Operations · 9 min di lettura
Fractional manager CISO: cosa fa e quando serve
In sintesi
Un Chief Information Security Officer fractional porta governance della sicurezza informatica senza il costo di un CISO dipendente (90-150k€/anno). Ha senso per PMI che gestiscono dati sensibili, sono sotto pressione GDPR, o stanno affrontando processi di due diligence con clienti corporate o fondi.
Perché la cybersecurity è diventata un problema anche per le PMI
Fino a 5 anni fa, la cybersecurity era percepita come un problema delle grandi aziende. Oggi i dati dicono qualcosa di molto diverso: secondo il Clusit Report 2024, le PMI italiane rappresentano oltre il 60% dei target di attacchi informatici documentati in Italia. Non perché siano più interessanti — ma perché sono più vulnerabili.
La vulnerabilità non è tecnica — è organizzativa. Le grandi aziende hanno team di sicurezza dedicati, audit annuali, piani di risposta agli incidenti. Le PMI hanno un fornitore IT esterno che 'si occupa anche della sicurezza', qualche antivirus installato, e nessuna governance strutturata.
Quando arriva un attacco ransomware — e in Italia ne arriva uno ogni 3 ore — la PMI scopre che non aveva backup recenti, che il ripristino richiede settimane, e che il danno reputazionale e operativo è spesso irreversibile. Il costo medio di un incidente ransomware per una PMI italiana è tra 50.000 e 500.000€.
Il GDPR non è un problema solo di privacy
Una violazione dei dati (data breach) notificata al Garante può costare fino al 4% del fatturato globale annuo. Per una PMI con 5 milioni di fatturato, sono 200.000€. Il CISO fractional struttura la compliance GDPR come parte della governance di sicurezza — non come adempimento burocratico separato.
Cosa fa un CISO fractional ogni settimana
Il CISO non è il sistemista che installa i firewall. È il manager che definisce la politica di sicurezza, garantisce che venga applicata, e gestisce i rischi. La parte tecnica viene eseguita da chi ha le competenze operative — che sia interno o esterno.
| Ore/settimana | Attività |
|---|---|
| 3-4h | Monitoraggio degli indicatori di sicurezza e gestione degli alert |
| 2-3h | Revisione e aggiornamento delle policy di sicurezza |
| 2-3h | Coordinamento con il fornitore IT e i team tecnici |
| 2h | Risk assessment e aggiornamento del registro dei rischi |
| 1-2h | Formazione del personale su sicurezza e phishing awareness |
| 1-2h | Allineamento con CEO e legale su compliance GDPR e normative |
Sono 11-16 ore settimanali, con picchi significativi in caso di incidente o durante audit. Il CISO fractional lavora spesso in modo asincrono — revisione di policy, analisi di report, risposta a domande del team — con alcune sessioni sincrone fisse ogni settimana.
I 5 segnali che indicano che hai bisogno di un CISO
Alcuni di questi segnali sono urgenti. Se ne riconosci anche solo uno nelle prime due posizioni, non aspettare.
- 01Hai già subito un incidente di sicurezza (ransomware, phishing riuscito, accesso non autorizzato) senza un piano di risposta strutturato.
- 02Stai concludendo un contratto con un cliente corporate o un fondo che richiede una security due diligence.
- 03Non sai con certezza dove sono i tuoi dati, chi vi ha accesso, e da quante settimane non viene fatto un backup verificato.
- 04Hai dipendenti in smart working senza policy definite su dispositivi e accessi remoti.
- 05Stai per implementare un nuovo sistema (ERP, CRM, e-commerce) e non esiste nessun processo di security review dei vendor.
Il secondo segnale è diventato sempre più frequente negli ultimi 2 anni. I grandi player corporate — e soprattutto i fondi di private equity — chiedono alle PMI con cui lavorano (o che vogliono acquisire) evidenza di una governance della sicurezza. Non basta dire 'abbiamo l'antivirus'.
Quanto costa un CISO fractional rispetto a un dipendente
Un CISO senior in Italia ha una RAL tra 90.000 e 150.000€. Con costo aziendale è tra 125.000 e 210.000€ all'anno. Ed è un profilo difficile da trovare: il mercato della cybersecurity in Italia ha un gap di oltre 100.000 professionisti rispetto alla domanda.
| Voce | CISO dipendente | CISO fractional |
|---|---|---|
| Costo mensile all-in | 10.000-17.500€ | 2.500-5.500€ |
| Costo annuo | 125.000-210.000€ | 30.000-66.000€ |
| Tempo per trovarlo | 6-12 mesi | 2-4 settimane |
| Esperienza settoriale | Limitata al percorso personale | Multi-industria |
| Aggiornamento normativo | Autonomo | Sempre aggiornato su DORA, NIS2, GDPR |
Sul mercato italiano sta crescendo anche la figura del vCISO (virtual CISO) — stesso concetto del fractional con denominazione anglosassone. La sostanza è identica: competenza senior condivisa tra più aziende, a un costo accessibile.
