Operations · 8 min di lettura
Manager a tempo CISO: cosa fa e quando serve
In sintesi
Un manager a tempo CISO è un dirigente della sicurezza informatica ingaggiato per un periodo definito, non per un numero fisso di giorni a settimana: la cornice è la scadenza del progetto, non l'orario. Si usa questo termine quando il cliente ragiona per obiettivo e data di fine, tipicamente un adeguamento NIS2, un audit ISO 27001 o la ricostruzione della sicurezza dopo un incidente. Le tariffe indicative vanno da 800 a 2.500 euro al giorno per un mandato full-time e da 1.500 a 8.000 euro al mese per un mandato part-time, contro i 90.000-150.000 euro l'anno di costo aziendale per un CISO assunto internamente.
Cosa vuol dire manager a tempo quando parli di CISO
"Manager a tempo" non è un termine tecnico previsto da un tipo di contratto specifico, è un'espressione che il mercato italiano usa per descrivere un dirigente ingaggiato per un periodo definito, con un obiettivo chiaro e una data di fine più o meno esplicita fin dall'inizio. Applicato al Chief Information Security Officer, il CISO, indica una persona che entra in azienda non per restare per sempre nell'organigramma, ma per portare a termine un mandato di sicurezza informatica: una certificazione, un adeguamento normativo, la ricostruzione di un programma di cybersecurity dopo un incidente.
A differenza di "interim manager", che porta con sé l'idea di un'urgenza o di una transizione e quasi sempre implica un impegno full-time, e di "fractional manager", che sottintende un impegno part-time e continuativo nel tempo, "manager a tempo" è un'etichetta più neutra. Descrive la durata dell'incarico, non la sua struttura oraria: puoi trovare un manager a tempo CISO impegnato a tempo pieno per sei mesi durante un audit ISO 27001, oppure due giorni a settimana per un anno mentre l'azienda costruisce da zero la governance della propria sicurezza informatica.
Il punto
"Manager a tempo" descrive quando finisce l'incarico, non quante ore ci dedica ogni settimana. È il termine giusto da usare quando il cliente parla in termini di progetto e scadenza, più che di giorni a settimana.
Chi cerca online "manager a tempo CISO" spesso non sta cercando una nomenclatura contrattuale precisa: sta cercando qualcuno che risolva un problema di sicurezza entro una data, senza dover passare per una selezione lunga mesi e senza legarsi a un ruolo permanente in organigramma. È un termine più vicino al linguaggio del cliente che a quello dell'headhunter, e proprio per questo capita spesso in aziende medie che non hanno mai avuto un CISO e non sanno ancora se ne avranno bisogno per sempre.
Cosa fa concretamente un CISO ingaggiato a tempo
Il perimetro del ruolo non cambia rispetto a un CISO assunto in pianta stabile: cambia la cornice contrattuale e l'orizzonte temporale. In pratica, un manager a tempo CISO si occupa di:
- Valutare il rischio informatico dell'azienda e costruire o aggiornare il registro dei rischi
- Scrivere o rivedere le policy di sicurezza: gestione degli accessi, backup, patching, gestione dei fornitori
- Preparare il piano di incident response e testarlo con simulazioni realistiche
- Guidare l'adeguamento a normative come NIS2, GDPR, ISO 27001 o DORA per il settore finanziario
- Selezionare e coordinare i fornitori esterni: SOC esterno, penetration tester, servizi di threat intelligence
- Fare formazione e awareness ai dipendenti sui rischi più comuni, dal phishing al social engineering
- Riportare al consiglio di amministrazione o al management sullo stato reale della sicurezza aziendale
Alla fine del mandato lascia un sistema che deve reggersi anche senza di lui: procedure documentate, un referente interno formato, fornitori sotto contratto e indicatori di sicurezza che qualcuno in azienda sa leggere e aggiornare. Se il manager a tempo se ne va e nessuno sa più cosa fare, il mandato non è riuscito, indipendentemente da quanto è stato tecnicamente ben eseguito.
