2026-10-12 · Ibida Black Level S.L.

vCISO a confronto con il CISO interno: quando ciascun modello ha senso

Un confronto onesto tra CISO virtuale e CISO interno per le medie imprese europee. Criteri di decisione, non un argomentario di vendita.

vCISO a confronto con il CISO interno: quando ciascun modello ha senso

Il modello CISO virtuale verrà sovravenduto nei prossimi diciotto mesi. La ragione è diretta: è il servizio più facile da impacchettare per una boutique di cybersicurezza e la risposta più difendibile per una media impresa che sa di aver bisogno di leadership nella cybersicurezza ma non può giustificare un'assunzione senior a tempo pieno. Noi offriamo il servizio. Lo rifiutiamo anche quando l'azienda che abbiamo davanti sarebbe servita meglio assumendo un CISO interno. Questo articolo parla dei criteri che usiamo per decidere.

Non affronteremo le grandi imprese (oltre 1.500 dipendenti, giurisdizioni multiple, funzioni di sicurezza dedicate in molti domini). A quella scala la domanda non è vCISO a confronto con CISO interno; è CISO più vice-CISO più responsabile delle operazioni di sicurezza più responsabile GRC, e un vCISO non rientra nella conversazione. Affronteremo la media impresa europea realistica: 80-800 dipendenti, da una a tre giurisdizioni, un team di sicurezza che oggi conta tra zero e quattro persone.

Cosa fanno entrambi i ruoli (e cosa non fanno)

Prima di confrontare conviene precisare a cosa serve la funzione CISO. In contesto di media impresa copre, come minimo:

Ciò che un CISO non è, in contesto di media impresa, è l'ingegnere che configura il SIEM, l'analista che fa il triage degli alert, il consulente che esegue il pentest o l'avvocato che rivede il contratto sul trattamento dei dati. Il ruolo è leadership; il lavoro si delega.

Che la leadership sia virtuale o interna, la funzione è la stessa. La domanda è quale modello di erogazione si adatti a quale azienda.

Quando un vCISO è la risposta corretta

Un vCISO funziona quando si verificano simultaneamente tre condizioni.

Condizione 1 · Il programma è in modalità costruzione, non operazione

Un vCISO si adatta molto bene quando l'azienda costruisce il proprio programma di cybersicurezza per la prima volta, o quando un programma esistente è andato alla deriva e necessita di ristrutturazione. Il lavoro è denso di progettazione, selezione del framework, redazione di politiche, allestimento della governance e primo ciclo di valutazione del rischio. Queste attività beneficiano della prospettiva esterna e di qualcuno che ha visto gli stessi pattern in altre 30 aziende.

Un vCISO si adatta male quando il programma è in operazione stabile e il lavoro dominante è continuità operativa, gestione degli incidenti e piccoli miglioramenti incrementali. L'attrito di un leader esterno che si aggiorna sul contesto ogni due settimane erode l'efficacia.

Condizione 2 · L'azienda può assorbire una presenza frazionale

Un vCISO viene tipicamente ingaggiato tra 1 e 5 giorni al mese, a volte con picchi in risposta a incidenti o audit. Questo richiede che:

Le aziende in cui il team esecutivo ha bisogno di vedere il leader ogni giorno, o in cui ogni decisione richiede la sua presenza, non sono aziende da vCISO. Sono aziende da CISO interno e conviene dirglielo.

Condizione 3 · L'economia favorisce davvero la dedizione frazionale

Un CISO interno di media impresa pienamente caricato (stipendio, contributi, attrezzatura, formazione) è un costo fisso rilevante a conto economico. Un incarico vCISO a 3 giorni/mese a tariffe tipiche di boutique di medie dimensioni è una frazione di quel costo fisso, la cui entità dipende dal perimetro dell'incarico. Non pubblichiamo cifre in questo articolo perché la proporzione realistica dipende genuinamente dalla località, dal livello di seniority e dall'intensità dell'incarico. La prova onesta è verificare se il perimetro vCISO proposto e il perimetro del CISO interno proposto siano comparabili; se lo sono, l'incarico frazionale risulta chiaramente in vantaggio sul costo.

Se il lavoro entra genuinamente in 3-5 giorni/mese, l'economia favorisce il vCISO. Se il lavoro è stato compresso a 3 giorni/mese perché il budget non bastava per di più, l'azienda paga per un leader e riceve un consulente parziale. È il peggio di entrambi i mondi.

Quando un CISO interno è la risposta corretta

L'immagine speculare di quanto sopra. Un CISO interno è la risposta quando si verifica uno o più dei seguenti casi:

Ragione 1 · Il carico regolatorio giustifica una presenza quotidiana

I soggetti essenziali NIS2 in settori con dialogo regolatorio continuo (energia, sanità, infrastruttura finanziaria) tendono a necessitare di un leader in sala ogni giorno. L'orologio della notifica, le conversazioni con l'organo di vigilanza e gli obblighi settoriali non entrano comodamente in una cadenza di 3 giorni/mese.

