Operations · 10 min di lettura

Fractional CISO per telecomunicazioni: cosa fa e che risultati porta

Alexandru Birleanu2 luglio 202610 min

In sintesi

Un fractional CISO per una telco e il direttore della sicurezza delle informazioni che presidi solo per i giorni che ti servono: mette in sicurezza la rete, i dati dei clienti e la continuita del servizio, e ti porta in regola con NIS2 e AGCOM senza assumere una figura a tempo pieno. Costa in genere tra 1.500 e 8.000 euro al mese a seconda dei giorni, contro un CISO dipendente che ne vale 120.000-180.000 l'anno di costo aziendale. In un settore dove un'ora di rete giu o una fuga di traffico e dati e un danno immediato, avere quella regia vale piu di qualunque tariffa.

Chi e davvero questo fractional CISO

Nelle telecomunicazioni la sicurezza non e un reparto IT tra gli altri: e il perno su cui poggia il servizio. Un fractional CISO e un direttore della sicurezza delle informazioni che entra nella tua azienda TLC per una frazione di tempo definita, uno o due giorni a settimana, e prende in mano la protezione della rete, dei dati di traffico e della continuita del servizio. Non e un consulente che ti lascia un report e sparisce: siede al tavolo delle decisioni, risponde al board e ha una responsabilita operativa vera.

La differenza rispetto a un tecnico di sicurezza e proprio questa. Il tecnico configura firewall e patch. Il Manager Indipendente sulla sicurezza decide la strategia: quali rischi accetti, quali coprire, come rispondere a un incidente, come dimostrare all'autorita NIS2 che la rete e presidiata. In una telco, dove convivono core network, billing, dati di migliaia di utenti e infrastruttura critica, questa regia non e delegabile a chi cambia una password ogni tanto.

1-2 giorni/settimana
Presenza tipica di un fractional CISO in una telco media

Le tre cose che fa in una telco, in concreto

Le responsabilita generiche di un CISO le trovi ovunque. Qui conta cosa cambia nelle telecomunicazioni, dove il perimetro di attacco e enorme e la posta in gioco e la rete.

Primo: mette in sicurezza il core network e i dati di traffico. In una TLC il tesoro non e solo il database clienti, sono i metadati di traffico, i tabulati, i sistemi di interconnessione e il core che instrada chiamate e pacchetti. Un fractional CISO mappa il perimetro, segmenta le reti, controlla gli accessi privilegiati agli apparati e chiude le porte che nessuno guardava. Una fuga di tabulati o un accesso abusivo al core non e un incidente qualsiasi: e un reato e una perdita di licenza.

Secondo: ti porta in conformita NIS2 e con gli obblighi AGCOM. Le telecomunicazioni sono settore essenziale sotto la direttiva NIS2 e la vigilanza dell'autorita: gestione del rischio, notifica degli incidenti significativi entro finestre strette, misure minime documentate e responsabilita in capo agli organi direttivi. Un Fractional Manager sulla sicurezza costruisce l'impianto (analisi del rischio, policy, piano di risposta, registro dei fornitori critici, catena di notifica) e lo fa in modo che regga a un'ispezione, non solo sulla carta.

Terzo: prepara e gestisce la risposta agli incidenti. In una telco l'incidente non e ipotetico: DDoS sugli apparati di accesso, ransomware sul billing, SIM swap fraudolenti, compromissione di un nodo. Il fractional CISO scrive il piano di risposta, definisce chi fa cosa nella prima ora e conduce le simulazioni. La differenza tra due ore di disservizio e due giorni la fa l'aver preparato questo prima.

  • Gestione dei fornitori critici, perche gran parte dell'infrastruttura e in mano a terzi e vendor esteri.
  • Protezione dei tabulati e dei dati di traffico, tra i piu sensibili e regolati che esistano.
  • Reporting al board e all'autorita, con metriche leggibili da chi non e tecnico ma risponde legalmente.

Quando serve davvero: i segnali

Non ogni operatore ha bisogno di un CISO domani, ma ci sono segnali precisi che ti dicono che stai correndo un rischio che oggi nessuno presidia. Se ne riconosci due o piu, sei in ritardo, non in anticipo.