Il piano di lavoro dei primi 90 giorni con un CISO fractional
Il mandato CISO inizia quasi sempre con una security assessment — una valutazione dell'attuale postura di sicurezza. Non è un audit formale (quello costa decine di migliaia di euro): è un'analisi pragmatica di dove sei e dove devi arrivare.
- 01Settimane 1-2: Inventario degli asset (sistemi, accessi, dati, fornitori), interviste con i referenti tecnici e operativi.
- 02Settimane 3-4: Identificazione dei rischi principali, classificazione per probabilità e impatto, presentazione al CEO.
- 03Mese 2: Prioritizzazione degli interventi, redazione delle prime policy (password, accessi, backup, incident response).
- 04Mese 3: Avvio dei primi interventi tecnici (con il team IT), prima sessione di formazione per i dipendenti, setup del piano di risposta agli incidenti.
- 05Dal mese 4: Governance continuativa, monitoraggio KPI di sicurezza, aggiornamenti normativi, simulazioni di phishing.
L'obiettivo dei primi 90 giorni non è la perfezione — è ridurre drasticamente la superficie di rischio nelle aree più critiche. La cybersecurity è un processo continuo, non un progetto con una fine.
CISO fractional per e-commerce e business digitali
Per chi gestisce un e-commerce o un business digitale, la sicurezza ha implicazioni dirette sul business: una violazione dei dati dei clienti (numeri di carta, indirizzi, email) può portare a sanzioni GDPR, perdita di fiducia, e churning massiccio. Non è un rischio teorico.
Il CISO fractional in questi contesti lavora principalmente su tre aree: sicurezza dell'infrastruttura cloud (server, CDN, database), protezione dei dati dei clienti (encryption, accessi, data retention), e vendor security (ogni tool che integri nel tuo stack ha accesso ai tuoi dati — qualcuno fa il contratto di DPA con tutti?).
Per i SaaS, c'è un tema specifico: i clienti B2B stanno chiedendo sempre più spesso certificazioni e evidence di sicurezza prima di firmare. Avere un CISO fractional che può rispondere a questionari di security due diligence e accompagnare processi di SOC2 o ISO27001 è diventato un vantaggio commerciale oltre che un requisito di compliance.
Quando il CISO fractional diventa un asset commerciale
Avere un CISO e una politica di sicurezza documentata ti permette di rispondere 'sì' alle domande di due diligence dei clienti enterprise. In alcuni settori (sanità, finanza, PA) è un pre-requisito per partecipare alle gare. Non è solo difesa — è apertura di mercato.
Domande frequenti
Qual è la differenza tra un CISO e un responsabile IT?
Il responsabile IT gestisce l'infrastruttura operativa (server, reti, dispositivi). Il CISO definisce la strategia di sicurezza, identifica i rischi, costruisce le policy, e garantisce la compliance normativa. Il CISO supervisiona il responsabile IT sulla parte di sicurezza, ma non lo sostituisce nelle attività operative.
Il CISO fractional si occupa anche del GDPR?
La sicurezza informatica e il GDPR sono strettamente collegati: una violazione di sicurezza quasi sempre comporta implicazioni GDPR. Il CISO fractional si occupa della parte tecnica e procedurale della compliance (misure di sicurezza adeguate, data breach notification, registro dei trattamenti). Il legale si occupa della parte contrattuale e normativa.
Quante ore alla settimana richiede un CISO fractional?
In modalità governance corrente: 8-15 ore settimanali. In caso di incidente o durante un assessment: può salire a 25-30 ore. I contratti prevedono solitamente un monte ore mensile con disponibilità extra in situazioni di emergenza.
La mia azienda è soggetta alla direttiva NIS2?
La NIS2 amplia significativamente i settori soggetti agli obblighi di sicurezza rispetto alla NIS1. Includeva inizialmente energia, trasporti, banche, sanità — ora include anche supply chain, servizi digitali, manifattura di settori critici. Un CISO fractional può mappare in 1-2 settimane se sei incluso e cosa devi fare.
Vuoi il metodo completo, non solo un articolo?
Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.