Operations · 8 min di lettura

Manager frazionato CISO: cosa fa e quando serve

Alex Birle8 luglio 20268 min

In sintesi

Il manager frazionato CISO è un Chief Information Security Officer che lavora part-time, in genere 1-2 giorni a settimana, restando responsabile continuativo della sicurezza informatica senza una data di fine dichiarata. Si differenzia dall'interim CISO, che arriva a tempo pieno per una missione con un termine preciso, e dal virtual CISO, spesso erogato da un team invece che da una singola persona. Il costo tipico è 1.500-8.000 euro al mese per l'impegno part-time, 800-2.500 euro al giorno per un intervento a tempo pieno, contro 100.000-170.000 euro l'anno per assumere un CISO interno. Serve soprattutto quando l'azienda è cresciuta senza mai avere un referente di sicurezza, deve rispondere a NIS2 o ISO 27001, o ha già avuto un incidente che ha acceso l'attenzione del board.

Manager frazionato CISO: cosa significa esattamente

Manager frazionato è il modo in cui in italiano si traduce fractional manager: un manager che copre una frazione del tempo e non l'intero ruolo a tempo pieno, restando però responsabile della funzione con la stessa autorità di un dirigente interno. Applicato alla sicurezza informatica, manager frazionato CISO indica un Chief Information Security Officer che lavora part-time, di solito uno o due giorni a settimana o un pacchetto di ore al mese, e guida la strategia di cybersecurity dell'azienda senza essere assunto a tempo pieno.

Il termine si usa soprattutto quando l'incarico non ha una data di fine scritta all'inizio. Il manager frazionato CISO entra e resta finché l'azienda ha bisogno di quella competenza in regia, anche per anni, con un impegno settimanale fisso e prevedibile. È la differenza principale rispetto a un interim CISO, che invece arriva a tempo pieno per una missione con un termine dichiarato: coprire un buco, gestire un incidente, traghettare l'azienda fino all'assunzione di un CISO interno.

1-2 giorni/settimana
impegno tipico di un manager frazionato CISO

Frazionato o fractional, cambia la lingua non il modello

Manager frazionato e fractional manager descrivono lo stesso tipo di incarico: part-time, continuativo, con responsabilità piena sulla funzione. La scelta del termine dipende spesso solo dal contesto: aziende internazionali o startup tech usano più spesso fractional CISO, mentre le PMI italiane parlano di manager frazionato o manager esterno per la sicurezza informatica.

Il termine manager a tempo o manager esterno viene usato invece in modo più generico, senza specificare se l'impegno è part-time continuativo o full-time temporaneo: sono etichette ombrello utili in una conversazione informale, ma quando si struttura un contratto conviene sempre chiarire se si sta parlando di un manager frazionato CISO (poche giornate fisse ogni settimana, senza scadenza) o di un profilo temporaneo assunto per chiudere un progetto specifico.

Cosa fa un CISO frazionato ogni settimana

Il mandato di un manager frazionato CISO copre l'intera funzione di sicurezza informatica, non un singolo progetto isolato. Nelle giornate dedicate all'azienda, il CISO frazionato lavora tipicamente su:

  • Valutazione del rischio informatico e mappatura degli asset critici: dati, sistemi, fornitori
  • Definizione e aggiornamento delle policy di sicurezza: accessi, password, dispositivi, remote working
  • Piano di risposta agli incidenti e test periodici, incluse simulazioni di breach
  • Compliance su GDPR, ISO 27001, NIS2 e requisiti richiesti da clienti o bandi di gara
  • Valutazione della sicurezza dei fornitori e dei contratti cloud e SaaS
  • Formazione del personale su phishing, social engineering e gestione delle credenziali
  • Reporting periodico al board o alla proprietà su rischio residuo, budget e priorità

A differenza di un consulente chiamato per un audit una tantum, il manager frazionato CISO resta il punto di riferimento continuo: firma le decisioni, coordina il team IT interno o i fornitori di sicurezza gestita, ed è la persona che risponde se un cliente o un'assicurazione chiede chi si occupa della cybersecurity in azienda.

Il valore di questa continuità si vede soprattutto nel tempo: un audit isolato fotografa la situazione in un giorno, mentre un manager frazionato CISO segue l'evoluzione del rischio mese dopo mese, aggiorna le priorità quando cambiano i sistemi o i fornitori, e arriva preparato a ogni scadenza normativa senza dover ripartire da zero ogni volta che qualcuno in azienda chiede lo stato della sicurezza.

