Operations · 8 min di lettura

Manager esterno CISO: cosa fa e quando serve

Alex Birle8 luglio 20268 min

In sintesi

Il manager esterno CISO copre la sicurezza informatica senza essere assunto: strategia, gestione del rischio, compliance NIS2 e ISO 27001, incident response. Il termine è generico, il contenuto reale dell'incarico si chiama virtual CISO se è continuativo e da remoto, fractional CISO se è part-time strutturato, interim CISO se è a tempo pieno e a termine. Costa indicativamente 2.000-6.000 euro/mese in formula part-time, 900-2.500 euro/giorno a tempo pieno, contro 100.000-150.000 euro/anno per assumere un CISO interno. Serve quando rientri nel perimetro NIS2, hai già subito un incidente o un cliente ti chiede una certificazione che non sai gestire.

Manager esterno: un'etichetta ampia per un bisogno preciso

Quando un'azienda cerca un manager esterno CISO di solito non sta cercando una formula contrattuale precisa. Sta cercando qualcuno che si occupi della sicurezza informatica senza assumere un dirigente a tempo pieno. Manager esterno è il termine che in Italia si usa quando il taglio dell'incarico non è ancora deciso: potrebbe diventare un affiancamento di due giorni al mese, un progetto di sei mesi a tempo pieno, o una consulenza continuativa che dura anni. È l'etichetta che si usa prima di scegliere la forma esatta dell'incarico, spesso nelle prime conversazioni con un fornitore o durante una selezione.

Il Chief Information Security Officer è la figura che decide come un'organizzazione protegge dati, sistemi e infrastrutture, e come risponde quando qualcosa va storto. Fino a poco tempo fa era una figura riservata a banche, assicurazioni e grandi gruppi. Con la direttiva NIS2 e l'aumento degli attacchi ransomware verso le PMI, sempre più aziende medie devono coprire questo ruolo, anche senza il budget per un dirigente interno a tempo pieno.

40-60%
delle PMI italiane soggette a NIS2 non ha ancora una figura di sicurezza informatica identificata (stime di settore 2025-2026)

Il termine manager esterno CISO circola soprattutto nelle conversazioni tra imprenditori e advisor, non nei documenti tecnici. Chi lavora in un'azienda di consulenza sulla cybersecurity userà quasi sempre virtual CISO o fractional CISO, perché sono le parole con cui il settore descrive se stesso da anni. Chi invece si affaccia per la prima volta al problema, spinto da un audit fallito o da una richiesta di un cliente, cerca su Google manager esterno CISO o CISO esterno, perché non conosce ancora il gergo tecnico. Sapere questo aiuta a capire con chi stai parlando: se un fornitore ti propone subito un vCISO strutturato, probabilmente conosce bene il mercato; se ti parla genericamente di manager esterno, vale la pena chiedere che forma esatta ha in mente.

Il termine non definisce il contratto

Manager esterno CISO non dice se l'incarico è part-time o full-time, breve o lungo. Dice solo che la persona non è un dipendente. La forma esatta va negoziata caso per caso, sulla base del rischio reale e delle risorse interne già disponibili.

Cosa fa concretamente un CISO quando arriva dall'esterno

Il perimetro del ruolo non cambia perché il CISO è esterno invece che interno. Cambia la modalità con cui lo esercita: meno giorni in ufficio, più deleghe operative al team IT esistente, più documentazione perché la conoscenza deve restare in azienda anche dopo la fine dell'incarico.

  • Definisce la strategia di sicurezza informatica e il piano di gestione del rischio cyber, allineato al business e non solo alla tecnologia
  • Guida l'adeguamento a NIS2, ISO 27001, GDPR e agli standard richiesti da clienti, assicurazioni o bandi pubblici
  • Imposta il processo di incident response: chi fa cosa nelle prime ore di un attacco, chi avvisa il Garante, chi comunica ai clienti
  • Valuta fornitori e terze parti (supply chain security), spesso il punto debole reale delle PMI più che i sistemi interni
  • Organizza formazione e awareness per i dipendenti, perché la maggior parte degli incidenti nasce da un errore umano e non da una falla tecnica
  • Riporta al consiglio di amministrazione o alla proprietà con un linguaggio non tecnico, traducendo il rischio cyber in rischio di business

Una parte del lavoro che spesso sorprende chi assume per la prima volta un manager esterno CISO è quanta poca attività riguardi direttamente i computer. La maggior parte del tempo va in interviste con i responsabili di reparto per capire dove sta davvero il dato critico, in negoziazioni con fornitori software per ottenere clausole di sicurezza nei contratti, in riunioni con la direzione per far approvare un budget minimo di sicurezza. Il CISO esterno che funziona bene è quello che riesce a tradurre un problema tecnico in una decisione che un amministratore delegato può prendere in cinque minuti, non quello che sa configurare un firewall.

