top of page
  • Whatsapp
  • Linkedin
  • Instagram
  • Facebook

Information Security Officer x CISO: qual é a diferença entre essas funções?

Foto do escritor: Mainsafe
Mainsafe
3 de ago.
10 min de leitura

À medida que a Segurança da Informação ganha importância nas organizações, surgem diferentes cargos relacionados à gestão de riscos, proteção das informações, governança e resposta a incidentes.


Dois títulos aparecem com frequência:


  • Information Security Officer

  • CISO — Chief Information Security Officer


Em algumas empresas, essas funções são claramente diferentes. Em outras, os títulos são usados para responsabilidades semelhantes. Também existem organizações em que uma única pessoa acumula atividades operacionais, gerenciais e estratégicas.


Por isso, uma dúvida comum entre profissionais da área é:


Information Security Officer e CISO são a mesma coisa?

Não existe uma resposta única aplicável a todas as organizações. O significado do cargo depende do porte, da estrutura, da maturidade e do modelo de governança adotado.


Apesar disso, é possível compreender uma diferença geral:


O Information Security Officer costuma estar mais próximo da estruturação, implementação, coordenação e acompanhamento do programa de Segurança da Informação.O CISO normalmente ocupa uma posição executiva, responsável pela direção estratégica da Segurança da Informação e pela comunicação dos riscos à alta liderança.

Neste artigo, vamos analisar essas diferenças e entender como as duas funções se relacionam.


O que é um Information Security Officer?


O Information Security Officer, que pode ser traduzido como Oficial de Segurança da Informação, é o profissional envolvido na organização e no funcionamento da Segurança da Informação.


O material da certificação EXIN Information Security Officer apresenta esse profissional como responsável por levar a visão da organização sobre segurança, abrangendo processos, governança e treinamento das pessoas.


Dependendo da empresa, suas responsabilidades podem incluir:


  • desenvolver e manter políticas de Segurança da Informação;

  • coordenar avaliações de riscos;

  • acompanhar planos de tratamento;

  • apoiar a implementação de controles;

  • orientar gestores e equipes;

  • promover conscientização;

  • acompanhar incidentes;

  • administrar indicadores;

  • avaliar fornecedores;

  • apoiar auditorias;

  • verificar conformidade;

  • manter registros e evidências;

  • reportar a situação da segurança à gestão.


O Information Security Officer não precisa executar pessoalmente todos os controles técnicos.


Sua função pode estar muito mais relacionada a garantir que:


  • as responsabilidades estejam definidas;

  • os riscos sejam identificados;

  • os controles sejam implementados;

  • os resultados sejam monitorados;

  • as áreas envolvidas trabalhem de maneira coordenada.


A Gestão da Segurança da Informação precisa estabelecer claramente políticas, processos, procedimentos, responsabilidades, autoridades e formas de reporte. Além disso, precisa adaptar-se continuamente às mudanças do negócio, da tecnologia, das ameaças e das exigências legais.


O que significa CISO?


CISO é a sigla de Chief Information Security Officer.

Em português, o título pode ser traduzido como Diretor de Segurança da Informação, embora muitas empresas mantenham a sigla em inglês.


O CISO normalmente representa uma posição de liderança executiva ou estratégica.


Seu papel não se limita a administrar controles ou conduzir atividades técnicas. Ele precisa ajudar a organização a tomar decisões relacionadas a:


  • riscos;

  • prioridades;

  • investimentos;

  • estratégia;

  • continuidade;

  • conformidade;

  • reputação;

  • fornecedores;

  • incidentes;

  • transformação digital;

  • apetite ao risco.


Em uma estrutura mais madura, o CISO pode liderar diferentes equipes e profissionais, como:


  • gestores de Segurança da Informação;

  • Information Security Officers;

  • especialistas em riscos;

  • profissionais de governança;

  • equipes de resposta a incidentes;

  • segurança de aplicações;

  • segurança de infraestrutura;

  • gestão de identidades;

  • privacidade;

  • continuidade;

  • auditoria técnica.


A função exige visão ampla porque a Segurança da Informação é um processo de gestão e não pode ser reduzida a computadores, redes ou ferramentas. Ela também envolve arquitetura organizacional, recursos humanos, processos, instalações, fornecedores e diferentes meios de tratamento das informações.


Information Security Officer e CISO são a mesma coisa?


Não necessariamente.

A diferença depende principalmente da estrutura organizacional.


Em organizações maiores


Uma empresa com maior maturidade pode possuir:


  • um CISO responsável pela estratégia;

  • um Information Security Manager responsável pela gestão;

  • um ou mais Information Security Officers responsáveis pela coordenação e execução do programa;

  • equipes técnicas responsáveis pelos controles especializados.


