Cette session est réservée aux membres.

Abonnez-vous ou connectez-vous pour regarder toutes les sessions GoSec.

S'abonner Connexion

Cet enregistrement n'est pas encore disponible.

Fractional CISO: Fractional Security or Strategic Advantage?

Télécharger les ressources

À propos de cette session

Martin Lemay, chef de la sécurité de l'information chez Devolutions et fondateur de la firme de CISO virtuel CyberSpective, a passé quinze ans comme testeur d'intrusion avant de devenir CISO à temps plein, et soutient que le rôle de CISO fractionnaire est souvent confondu avec celui du CISO interne, malgré de vraies différences de responsabilité, de présence et de portée. Il oppose le vCISO, engagé pour la planification stratégique, l'encadrement du risque (la loi 25 du Québec revient souvent) et la conformité sur un nombre d'heures limité par mois, à la surveillance opérationnelle continue et à l'imputabilité des décisions propres au CISO à temps plein, et prévient que les contrats de vCISO comportent souvent des clauses de non-responsabilité que le client ne remarque pas toujours. Parmi les conseils pratiques : utiliser une certification ISO 27001 ou SOC 2 pour éviter de répondre à des centaines de questions dans un questionnaire de sécurité, considérer un questionnaire entièrement vert comme un drapeau rouge plutôt qu'un gage de confiance, et concentrer les premiers jours d'un mandat de vCISO sur place pour bâtir la confiance avant de passer à un rythme hebdomadaire plus léger. Il termine avec des chiffres de rémunération des CISO aux États-Unis et répond à des questions sur l'accès aux dirigeants comme consultant externe et le risque de futures clauses de non-concurrence.

The role of the Chief Information Security Officer (CISO) is evolving, with many organizations turning to Fractional CISOs (or vCISOs) to provide leadership and expertise on a part-time basis. This approach offers cost-effective access to high-level security talent, but it also raises questions about consistency, integration, and the potential for a “fractional“ security posture. In this talk, we will explore the confusion and controversy surrounding the Fractional CISO model, examining its benefits, challenges, and the impact it can have on an organization's overall security strategy. Attendees will gain insights into whether a Fractional CISO is a practical solution for their security needs or if it leads to a diluted security approach.

À retenir

  • Clarifier par écrit l'imputabilité avant d'engager un vCISO : la plupart des contrats de vCISO comportent une clause de non-responsabilité sur les recommandations stratégiques que n'a pas un CISO à temps plein.
  • Proposer une certification ISO 27001 ou SOC 2 plutôt que de répondre à de longs questionnaires de sécurité; un certificat validé par un tiers va plus vite que de répondre à 300 questions une par une.
  • Se méfier d'un questionnaire fournisseur entièrement vert plutôt que de s'en rassurer; c'est plus souvent le signe de cases cochées que d'une couverture réelle.
  • Concentrer les premiers jours d'un mandat de vCISO sur place pour bâtir des relations et comprendre l'entreprise, avant de passer à un rythme hebdomadaire ou aux deux semaines plus léger.
  • Adapter le modèle à l'entreprise : les organisations à rythme rapide et tolérantes au risque conviennent à la flexibilité d'un vCISO, tandis que celles qui veulent une culture intégrée et une surveillance constante ont besoin d'un CISO à temps plein.

Conférenciers

Martin Lemay
Martin Lemay
Chief Security Officer · Devolutions
With nearly 15 years of experience in the IT and cybersecurity field, Martin Lemay has successfully bridged the gap between technical expertise and strategic leadership. Starting from a robust technical foundation, Martin has seamlessly transitioned… Lire la suiteRéduire

With nearly 15 years of experience in the IT and cybersecurity field, Martin Lemay has successfully bridged the gap between technical expertise and strategic leadership. Starting from a robust technical foundation, Martin has seamlessly transitioned into project management and executive roles, where he has designed, planned, implemented, and tracked comprehensive cybersecurity programs from the ground up. His initiatives are meticulously aligned with industry-leading standards such as ISO/IEC 27001, NIST CSF, CIS Controls, and CyberSecure Canada. Martin’s deep technical knowledge, combined with his executive experience, uniquely positions him to communicate and advocate for cybersecurity initiatives across diverse audiences. Whether addressing technical teams, executive boards, or stakeholders with varying levels of expertise, Martin excels at translating complex cybersecurity concepts into actionable strategies, ensuring that security is understood and prioritized at all levels of the organization.

Ressources

Mots-clés

Autres sessions GoSec 2024

Aussi de Martin Lemay

Sur le même thème

Ce site est enregistré sur wpml.org comme site de développement. Passez à une clé de site de production pour remove this banner.