Перейти к содержимому

Практика

vCISO: кому нужен директор по ИБ на аутсорсе

vCISO — что это: директор по ИБ на аутсорсинге. Что делает, кому подходит, чем лучше штатного CISO, план на 90 дней и цена — от 14 500 BYN в месяц за 4 ч/нед.

10 июн. 2026 г./8 мин. чтения/Виталий Анисимов

Коротко. vCISO (virtual Chief Information Security Officer) — это директор по информационной безопасности на аутсорсинге: опытный специалист, который работает на компанию несколько часов в неделю и отвечает за то же, что штатный руководитель ИБ, — оценку рисков, стратегию защиты, политики, бюджет, контроль подрядчиков, подготовку к требованиям регуляторов и управление инцидентами. vCISO подходит компаниям, которым нужна система управления безопасностью, но не нужен или недоступен штатный CISO: среднему бизнесу, быстрорастущим компаниям, организациям перед аудитом или проверкой. Не подходит, если безопасность требует руководителя на полный день, — тогда vCISO остаётся временным решением до найма.

Для собственников и руководителей, у которых вопросы безопасности сейчас «висят» на ИТ-директоре или ни на ком.

vCISO: что это простыми словами

CISO — руководитель, который отвечает за информационную безопасность компании перед собственниками и руководством. Он не настраивает межсетевые экраны сам, а решает, что защищать в первую очередь, сколько на это тратить, кто это делает и как понять, что защита работает. Буква «v» означает, что роль выполняет внешний специалист по договору — частично и в основном удалённо, с присутствием на ключевых встречах.

Главное отличие vCISO от подрядчика по пентесту или администратора — ответственность за картину целиком. Подрядчик делает работу, vCISO решает, какая работа нужна, и отчитывается за результат перед руководством. Почему безопасность стоит отделять от ИТ, объясняем в статье про разницу между кибербезопасностью и ИТ-безопасностью.

Что делает директор по ИБ на аутсорсинге

  • Оценка рисков. Какие данные и системы критичны, что будет при их потере, какие угрозы реальны для вашей отрасли.
  • Стратегия и дорожная карта. План на год: что закрыть в первый квартал, что позже и сколько это стоит.
  • Политики и регламенты. Доступы, пароли и двухфакторная аутентификация, удалённая работа, резервное копирование, реагирование на инциденты — документы, которые действительно исполняются.
  • Регуляторика. Требования Указа № 40 и приказа ОАЦ № 66, закона № 99-З о персональных данных, отраслевые стандарты, подготовка к сертификации по ISO 27001 или PCI DSS.
  • Бюджет и подрядчики. Какие средства защиты покупать, какие услуги отдавать наружу, как проверить, что SOC или пентестер сделали то, за что им заплатили.
  • Инциденты. Руководство реагированием, коммуникация с руководством, клиентами и регуляторами.
  • Отчёт руководству. Регулярно и понятно: где риски, что сделано, какие решения нужны от собственника.
  • Обучение. Программа повышения осведомлённости сотрудников и учебный фишинг.

В NIST Cybersecurity Framework 2.0 управление безопасностью (Govern) выделено в отдельную функцию наравне с обнаружением и реагированием — именно эту функцию в первую очередь закрывает vCISO.

Кому подходит vCISO, а кому нет

Подходит:

  • компаниям среднего размера, где безопасность нужна, а полная ставка руководителя ИБ не загружена;
  • компаниям, у которых есть ИТ-отдел или ИТ-подрядчик, но нет человека, отвечающего за безопасность;
  • организациям перед проверкой, аттестацией системы защиты информации, внедрением ISO 27001 или выходом на зарубежных клиентов, которые присылают анкеты по безопасности;
  • после инцидента, когда систему нужно выстроить быстро;
  • продуктовым компаниям, которым нужно отвечать на вопросы инвесторов и корпоративных заказчиков;
  • на период поиска штатного CISO.