Nesse cenário, o CISO define direção, prioridades e critérios, enquanto os demais profissionais transformam essas decisões em processos, planos e atividades.


Em empresas de médio porte



O Information Security Officer pode ser o principal responsável pela Segurança da Informação e responder diretamente à direção.


Mesmo sem o título de CISO, pode assumir responsabilidades relevantes de:


  • governança;

  • riscos;

  • incidentes;

  • políticas;

  • fornecedores;

  • controles;

  • conformidade.


Em empresas menores


Uma única pessoa pode acumular as funções de:

  • Information Security Officer;

  • gestor de riscos;

  • responsável por privacidade;

  • coordenador de incidentes;

  • responsável por continuidade;

  • liderança de segurança.


Em alguns casos, essa pessoa pode receber o título de CISO, mesmo sem existir uma estrutura completa abaixo dela.


Por isso, o título isolado não é suficiente para compreender a função. É necessário analisar:


  • autoridade;

  • responsabilidades;

  • posição hierárquica;

  • orçamento;

  • participação nas decisões;

  • acesso à direção;

  • equipe disponível;

  • abrangência do programa.


Comparação entre Information Security Officer e CISO

Aspecto

Information Security Officer

CISO

Foco principal

Coordenação e funcionamento da Segurança da Informação

Direção estratégica e liderança executiva


Atuação

Gestão, implementação, monitoramento e suporte

Estratégia, governança, risco e decisão

Relação com controles

Coordena, acompanha e verifica controles

Define prioridades e direciona investimentos

Relação com riscos

Avalia, acompanha e reporta riscos

Comunica riscos executivos e orienta decisões

Relação com equipes

Trabalha com áreas técnicas e de negócio

Lidera gestores, especialistas e programas

Comunicação

Gestores, equipes, fornecedores e auditoria

Alta direção, conselho e executivos

Visão predominante

Tática e gerencial

Estratégica e executiva

Autoridade

Depende da estrutura

Geralmente mais ampla

Orçamento

Pode apoiar ou administrar partes

Pode participar diretamente da definição

Responsabilidade final

Operação e acompanhamento do programa

Direção e prestação de contas sobre a estratégia

Essa tabela representa uma separação comum, não uma regra universal.


O que o Information Security Officer faz na prática?


Organiza a governança da segurança


Uma gestão eficaz começa pela definição clara de:


  • políticas;

  • responsabilidades;

  • autoridades;

  • processos;

  • procedimentos;

  • instruções;

  • formas de reporte.


A organização da Segurança da Informação deve traduzir os objetivos do negócio em processos e responsabilidades concretas.


O Information Security Officer pode apoiar a criação dessa estrutura e acompanhar seu funcionamento.


Coordena a gestão de riscos


O profissional pode conduzir ou apoiar:


  • identificação de ativos;

  • identificação de ameaças;

  • análise de vulnerabilidades;

  • avaliação de impacto;

  • classificação de riscos;

  • definição de controles;

  • acompanhamento do risco residual;

  • elaboração do plano de tratamento.


A análise de riscos conecta as necessidades do negócio à seleção dos controles e também ajuda a fundamentar investimentos em segurança.


Acompanha controles


Os controles podem ser:


  • organizacionais;

  • relacionados às pessoas;

  • físicos;

  • tecnológicos;

  • processuais.


O Information Security Officer precisa acompanhar se esses controles:


  • foram definidos;

  • possuem responsáveis;

  • estão implementados;

  • funcionam como esperado;

  • produzem evidências;

  • precisam ser ajustados.


A escolha dos controles não deve ocorrer apenas porque uma norma apresenta determinada lista. É necessário considerar os riscos, as necessidades e a maturidade da organização.


Promove conscientização


A segurança depende do comportamento das pessoas.


O Information Security Officer pode organizar:


  • treinamentos;

  • campanhas;

  • comunicados;

  • materiais de orientação;

  • integração de novos colaboradores;

  • reforços periódicos;

  • exercícios e simulações.


O material sobre Gestão da Segurança da Informação destaca a importância de treinamento contínuo, conscientização e procedimentos documentados integrados às atividades diárias.


Acompanha incidentes


O profissional pode ajudar a estruturar:


  • canais de notificação;

  • critérios de classificação;

  • responsabilidades;

  • escalonamento;

  • preservação de evidências;

  • comunicação;

  • análise das causas;

  • ações corretivas;

  • aprendizado.


A avaliação dos incidentes e das quase falhas permite analisar a eficácia dos controles e orientar melhorias.


