Descoperă perspectivele lui Dan Ștefan, Fractional CISO cu peste 28 de ani de experiență, despre securitate cibernetică, managementul riscurilor, NIS2, leadership și cum pot companiile să transforme vulnerabilitatea în reziliență.
Dan Ștefan este Fractional CISO cu peste 28 de ani de experiență în infrastructuri IT și o viziune strategică susținută de un Executive MBA.
Perspectiva lui vine din teren. A văzut cum arată o companie paralizată de un risc pe care nimeni nu l-a anticipat și a înțeles că securitatea nu este o problemă tehnică, ci o decizie de leadership.
Astăzi lucrează cu antreprenori și manageri care vor să transforme securitatea dintr-o problemă delegată într-o responsabilitate asumată — convinși că diferența dintre vulnerabilitate și reziliență nu e tehnologia, ci sistemul de control din spatele ei.
Mai multe detalii despre activitatea lui găsiți pe stefandan.com
Fractional Insider: Care este cea mai frecventă greșeală care mănâncă profitul într-o companie?
Dan Ștefan: Îmi amintesc o zi în care o firmă nu putea face absolut nimic — nici o factură, nici o livrare. Nu din cauza unui atac sau a unui virus. Dintr-o problemă de licențiere nerezolvată.
Toată activitatea stătea în loc. Oamenii se uitau unii la alții. Nimeni nu știa cât va dura și nimeni nu știa ce trebuie făcut.
Doar în aparență era o problemă tehnică. Problema reală era lipsa unui sistem de control care să funcționeze înainte să apară criza.
Cea mai frecventă greșeală? Să crezi că IT-ul merge bine pentru că nu s-a întâmplat nimic grav. Backup-ul există, dar nu e testat. Licențele sunt active, dar nimeni nu știe când expiră. Totul pare în regulă, până în ziua în care nu mai este.
Iar acea zi costă incomparabil mai mult decât tot ce s-ar fi plătit pentru prevenție.
Fractional Insider: Care este un adevăr incomod pe care fondatorii îl ignoră?
Dan Ștefan: Că responsabilitatea nu se deleagă.
Poți externaliza IT-ul, poți angaja un om care se ocupă de calculatoare sau poți semna un contract cu o firmă de suport. Dar dacă mâine se pierd datele clienților sau activitatea se blochează trei zile, răspunderea legală nu ajunge la furnizorul tău de IT. Ajunge la tine.
Înțeleg de ce eviți asta. Securitatea IT pare complicată, plictisitoare, fără legătură cu vânzările. Dar exact această distanță te lasă expus. Nu pentru că nu ai oameni tehnici buni, ci pentru că nu ți-ai pus niciodată întrebarea: dacă sistemele mele pică mâine, cine răspunde și ce facem?
Asta e întrebarea incomodă. Și mai incomod e că, până nu o pune cineva care chiar răspunde cu capul, răspunsul e nimeni sau nu știu.
Fractional Insider: Dacă ai intra astăzi într-o companie nouă, ce ai schimba concret în primele 30 de zile?
Dan Ștefan: Nimic. În primele 30 de zile nu schimb nimic. Întreb.
Am văzut firme care au cumpărat tehnologie scumpă ca să rezolve probleme pe care nu le înțeleseseră. Arăta bine în ofertă și prost în realitate.
Prima lună e diagnostic: Care sunt sistemele fără de care firma nu poate funcționa? Ce date, dacă s-ar pierde, ar pune firma la pământ? Cât timp poate sta blocată activitatea înainte să devină o problemă ireversibilă?
Urmează verificarea faptelor. Backup-ul e testat sau e doar o promisiune pe hârtie? Cine are acces la ce și de ce? Există proceduri scrise, sau totul atârnă de memoria unui singur om?
La finalul celor 30 de zile, pun pe masă o imagine a riscurilor și un plan ordonat după prioritate. Nu după ce e mai interesant tehnic, ci după ce poate face cel mai mare rău dacă e ignorat.
Fractional Insider: Ce indicator de performanță ignoră majoritatea companiilor?
Dan Ștefan: Câte ore își permit să nu funcționeze.
Nu e un indicator tehnic. E o decizie de business. Și cele mai multe firme nu au un răspuns concret la ea. Știu cifra de afaceri, știu marja, știu câți clienți au, știu câte cafele consumă lunar la birou. Dar dacă le întrebi cât costă o zi în care sistemele sunt blocate, tăcere.
Acest număr schimbă toate deciziile legate de IT. Dacă răspunsul e câteva mii sau zeci de mii de euro pe zi, asta definește exact cât ar trebui investit în securitatea și continuitatea afacerii. Fără el, bugetele IT se alocă după intuiție sau după cine strigă mai tare.
Când știu cât costă o întrerupere, decizia de a o preveni nu mai pare un cost.
Fractional Insider: În ce situație o companie NU ar trebui să angajeze full-time și să aleagă un Fractional CISO?
Dan Ștefan: Când ai o echipă IT care execută, dar nimeni care să vadă imaginea de ansamblu. Când crești rapid și infrastructura nu mai ține pasul cu business-ul. Când clienții încep să ceară dovezi de securitate pe care nu le ai.
Aceasta e situația în care ai nevoie de un Fractional CISO. Nu de un CISO cu normă întreagă, ci de experiență executivă exact când contează. Plătești pentru rezultat, nu pentru prezență.