Не подходит или недостаточно:

  • крупным организациям с большой собственной службой ИБ, где руководитель нужен каждый день;
  • если ожидают, что vCISO будет сам администрировать системы и закрывать уязвимости, — это работа ИТ или подрядчика по сопровождению;
  • если руководство не готово выделять время и принимать решения: vCISO без доступа к собственнику превращается в автора документов.

vCISO, штатный CISO или ИТ-директор: сравнение

КритерийvCISOШтатный CISOИТ-директор «по совместительству»
ЗанятостьНесколько часов в неделю по договоруПолный рабочий деньОстаток времени после ИТ-задач
ЗатратыАбонентская платаЗарплата, налоги, обучение, наймСкрыты в зарплате ИТ-директора
ОпытВидит много компаний и инцидентовГлубоко знает одну компаниюСильный в ИТ, безопасность — не основная экспертиза
НезависимостьВысокая: не проверяет собственную работуСредняяНизкая: оценивает защиту систем, которые сам строит
Скорость стартаНеделиМесяцы на поискСразу, но без изменения подхода
Лучше всегоСредний бизнес, подготовка к проверкам, переходный периодКрупные и регулируемые организацииОчень маленькие компании на старте

Первые 90 дней работы vCISO

Дни 1–30. Понять, что есть. Интервью с руководством и ИТ, перечень систем и данных, текущие доступы, резервные копии, подрядчики, требования регуляторов. Часто сюда входит экспресс-аудит или сканирование уязвимостей.

Дни 31–60. Решить, что делать. Реестр рисков, дорожная карта на год с бюджетом, быстрые меры: двухфакторная аутентификация, закрытие открытого в интернет удалённого доступа, проверка восстановления из резервных копий.

Дни 61–90. Запустить процесс. Ключевые политики, план реагирования на инциденты, регулярный отчёт руководству, выбор и контроль подрядчиков — например, нужен ли SOC как сервис или на текущем этапе достаточно EDR с оповещениями.

Дальше — ритм: ежемесячный отчёт, ежеквартальный пересмотр рисков, годовой план.

Как выбрать vCISO: что проверить до договора

  • Опыт в похожих компаниях. Отрасль, размер, регуляторные требования — банку и интернет-магазину нужны разные приоритеты.
  • Практика, а не только документы. Участвовал ли кандидат в реагировании на инциденты, в пентестах, в подготовке к проверкам ОАЦ или аудиту ISO 27001.
  • Команда за спиной. Один человек не закроет ночной инцидент или срочный аудит; важно, есть ли у него специалисты по реагированию, мониторингу и тестированию.
  • Формат работы. Сколько часов в неделю, кто участвует во встречах с руководством, как быстро vCISO доступен при инциденте.
  • Отчётность. Попросите пример обезличенного отчёта руководству: если в нём нельзя разобраться без специалиста, отчёты не будут работать.
  • Выход из договора. Документы, реестр рисков и дорожная карта остаются у компании.

Ответственность: что vCISO не снимает с руководителя

Указ № 40 устанавливает персональную ответственность руководителя организации за обеспечение кибербезопасности — подробнее в статье про Указ № 40 о кибербезопасности. vCISO помогает эту ответственность выполнить, но не принимает её на себя: решения о бюджете и приоритетах остаются за руководством.

Похожий вопрос — лицо, ответственное за осуществление внутреннего контроля за обработкой персональных данных по закону № 99-З. Может ли эту роль выполнять внешний специалист или её нужно закрепить за работником организации, уточняйте у юриста; что входит в обязанности такого лица, разобрано в статье про ответственного за персональные данные.

Сколько стоит vCISO

У Viviar директор по ИБ на аутсорсинге входит в пакет «ИБ-Сопровождение с директором по ИБ»: 4 часа в неделю руководителя по безопасности плюс постоянный поиск и закрытие уязвимостей, обучение сотрудников и учебный фишинг, аудит раз в квартал — от 14 500 BYN в месяц. Без директора по ИБ пакет стоит от 5 200 BYN в месяц. Сравнивать стоимость честнее не с зарплатой одного специалиста, а с полной стоимостью функции: найм, обучение, инструменты и работы, которые vCISO организует.