Integra a segurança aos serviços e processos


A Segurança da Informação não deve operar isoladamente.


Ela possui relação com:


  • mudanças;

  • projetos;

  • desenvolvimento;

  • fornecedores;

  • continuidade;

  • gestão de serviços;

  • recursos humanos;

  • jurídico;

  • privacidade;

  • auditoria;

  • operações.


A Gestão da Segurança da Informação está relacionada a praticamente todos os processos de gestão e não funciona adequadamente como uma atividade isolada de um único departamento.


O que o CISO faz na prática?


Define a estratégia de Segurança da Informação


O CISO ajuda a estabelecer:


  • visão de longo prazo;

  • objetivos estratégicos;

  • prioridades;

  • modelo de governança;

  • estrutura organizacional;

  • indicadores;

  • níveis de risco aceitáveis;

  • investimentos;

  • capacidades necessárias.


A estratégia precisa estar alinhada às necessidades do negócio, não apenas aos interesses da área de tecnologia.


Conecta segurança e negócio


O CISO deve compreender como a empresa:


  • gera receita;

  • atende clientes;

  • entrega serviços;

  • depende de informações;

  • utiliza fornecedores;

  • opera processos críticos;

  • assume riscos;

  • protege sua reputação.


A Gestão da Segurança da Informação deve apoiar os requisitos do negócio e garantir que a segurança seja tratada ao longo das atividades e serviços.


Segurança não deve ser apenas um conjunto de proibições. Ela precisa funcionar como facilitadora do negócio e estar incorporada ao desenho, à operação e à melhoria dos serviços.


Comunica riscos para a alta direção


O CISO precisa apresentar riscos de forma compreensível para executivos.


Em vez de comunicar somente:

Existe uma vulnerabilidade crítica.

Ele precisa explicar:


  • qual processo pode ser afetado;

  • qual seria o impacto;

  • quais clientes podem ser atingidos;

  • qual obrigação existe;

  • qual tratamento é recomendado;

  • quanto custará;

  • qual risco permanecerá;

  • qual decisão a direção precisa tomar.


A avaliação de riscos deve permitir que a administração tome decisões sem depender da compreensão de todos os detalhes técnicos.


Define prioridades de investimento


Nem todos os riscos podem ser tratados ao mesmo tempo.

O CISO precisa equilibrar:

  • probabilidade;

  • impacto;

  • custo;

  • urgência;

  • obrigações;

  • benefício;

  • maturidade;

  • capacidade operacional.


O investimento em controles deve ser proporcional ao valor da informação e aos riscos para o negócio.


Lidera crises


Durante um incidente grave, o CISO pode participar de decisões relacionadas a:


  • continuidade;

  • contenção;

  • comunicação;

  • acionamento da direção;

  • fornecedores;

  • autoridades;

  • clientes;

  • aspectos jurídicos;

  • recuperação;

  • prioridades operacionais.


Ele não precisa executar tecnicamente cada ação, mas deve garantir coordenação e direção.


Reporta à liderança e ao conselho


O CISO pode apresentar:


  • panorama dos riscos;

  • indicadores;

  • situação dos controles;

  • incidentes relevantes;

  • evolução do plano;

  • riscos de fornecedores;

  • necessidades de investimento;

  • resultados de auditorias;

  • prioridades futuras.


Essa prestação de contas exige capacidade de transformar dados técnicos em informações de gestão.


Quem possui mais responsabilidade?


Em uma estrutura tradicional, o CISO normalmente possui maior autoridade estratégica e responsabilidade executiva.


No entanto, isso não significa que o Information Security Officer tenha uma atuação secundária.


O Officer pode ser o profissional que garante, no cotidiano, que:


  • os riscos sejam avaliados;

  • os planos avancem;

  • os controles sejam acompanhados;

  • os incidentes sejam registrados;

  • as áreas se comuniquem;

  • as evidências sejam preservadas;

  • os gestores recebam informações;

  • as políticas sejam aplicadas.


Podemos resumir assim:

O CISO define para onde o programa deve seguir.O Information Security Officer ajuda a transformar essa direção em gestão contínua e resultados.

Nas organizações em que os cargos se confundem, a mesma pessoa pode desempenhar os dois papéis.


O Information Security Officer responde ao CISO?

Pode responder, mas isso não é obrigatório.


Possíveis estruturas incluem:


Estrutura 1


Conselho ou CEOCISOInformation Security OfficerEquipes técnicas


Estrutura 2


CIO ou Diretor de TecnologiaInformation Security OfficerEquipes de TI e Segurança


Estrutura 3


Diretoria de Riscos ou ComplianceInformation Security Officer


Estrutura 4


Direção da empresaProfissional que acumula CISO e Information Security Officer

Não existe um único organograma correto para todas as organizações.