Un buon manager a tempo CISO porta di solito quindici o vent'anni di esperienza tra IT, sicurezza e gestione del rischio, spesso maturata in più settori. Questo perché il valore vero del mandato non è la conoscenza tecnica pura, quella la puoi comprare anche da un consulente specializzato per singolo progetto, ma la capacità di tradurre il rischio informatico in un linguaggio che il consiglio di amministrazione capisce, e di ottenere budget e priorità senza avere alle spalle una struttura interna che lo appoggi in automatico.
Manager a tempo, interim manager e fractional CISO: dove finisce uno e comincia l'altro
I tre termini si sovrappongono spesso nella pratica, ma indicano priorità diverse quando li usi in una ricerca o in un brief a un fornitore. Vale la pena distinguerli prima di scrivere l'annuncio o il brief al provider, perché il carico orario e la durata attesa cambiano radicalmente il tipo di profilo che ti verrà proposto.
| Termine | Struttura oraria | Durata tipica | Quando si usa |
|---|---|---|---|
| Manager a tempo CISO | Full-time o part-time, definita dal progetto | 3-12 mesi | Quando ragioni per scadenza: certificazione, audit, adeguamento NIS2 |
| Interim manager CISO | Quasi sempre full-time | 3-9 mesi | Dopo un incidente grave, una dimissione improvvisa o durante un'acquisizione |
| Fractional CISO | Part-time, 1-3 giorni a settimana | Continuativo, spesso oltre 12 mesi | Governance ricorrente della sicurezza in PMI che non giustificano un CISO interno full-time |
Perché la distinzione conta
Se cerchi "manager a tempo" e trovi solo profili fractional part-time, rischi di scoprire tardi che non coprono le giornate piene che ti servono per l'audit del mese prossimo. Chiarisci prima il carico orario richiesto, poi scegli la nomenclatura da usare con i fornitori.
I segnali che ti dicono che serve un manager a tempo CISO
Non tutte le aziende hanno bisogno di un CISO stabile. Alcuni segnali indicano invece che serve, ed è meglio che sia un mandato a tempo, con un obiettivo e una fine dichiarati:
- Hai una scadenza normativa vicina (NIS2, ISO 27001, un requisito posto da un cliente enterprise) e nessuno in azienda ha il tempo o il mandato per guidarla fino in fondo
- Hai subito un incidente di sicurezza e serve qualcuno che coordini il contenimento, la comunicazione verso clienti e autorità, e il piano di rimedio
- Il responsabile della sicurezza o dell'IT che se ne occupava si è dimesso, e la ricerca di un sostituto stabile richiederà mesi
- Un investitore, un'assicurazione cyber o un cliente importante chiede un responsabile della sicurezza nominato formalmente prima di procedere
- Stai crescendo velocemente e la sicurezza è rimasta finora una responsabilità informale dentro l'IT, senza budget dedicato né piano scritto
Un segnale che vedo spesso sottovalutato è il quinto: la crescita silenziosa. Un'azienda che passa da 30 a 150 persone in due anni cambia profilo di rischio molto prima di accorgersene, perché aumentano i dipendenti con accesso a dati sensibili, i fornitori collegati ai sistemi interni, i clienti che nei contratti chiedono garanzie di sicurezza. In quel momento un mandato a tempo di qualche mese, anche solo per fare il punto e mettere per iscritto cosa manca, costa molto meno di scoprire il problema dopo un incidente.
Quanto costa un manager a tempo CISO
Le tariffe di un manager a tempo CISO seguono la stessa logica di un temporary o interim manager: si paga per giornata o per mese, in base al carico orario concordato, non uno stipendio annuo fisso.
Per confronto, assumere un CISO interno full-time in Italia costa all'azienda tra 90.000 e 150.000 euro l'anno di costo aziendale lordo, cifra che sale nelle organizzazioni più grandi o nei settori regolamentati come finance e sanità. Un manager a tempo ti dà quella competenza per il periodo in cui serve davvero, senza il costo fisso di un ruolo che, passata la fase critica, magari non giustifica più un headcount dedicato tutto l'anno.
