Funkce manažera kybernetické bezpečnosti (CISO – Chief Information Security Officer) je klíčová pro strategické řízení informační a kybernetické bezpečnosti v organizaci. Úkolem CISO je nejen zavádět technická a organizační opatření, ale také zajistit jejich soulad s legislativními, regulačními a interními požadavky.
CISO je odpovědný za vytvoření a udržování komplexního bezpečnostního rámce organizace. Definuje bezpečnostní strategii, identifikuje a vyhodnocuje rizika, stanovuje politiku informační bezpečnosti a dohlíží na implementaci kontrolních opatření. Strategická úroveň práce CISO zajišťuje propojení mezi bezpečnostními opatřeními a obchodními cíli organizace.
Manažer kybernetické bezpečnosti musí zajistit, aby organizace dodržovala všechny povinnosti vyplývající ze zákona č. 69/2018 Z. z. o kybernetické bezpečnosti, směrnice NIS2, nařízení DORA, GDPR či normy ISO/IEC 27001. CISO řídí audity, připravuje dokumentaci pro regulační orgány a zajišťuje připravenost na kontrolu.
V případě kybernetického útoku je CISO odpovědný za koordinaci reakce, komunikaci s týmem pro řešení incidentů, hlášení incidentů příslušným orgánům (např. CSIRT, NBÚ) a vedení následného přezkumu incidentu. Důležitá je příprava plánu kontinuity činnosti (BCP) a plánu obnovy po incidentu (DRP).
CISO by měl být v organizační struktuře nezávislý na IT provozu. Odpovídá přímo vedení společnosti a má právo eskalovat bezpečnostní rizika. V rámci procesu správy pravidelně podává zprávy o stavu kybernetické bezpečnosti, identifikovaných rizicích a účinnosti přijatých opatření.
Kromě technického a strategického rozměru má CISO na starosti také budování povědomí o kybernetické bezpečnosti mezi zaměstnanci. Organizuje školení, workshopy a kampaně zaměřené na sociální inženýrství, phishing či správné používání IT prostředků.
V mnoha případech není pro organizaci efektivní mít interního CISO – zejména v malých a středních firmách. Řešením je externí CISO (tzv. vCISO), který na základě smluvního vztahu poskytuje odborné vedení, pravidelné hodnocení a operativní podporu. Tato služba umožňuje firmám plnit zákonné povinnosti bez nutnosti personálního navýšení.
Funkce CISO se netýká pouze bezpečnosti – představuje most mezi technologií, právem, lidmi a řízením organizace. Jeho role nabývá na významu v kontextu rostoucích kybernetických hrozeb, regulačního tlaku a očekávání zákazníků ohledně důvěryhodnosti organizací.