I segnali che dicono che serve un manager frazionato per la cybersecurity

  • L'azienda è cresciuta, in fatturato, dipendenti e sistemi, senza che nessuno abbia mai avuto la sicurezza informatica come responsabilità esplicita
  • Un cliente importante o un bando richiede una certificazione ISO 27001 o un referente di sicurezza documentato
  • L'azienda rientra, anche indirettamente come fornitore, nel perimetro NIS2 e deve dimostrare un governo strutturato del rischio cyber
  • C'è già stato un incidente, anche minore come un phishing riuscito o un ransomware contenuto, e il board vuole una risposta strutturata e non solo una toppa tecnica
  • Manca il budget per assumere un CISO a tempo pieno, che costa all'azienda 100.000-170.000 euro l'anno, ma il rischio non può restare senza presidio
  • Un'assicurazione cyber chiede requisiti minimi di sicurezza per attivare o rinnovare la polizza

Non è solo una questione tecnica

Molte PMI hanno già un responsabile IT bravo tecnicamente ma senza il tempo o il mandato per occuparsi di governance, policy e rapporti con il board. Il manager frazionato CISO non sostituisce l'IT interno: lo affianca con la visione strategica e la responsabilità che un tecnico interno spesso non ha, né lo stipendio per assumersi.

Un ultimo segnale, meno evidente ma altrettanto concreto, riguarda il turnover interno: se la sicurezza informatica è appoggiata a una sola persona in azienda, il rischio operativo aumenta ogni volta che quella persona cambia lavoro o va in ferie per un periodo lungo. Un manager frazionato CISO, proprio perché ha un mandato esplicito e documentato, riduce questa dipendenza da un singolo individuo.

Manager frazionato CISO, fractional CISO, interim CISO, virtual CISO: le differenze

Sotto il termine generico di manager esterno per la sicurezza informatica si nascondono quattro modelli diversi, con impegno e durata molto differenti tra loro.

TermineImpegnoDurataQuando si usa
Manager frazionato CISOPart-time, 1-2 giorni a settimanaContinuativo, senza fine dichiarataPMI italiane che vogliono un referente cybersecurity stabile ma non a tempo pieno
Fractional CISOPart-time, stesso modelloContinuativoStartup, scale-up e aziende con cultura più internazionale
Interim CISOTempo pienoMissione con fine dichiarata, in genere 3-12 mesiDopo un incidente grave, durante una transizione, in attesa di assumere un CISO interno
Virtual CISO (vCISO)Part-time, spesso erogato da un teamContinuativo o a pacchetto di oreAziende che preferiscono un servizio strutturato da una società di consulenza invece di una singola persona

Il criterio che conta più del nome

La domanda da farsi non è quale termine suoni meglio, ma quale forma di impegno serve davvero: una persona part-time e continuativa, come nel manager frazionato o nel fractional CISO, una persona a tempo pieno per un periodo definito, come nell'interim CISO, oppure un servizio erogato da un team, come nel virtual CISO.

Quanto costa un manager frazionato CISO in Italia

Il costo di un manager frazionato CISO dipende dai giorni di impegno settimanale, dalla dimensione dell'azienda e dalla complessità del perimetro da proteggere: numero di sistemi, presenza di dati sensibili, obblighi normativi settoriali.

1.500-8.000 euro/mese
manager frazionato CISO, impegno part-time continuativo

Per un impegno più intenso o temporaneo, con presenza quasi a tempo pieno, la tariffa si sposta sul modello a giornata tipico dell'interim management: 800-2.500 euro al giorno, con la fascia alta riservata a interventi urgenti dopo un incidente o a contesti regolamentati come finanza, sanità e infrastrutture critiche. Assumere invece un CISO a tempo pieno come dipendente costa all'azienda, tra stipendio lordo e oneri, indicativamente 100.000-170.000 euro l'anno: la cybersecurity è tra le competenze dirigenziali più scarse e quindi più care sul mercato, e questa cifra si colloca spesso nella fascia alta rispetto ad altri ruoli C-level frazionabili.

