B BROCENT

董事会问谁负责网络安全:一家香港专业服务机构的vCISO答案

一个来自香港的复合情境:一家专业服务机构的董事会问,究竟谁真正负责网络安全,而诚实的答案是这件事分散在办公室主任、外包IT供应商和谁都不是之间。为什么兼职CISO——既不是招聘全职员工,也不是继续交给IT供应商——能补上这个缺口,以及这项服务在托管IT计划中实际是什么样子。

现代化董事会会议室内高级管理层围坐会议桌讨论战略——象征一家香港专业服务机构的董事会正在审视究竟谁对网络安全负责
一句话总结: 一家香港专业服务机构的董事会在年度检讨会上问了一个简单的问题——"这里到底谁负责网络安全?"——而诚实的答案是:这件事分散在办公室主任、外包IT供应商,以及某种意义上"谁都不是"之间。这样的答案,董事会不会容忍第二次。解决方案不是招一名这家机构规模上根本请不起的全职首席信息安全官(CISO),而是一位兼职CISO,让"谁负责"这件事有人承担,却不用背上全职的成本。

香港专业服务机构早已过了"IT部门顺便管一管"的阶段

这是一个复合情境,并非指名道姓的真实客户,但在香港中型专业服务行业——律师事务所、会计师及审计事务所、企业顾问公司、保险经纪——这类六七十人到一百人规模的机构中,这种情况相当普遍。这些机构早已过了"两个人的IT小组默默维持系统运转"就能向董事会交代网络安全问题的阶段。它们的规模已经足以成为真正的攻击目标:客户档案、交易文件、受《个人资料(私隐)条例》(PDPO)保护的个人数据,往往比机构自身的营收数字更能说明——攻击者眼中这些数据的价值有多高。它们的规模也已经足以让客户,尤其是受监管的客户,在签署委聘协议前提出尖锐的尽职调查问题。

但它们的规模,还不足以支撑聘请一位全职首席信息安全官。在香港市场,一位全职CISO的全包薪酬成本通常在每月5,000至15,000美元之间,还不包括这个职位通常需要配备的工具、认证与团队。对一家六七十人到一百人的专业服务机构来说,这个数字很难在合伙人投票时站得住脚,尤其是安全职能本身并不直接创造营收。于是这个职位始终没有被设立——机构继续在没有任何人正式、明确对此负责的状态下运作。

这背后还有一股缓慢累积的压力。相比三年前,专业责任保险公司在续保时问的问题明显更尖锐了。属于受监管行业——银行、基金、保险公司,以及它们服务的企业客户——的客户,越来越倾向于在委聘协议中加入安全态势条款,这并不是因为这家专业服务机构本身持有牌照,而是因为它代客户处理数据与文件,而客户自身的监管机构期望这条链条上的每一环都靠得住。这不是某一家机构独有的情况,而是整个市场在专业服务关系承保与签约方式上的一次普遍转变——而受冲击最大的,恰恰是本文所讨论的这类机构:大到会被问这个问题,还没大到已经配备了答案。

到底谁在负责安全?对多数机构来说,诚实的答案是"人人有份,又谁都没份"

以下是这种情况在现实中的样子,也是同等规模机构中反复出现的一种模式。安全决定往往是临时起意做出的——由恰好在场的人来拿主意。办公室主任接到钓鱼演练供应商的推销电话,自己决定要不要预约演示。外包IT供应商负责推送补丁、管理防火墙,但从没有人要求他们负责整体安全路线图——这从来不在他们的服务范围书里,绝大多数IT外包合约本来也没有为此设计。某位合伙人读到一篇关于同行遭遇勒索软件事件的报道,让IT"看一下这个事",IT做了些合理但临时的应对,因为根本没有一份既定计划可以用来衡量这个请求。

这些都算不上失职。当一家机构把IT与安全的"执行"——打补丁、监控、处理支援工单——外包出去,却从未把"负责"这件事分派给任何人时,这种局面自然而然就会出现。没有人为这一年制定安全路线图,没有人能走进合伙人会议,就机构真实的风险状况给出一个直截了当的答案,也没有人的职责是向客户的尽职调查问卷或监管机构的查询代表机构表态。工作大体上都在做。但"负责"这件事本身并不存在。

