Virtualni CISO za hrvatska poduzeća: što je, kada treba i kako birati
Malo i srednje poduzeće u Hrvatskoj suočava se s paradoksom: Zakon o kibernetičkoj sigurnosti (ZKS) nalaže ozbiljan sigurnosni program, kibernetičke prijetnje postaju sve sofisticiranije, a tržište stručnjaka za kibernetičku sigurnost kronično je u deficitu. Rješenje koje je prihvatila sve veća skupina organizacija diljem Europe i koje u Hrvatsku ulazi zajedno s provedbom NIS2 direktive zove se virtualni CISO, ili skraćeno vCISO.
Virtualni CISO nije kompromis niti privremeno rješenje. Za veliku skupinu organizacija, to je strateški najbolji model koji donosi razinu stručnosti i vodstva kakvu bi interno zapošljavanje rijetko moglo priuštiti. No kao i svaki model, vCISO ima jasne prednosti, ograničenja i uvjete u kojima funkcionira, a u kojima ne funkcionira.
Ovaj vodič namijenjen je direktorima, IT menadžerima i svima koji donose odluke o kibernetičkoj sigurnosti u organizacijama koje nemaju internog CISO-a ili razmatraju prelazak na taj model. Naći ćete odgovore na pitanja: što vCISO zaista radi, kada ga treba uvesti, koliko košta u hrvatskom kontekstu i kako birati partnera koji će Vas doista zaštititi, a ne samo ispuniti regulatornu formu.
Što je virtualni CISO i čime se razlikuje od internog CISO-a
Chief Information Security Officer (CISO) je rukovodna funkcija odgovorna za cjelokupan program kibernetičke sigurnosti organizacije: od definiranja strategije i politika, upravljanja rizicima i incidentima, do komunikacije s upravom i usklađenosti s regulatornim zahtjevima. U velikim organizacijama to je stalna pozicija, najčešće na razini direktora ili zamjenika uprave.
Virtualni CISO (vCISO) pruža jednaku razinu strateškog vodstva, ali na modelu angažmana koji ne podrazumijeva stalno zapošljavanje. Umjesto punog radnog vremena, organizacija dobiva unaprijed dogovoreni broj sati tjedno ili mjesečno, ovisno o složenosti programa i aktualnim prioritetima. Stručnjak koji preuzima ulogu vCISO-a donosi iskustvo stečeno u više organizacija i sektora, a sama usluga po svojoj naravi ne vezuje organizaciju na jednu osobu, nego na tim ili tvrtku koja stoji iza te funkcije.
Razlika od savjetnika ili revizora ključna je i često se zanemaruje. Konzultant dolazi, napravi analizu, preda izvještaj i odlazi. Revizor provjerava jesu li određeni zahtjevi ispunjeni. Virtualni CISO preuzima operativnu i stratešku odgovornost: on ili ona ne piše samo preporuke, nego ih provodi, prati i prilagođava. vCISO je na raspolaganju upravi i timu kad god je potrebno, sudjeluje u strateškim poslovnim razgovorima koji imaju sigurnosne implikacije i gradi program sigurnosti koji živi i razvija se zajedno s organizacijom.
Ključna razlika od internog zaposlenika leži u prilagodljivosti opsega i dubini iskustva. Interni CISO jednolično posvećuje pažnju jednoj organizaciji bez obzira na to koliko posla ima u danom tjednu. opseg vCISO angažmana se prilagođava: u tjednu pripreme za reviziju ili nakon incidenta, opseg se povećava. U stabilnijem operativnom periodu, smanjuje. Uz to, specijalizirana vCISO tvrtka donosi pristup alatima, metodologijama i zbirci znanja koju interni zaposlenik teško može sam izgraditi.
Kada organizacija zaista treba vCISO (i kada ne treba)
Ne treba svaka organizacija vCISO. Razumijevanje kada je to pravi odgovor, a kada nije, štedi novac i sprječava pogrešna očekivanja.
Organizacije kojima vCISO odgovara:
Prva kategorija su organizacije koje su kategorizirane kao ključni ili važni subjekti prema ZKS-u, ali nemaju niti interno znanje niti proračun za stalno zapošljavanje CISO-a. Za takve organizacije, vCISO je praktički jedini realan put prema sukladnosti koji ne zahtijeva godišnji proračun od 150.000 do 300.000 eura samo za jednu poziciju.
Druga kategorija su poduzeća u fazi brzog rasta koja trebaju izgraditi sigurnosni program od nule, ali ne žele unaprijed zaključati organizacijsku strukturu i troškove koji dolaze sa stalnim zaposlenjem. vCISO pomaže postaviti temelje, a organizacija može interno zaposliti CISO-a kada za to sazriju uvjeti.
