CISO FRACIONADO · PARA PMEs

Liderança em segurança da informação,
na medida da sua empresa.

Um CISO experiente dedicado à sua empresa: define prioridades, organiza a governança e responde por ela, mês a mês — por uma fração do custo de uma contratação.

Conversa sem compromisso. Você sai sabendo se o serviço faz sentido para a sua empresa.

Diagnóstico primeirotodo acompanhamento começa por um diagnóstico de escopo fechado
Valor fechadoproposta com escopo, entregas e responsabilidades antes de começar

O CISO (Chief Information Security Officer) é quem decide o que proteger primeiro, quanto investir e como demonstrar que a empresa leva a segurança a sério.

A maioria das pequenas e médias empresas precisa dessa direção algumas horas por mês, não quarenta horas por semana. No modelo fracionado, você tem essa liderança de forma contínua, com escopo definido e entregas claras — sem processo seletivo, encargos ou rotatividade. O modelo também é chamado de CISO as a Service, CISO terceirizado ou vCISO.

Quando faz sentido

  • Um cliente enviou um questionário de segurança e ninguém sabe responder.
  • Chegou um ofício da ANPD, ou a empresa quer estar preparada para um.
  • A empresa quer a certificação ISO 27001 e não sabe por onde começar.
  • A equipe usa ferramentas de IA e ninguém definiu regras.
  • A TI resolve chamados, mas ninguém decide prioridades e orçamento de segurança.

O QUE FAZEMOS

Direção clara.
Entregas concretas.

O CISO fracionado cuida da governança da segurança. A execução técnica fica com a sua TI ou com fornecedores — com requisitos definidos e acompanhados.

01 /

Governança e riscos

Registro de riscos com responsáveis e prazos, e um plano de ação priorizado com base no NIST CSF 2.0.

02 /

ISO 27001

Da avaliação de lacunas à implementação do SGSI e ao apoio na auditoria de certificação.

03 /

Segurança para a LGPD

As medidas de segurança que a lei exige, a revisão dos fornecedores críticos e o registro de incidentes, em parceria com o seu encarregado.

04 /

Clientes e fornecedores

Questionários de segurança respondidos e fornecedores críticos avaliados antes de virarem problema.

05 /

Governança de IA

Inventário das ferramentas de IA em uso, avaliação de riscos e uma política de uso clara para a equipe.

06 /

Relatórios para a liderança

Um painel trimestral que mostra onde a empresa está, os principais riscos e o que mudou.

COMO FUNCIONA

Sem surpresas,
do primeiro contato em diante.

Você sabe exatamente o que está contratando antes de começar: escopo, entregas, responsabilidades de cada parte e valor fechado.

01 /

Conversa inicial

Entendemos o momento da empresa e o que motivou a busca. Sem custo e sem compromisso.

02 /

Proposta fechada

Você recebe o escopo, as entregas, o que cabe a cada parte e o valor — por escrito.

03 /

Diagnóstico

Um diagnóstico de escopo fechado, com relatório e um plano de ação para os próximos 90 dias.

04 /

Acompanhamento

Se fizer sentido, seguimos juntos com o CISO Fracionado, executando o plano mês a mês.

DIAGNÓSTICOS

Por onde começar.
Escopo fechado.

Cada diagnóstico responde a uma pergunta concreta e termina com um relatório e um plano de 90 dias. A conversa inicial indica qual deles faz sentido para você.

01SEGURANÇA

Diagnóstico de
Segurança

Onde a empresa está hoje e o que corrigir primeiro.

  • Perfil atual e desejado no NIST CSF 2.0
  • Registro com os dez principais riscos e responsáveis
  • Plano de 90 dias com custos estimados
  • Resumo de uma página para a liderança
DURAÇÃO

4 a 5 semanas.

02ISO 27001

Prontidão
ISO 27001

Quanto falta para a certificação e o que ela vai exigir.

  • Avaliação de lacunas na ISO/IEC 27001:2022
  • Proposta de escopo do SGSI
  • Declaração de Aplicabilidade preliminar
  • Roteiro até a certificação, com esforço e prazos
DURAÇÃO

5 a 6 semanas.

03PRIVACIDADE E DADOS

Segurança
para a LGPD

Se as medidas de segurança atendem ao que a LGPD e a ANPD esperam.

  • Revisão das medidas técnicas e administrativas
  • Avaliação de até cinco fornecedores críticos
  • Modelos de registro e comunicação interna de incidentes
  • Plano de ação e nota para o seu encarregado
DURAÇÃO

4 semanas.

04INTELIGÊNCIA ARTIFICIAL

Diagnóstico de
Riscos de IA

Quais ferramentas de IA estão em uso e que riscos elas criam.