值得说清楚的是,缺失的并非技术能力。外包IT供应商通常完全有能力给服务器打补丁、重置密码。真正缺失的,是站在整个机构层面、跨越时间维度所做的判断:今年的重点应该是堵住远程访问的漏洞,还是采购一套新的监控工具;机构真正最大的风险暴露,其实是几位合伙人的邮箱账户,而不是所有人都以为的那台文件服务器。这类优先排序的判断,正是安全领导角色存在的意义,也正是"IT部门顺便管一管"作为唯一方案时,被跳过的那一层。

这种模糊状态到底让机构付出了什么代价

真正把这个问题摆上台面的,通常是董事会或合伙人层面的一个提问,而不是一次技术事故。客户的采购或合规团队在委聘复核时发来一份安全问卷,其中要求填写的内容——"谁负责贵机构的信息安全计划"、"你们的事件响应计划是什么"、"上一次风险评估是什么时候做的"——找不到一个明确的负责人来撰写答案。网络保险续保时要求提供有据可查的安全职能证明,而不只是杀毒软件和备份。审计委员会因为某个同行的数据泄露事件登上行业媒体,直接向管理层询问谁对网络安全负责,而"我们的IT供应商在管"这个答案,已经不像过去那样能让人信服了。

由此产生了三个真实的问题,而且它们会相互叠加、彼此放大。第一,缺乏战略性的安全方向——机构只是被动应对最近一条骇人的新闻或供应商推销,而不是依据一份真正基于风险的计划行事。第二,合规与客户尽职调查方面的问题会不断出现,却没有人处在能够可信作答的位置上,而当越来越多专业服务委聘协议开始纳入安全态势条款时,这就是一项真实的商业风险。第三,机构一次又一次回到同一个死胡同:一个这个规模根本请不起的全职CISO职位,于是这个缺口就这样一个季度接一个季度地敞开着,直到某件事——通常是董事会直接提问——把这个问题逼出来。

尴尬的是,这三个问题都不是靠让外包IT供应商"再努力一点"就能解决的。他们从来就没有被要求负责路线图,而这个规模的大多数IT外包合约,其定价与人员配置都是围绕"维持系统运转"设计的,而不是围绕"承担战略性风险责任"。要求他们非正式地额外承担这个角色,要么会拖垮这段合作关系,要么只会产生一个单薄、临时拼凑的版本,既满足不了董事会,也满足不了客户的尽职调查团队或保险公司。这不是供应商表现的问题,而是一个结构性问题:从一开始,就没有人拿到这份授权。

兼职CISO,让董事会有名字可指,却不用背上全职的成本

Brocent对这个缺口给出的答案,是兼职CISO服务——在其托管安全服务列表中标注为"vCISO"附加项目,在Homepage B定价总览中标注为"兼职CISO"(Fractional CISO)。它与漏洞扫描、补丁管理、安全意识培训、MDR/EDR、SOC即服务处于同一个附加服务层级——是一项真实的、可报价的服务项目,而不是一个营销概念。这个思路很直接:这个规模的机构不需要在工资单上养一位全职安全高管,它需要的是具备同等判断力与责任担当的人,按照这个规模的机构真正会产生的CISO工作量来投入。

兼职CISO以与全职雇员相同的方式拥有并负责安全路线图——设定优先级、追踪风险、决定先修复什么——但机构不必为这个职位承担全职高管的薪酬、福利与人才保留风险,坦白说,这个角色在这个规模上根本不需要每周投入40小时。而且,由于这项服务被明确对应到香港专业服务机构真正会遇到的合规问题——围绕客户与员工个人数据的PDPO义务,以及越来越常成为新业务门槛的客户方尽职调查问卷——它并不是一套从外部硬套上来的通用安全咨询。它是专门为回答这类机构真正会被问到的问题而设计的。对于客户基础更偏向受监管行业——银行、基金、保险公司——的机构,这一点会体现得更加明显:Brocent在香港服务金融业客户的经验正是围绕着与证监会/金管局相关的合规要求以及PDPO合规数据处理而构建的,而这恰恰是一家专业服务机构自身的安全态势越来越常被拿来衡量的标准,无论该机构本身是否属于受监管实体。

这位兼职CISO并不是被空降进来、只带着一套通用框架的独立顾问。由于隶属于Brocent的托管IT安全服务,这位兼职CISO背后有一支真正可以调度的运营团队——由ISO 27001与CISSP认证的安全人员组成,已经在为机构执行日常的预防性检查、补丁审核与全天候事件响应——而不是丢给董事会一份建议清单,却没有人对落地执行负责。战略与执行处在同一段合作关系之中,这正是当角色被拆分给内部一名通才与一家没有正式安全授权的外包供应商时,这个规模的机构所缺失的东西。