Il manager frazionato CISO diventa conveniente proprio quando l'azienda ha bisogno della competenza e della responsabilità di un CISO, ma non ha un carico di lavoro che giustifichi cinque giorni a settimana: il costo si allinea al tempo effettivamente necessario, non alla forma contrattuale di un'assunzione a tempo pieno.

Vale la pena ricordare che il prezzo di un manager frazionato CISO include quasi sempre più di semplice consulenza: nella maggior parte degli incarichi rientrano anche la reperibilità per le emergenze, l'aggiornamento periodico di policy e documentazione, e la presenza, quando richiesta, in riunioni con il board o con revisori esterni durante audit e certificazioni.

Come scegliere il modello giusto per la tua azienda

La scelta tra i diversi modelli dipende dall'urgenza, dalla stabilità del bisogno e da quanto vuoi personalizzare il rapporto con chi si occupa della sicurezza.

  • 1. Se hai già avuto un incidente o un obbligo normativo con scadenza vicina, come NIS2, una richiesta di un cliente o il rinnovo di un'assicurazione, valuta un interim CISO a tempo pieno per i primi 3-6 mesi, poi passa a un manager frazionato per il mantenimento.
  • 2. Se vuoi costruire da zero una funzione di sicurezza strutturata e stabile, senza urgenze immediate, un manager frazionato CISO part-time, con presenza fissa di uno o due giorni a settimana, è il punto di partenza più sostenibile.
  • 3. Se preferisci un servizio più standardizzato, magari perché l'azienda è piccola e non vuoi dipendere da un singolo professionista, un virtual CISO erogato da una società specializzata copre le basi con meno personalizzazione ma più continuità di servizio.

Il criterio che conta davvero

Prima di scegliere il nome del ruolo, chiediti chi risponde davanti al board se succede qualcosa. Un manager frazionato CISO con mandato chiaro e continuativo è quasi sempre la scelta più solida per un'azienda che vuole crescere senza subire la sicurezza informatica come un costo imposto dall'esterno. È lo stesso principio su cui lavora Il Grafo, il metodo di Manager Indipendente per costruire ruoli manageriali frazionati con mandati chiari, KPI misurabili e continuità nel tempo.

Se stai valutando se introdurre un manager frazionato CISO, un fractional CFO o un altro ruolo executive part-time nella tua azienda, nella community gratuita di Manager Indipendente su Skool trovi altri imprenditori e manager che stanno affrontando la stessa scelta: https://www.skool.com/manager-indipendente/about.

Domande frequenti

Manager frazionato CISO e fractional CISO sono la stessa cosa?

Sì, descrivono lo stesso modello di incarico: un CISO che lavora part-time e in modo continuativo, senza una data di fine dichiarata. Manager frazionato è la versione italiana del termine, usata più spesso da PMI e aziende italiane; fractional CISO è la versione inglese, più comune in startup e contesti internazionali.

Un manager frazionato CISO può firmare la responsabilità legale della sicurezza informatica?

Dipende dal contratto e dal ruolo formale attribuito in azienda. Un manager frazionato CISO può ricoprire un ruolo di responsabilità operativa e di indirizzo, ma la responsabilità legale ultima, ad esempio come titolare del trattamento ai sensi del GDPR, resta quasi sempre in capo all'organo amministrativo dell'azienda, salvo deleghe specifiche formalizzate.

Quante ore lavora a settimana un manager frazionato CISO?

Il modello più comune prevede uno o due giorni a settimana, circa 8-16 ore, con reperibilità concordata per le emergenze. Alcune aziende preferiscono un pacchetto di ore mensili invece di giorni fissi, soprattutto nelle fasi iniziali quando il carico di lavoro è meno prevedibile.

Serve un manager frazionato CISO anche per una PMI di 30-40 persone?

Sì, soprattutto se l'azienda gestisce dati sensibili, lavora con clienti che richiedono certificazioni di sicurezza, o rientra nel perimetro NIS2 come fornitore. Per una PMI di queste dimensioni un CISO interno a tempo pieno è quasi sempre sovradimensionato: un manager frazionato CISO o un virtual CISO offrono la stessa competenza a un costo proporzionato.

Vuoi il metodo completo, non solo un articolo?

Entra nella community gratuita Manager Indipendente: il sistema a 5 pilastri, i casi reali e i confronti con chi sta facendo lo stesso percorso.