Treća kategorija su organizacije koje imaju kompetentnog IT menadžera ili direktora informatike, ali im nedostaje specifična ekspertiza za kibernetičku sigurnost i usklađenost. vCISO u tom slučaju funkcionira kao strateška nadopuna internom timu: IT menadžer vodi operativni rad, vCISO donosi smjer, metodologiju i odgovornost prema upravi.
Četvrta kategorija su organizacije koje su doživjele incident ili prošle kroz reviziju s neugodnim nalazima, i trebaju strukturirani program oporavka i poboljšanja u ograničenom vremenskom roku.
Kada vCISO nije pravo rješenje:
Za organizacije s visokim volumenom sigurnosnih operacija, 24/7 SOC zahtjevima ili regulatornim okvirom koji zahtijeva stalno prisutnog odgovornog CISO-a (npr. određene financijske institucije pod DORA regulativom), vCISO model možda nije dostatan sam za sebe, nego kao nadopuna internom timu.
Isto vrijedi za organizacije koje od CISO-a očekivaju puno radno vrijeme u uredu, intenzivno upravljanje timom od desetak i više sigurnosnih inženjera, ili specifičnu sigurnosnu dozvolu koja zahtijeva stalni radni odnos. U tim slučajevima, interno zapošljavanje ili hibridni model ima smisla.
Što vCISO radi u praksi: tipični opseg isporuke
Konkretno, što dobivate angažmanom vCISO-a? Odgovor ovisi o ugovoru, ali postoje ključne isporučevine koje dobar vCISO program uvijek sadržava.
Procjena sigurnosnog stanja (Analiza nedostataka)
Svaki angažman počinje razumijevanjem polazišnog stanja: gdje organizacija stoji u odnosu na relevantne standarde i zahtjeve (ZKS, ISO 27001, NIS2). Analiza nedostataka identificira što postoji, što nedostaje i što je prioritet. Ovo nije jednokratni dokument nego živa osnova cijelog programa.
Strategija i plan sigurnosti
Na temelju analize nedostataka, vCISO razvija višegodišnji plan sigurnosti koji je usklađen s poslovnim prioritetima i proračunskim ograničenjima. Plan nije isti za svaku organizaciju: bolnica ima drukčije prvenstvo od tvrtke u financijskoj tehnologiji, a energetska kompanija od davatelja usluga u oblaku.
Politike, procedure i dokumentacija
ZKS zahtijeva postojanje formalnih politika za upravljanje rizicima, incidentima, pristupima, dobavljačima i nizom drugih domena. vCISO razvija tu dokumentaciju prilagođenu specifičnostima organizacije, a ne generičke predloške koji ne funkcioniraju u stvarnoj primjeni.
Upravljanje rizicima
Redovita procjena kibernetičkih rizika, primjenom referentnih metodologija iz Smjernica nacionalnog centra za kibernetičku sigurnost, primjerice norme ISO/IEC 27005:2022 ili dokumenta NIST SP 800-30, dokumentiranje u registru rizika i praćenje stanja mjera za smanjivanje rizika.
Upravljanje incidentima
Definiranje, testiranje i po potrebi aktivacija plana odgovora na incident. U slučaju stvarnog incidenta, vCISO koordinira odgovor, prijavljuje incident nadležnom CSIRT-u i komunicira s nadležnim tijelom i vodi oporavak.
Komunikacija s upravom i odborima
Upravljanje kibernetičkim rizicima mora biti na razini uprave. vCISO priprema i prezentira redovite izvještaje prilagođene rukovodnoj razini, bez tehničkog žargona, s jasnim poslovnim implikacijama.
Praćenje dobavljača i lanca opskrbe
Organizacija je sigurna koliko i njezini dobavljači koji imaju pristup sustavima i podacima. vCISO uvodi program upravljanja sigurnošću dobavljača koji je sve kritičniji element ZKS usklađenosti.
Edukacija zaposlenika
Tehničke mjere zaštite gube smisao ako zaposlenici ne razumiju prijetnje kojima su izloženi svakodnevno. vCISO planira i nadzire program kontinuirane edukacije.
Virtualni CISO i ZKS: specifičnosti za hrvatska poduzeća
Za organizacije kategorizirane kao ključni ili važni subjekti prema Zakonu o kibernetičkoj sigurnosti (NN 14/2024), vCISO nije samo poslovna opcija, nego realan odgovor na konkretne zakonske zahtjeve.