一个兼职CISO项目,日常实际是什么样子

在实践中,一个兼职CISO项目会给机构配一位有名有姓的负责人——不是一个共享收件箱,也不是轮换的客户经理——由这个人拥有并负责安全路线图。这个人会依据机构的真实风险状况来设定当年的优先级,而不是套用一份通用清单:哪些系统与数据最重要、真正的差距在哪里、按什么顺序修复。他们会对外代表机构的安全态势——面向客户的尽职调查团队、审计师、网络保险承保人——凭借的是"这就是我的职责所在,我必须知道答案"的可信度,而不是某位合伙人在会议上临场发挥,或者一位IT联系人在合约范围之外勉强作答。

关键在于,兼职CISO并不会取代日常的托管IT工作,而是与之并行。vCISO负责设定方向、拥有战略与汇报;机构的托管IT安全服务团队——由ISO 27001与CISSP背书、执行全天候安全监控、补丁审核、事件响应与合规就绪汇报的团队——则负责路线图所要求的运营工作。少了任何一方都会留下缺口:有战略却无人执行,或者有执行却无人设定方向、无人为结果向董事会负责。两者结合,才构成一个真正的安全职能,而且成本与一家六七十人到一百人的机构相匹配,而不是按企业级预算来设计。

在这种模式下,一个真实的季度看起来比"董事会提问"这个开场所暗示的要平淡得多——而这正是它的意义所在。兼职CISO会审阅未结的风险事项,依据业务实际发生的变化来关闭或重新排序——比如新签的办公室租约、新接的一家受监管行业客户、或者财务团队未经采购流程就采用的一款新SaaS工具。他们会与托管IT团队核对监控与补丁数据实际反映出什么情况,对最近一次供应商推销的方案表态支持或提出异议,并准备一份董事会能读懂的简短更新报告,而不是一份除了IT部门外没人能看懂的技术报告。当客户的尽职调查问卷送到,或网络保险续保要求提供有据可查的安全职能证明时,填写这份材料的人就是这位兼职CISO——而不是临到期限前的一场手忙脚乱。

无人负责 vs 全职CISO vs 兼职CISO

对处于这种局面的机构而言,真正存在的选项有三个,而诚实地说清楚每一个选项实际能带来什么,是有必要的:

  • 没有指定的安全负责人("我们的IT供应商在管")——表面上看是成本最低的选项,也是这个规模的多数机构因为没有做出选择而默认落入的状态。没有人制定路线图,没有人对董事会负责,也没有人处在能够以真正权威回答客户尽职调查问卷或审计师提问的位置上。这个缺口不会体现在预算表上,但第一次有话语权的人——董事会、重要客户、保险公司——直接提出这个问题时,它就会暴露出来。
  • 聘请全职CISO——是真实的、专属的负责机制,也是企业规模下"正确"的答案。但按香港市场每月约5,000至15,000美元的全包成本来算,对一家六七十人到一百人的机构而言,确实很难说得过去,而且这个规模下的全职雇员往往未被充分利用——对这个规模的机构而言,一位安全高管真正需要处理的工作量,很少能填满每周40小时,这本身就是一种浪费。
  • 兼职CISO(Brocent的模式)——一位有名有姓、承担责任的负责人,制定路线图、代表机构面向客户与监管机构,并与执行路线图的托管IT团队并肩工作——其规模与定价,对应的是这个规模机构真正产生的工作量,而不是按企业级人员编制的假设来设计。

常见问题

兼职CISO日常实际负责什么?

兼职CISO制定并拥有机构的安全路线图——依据真实风险而非最近一次供应商推销来决定优先级,按固定节奏检视机构的安全态势,并在被问及时代表这一态势面向客户、审计师与保险公司作答。日常的技术执行——监控、打补丁、事件处理——由这位vCISO所指挥的托管IT与安全团队负责完成,而不是由vCISO本人亲自处理工单。

兼职CISO和IT经理或外包IT供应商有什么不同?

IT经理或外包IT供应商的职责通常是维持系统运转——打补丁、支援台服务、网络正常运行。兼职CISO负责的是机构的安全*战略与问责*:制定路线图、拥有风险决策权,并就机构的安全态势向董事会、客户与监管机构作答。绝大多数IT外包合约,从一开始就没有把这一层"负责"的职能纳入范围——而这正是兼职CISO所要填补的缺口。

兼职CISO的成本,和聘请一位全职CISO相比如何?

