che la struttura smette di dipendere dalla fortuna e ha una persona che risponde con nome e cognome quando ASL o committente chiedono conto.

Vuoi il metodo completo, non solo un articolo?

Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.