ZKS propisuje da organizacije moraju provesti 13 sigurnosnih mjera iz Uredbe (NN 135/2024, Prilog II), uspostaviti sustav upravljanja kibernetičkim rizicima, te provesti samoprocjenu odnosno reviziju, ovisno o kategoriji. Kategorizaciju provodi nadležno tijelo i o njoj obavještava subjekt, pa se u registar ne prijavljuje sam. Upravljanje svim tim procesima zahtijeva nekoga tko razumije regulativu, ima metodologiju i može preuzeti odgovornost prema upravi.
Tu vCISO ima jasnu prednost pred internim IT-em bez sigurnosne ekspertize: stručnjak koji je pratio razvoj ZKS-a od nacrta, koji prati smjernice NCSC-HR-a, koji razumije razliku između ključnih i važnih subjekata i koji zna što znači dosegnuti srednju (S) ili naprednu (N) razinu provedbe mjera, koju utvrđuje nacionalna procjena rizika prema članku 38. Uredbe.
Jedno od najčešćih pogrešnih shvaćanja je da je ZKS usklađenost jednokratni projekt koji se završi i zaboravi. ZKS zahtijeva kontinuirani program: redovite procjene rizika, ažuriranje dokumentacije, praćenje incidenata, edukaciju zaposlenika i, za ključne subjekte, reviziju kibernetičke sigurnosti najmanje jednom u dvije godine, koju provodi pružatelj s nacionalnim sigurnosnim certifikatom. Sve to je operativni posao koji treba nekoga tko ga vodi svaki tjedan ili svaki mjesec, ne jednom godišnje.
Kazne su konkretne: za ključne subjekte od 10.000 do 10.000.000 eura ili od 0,5 do 2 posto ukupnoga godišnjeg prometa na svjetskoj razini, za važne od 5.000 do 7.000.000 eura ili od 0,2 do 1,4 posto prometa, uz primjenu većeg iznosa. Za malo i srednje poduzeće s prometom od 5 do 20 milijuna eura, to je iznos koji može ugroziti kontinuitet poslovanja.
Osim ZKS-a, određene organizacije u Hrvatskoj istovremeno podliježu europskom AI Actu (visokorizični AI sustavi), DORA-i (financijski sektor) i GDPR-u. vCISO koji ima iskustvo s tim regulatornim okvirom može koordinirati usklađenost kroz sve relevantne propise, bez umnožavanja troškova koje donosi angažman više različitih konzultanata za svaki propis zasebno.
Koliko košta vCISO u Hrvatskoj: modeli cijena i isplativost
Razgovor o cijeni vCISO usluge uvijek treba početi usporedbom s alternativom: internim zaposlenjem.
Interni CISO u zapadnoj Europi (Njemačka, Nizozemska) zarađuje između 120.000 i 160.000 eura godišnje u bruto plaći. U Hrvatskoj, stručnjak na razini direktora kibernetičke sigurnosti s relevantnim certifikatima i iskustvom realnog tržišta košta organizaciju ukupno, uključujući doprinose, materijalna prava i opremu, između 70.000 i 120.000 eura godišnje. Na to dolaze troškovi traženja i odabira, obično jedan do tri mjesečna iznosa plaće, uvođenja u posao i trajnog usavršavanja. I taj interni CISO radi samo za Vas: ako se razboli, ode na godišnji odmor ili da otkaz, ostajete bez funkcije.
vCISO angažman u europskom kontekstu kreće se u rasponu od 2.000 do 12.000 eura mjesečno, ovisno o opsegu. Za malo i srednje poduzeće (do 250 zaposlenika) s relativno zrelim IT okruženjem i jasno definiranim opsegom ZKS usklađenosti, realan raspon je 2.000 do 4.500 eura mjesečno, što godišnje iznosi 24.000 do 54.000 eura. Za srednju tvrtku s kompleksnijim sustavima, više regulatornih obveza i potrebom za intenzivnijim angažmanom, raspon je 4.500 do 9.000 eura mjesečno.
U oba slučaja, organizacija plaća 20 do 40 posto troška internog CISO-a, a dobiva stručnjaka koji nije vezan uz jedno radno iskustvo, koji donosi perspektivu stečenu u više sektora i koji ima leđa tima iza sebe.
Isplativost se najjasnije vidi kroz prizmu incidenta kojeg ne morate doživjeti. Prema IBM Cost of Data Breach Report 2025, globalni prosječni trošak jednog sigurnosnog incidenta iznosi 4,44 milijuna dolara. Čak i za manje organizacije ozbiljan incident, poput ucjenjivačkog programa, curenja podataka ili kompromitacije poslovnih sustava, stoji od 200.000 do 500.000 eura kad se zbroje operativni zastoj, novčane kazne i šteta za ugled. To nadmašuje višegodišnji trošak dobrog vCISO programa.