O importante é garantir:


  • independência suficiente;

  • autoridade;

  • responsabilidades claras;

  • acesso à direção;

  • recursos;

  • comunicação;

  • ausência de conflitos incompatíveis.


Qual dos dois cargos é mais técnico?


O Information Security Officer pode estar mais próximo da operação e dos controles, mas isso não significa que seja necessariamente um profissional técnico.


Ele pode ter forte atuação em:


  • governança;

  • riscos;

  • políticas;

  • auditoria;

  • conformidade;

  • gestão de fornecedores;

  • conscientização;

  • privacidade.


O CISO, por sua vez, precisa compreender tecnologia, mas normalmente possui foco mais amplo em:


  • estratégia;

  • negócio;

  • liderança;

  • riscos;

  • orçamento;

  • governança;

  • comunicação executiva.


Em ambos os casos, uma visão exclusivamente tecnológica é insuficiente.


A Gestão da Segurança da Informação envolve processos, pessoas, arquitetura, recursos físicos, tecnologia e objetivos de negócio.


Quais competências são comuns aos dois cargos?


Gestão de riscos


Ambos precisam compreender:

  • ativos;

  • ameaças;

  • vulnerabilidades;

  • impacto;

  • probabilidade;

  • risco inerente;

  • controles;

  • risco residual;

  • tratamento;

  • aceitação.


Governança


Precisam conhecer:


  • políticas;

  • responsabilidades;

  • prestação de contas;

  • indicadores;

  • auditorias;

  • objetivos;

  • acompanhamento.


Controles de segurança


Devem compreender controles:


  • organizacionais;

  • de pessoas;

  • físicos;

  • tecnológicos;

  • preventivos;

  • detectivos;

  • corretivos;

  • de recuperação.


Gestão de incidentes


Precisam entender:


  • preparação;

  • identificação;

  • resposta;

  • comunicação;

  • recuperação;

  • aprendizado.


Continuidade


Devem saber relacionar Segurança da Informação a:

  • processos críticos;

  • disponibilidade;

  • resiliência;

  • recuperação;

  • fornecedores;

  • serviços essenciais.


Comunicação


Precisam traduzir riscos para:

  • equipes técnicas;

  • gestores;

  • fornecedores;

  • auditores;

  • direção;

  • conselho.


Privacidade


Ambos podem precisar compreender:


  • proteção de dados pessoais;

  • requisitos regulatórios;

  • riscos de privacidade;

  • incidentes com dados;

  • relação com DPO e jurídico.


Qual é o caminho de carreira?


Não existe uma trajetória obrigatória, mas uma evolução possível seria:


Analista de Segurança da Informação

Especialista ou consultor

Coordenador ou Security Manager

Information Security Officer

CISO


Também é possível chegar a essas funções por áreas como:


  • infraestrutura;

  • desenvolvimento;

  • auditoria;

  • gestão de riscos;

  • governança;

  • compliance;

  • privacidade;

  • continuidade;

  • gestão de projetos;

  • gestão de serviços.


O profissional deve buscar progressivamente:


  1. fundamentos;

  2. experiência prática;

  3. visão de processos;

  4. gestão de riscos;

  5. comunicação;

  6. liderança;

  7. visão de negócio;

  8. responsabilidade estratégica.


É preciso ser Information Security Officer antes de ser CISO?


Não existe essa obrigação.


A experiência como Information Security Officer pode ser uma etapa valiosa porque permite desenvolver competências relacionadas a:


  • governança;

  • riscos;

  • controles;

  • políticas;

  • auditoria;

  • incidentes;

  • continuidade;

  • comunicação com gestores.


Mas profissionais também podem chegar ao cargo de CISO após atuar como:


  • Information Security Manager;

  • gerente de riscos;

  • gerente de tecnologia;

  • auditor;

  • gestor de governança;

  • especialista em cibersegurança;

  • consultor;

  • gestor de privacidade;

  • gerente de continuidade.


O título anterior é menos importante que as responsabilidades realmente assumidas.


Certificações ajudam nessas carreiras?


Sim, desde que sejam usadas como parte de um processo de desenvolvimento profissional.


Certificações podem ajudar a:


  • organizar conhecimentos;

  • consolidar fundamentos;

  • identificar lacunas;

  • compreender padrões internacionais;

  • desenvolver vocabulário comum;

  • validar conhecimentos;

  • preparar o profissional para responsabilidades maiores.