Чек-лист: нужен ли вам vCISO

  • За информационную безопасность в компании никто персонально не отвечает
  • ИТ-директор или администратор сам оценивает защищённость систем, которые обслуживает
  • Клиенты или партнёры присылают анкеты по безопасности, и отвечать на них некому
  • Предстоит проверка, аттестация, внедрение ISO 27001 или выполнение требований Указа № 40
  • Нет плана реагирования на инциденты и понятного порядка действий ночью
  • Бюджет на безопасность формируется «по запросу ИТ», без оценки рисков
  • Руководство не получает регулярного отчёта о состоянии безопасности
  • Недавно был инцидент, и повторения нельзя допустить

Три и больше отметок — повод обсудить формат vCISO. Одна или две — возможно, достаточно разового аудита и сопровождения без директора по ИБ.

Частые вопросы

vCISO — что это простыми словами?

vCISO — это директор по информационной безопасности на аутсорсинге. Он работает на компанию несколько часов в неделю по договору и отвечает за оценку рисков, стратегию защиты, политики, бюджет, контроль подрядчиков, подготовку к проверкам и управление инцидентами. Компания получает опытного руководителя по безопасности без найма сотрудника на полный рабочий день.

Чем vCISO отличается от ИБ-подрядчика или пентестера?

Подрядчик выполняет конкретную работу: тест на проникновение, настройку защиты, мониторинг. vCISO решает, какие работы нужны, в каком порядке и за какой бюджет, проверяет их результат и отчитывается перед руководством. Проще говоря, подрядчик отвечает за задачу, а директор по ИБ на аутсорсинге — за состояние безопасности компании в целом.

Сколько часов в неделю работает vCISO?

Зависит от размера компании и задач. На старте больше времени уходит на оценку рисков и дорожную карту, затем работа переходит в регулярный ритм встреч, решений и отчётов. В пакете Viviar «ИБ-Сопровождение с директором по ИБ» заложено 4 часа в неделю, стоимость — от 14 500 BYN в месяц, вместе с поиском уязвимостей, обучением и ежеквартальным аудитом.

Может ли vCISO заменить штатного директора по ИБ?

Для компаний среднего размера — да, если руководство готово выделять время на решения и отчёты. Крупным и регулируемым организациям с большой службой безопасности обычно нужен штатный руководитель каждый день. Там vCISO полезен как временное решение на период поиска или как независимый советник при штатной команде.

Отвечает ли vCISO за кибербезопасность перед регулятором?

Нет. Указ № 40 устанавливает персональную ответственность руководителя организации за обеспечение кибербезопасности, и договор с внешним специалистом её не переносит. vCISO помогает выполнить требования: определяет, что нужно сделать, готовит документы, контролирует подрядчиков и сопровождает проверку. Окончательные решения о бюджете и приоритетах остаются за руководством.

Вывод

Если коротко отвечать на вопрос «vCISO — что это», это способ получить управление информационной безопасностью без найма штатного руководителя: риски, план, политики, бюджет и контроль подрядчиков в руках одного ответственного человека. Директор по ИБ на аутсорсинге подходит среднему бизнесу, компаниям перед проверками и после инцидентов, но не заменяет решений руководства. Если хотите понять, нужен ли vCISO вашей компании и в каком объёме, — напишите нам.

Источники: NIST Cybersecurity Framework 2.0, функция Govern (nist.gov); ISO/IEC 27001:2022 (iso.org); Указ Президента Республики Беларусь от 14.02.2023 № 40; приказ ОАЦ от 20.02.2020 № 66 (oac.gov.by); Закон Республики Беларусь от 07.05.2021 № 99-З; цены — публичные пакеты Viviar, действуют с 01.09.2026.

Об авторе

Виталий Анисимов

Профиль в LinkedIn