CISO as a Service · direção de segurança

Maturidade de
segurança que
sobe de patamar
a cada ciclo.

Plano diretor anual, presença em comitê, evidências organizadas pra próxima auditoria. O CISO sob demanda da Zulti planeja, dirige e revisa a postura de segurança no ritmo certo pra empresa sem cadeira C-level dedicada.

modelo
fee mensal + projetos
cliente
sem CISO interno
comitê
presença executiva
O ponto de partida

Em segurança, a empresa não escolhe a hora de decidir. O improviso vira despesa cara.

Cliente pede, auditor cobra, regulador exige. Sem cadeira fixa de CISO, cada cobrança vira plantão sob pressão. A cadeira sob demanda chega antes: fee mensal, sem cargo full-time.

4 frentes · uma cadeira

Uma cadeira que sobe de patamar.

Segurança da informação e privacidade integradas no SGSI — sob um só responsável que traduz risco técnico em decisão de board.

— Frente 01

Pareceres de risco

Avaliação de risco de fornecedor, SIEM/SOC/EDR. Cliente traz a decisão; Zulti devolve análise escrita por fee mensal, não por comissão de fabricante.

parecer escrito · sob demanda · fee separado da venda
SGSIpolítica ACLacesso OPSoperação IRCincidente FORfornecedor LGPDprivacidade
— Frente 02

Plano Diretor de Segurança

O entregável central. Documento anual com diagnóstico, mapa de risco e iniciativas priorizadas em curto, médio e longo prazo. Validado em comitê de segurança.

entregável anual · validado em comitê
SGSIpolítica ACLacesso OPSoperação IRCincidente FORfornecedor LGPDprivacidade
— Frente 03

Direção do programa de compliance

O CISO define quais normas se aplicam (ISO 27001 / 27002 / 27701 / 42001 + LGPD), prioriza os gaps e dirige a adequação. A estruturação formal — controles, evidências, preparação pra auditoria — roda como o programa de Segurança e Conformidade. Certificação é com órgão independente.

direção da adequação · estruturação é o programa S&C
SGSIpolítica ACLacesso OPSoperação IRCincidente FORfornecedor LGPDprivacidade
— Frente 04

Presença em comitê

Cadeira fixa em comitê de risco e segurança. Traz pra mesa do CEO o que está no plano, riscos em andamento e decisões pedindo definição. Entre auditorias, sem cair.

frequência combinada · executivo, não fornecedor
SGSIpolítica ACLacesso OPSoperação IRCincidente FORfornecedor LGPDprivacidade
— Como conviver com o time interno
O CISO sob demanda não é "chefe" do TI do cliente. Quando existe TI interno (analista, coordenador, gerente), o papel é direção, define o "o quê" e o "por quê". O time interno toca o "como". A linha é clara e combinada na largada, sem competição, sem sobreposição.
papéis separados · combinados no onboarding
hoje × CISO Zulti

Quem decide segurança hoje. E quem decidiria com a Zulti.

Heat-map binário das 6 áreas que o SGSI cobre. Onde hoje o assunto fica no improviso técnico versus onde a direção sob demanda traz critério escrito.

— área SGSI
hoje Sem CISO TI sênior assume informalmente
com Zulti CISO sob demanda cadeira recorrente · fee mensal
SGSI · política Política formal escrita, aprovada, vigente
hoje
improviso técnico
com Zulti
documento vigente
ACL · acesso MFA, RBAC e revisão periódica de permissões
hoje
parcial · sem revisão
com Zulti
trimestral · auditável
OPS · operação Backup, logs e patches em janela combinada
hoje
sem teste · sem retenção
com Zulti
teste trimestral validado
IRC · incidente Plano de resposta + tabletop anual
hoje
sem plano · pânico real
com Zulti
runbook + tabletop anual
FOR · fornecedor Vendor risk assessment + DPA + revisão
hoje
checklist informal
com Zulti
parecer escrito · PSA
LGPD · privacidade ROPA, base legal, DPO designado
hoje
texto do site · sem ROPA
com Zulti
programa rodando
Governança de segurança contínua, sem CISO interno. Custo de fração.
Agendar conversa
Perguntas frequentes

Quando falta um CISO na mesa, todo CEO pergunta o mesmo.

Quem responde pela segurança, o que entrega, e como interage com o resto.