  1. 01Hai ricevuto una richiesta NIS2 o una comunicazione dell'autorita e nessuno in azienda sa da dove partire.
  2. 02La sicurezza la gestisce il responsabile IT nei ritagli di tempo, senza una strategia e senza rispondere al board.
  3. 03Stai per firmare un contratto di interconnessione o un bando che ti chiede certificazioni e garanzie di sicurezza che oggi non hai.
  4. 04Hai avuto un incidente vero, anche piccolo, e non esisteva un piano di risposta ne una catena di notifica.
  5. 05Cresci per acquisizione o nuovi servizi e ogni nuovo pezzo di rete allarga un perimetro che nessuno tiene piu insieme.

Il segnale che pesa piu di tutti

Se alla domanda 'chi risponde legalmente se domani ci rubano i tabulati di 50.000 clienti' cala il silenzio, quella sedia va occupata. Un fractional CISO la occupa senza il costo di un'assunzione a tempo pieno.

I risultati e i KPI tipici nel settore

Un ruolo di sicurezza si valuta sui numeri, altrimenti resta una polizza di cui non sai il rendimento. In una telco i KPI che un fractional CISO muove nei primi sei-dodici mesi sono questi, ed e il linguaggio del board.

< 24 ore
Tempo di notifica di un incidente significativo richiesto dal quadro NIS2
  • Tempo medio di rilevamento e risposta (MTTD e MTTR): l'obiettivo e portarlo da 'settimane o mai' a ore.
  • Percentuale di conformita NIS2: da una baseline spesso sotto il 40 per cento a un livello difendibile in ispezione.
  • Vulnerabilita critiche aperte sugli apparati esposti, con un tempo massimo di chiusura definito e monitorato.
  • Copertura del monitoraggio su core network, billing e interconnessione: da una visibilita a macchia di leopardo a una copertura continua.
  • Fornitori critici con clausole di sicurezza e valutazione del rischio, oggi spesso vicini a zero.
  • Downtime da causa sicurezza e mancati SLA verso i clienti business, la voce che tocca il conto.

Il risultato che riassume gli altri e uno: passare da 'speriamo non succeda' a 'se succede sappiamo cosa fare, in quanto tempo e chi risponde'. Per un operatore che vende continuita del servizio, e la differenza tra tenere i clienti business e perderli al primo disservizio serio.

Fractional o CISO assunto: il vero confronto

Un CISO dipendente con esperienza reale su reti e infrastruttura critica, in Italia, costa tra 120.000 e 180.000 euro l'anno di costo aziendale, ed e una figura contesa che fatichi anche solo a trovare. Lo paghi 12 mesi su 12, anche quando l'impianto e a regime e non serve la stessa intensita.

Un Fractional Manager sulla sicurezza lo paghi solo per la frazione di tempo che usi. Un giorno a settimana per la regia e la conformita parte da circa 1.500-2.500 euro al mese. Due giorni, quando costruisci l'impianto NIS2 da zero o gestisci un incidente, salgono verso i 4.000-8.000 euro al mese. Sopra questa soglia non e piu fractional: e un direttore quasi a tempo pieno, e a quel punto ha senso l'assunzione.

SoluzioneCosto indicativoQuando ha senso per una telco
Fractional CISO 1 giorno/sett.1.500-2.500 euro/meseRegia e conformita, impianto avviato
Fractional CISO 2 giorni/sett.4.000-8.000 euro/meseImpianto NIS2 da zero o post-incidente
CISO dipendente full-time120.000-180.000 euro/annoOperatore grande, complessita continua

Il vantaggio pero non e solo il prezzo. E che la spesa diventa variabile e la competenza e disponibile subito. Assumere un CISO senior su TLC richiede mesi in cui la rete resta scoperta mentre la scadenza NIS2 corre. Con un Manager Indipendente accendi la competenza in settimane e la riduci a presidio quando l'impianto e a regime. In un settore dove il rischio non aspetta il recruiting, conta piu del listino.