Mas elas não substituem:


  • experiência;

  • liderança;

  • decisões reais;

  • comunicação;

  • gestão de crises;

  • conhecimento do negócio.


Nenhuma certificação isolada transforma automaticamente alguém em Information Security Officer ou CISO.


A trilha EXIN Information Security Officer


Para profissionais que desejam construir uma formação estruturada, a EXIN possui a certificação de carreira Information Security Officer.


Ela combina:


ISFS

EXIN Information Security Foundation based on ISO/IEC 27001

Voltada aos fundamentos da Segurança da Informação, ao valor da informação, às ameaças e aos riscos.


PDPF

EXIN Privacy & Data Protection Foundation

Voltada aos fundamentos de privacidade e proteção de dados.


ISMP

EXIN Information Security Management Professional based on ISO/IEC 27001

Voltada à gestão de riscos e controles, considerando aspectos organizacionais, físicos e tecnológicos.


O material da formação apresenta esses três componentes como o caminho da certificação EXIN Information Security Officer.


Essa formação não equivale automaticamente ao cargo de CISO.


No entanto, trabalha conhecimentos relevantes para profissionais que desejam atuar em:


  • Segurança da Informação;

  • gestão de riscos;

  • governança;

  • controles;

  • auditoria;

  • privacidade;

  • funções de gestão e liderança.


Formação EXIN Information Security Officer


A DPONOTE Academy reuniu os cursos preparatórios para:


  • ISFS;

  • PDPF;

  • ISMP.


A formação integra conhecimentos em:


  • Segurança da Informação;

  • ISO/IEC 27001;

  • privacidade;

  • gestão de riscos;

  • controles;

  • incidentes;

  • continuidade;

  • governança.


O aluno também recebe como bônus o PDPE — Curso Essencial sobre LGPD e Proteção de Dados, ampliando sua visão sobre legislação brasileira, conformidade e proteção de dados pessoais.


Conheça a Formação EXIN Information Security Officer


Já possui ISFS e PDPF?


Profissionais que já concluíram ISFS e PDPF já possuem duas das certificações que compõem a trilha EXIN Information Security Officer.


Isso pode ocorrer, inclusive, com quem realizou anteriormente a Trilha DPO EXIN.


Nesse caso, o próximo passo é:


EXIN Information Security Management Professional — ISMP


Conheça o curso preparatório EXIN ISMP


Afinal, qual é a principal diferença?


A diferença mais útil pode ser resumida desta forma:


Information Security Officer


Profissional que ajuda a estruturar, implementar, coordenar, monitorar e melhorar continuamente a Segurança da Informação.


CISO


Liderança executiva que define a estratégia, comunica riscos, orienta investimentos e representa a Segurança da Informação perante a alta direção.


Na prática, porém, os limites variam.


Uma organização pode ter os dois cargos, apenas um deles ou utilizar títulos completamente diferentes.


Por isso, ao avaliar uma oportunidade profissional, não analise apenas o nome do cargo.

Verifique:


  • responsabilidades;

  • autoridade;

  • posição hierárquica;

  • equipe;

  • orçamento;

  • acesso à direção;

  • nível de decisão;

  • abrangência da função.


Conclusão


Information Security Officer e CISO não são necessariamente a mesma função.


O Information Security Officer costuma estar mais próximo da gestão contínua do programa, dos riscos, dos controles e da coordenação entre as áreas.


O CISO normalmente possui uma responsabilidade mais estratégica, executiva e orientada ao negócio.


As duas funções, no entanto, compartilham uma base comum:

Segurança da Informação + gestão de riscos + governança + comunicação + liderança.


Mais importante do que buscar um título é construir competências para assumir responsabilidades progressivamente maiores.

A Segurança da Informação precisa de profissionais capazes de compreender tecnologia, coordenar processos, administrar riscos e apoiar decisões de negócio.

É nessa integração entre conhecimento, experiência e liderança que se constroem tanto o Information Security Officer quanto o CISO.






Comentários


Fale Conosco

Ao clicar em enviar, declaro, de forma livre, informada e inequívoca, que autorizo o tratamento de meus dados pessoais pela Mainsafe para a finalidade de realização de contato comercial por um de seus consultores.

Em caso de dúvidas com relação a privacidade de seus dados pessoais, favor entrar em contato com nosso DPO através do e-mail: rodrigo@mainsafe.com.br

Obrigado por enviar!

Mainsafe Soluções

O  futuro do seu negócio começa com a MainSafe!

Copyright © 2019 - Mainsafe
Todos direitos reservados

Avenida Amazonas, 115 - sala 1102 - Centro - Belo Horizonte - MG

CNPJ - 33.601.650/0001-41

bottom of page