Manager esterno, virtual CISO, fractional CISO, interim CISO: le differenze

In ambito sicurezza informatica i termini si sovrappongono più che in altri ruoli, perché il mercato italiano ha importato l'inglese virtual CISO quasi di peso, mentre gli altri termini restano quelli generali del management temporaneo. Vale la pena separarli prima di firmare un incarico.

TermineImpegno tipicoDurataQuando si usa
Manager esterno CISODa definire, spesso 1-3 giorni/mese inizialiNon specificata a prioriPrima fase di selezione o incarichi ancora generici
Virtual CISO (vCISO)Part-time, gran parte del lavoro da remotoContinuativo, mesi o anniAziende che vogliono un presidio costante ma leggero
Fractional CISOPart-time, 1-2 giorni a settimana in presenza o ibridoContinuativo finché serve la competenzaPMI strutturate che vogliono un CISO in organico part-time
Interim/Temporary CISOTempo pienoA termine, 3-12 mesiSostituzione urgente, post-incidente, transizione dopo dimissioni

Virtual non vuol dire meno serio

Il prefisso virtual indica solo che gran parte del lavoro avviene da remoto, non che l'incarico sia meno strutturato. Un vCISO firma piani, policy e report con la stessa responsabilità operativa di un CISO interno.

Nella scelta tra fractional e interim per un ruolo di sicurezza informatica conta molto lo stato di partenza dell'azienda. Se non hai mai avuto nessuna figura di sicurezza, un interim CISO a tempo pieno per tre o quattro mesi serve a costruire le fondamenta più in fretta: policy, mappatura del rischio, primi audit. Una volta che il programma esiste, un fractional o virtual CISO part-time basta a mantenerlo aggiornato, seguire le evoluzioni normative e gestire gli incidenti che comunque, prima o poi, arrivano. Molte aziende passano dall'uno all'altro nell'arco di un anno, ed è una transizione normale, non un segnale che il primo incarico non ha funzionato.

I segnali che ti serve un manager esterno CISO

Non tutte le aziende hanno bisogno di un CISO, ma il numero di quelle che ne hanno bisogno senza saperlo è cresciuto rapidamente negli ultimi due anni, soprattutto tra chi non pensava di rientrare in un perimetro regolato.

  • Rientri nel perimetro NIS2 (energia, sanità, trasporti, digitale, manifattura critica, o sei fornitore di aziende in questi settori) e non hai ancora nominato un referente per la sicurezza
  • Un cliente enterprise o una gara pubblica ti chiede una certificazione ISO 27001 o un questionario di sicurezza che non sai compilare
  • Hai già subito un incidente (phishing riuscito, ransomware, data breach) e non hai un piano scritto per il prossimo
  • La tua assicurazione cyber ha alzato il premio o chiesto requisiti minimi di sicurezza per rinnovare la polizza
  • Il consiglio di amministrazione o la proprietà fanno domande sulla sicurezza informatica e chi gestisce l'IT non ha le competenze per rispondere a livello di governance
  • Stai crescendo, aprendo nuove sedi o mercati, e la superficie di attacco si allarga più velocemente di quanto riesci a presidiare con le risorse interne
3-6 mesi
il tempo medio che un manager esterno CISO impiega per portare un'azienda da zero policy a un primo piano di sicurezza operativo

Un segnale che spesso viene sottovalutato è la dimensione del team IT interno rispetto a quanto viene richiesto in termini di sicurezza. Se hai una o due persone che gestiscono tutto, dalla rete al software gestionale al supporto agli utenti, chiedere loro di occuparsi anche di governance della sicurezza informatica significa quasi sempre che nessuna delle due cose viene fatta bene. Il manager esterno CISO non sostituisce quel team, gli dà una direzione e una priorità che altrimenti mancherebbe.

Quanto costa un manager esterno CISO

La sicurezza informatica è una delle competenze fractional più care sul mercato italiano, perché la domanda generata da NIS2 ha superato l'offerta di professionisti con esperienza reale su incidenti e compliance, non solo su certificazioni teoriche.