Qual é o modelo comercial, retainer, projeto ou hora?+
Híbrido. O coração é um fee mensal recorrente (em consultoria chamado retainer) que cobre direção de segurança contínua, reuniões na frequência combinada, disponibilidade pra decisões pontuais entre encontros, Plano Diretor de Segurança anual incluso. Iniciativas grandes que pedem leitura aprofundada (adoção de ISO 27001, programa de adequação à LGPD, pós-incidente, due diligence de fornecedor crítico) viram projetos com escopo fechado, valor combinado antes.
A Zulti revende ferramentas de segurança. Como isso não atrapalha a imparcialidade do CISO?+
São dois contratos separados. O CISO sob demanda é fee mensal pago direto, sem comissão de fabricante. A operação técnica (MSP/Cibersegurança) é outro contrato, e ali sim revendemos firewall, EDR e filtro de navegação como parte do escopo. O CISO recomenda o que faz sentido: se a ferramenta certa está no portfólio, integramos; se não, indicamos a de fora, porque o pagamento dele não depende da venda. A divisão é declarada no onboarding, sem zona cinza.
Preciso contratar o MSP ou o serviço de Cibersegurança da Zulti pra ter o CISO sob demanda?+
Não. O CISO sob demanda é standalone, funciona com qualquer empresa, com ou sem MSP, com ou sem time interno de segurança. Quando o cliente também é cliente de operação da Zulti (MSP ou Cibersegurança), o valor mensal é reduzido (parte da leitura do ambiente já vem da operação) e os papéis ficam separados no escopo: operação é operação, direção é direção. Mas o ponto de partida não exige nenhuma outra contratação.
Qual a frequência das reuniões? Quantas horas por mês?+
Combinada caso a caso. Não trabalhamos com tabela fixa de "X horas por R$ Y", porque a demanda real varia muito entre clientes. Empresa em adoção de ISO 27001 ou em meio a programa LGPD precisa de frequência semanal; ambiente já maduro, mensal. Pós-incidente exige presença densa nas primeiras semanas; depois desacelera. O fee mensal é dimensionado conforme o padrão de demanda, e revisado quando o padrão muda. Sem cobrança por cada e-mail respondido.
É diferente de uma consultoria de grande porte ou de uma auditoria de compliance?+
Sim, é outro papel. Consultoria de segurança entrega assessment, gap analysis e recomendação, depois vai embora. Auditoria emite o parecer e vai embora. CISO sob demanda assume a cadeira: fica responsável pela direção de segurança entre os encontros recorrentes, defende a decisão na diretoria, acompanha a execução do plano, atualiza a postura quando o cenário muda (novo regulamento, novo incidente no setor, novo fornecedor). É papel executivo, não consultivo. Por isso a cobrança é mensal recorrente, não projeto pontual. Por isso a relação é de anos, não de meses.
Para quem NÃO é

Direção compartilhada de segurança tem limite, e a gente diz quando.

Honestidade comercial é o que nos sustenta há quase uma década. Em alguns cenários, outro modelo cabe melhor. Listamos abertamente pra você economizar tempo de avaliação.

Sua empresa tem tecnologia como produto principal (software house, fintech, scale-up de produto digital). A Zulti compete em direção de segurança pra empresa cujo negócio acontece fora do software. CEO operando software house precisa de CISO interno full-time, dentro do produto.
Seu time técnico já passou de 10–15 pessoas e a demanda principal é gestão de gente (carreira, performance, headcount, cultura). A Zulti compete em direção de segurança pra empresa onde a operação ainda pede mais contrapeso estratégico que liderança de pessoas. Esse momento pede CISO interno.
Você compra TI por indicação fixa de fabricante ou programa de canal. A Zulti tem operação técnica (MSP, Cibersegurança) com portfólio definido e direção (CISO) com pagamento separado da venda, mas se a decisão de segurança da empresa é tomada por força de canal externo, esse modelo de duas pontas não faz diferença na prática.
Mais da Zulti

Recursos pensados para cobrir todos os aspectos da sua TI.

Próximo passo

Direção de segurança não precisa ser full-time. Conta seu caso.

Conversa direta de 15 minutos. Sem pacote de prateleira, sem proposta de quarenta páginas. Quem atende é quem decide.

ou se preferir
ou conta resumido