vCISO a confronto con il CISO interno: quando ciascun modello ha senso
Un confronto onesto tra CISO virtuale e CISO interno per le medie imprese europee. Criteri di decisione, non un argomentario di vendita.
vCISO a confronto con il CISO interno: quando ciascun modello ha senso
Il modello CISO virtuale verrà sovravenduto nei prossimi diciotto mesi. La ragione è diretta: è il servizio più facile da impacchettare per una boutique di cybersicurezza e la risposta più difendibile per una media impresa che sa di aver bisogno di leadership nella cybersicurezza ma non può giustificare un'assunzione senior a tempo pieno. Noi offriamo il servizio. Lo rifiutiamo anche quando l'azienda che abbiamo davanti sarebbe servita meglio assumendo un CISO interno. Questo articolo parla dei criteri che usiamo per decidere.
Non affronteremo le grandi imprese (oltre 1.500 dipendenti, giurisdizioni multiple, funzioni di sicurezza dedicate in molti domini). A quella scala la domanda non è vCISO a confronto con CISO interno; è CISO più vice-CISO più responsabile delle operazioni di sicurezza più responsabile GRC, e un vCISO non rientra nella conversazione. Affronteremo la media impresa europea realistica: 80-800 dipendenti, da una a tre giurisdizioni, un team di sicurezza che oggi conta tra zero e quattro persone.
Cosa fanno entrambi i ruoli (e cosa non fanno)
Prima di confrontare conviene precisare a cosa serve la funzione CISO. In contesto di media impresa copre, come minimo:
- Titolarità del rischio e della conformità. Tradurre la regolamentazione (NIS2, GDPR, normativa di settore) in un programma che l'azienda possa eseguire.
- Governance. Linea di riporto all'organo di gestione, report al consiglio, allineamento con audit e legale.
- Strategia. Una roadmap di cybersicurezza a 12-36 mesi con budget, milestone e una definizione chiara di cosa significhi "abbastanza buono" per questa azienda.
- Responsabilità operativa. Responsabilità finale sui controlli, anche quando le operazioni sono delegate a un team o a un fornitore gestito.
- Rappresentanza esterna. Conversazioni con i regolatori, con i team di sicurezza dei clienti nei cicli commerciali, con gli assicuratori, con gli auditor.
Ciò che un CISO non è, in contesto di media impresa, è l'ingegnere che configura il SIEM, l'analista che fa il triage degli alert, il consulente che esegue il pentest o l'avvocato che rivede il contratto sul trattamento dei dati. Il ruolo è leadership; il lavoro si delega.
Che la leadership sia virtuale o interna, la funzione è la stessa. La domanda è quale modello di erogazione si adatti a quale azienda.
Quando un vCISO è la risposta corretta
Un vCISO funziona quando si verificano simultaneamente tre condizioni.
Condizione 1 · Il programma è in modalità costruzione, non operazione
Un vCISO si adatta molto bene quando l'azienda costruisce il proprio programma di cybersicurezza per la prima volta, o quando un programma esistente è andato alla deriva e necessita di ristrutturazione. Il lavoro è denso di progettazione, selezione del framework, redazione di politiche, allestimento della governance e primo ciclo di valutazione del rischio. Queste attività beneficiano della prospettiva esterna e di qualcuno che ha visto gli stessi pattern in altre 30 aziende.
Un vCISO si adatta male quando il programma è in operazione stabile e il lavoro dominante è continuità operativa, gestione degli incidenti e piccoli miglioramenti incrementali. L'attrito di un leader esterno che si aggiorna sul contesto ogni due settimane erode l'efficacia.
Condizione 2 · L'azienda può assorbire una presenza frazionale
Un vCISO viene tipicamente ingaggiato tra 1 e 5 giorni al mese, a volte con picchi in risposta a incidenti o audit. Questo richiede che:
- La dirigenza accetti un leader non presente fisicamente ogni giorno.
- Esista almeno una persona interna (spesso chiamata "security champion" o "responsabile delle operazioni di sicurezza") che sostenga il quotidiano tra le sessioni del vCISO.
- I pattern di comunicazione siano maturi: decisioni documentate, aggiornamenti asincroni, un calendario che rispetti l'impegno esterno.
Le aziende in cui il team esecutivo ha bisogno di vedere il leader ogni giorno, o in cui ogni decisione richiede la sua presenza, non sono aziende da vCISO. Sono aziende da CISO interno e conviene dirglielo.
Condizione 3 · L'economia favorisce davvero la dedizione frazionale
Un CISO interno di media impresa pienamente caricato (stipendio, contributi, attrezzatura, formazione) è un costo fisso rilevante a conto economico. Un incarico vCISO a 3 giorni/mese a tariffe tipiche di boutique di medie dimensioni è una frazione di quel costo fisso, la cui entità dipende dal perimetro dell'incarico. Non pubblichiamo cifre in questo articolo perché la proporzione realistica dipende genuinamente dalla località, dal livello di seniority e dall'intensità dell'incarico. La prova onesta è verificare se il perimetro vCISO proposto e il perimetro del CISO interno proposto siano comparabili; se lo sono, l'incarico frazionale risulta chiaramente in vantaggio sul costo.
Se il lavoro entra genuinamente in 3-5 giorni/mese, l'economia favorisce il vCISO. Se il lavoro è stato compresso a 3 giorni/mese perché il budget non bastava per di più, l'azienda paga per un leader e riceve un consulente parziale. È il peggio di entrambi i mondi.