Come si struttura l'incarico

Un incarico ben fatto non e 'vieni quando puoi': ha una forma precisa, ed e questa forma che distingue un fractional serio da una consulenza a ore travestita. Si parte quasi sempre con una fase di assessment di quattro-sei settimane, spesso a due giorni a settimana, per fotografare il perimetro reale: dove sono i dati sensibili, com'e messo il core, quanto sei distante da NIS2, quali fornitori sono un rischio. Da qui esce una roadmap con priorita. Poi si passa al regime di uno o due giorni a settimana per eseguire la roadmap, presidiare la conformita e rispondere al board. La presenza sale solo negli eventi straordinari.

Regola pratica sui giorni

Due giorni a settimana nei primi tre mesi per costruire l'impianto, poi un giorno di presidio stabile. Aumenti solo negli eventi straordinari: cosi paghi l'intensita dove serve e non finanzi tempo morto.

Nel metodo del Manager Indipendente l'incarico ha sempre obiettivi misurabili e una data: non 'ci occupiamo di sicurezza', ma 'in 90 giorni sei difendibile in ispezione NIS2 e hai un piano di risposta testato'. In una telco la sicurezza viene prima della crescita: un incidente grave o una sanzione dell'autorita ti tolgono in un colpo quello che hai costruito in anni.

Da dove partire

Se anche uno solo dei segnali qui sopra ti ha fatto annuire, il primo passo non e un bando ne un'assunzione: e capire quanto sei distante dal presidio che il tuo settore richiede. Un Fractional Manager sulla sicurezza ti da questa fotografia in poche settimane, con costi e priorita chiari.

Se vuoi ragionare su questi temi con chi il modello fractional lo pratica ogni giorno, entra nella community gratuita di Manager Indipendente su Skool: https://www.skool.com/manager-indipendente/about. Trovi imprenditori e manager che stanno strutturando figure fractional nelle loro aziende, e puoi confrontarti prima di decidere.

Domande frequenti

Cosa fa un fractional CISO in una telco che il responsabile IT non fa?

Il responsabile IT tiene in piedi i sistemi: rete, apparati, ticket, ripristini. Il fractional CISO decide la strategia e risponde del rischio: analisi del rischio, conformita NIS2, controllo degli accessi privilegiati al core, piano di risposta, reporting al board e all'autorita. Sono due mestieri diversi. Affidare la sicurezza all'IT nei ritagli di tempo, in un settore vigilato come le TLC, e proprio il segnale che ti serve un CISO.

Quanto costa un fractional CISO per un'azienda di telecomunicazioni in Italia?

Tra 1.500 e 2.500 euro al mese per un giorno a settimana di presidio, fino a 4.000-8.000 euro per due giorni nella fase in cui costruisci l'impianto NIS2 o gestisci un incidente. Dipende dai giorni, dalla dimensione della rete e da quanto sei distante dalla conformita oggi. E molto meno di un CISO dipendente, che in questo settore costa tra 120.000 e 180.000 euro l'anno di costo aziendale, perche paghi solo la frazione di tempo che usi.

Un fractional CISO basta per essere conformi alla direttiva NIS2?

Si, per la maggior parte degli operatori di fascia media un fractional CISO e sufficiente a costruire e mantenere l'impianto NIS2: analisi del rischio, misure minime, gestione dei fornitori critici, catena di notifica e reporting agli organi direttivi. Nei primi mesi la presenza sale a due giorni a settimana per costruire da zero, poi scende a un giorno di presidio. Un operatore molto grande, con piu licenze e complessita continua, a un certo punto giustifica un CISO a tempo pieno.

Da che dimensione ha senso per una telco prendere un fractional CISO?

Il segnale non e tanto la dimensione quanto l'esposizione. Se sei un operatore soggetto a NIS2 e alla vigilanza AGCOM, se gestisci dati di traffico e tabulati, se firmi contratti di interconnessione, il rischio esiste gia. La fascia dove un fractional CISO rende di piu e quella degli operatori che hanno complessita e obblighi reali ma non un volume tale da giustificare un direttore della sicurezza dedicato a tempo pieno tutto l'anno.

Vuoi il metodo completo, non solo un articolo?

Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.