FormulaCosto indicativoNota
Manager esterno part-time / virtual CISO2.000-6.000 euro/meseVaria con i giorni al mese e la complessità del perimetro NIS2/ISO
Interim/Temporary CISO full-time900-2.500 euro/giornoPremio rispetto ad altri ruoli fractional per la scarsità di profili senior
CISO assunto internamente100.000-150.000 euro/annoCosto aziendale lordo, spesso più alto nelle grandi città o in settori regolati

Il costo si confronta con il danno, non con lo stipendio

Il costo medio di un data breach per una PMI italiana supera facilmente le decine di migliaia di euro tra fermo attività, sanzioni e perdita di clienti. Il manager esterno CISO si valuta rispetto a quel rischio, non rispetto allo stipendio di un dirigente interno.

Sul prezzo pesano anche la dimensione dell'azienda, il settore e quanto lavoro pregresso esiste già. Un'azienda manifatturiera con cento dipendenti e nessuna policy scritta pagherà di più nei primi mesi rispetto a una società di servizi che ha già un minimo di struttura, perché la fase di assessment è più lunga. Vale anche il contrario: un settore molto regolato, come sanità o infrastrutture critiche, tende a richiedere più giorni al mese anche a regime, semplicemente perché gli obblighi di reporting sono più frequenti.

Come parte la collaborazione con un manager esterno CISO

L'incarico funziona meglio quando parte con una fase di assessment separata dall'esecuzione, così sai cosa stai comprando prima di firmare un impegno lungo o costoso.

  • 1. Assessment iniziale (2-4 settimane): mappatura di asset, rischi, gap rispetto a NIS2/ISO 27001 e primo report al management
  • 2. Piano prioritizzato: azioni concrete ordinate per rischio e costo, non una lista infinita di raccomandazioni generiche
  • 3. Esecuzione part-time o full-time secondo la formula scelta, con deleghe chiare al team IT interno
  • 4. Revisione trimestrale con il CDA o la proprietà, per verificare che il piano stia riducendo il rischio reale, non solo producendo documenti

Il metodo che usiamo in Manager Indipendente per inquadrare questi incarichi si chiama Il Grafo: prima si mappa dove sta il rischio e chi decide cosa in azienda, poi si disegna l'incarico (giorni, durata, deleghe) intorno a quella mappa invece di partire dal titolo del ruolo. Per un CISO esterno questo passaggio evita l'errore più comune: comprare ore di consulenza tecnica quando in realtà serve qualcuno che si assuma la responsabilità della decisione.

Se stai valutando se la tua azienda ha bisogno di un manager esterno per la sicurezza informatica, o vuoi confrontarti con altri imprenditori e manager che hanno già affrontato la stessa scelta, la community gratuita di Manager Indipendente su Skool è il posto giusto per farlo: https://www.skool.com/manager-indipendente/about

Domande frequenti

Manager esterno CISO e virtual CISO sono la stessa cosa?

Nella pratica quasi sempre sì. Manager esterno è il termine generico italiano, virtual CISO (vCISO) è il termine tecnico che il settore della cybersecurity ha importato dall'inglese per indicare la stessa formula: un CISO che lavora part-time, spesso da remoto, senza essere assunto. Il contenuto dell'incarico si negozia allo stesso modo in entrambi i casi.

Un manager esterno CISO può firmare la responsabilità legale sulla sicurezza aziendale?

Può assumersi la responsabilità operativa e di governance del piano di sicurezza, ma la responsabilità legale finale resta sempre in capo all'organo amministrativo dell'azienda, come previsto dalla normativa NIS2 sulla responsabilità degli organi di gestione. Il CISO esterno prepara, documenta e consiglia; il CDA decide e risponde.

Quanto tempo prima si vedono risultati concreti?

I primi risultati (mappa del rischio, policy di base, piano di incident response) arrivano in genere entro 60-90 giorni. Un programma di sicurezza maturo, con audit superati e certificazioni ottenute, richiede più tipicamente 12-18 mesi, soprattutto se si parte da zero.

Un manager esterno CISO sostituisce l'IT manager o il DPO?

No. Il CISO si occupa di strategia e governance della sicurezza informatica, l'IT manager gestisce l'infrastruttura tecnica quotidiana, il DPO (Data Protection Officer) presidia la conformità privacy secondo il GDPR. Spesso lavorano insieme: il manager esterno CISO definisce cosa fare, l'IT manager lo implementa, il DPO verifica gli aspetti di protezione dei dati personali.

Vuoi il metodo completo, non solo un articolo?

Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.