Tri su uobičajena modela angažmana:
Model trajnog angažmana je najčešći za dugoročne programe: fiksni iznos mjesečno za unaprijed definiran opseg sati i aktivnosti. Predvidljiv trošak, kontinuitet i produbljivanje razumijevanja organizacije kroz vrijeme.
Projektni model koristan je za jednokratne inicijative: uspostava ZKS programa, priprema za reviziju, izrada dokumentacijskog seta ili odgovor na incident. Trošak je definiran po projektu, bez trajne obveze.
Hibridni model kombinira manje fiksno jezgro (npr. 10 sati tjedno za strateška pitanja i upravljanje rizicima) s promjenjivim dodacima za projektne inicijative ili povećan angažman u kritičnim periodima.
Kako birati pravog vCISO partnera: 7 pitanja koja morate postaviti
Tržište vCISO usluga u Hrvatskoj još je u razvoju, što znači da postoje i iskusni pružatelji koji zaista grade sigurnosne programe i oni koji nude konzultantske usluge prepakirane u vCISO naziv. Sljedećih sedam pitanja pomaže u razlikovanju.
1. Koje certifikate i iskustvo donosi osoba koja će biti moj vCISO? CISSP (Certified Information Systems Security Professional) je zlatni standard za CISO razinu stručnjaka. Uz njega su relevantni CISM, CISA i specijalizirane certifikacije za upravljanje rizicima. Pitajte konkretno za osobu koja će voditi Vaš angažman, ne za tvrtku općenito.
2. Imate li iskustvo s organizacijama u mom sektoru? Sigurnosni program za bolnicu bitno se razlikuje od programa za tvrtku u energetici ili financijama. Sektorsko iskustvo nije luksuz nego preduvjet za učinkovit program.
3. Kako konkretno rješavate ZKS usklađenost i pratite li promjene u regulativi? Dobar vCISO partner zna razliku između ključnih i važnih subjekata, razumije 13 mjera i njihove podmjere, zna što su razine O, S i N i tko ih utvrđuje, i prati smjernice NCSC-HR-a. Ako ne dobijete konkretan odgovor, to je signal.
4. Što dobivam na kraju angažmana ako odlučim prekinuti suradnju? Svaka dokumentacija, politika, plan i registar rizika koji su nastali tijekom angažmana moraju biti Vaše vlasništvo. Nikad ne pristajite na model u kojemu dokumentacija ostaje kod pružatelja usluge.
5. Kako se mjeri uspješnost i koji su pokazatelji uspješnosti angažmana? Jasno definiranje mjerljivih ciljeva (npr. postizanje određene razine usklađenosti sa ZKS mjerama, smanjenje broja otvorenih kritičnih ranjivosti, završetak dokumentacijskog seta do određenog datuma) jedini je način za objektivnu procjenu vrijednosti angažmana.
6. Što se događa u slučaju sigurnosnog incidenta? Definirajte unaprijed: koji je dogovoreni rok za odgovor, tko koordinira, kako se aktivira tim za postupanje s incidentom, i je li podrška u incidentu uključena u retainer ili se naplaćuje zasebno.
7. Možete li dati reference iz sličnih organizacija? Iskusan vCISO partner može i želi podijeliti reference. Anonimizirana referenca (uz suglasnost klijenta) koja opisuje slučaj sličan Vašem dobra je osnova za procjenu.
Najčešća pitanja o virtualnom CISO-u
Je li vCISO isto što i Managed Security Service Provider (MSSP)?
Nisu isto. MSSP pruža operativne sigurnosne usluge: nadzor mreže, upravljanje SIEM sustavom, SOC kao uslugu. To su tehničke, operativne usluge. vCISO je strateška, rukovodna funkcija: definira što bi MSSP trebao raditi, postavlja politike koje određuju parametre nadzora i odgovara upravi za cjelokupan sigurnosni program. U dobro strukturiranoj organizaciji, vCISO i MSSP su komplementarni.
Može li interni IT menadžer preuzeti ulogu CISO-a?
Formalno može, ali to nije isto. Kibernetička sigurnost na rukovodnoj razini zahtijeva specifičnu stručnost, iskustvo i perspektivu koja se ne stječe operativnim IT radom. Prema ISC2 istraživanju za 2025., 88% organizacija doživjelo je ozbiljne sigurnosne posljedice upravo zbog nedostatka specifičnih sigurnosnih vještina. Interni IT menadžer koji preuzima CISO odgovornost bez adekvatne podrške ili nadgradnje najčešće postaje odgovoran za nešto što nema kapaciteta izvesti na potrebnoj razini kvalitete.