  • Inventário dos usos de IA na empresa
  • Avaliação de riscos com NIST AI RMF
  • Cinco ações prioritárias
  • Minuta de política de uso de IA para a equipe
DURAÇÃO

3 a 5 semanas, conforme o número de usos.

ACOMPANHAMENTO MENSAL

Dois formatos.
A mesma pessoa.

Contrato de 12 meses, com saída por qualquer das partes mediante aviso de 90 dias. Começa após um diagnóstico.

A10 A 50 PESSOAS

Essencial

Para empresas sem um responsável por segurança.

  • Reunião trimestral de acompanhamento
  • Suporte por e-mail entre os ciclos
  • Registro de riscos e políticas atualizados
  • Painel trimestral para a liderança
  • Revisão do uso de IA
RITMO

Trimestral, com suporte contínuo por e-mail.

B50 A 150 PESSOAS

Crescimento

Para empresas que vendem para empresas maiores.

  • Tudo do Essencial
  • Reunião mensal de acompanhamento
  • Avaliação de fornecedores críticos
  • Manutenção do SGSI para quem busca ou tem a ISO 27001
  • Revisão trimestral de governança de IA
RITMO

Mensal.

  • Operação de ferramentas e monitoramento 24x7. Ficam com a sua TI ou com um provedor especializado. Definimos os requisitos e acompanhamos a entrega.
  • Resposta técnica a incidentes e perícia. Preparamos o plano de resposta com antecedência e orientamos em até um dia útil. A resposta técnica fica com a sua TI ou com uma empresa especializada, que ajudamos a acionar.
  • Testes de intrusão. Definimos o escopo, indicamos quem faz e interpretamos o resultado.
  • Pareceres jurídicos e a função de encarregado. Trabalhamos junto do seu advogado ou encarregado.
  • Requisitos de setores regulados, como Banco Central e seguradoras. Indicamos parceiros especializados.
Projetos maiores, como a implementação completa do SGSI para a ISO 27001, são orçados à parte, depois do diagnóstico de prontidão.

QUEM ATENDE

Você fala sempre
com a mesma pessoa.

Marcos Fortes, fundador da MarcFort Cyber GRC.

Mais de oito anos em segurança da informação e Cyber GRC, com passagem pelo Parlamento Britânico e por ambientes do governo do Reino Unido. Hoje, lidera a segurança da informação de um grupo com operações no Reino Unido e na Irlanda — e traz essa experiência, em português, para empresas brasileiras.

Por que no máximo três empresas em acompanhamento mensal? Porque um CISO que atende vinte não conhece nenhuma.

ISO/IEC 27001:2022 Lead ImplementerNIST CSF 2.0NIST AI RMFLGPD
Conheça a trajetória completa

PERGUNTAS FREQUENTES

CISO fracionado
em termos práticos.

Não encontrou sua dúvida? Ela pode ser respondida na conversa inicial.

O que é CISO as a Service?

É a contratação da função de CISO — o responsável pela segurança da informação — como um serviço contínuo, em vez de um executivo em tempo integral. Também é chamado de CISO fracionado, CISO terceirizado ou vCISO. Você tem a liderança de que precisa, com escopo, entregas e valor definidos.

Quanto custa?

Depende do tamanho da empresa, do diagnóstico escolhido e do formato de acompanhamento. Depois da conversa inicial, você recebe uma proposta com escopo e valor fechados.

Qual a diferença entre um CISO fracionado e uma consultoria?

A consultoria entrega um projeto e encerra. O CISO fracionado assume o papel de forma contínua: define prioridades, acompanha a execução e responde por elas mês a mês.

Preciso ter uma equipe de TI?

Não necessariamente. O CISO define o que fazer; a execução pode ficar com a sua TI interna ou com um fornecedor que ajudamos a escolher.

O CISO substitui o encarregado (DPO)?

Não. Trabalhamos junto dele, cobrindo as medidas de segurança que a LGPD exige e que ele precisa demonstrar.

E se acontecer um incidente?

Você terá um plano de resposta preparado com antecedência e orientação em até um dia útil. A resposta técnica fica com a sua TI ou com uma empresa especializada; ajudamos a acioná-la e a organizar o que registrar e o que avaliar com o seu encarregado sobre a comunicação à ANPD.

Vocês certificam na ISO 27001?

Preparamos a empresa e acompanhamos a auditoria. A certificação é emitida por um organismo acreditado e independente — quem implementa não pode certificar.

O atendimento é presencial?

Remoto, em português, por videochamada.

PRÓXIMO PASSO

Comece por uma conversa.
Sem compromisso.