Ragione 2 · L'azienda è in un'operazione di M&A

Un'azienda che si prepara a essere acquisita o che acquisisce altre necessita di un CISO che possa essere in due diligence, pianificazione dell'integrazione e consolidamento post-acquisizione. Quelle attività sono intensive in termini di calendario ed esigono continuità. Un vCISO può supportare; il leader nominato della funzione durante una transazione deve essere interno.

Ragione 3 · Il programma di cybersicurezza è già maturo

Se l'azienda ha un programma ben documentato, un team stabile di 3-8 persone e il lavoro è dominato da miglioramento continuo ed eccellenza operativa, un CISO interno che guida e sviluppa il team è un investimento migliore di un leader esterno che ruota in modo frazionale.

Ragione 4 · La cultura premia la responsabilità visibile

In alcune culture aziendali il leader della cybersicurezza deve essere a ogni lancio di prodotto, a ogni onboarding di cliente, a ogni revisione di architettura. Non è una cattiva cultura; è un modello operativo specifico. Un vCISO non vi si adatterà.

Quando nessuno dei due è la risposta

Abbiamo consigliato, in un pugno di occasioni, ad aziende che ancora non avevano bisogno di un CISO. I criteri per il "non ancora" sono stretti: l'azienda è piccola (meno di 50 dipendenti), l'esposizione regolatoria è realmente bassa, la sensibilità dei dati è realmente bassa e c'è un leader IT senior che può portare la funzione cyber come parte del suo ruolo con consulenza esterna su temi specifici.

Questa è la conversazione onesta che alcune boutique non avranno, perché ogni conversazione che lasciano andare è ricavo perso. Noi la lasciamo andare quando è la cosa giusta. Succede.

Il modello ibrido e perché spesso fallisce

Un pattern frequente è l'ibrido: un leader interno di cybersicurezza di seniority media e un vCISO senior a retainer per la strategia e la relazione con il consiglio. Sulla carta combina il meglio. Nella pratica funziona in due scenari e fallisce in molti altri.

Funziona quando i ruoli sono separati nettamente (l'interno porta operazioni e risposta, il vCISO porta strategia e consiglio) e quando ci sono rispetto reciproco e regole di escalation chiare.

Fallisce quando il confine è sfumato, quando l'interno mal sopporta l'autorità del vCISO sull'accesso al consiglio o quando il consiglio non sa chi è responsabile di una decisione specifica. Lo abbiamo visto fallire a caro prezzo in tre incarichi in cui siamo subentrati come sostituti.

Quadro decisionale in una pagina

DomandaSe sì, verso vCISOSe sì, verso CISO interno
Il programma è in costruzione o ristrutturazione
Il programma è in operazione stabile
3-5 giorni/mese entrano genuinamente nel lavoro
Il lavoro esige presenza quotidiana
Il settore ha dialogo regolatorio continuo
Il settore è B2B con regolamentazione moderata
L'azienda è in operazione di M&A
L'azienda ha un team di sicurezza stabile di 3+
L'azienda ha un team di sicurezza di 0-1 persone
Il budget sostiene davvero la dedizione frazionale
Il budget è stato compresso per far entrare la tariffa frazionale
La cultura del consiglio accetta un leader non residente
La cultura del consiglio esige un leader residente

Se il suo conteggio tira forte verso un lato, la decisione è presa. Se si distribuisce, la conversazione è più sfumata e probabilmente richiede una prospettiva esterna senza interesse commerciale nella risposta.

> "Abbiamo perso incarichi vCISO con aziende che dopo la nostra conversazione diagnostica hanno assunto un CISO interno. Non li contiamo come perdite. Li contiamo come incarichi ben collocati." — Revisione interna IBL, 2026

Cosa facciamo in IBL

Offriamo vCISO in tre intensità: 1 giorno/mese (sola governance leggera), 3 giorni/mese (perimetro tipico di media impresa) e 5 giorni/mese (con settimane di picco durante audit e incidenti). Rifiutiamo incarichi in cui crediamo che un CISO interno sia la risposta corretta; in quei casi possiamo aiutare con la ricerca e la definizione del ruolo per una tariffa una tantum.

Se desidera parlare di se un vCISO si adatti alla sua azienda, scriva a info@ociria.com. Rispondiamo entro un giorno lavorativo.


Ibida Black Level S.L. è una società di consulenza boutique di cybersicurezza con sede a Málaga e team operativo in Romania. Lavoriamo con medie imprese europee che preferiscono l'onestà tecnica al confezionamento commerciale. Siamo stati fondati nel 2026; non ci inventiamo una storia più lunga.

Letture correlate

Tag: vciso, leadership, media-impresa, quadro-decisionale, gestione-cybersicurezza, governance