Koliko sati tjedno trebam od svog vCISO-a?
Ovisi o fazi programa i složenosti organizacije. Za uspostavu programa od nule, prvih šest do dvanaest mjeseci tipično zahtijeva intenzivniji angažman: 15 do 20 sati tjedno. U operativnoj fazi, za organizaciju srednje složenosti, 8 do 12 sati tjedno često je dovoljno za strateško vodstvo, pregled rizika i komunikaciju s upravom. Precizna kalibracija dolazi kroz iskustvo prvog kvartala angažmana.
Treba li mi vCISO ili samo konzultant za ZKS usklađenost?
Ako Vam treba jednokratna procjena, izrada dokumentacije ili priprema za reviziju, konzultant je dovoljan. Ako trebate trajni program koji se razvija s organizacijom, koji nadzire provedbu mjera i koji je odgovoran upravi za sigurnosno stanje organizacije, trebate vCISO. ZKS nije jednokratni projekt nego kontinuirana obveza.
Kako vCISO funkcionira u organizaciji koja već ima IT tim?
Dobro. vCISO u tom kontekstu funkcionira kao strateški vodič internom timu: definira smjer, postavlja granice odgovornosti, educira i podržava, ali ne zamjenjuje tehničke stručnjake koji izvode operativni posao. Sinergija između internog IT tima koji poznaje specifičnosti organizacije i vCISO-a koji donosi širu perspektivu i regulatornu ekspertizu najčešće je optimalan model.
Zaključak: Virtualni CISO nije kompromis, nego strateška odluka
ZKS usklađenost i kibernetička sigurnost nisu regulatorna kvačica koja se jednom odkvači s popisa. Svaka od 13 mjera propisanih Uredbom (NN 135/2024) postoji jer su organizacije koje je nisu provele pretrpjele napade s mjerljivim posljedicama: od ucjenjivačkog programa koji je obustavio proizvodnju, do curenja podataka pacijenata koji je pokrenuo GDPR istragu, do BEC prijevare koja je ispraznila poslovni račun.
Argument za vCISO kao model angažmana počiva na računici koja ne laže. Prema podacima s europskog tržišta, interni CISO na rukovodnoj razini košta 80.000 do 150.000 eura godišnje samo u plaći i doprinosima, ne uključujući troškove traženja i odabira, materijalna prava i trajno usavršavanje. Dobar vCISO program za malo ili srednje poduzeće košta 24.000 do 54.000 eura godišnje, a donosi stručnost i iskustvo koje interni zaposlenik rijetko može sam pokriti. Preostala razlika može ići u tehničke mjere zaštite koje vCISO odabere i specificira.
Organizacije koje tek planiraju uvođenje vCISO-a trebaju napraviti tri koraka bez odgode: procijeniti jesu li kategorizirane kao ključni ili važni subjekti prema ZKS-u, sastaviti popis aktualnih sigurnosnih propusta i neispunjenih regulatornih obveza, i definirati koje kompetencije i iskustvo traže od vCISO partnera. Rokovi za ZKS usklađenost teku, a priprema koja počne danas osjetno je manje bolna od pripreme na brzinu tjedan prije revizije ili, što je gore, dan nakon incidenta.
Ako razmatrate uvođenje vCISO modela ili ne znate gdje Vaša organizacija trenutačno stoji u odnosu na ZKS zahtjeve, Riskoria pruža vCISO usluge prilagođene ključnim i važnim subjektima u Hrvatskoj i regiji, s fokusom na mjerljive rezultate i stvarnu operativnu zaštitu. Kontaktirajte nas za besplatni uvodni razgovor od 30 minuta i zajedno procijenite polazišno stanje Vaše organizacije.
Pitanja koja se javljaju uz ovakav tekst obično su kratka i vrlo konkretna: vrijedi li ovo za nas, do kada i na temelju čega. Na njih odgovara ZKS Copilot, uz odredbu Zakona ili Uredbe na kojoj odgovor počiva.
Tomislav Vazdar vodi Riskoriju, savjetodavnu tvrtku za kibernetičku sigurnost, upravljanje rizicima, umjetnu inteligenciju i zaštitu podataka. U struci je više od dvadeset i pet godina, govori na konferencijama i za medije.
Povezani tekstovi
Trebate mišljenje o svojoj situaciji, a ne opći tekst?
Pola sata, bez obveze. Umjesto općeg teksta dobit ćete odgovor za svoju kuću.