Quando un CISO interno è la risposta corretta
L'immagine speculare di quanto sopra. Un CISO interno è la risposta quando si verifica uno o più dei seguenti casi:
Ragione 1 · Il carico regolatorio giustifica una presenza quotidiana
I soggetti essenziali NIS2 in settori con dialogo regolatorio continuo (energia, sanità, infrastruttura finanziaria) tendono a necessitare di un leader in sala ogni giorno. L'orologio della notifica, le conversazioni con l'organo di vigilanza e gli obblighi settoriali non entrano comodamente in una cadenza di 3 giorni/mese.
Ragione 2 · L'azienda è in un'operazione di M&A
Un'azienda che si prepara a essere acquisita o che acquisisce altre necessita di un CISO che possa essere in due diligence, pianificazione dell'integrazione e consolidamento post-acquisizione. Quelle attività sono intensive in termini di calendario ed esigono continuità. Un vCISO può supportare; il leader nominato della funzione durante una transazione deve essere interno.
Ragione 3 · Il programma di cybersicurezza è già maturo
Se l'azienda ha un programma ben documentato, un team stabile di 3-8 persone e il lavoro è dominato da miglioramento continuo ed eccellenza operativa, un CISO interno che guida e sviluppa il team è un investimento migliore di un leader esterno che ruota in modo frazionale.
Ragione 4 · La cultura premia la responsabilità visibile
In alcune culture aziendali il leader della cybersicurezza deve essere a ogni lancio di prodotto, a ogni onboarding di cliente, a ogni revisione di architettura. Non è una cattiva cultura; è un modello operativo specifico. Un vCISO non vi si adatterà.
Quando nessuno dei due è la risposta
Abbiamo consigliato, in un pugno di occasioni, ad aziende che ancora non avevano bisogno di un CISO. I criteri per il "non ancora" sono stretti: l'azienda è piccola (meno di 50 dipendenti), l'esposizione regolatoria è realmente bassa, la sensibilità dei dati è realmente bassa e c'è un leader IT senior che può portare la funzione cyber come parte del suo ruolo con consulenza esterna su temi specifici.
Questa è la conversazione onesta che alcune boutique non avranno, perché ogni conversazione che lasciano andare è ricavo perso. Noi la lasciamo andare quando è la cosa giusta. Succede.
Il modello ibrido e perché spesso fallisce
Un pattern frequente è l'ibrido: un leader interno di cybersicurezza di seniority media e un vCISO senior a retainer per la strategia e la relazione con il consiglio. Sulla carta combina il meglio. Nella pratica funziona in due scenari e fallisce in molti altri.
Funziona quando i ruoli sono separati nettamente (l'interno porta operazioni e risposta, il vCISO porta strategia e consiglio) e quando ci sono rispetto reciproco e regole di escalation chiare.
Fallisce quando il confine è sfumato, quando l'interno mal sopporta l'autorità del vCISO sull'accesso al consiglio o quando il consiglio non sa chi è responsabile di una decisione specifica. Lo abbiamo visto fallire a caro prezzo in tre incarichi in cui siamo subentrati come sostituti.
Quadro decisionale in una pagina
| Domanda | Se sì, verso vCISO | Se sì, verso CISO interno |
|---|---|---|
| Il programma è in costruzione o ristrutturazione | Sì | |
| Il programma è in operazione stabile | Sì | |
| 3-5 giorni/mese entrano genuinamente nel lavoro | Sì | |
| Il lavoro esige presenza quotidiana | Sì | |
| Il settore ha dialogo regolatorio continuo | Sì | |
| Il settore è B2B con regolamentazione moderata | Sì | |
| L'azienda è in operazione di M&A | Sì | |
| L'azienda ha un team di sicurezza stabile di 3+ | Sì | |
| L'azienda ha un team di sicurezza di 0-1 persone | Sì | |
| Il budget sostiene davvero la dedizione frazionale | Sì | |
| Il budget è stato compresso per far entrare la tariffa frazionale | Sì | |
| La cultura del consiglio accetta un leader non residente | Sì | |
| La cultura del consiglio esige un leader residente | Sì |
Se il suo conteggio tira forte verso un lato, la decisione è presa. Se si distribuisce, la conversazione è più sfumata e probabilmente richiede una prospettiva esterna senza interesse commerciale nella risposta.
> "Abbiamo perso incarichi vCISO con aziende che dopo la nostra conversazione diagnostica hanno assunto un CISO interno. Non li contiamo come perdite. Li contiamo come incarichi ben collocati." — Revisione interna IBL, 2026
Cosa facciamo in IBL
Offriamo vCISO in tre intensità: 1 giorno/mese (sola governance leggera), 3 giorni/mese (perimetro tipico di media impresa) e 5 giorni/mese (con settimane di picco durante audit e incidenti). Rifiutiamo incarichi in cui crediamo che un CISO interno sia la risposta corretta; in quei casi possiamo aiutare con la ricerca e la definizione del ruolo per una tariffa una tantum.
Se desidera parlare di se un vCISO si adatti alla sua azienda, scriva a [email protected]. Rispondiamo entro un giorno lavorativo.
OCIRIA è una società di consulenza boutique di cybersicurezza con sede a Málaga e team operativo in Romania. Lavoriamo con medie imprese europee che preferiscono l'onestà tecnica al confezionamento commerciale. Siamo stati fondati nel 2026; non ci inventiamo una storia più lunga.
Letture correlate
- Programmi di consapevolezza che funzionano davvero: 5 metriche che smettono di essere teatro (cluster Q4)
- Tier-1 a confronto con tier-2 nei fornitori di cybersicurezza: come scegliere in base alla dimensione
- Autovalutazione NIS2: 25 domande per capire se la sua azienda è conforme (cluster pillar Q3)
Tag: vciso, leadership, media-impresa, quadro-decisionale, gestione-cybersicurezza, governance