在香港,一位全职CISO的全包薪酬成本通常在每月5,000至15,000美元之间。兼职CISO项目的规模与报价,则依据这个规模机构真正产生的工作量而定——只是这项承诺的一小部分,而不必承担一位全职高管的薪酬、福利与人才保留风险,尤其这个角色在这个规模上并不需要每周40小时的投入。Brocent的vCISO附加项目按每个项目单独报价,而不是列出统一的固定费率,因为合适的服务范围确实取决于机构规模与风险状况。

兼职CISO能代表我们面向客户与审计师吗?

可以——这正是这个角色的核心职责之一。一位有名有姓的兼职CISO可以回应客户的安全尽职调查问卷,向审计师或网络保险承保人讲解机构真实的安全态势,并凭借"这就是我的本职工作,我必须掌握答案"的身份来完成这些工作,而不是靠某位合伙人或IT联系人在自己惯常职责之外临场发挥。

兼职CISO单独就够了,还是需要背后有一支托管IT团队?

兼职CISO负责制定战略、承担问责,但它本身并不执行日常的监控、打补丁或事件响应。它的设计初衷,是与机构的托管IT安全服务并肩运作——由这支团队来执行vCISO所制定的路线图。有战略却无执行,或有执行却无人设定方向,两者都会留下真实的缺口;这两者本就应该协同运作。

一个典型项目每个月大概投入多少小时?

这取决于机构规模与风险状况,这也是Brocent的vCISO附加项目按项目单独报价、而不是按统一月费出售的原因。兼职模式的意义就在于,这份投入的规模,对应的是这个规模的机构真正产生的安全领导工作量——明显少于一个全职岗位,但又足以支撑真正的负责机制,而不只是偶尔露个面。

这对PDPO合规具体有什么帮助?

一个兼职CISO项目会对应到香港专业服务机构真正会遇到的合规问题,而围绕客户与员工个人数据的PDPO义务,正是其中最常见的一类。有一位有名有姓、对机构数据处理态势负责的人——而不是每次有问题出现时才临时应对——一旦机构真的遇到PDPO相关的查询、投诉或审计,这会是一个明显更有利的位置。

这一切在托管IT计划中的位置

对董事会最初那个问题,诚实的答案既不是"聘请一位全职CISO",也不是"继续交给IT供应商去处理"——而是兼职CISO是与托管IT*并行*运作,而不是替代它,这也正是为什么,围绕按用户计费的托管IT计划所构建的方案,才是这件事真正应该落地的地方。Brocent的托管IT支持计划正是围绕这个理念设计的:四个层级——Startup、Established、Growth、Enterprise——按每用户每月计费,运营基础(全天候监控、支援台、托管防火墙、补丁管理、备份)在每个层级都已包含在内,而vCISO、SOC即服务、MDR/EDR等安全附加项目,则可以依据机构的风险状况按需叠加。

对于一家董事会刚刚问过"谁负责网络安全"的香港专业服务机构而言,实际的下一步不是单独采购一项安全服务,而是聊一聊按用户计费的托管IT计划对这个规模的机构意味着什么,其中兼职CISO正是能够补上董事会所指出那个缺口的附加项目之一。这与单独物色一位vCISO顾问是刻意不同的出发点:vCISO所制定的路线图,只有在有团队日常执行的情况下才真正有价值,而把两者分开购买,恰恰是机构最终得到一份没人落实的战略文件、或者一支按工单执行却没有任何战略可依的IT团队的原因。

完整的定价详情在这里,其中说明了全部四个计划层级,以及兼职CISO、SOC即服务、漏洞扫描等附加项目如何叠加在计划之上。要弄清楚兼职CISO与托管IT计划对贵机构这个规模来说实际会是什么样子——包括在项目启动后第一个董事会周期,董事会大概能看到怎样的汇报——最快的方式是直接联系Brocent,而不是仅凭一张定价页面去反向推测。

分享:

立即采取行动

将这些洞察转化为您企业的IT路线图。

预约15分钟免费咨询,与我们的亚太IT专家交流。我们将评估您的现有环境,并在24小时内提供定制化IT发展路线图。

📋

免费清单

进入大中华区IT部署前必须检查的10项关键事项

PIPL合规、网络分段、双语服务台配置等——企业进入中国大陆第一天所需的完整IT准备清单。

获取清单 →