Come si negozia
Il prezzo dipende dalla scadenza (un adeguamento NIS2 in due mesi costa di più al giorno di un progetto spalmato su un anno), dal settore regolamentato e dalla seniority richiesta. Chiedi sempre una scomposizione tra giorni di setup, giorni di esecuzione e giorni finali di passaggio di consegne.
Come scegliere il profilo giusto (e dove trovarlo)
- 1. Se hai una scadenza secca e nessuno in casa che se ne può occupare, cerca un manager a tempo o un interim manager: full-time, mandato chiaro, exit pianificata.
- 2. Se la sicurezza deve diventare una funzione permanente ma non hai budget per un CISO interno, valuta un fractional CISO che resti nel tempo uno o due giorni a settimana.
- 3. Se sei in fase di crescita e non sai ancora quale sarà il fabbisogno reale, parti con un mandato a tempo di 3-6 mesi: ti dà i dati per decidere se poi assumere, mantenere un fractional o chiudere il capitolo.
In tutti e tre i casi il nome dell'incarico è meno importante di due domande che devi farti prima di chiamare qualunque fornitore: quante giornate a settimana ti servono davvero, e cosa deve esistere in azienda quando il mandato finisce. Rispondi a queste due domande prima, e la nomenclatura giusta, manager a tempo, interim o fractional, viene quasi da sola.
Il metodo che uso con i clienti di Manager Indipendente, quello che chiamiamo Il Grafo, parte sempre da qui: prima la scadenza e l'obiettivo, poi la forma contrattuale. Il nome che dai all'incarico, manager a tempo, interim o fractional, viene dopo, non prima. Confondere l'ordine è il modo più comune per scoprire a metà mandato che il profilo scelto non copre il carico orario che serviva davvero.
Se vuoi confrontarti su come strutturare un mandato di CISO a tempo, o capire quale nomenclatura usare per il tuo caso specifico, entra nella community gratuita di Manager Indipendente su Skool: https://www.skool.com/manager-indipendente/about. Ci trovi altri manager indipendenti e fractional executive che affrontano la stessa domanda ogni settimana.
Domande frequenti
Manager a tempo CISO e interim manager CISO sono la stessa cosa?
Nella pratica si sovrappongono spesso: entrambi indicano un incarico a termine, quasi sempre full-time. La differenza è di sfumatura: "interim" richiama sempre un'urgenza o una transizione, un CISO che se ne va, un incidente in corso, mentre "manager a tempo" è più neutro e si usa anche per progetti pianificati con largo anticipo, come un audit ISO 27001 fissato per l'anno successivo.
Un CISO a tempo può firmare formalmente come responsabile della sicurezza ai fini NIS2?
Sì, un manager a tempo può assumere formalmente il ruolo di referente per la sicurezza delle informazioni previsto dalla normativa, con delega scritta dal consiglio di amministrazione. Verifica che il contratto specifichi chiaramente responsabilità e durata della delega, e che sia previsto un piano di passaggio di consegne quando il mandato termina.
Quanto dura in media un incarico da manager a tempo CISO?
Va dai 3 mesi di un progetto di adeguamento normativo circoscritto ai 12 mesi di un percorso più ampio che include costruzione del programma di sicurezza, selezione dei fornitori e formazione del team interno. Oltre i 12-18 mesi, ha più senso ripensare l'incarico come fractional continuativo o come assunzione diretta.
Una PMI ha davvero bisogno di un CISO, anche solo a tempo?
Se tratti dati sensibili, servi clienti enterprise che chiedono garanzie contrattuali di sicurezza, o rientri nel perimetro NIS2 (settore energia, sanità, digitale, trasporti, e molte filiere che li riforniscono), la risposta è sì. Anche poche giornate al mese di un manager a tempo CISO bastano a mettere in piedi le basi, policy, piano di incident response, fornitori verificati, che oggi in molte PMI semplicemente non esistono.
Vuoi il metodo completo, non solo un articolo?
Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.