Fractional Insider: Care este cea mai mare iluzie pe care o au fondatorii despre creștere?
Dan Ștefan: Că dacă vânzările merg bine, restul se rezolvă de la sine.
Am văzut asta de multe ori: firma crește rapid, vin clienți noi, echipa se mărește. Și undeva în spatele acestei creșteri, procesele și sistemele nu mai țin pasul. Procedurile nu mai reflectă realitatea. Nimeni nu ridică ochii din vânzări ca să verifice.
Creșterea nu rezolvă problemele ascunse. Le amplifică. Riscurile se înmulțesc odată cu echipa.
Fondatorii care înțeleg asta nu tratează securitatea ca pe un departament separat. O tratează ca pe frânele unei mașini sport: nu te fac să mergi mai încet, te lasă să mergi mai repede în siguranță.
Fractional Insider: Ce vezi constant stricat în companii diferite?
Dan Ștefan: Lipsa unui om care să răspundă cu numele lui.
Nu e o problemă de tehnologie. Există soluții de securitate instalate. Backup-uri sunt. Parole există, de obicei. Problema e că, dacă întrebi cine se asigură că toate astea funcționează corect, răspunsul e vag: IT-ul, furnizorul extern, băiatul care se ocupă de calculatoare.
Când nimeni nu răspunde cu numele lui, responsabilitatea se diluează. Iar când apare un incident, această lipsă transformă o problemă gestionabilă într-o situație în care nimeni nu știe ce are de făcut. Am văzut firme unde backup-ul exista, dar nimeni nu-l testase în ultimii ani. Toată lumea presupunea că verifică altcineva.
De aceea primul lucru pe care îl fac este simplu: pun numele unui responsabil lângă fiecare risc major.
Fractional Insider: Care este o decizie care ar crește rapid profitabilitatea, dar pe care companiile o evită?
Dan Ștefan: Un audit al costurilor IT.
Licențe plătite pentru oameni care au plecat. Abonamente activate pentru un proiect și uitate. Resurse cloud care rulează fără să fie folosite. Poate fi neglijență sau ritmul normal al creșterii — lucrurile se adaugă mai repede decât se revizuiesc.
Companiile îl evită pentru că nu pare urgent. Din experiența mea, când analizez facturile de IT, găsesc aproape întotdeauna ceva. Bani irosiți, care nu produc nimic. E cea mai rapidă creștere de profitabilitate pe care o poți face fără să vinzi un singur produs în plus.
Fractional Insider: Cum gândește diferit un Fractional CISO față de un executiv intern?
Dan Ștefan: Vin din exterior și nu am nimic de protejat în interior.
Nu știu cine a luat decizia greșită acum trei ani și de ce nu poate fi contestată. Nu știu că subiectul cutare e sensibil și că mai bine nu-l atingem. Nu am niciun interes personal în organizație.
Asta înseamnă că pot spune lucruri pe care un angajat intern nu le-ar spune. Nu pentru că nu le vede, ci pentru că le vede prea bine și știe pe cine ar supăra.
Un CISO intern se adaptează treptat la cultura organizației. Uneori e bine. Alteori ajunge să accepte riscuri pe care la început le-ar fi pus pe masă în prima ședință.
Fiecare colaborare începe cu o singură agendă: să spun ce văd, în ordinea care contează, fără să menajez pe nimeni. Stilul meu e direct, uneori incomod.
Nu întotdeauna e ușor. Am pierdut un client pentru că am spus un adevăr pe care nu era pregătit să-l audă. Nu îmi pare rău. Dar nici nu pretind că nu a durut.
Fractional Insider: Cum arată, în realitate, o companie sănătoasă din interior?
Dan Ștefan: Nu e o companie fără probleme. E o companie rezilientă.
Managementul știe care sunt riscurile principale. Nu în termeni tehnici, ci pe înțelesul celor care iau decizii. Știu ce s-ar întâmpla dacă serverul principal cade mâine și ce fac în acel caz. Știu că drepturile de acces sunt revizuite și că angajatul care a plecat acum două luni nu mai are acces la nimic.
Există un plan real, cunoscut de oamenii care ar trebui să-l execute. Și există un om responsabil, nu echipa IT, nu furnizorul extern, care răspunde dacă ceva nu merge.
O companie rezilientă nu e cea care nu cade niciodată. E cea care știe cum să se ridice.
Fractional Insider: Ce tip de companii beneficiază cel mai mult de un Fractional CISO?
Dan Ștefan: Cele care au ajuns la un moment în care IT-ul nu mai poate fi lăsat să meargă din inerție.
Un client mare le cere dovezi că datele lui sunt în siguranță la ele. Apare un control NIS2 sau GDPR. Sau au crescut atât de repede încât nimeni nu mai știe exact cine are acces la ce.
Au deja IT intern sau externalizat. Ce le lipsește e cineva care să vadă imaginea de ansamblu: unde sunt riscurile reale, ce trebuie făcut primul și cum arată toate astea în fața unui client sau a unei autorități.
Au nevoie de cineva care să le spună unde sunt, nu unde ar vrea să fie.
Fractional Insider: Care este cea mai frecventă greșeală pe care o fac companiile când lucrează cu un Fractional CISO?
Dan Ștefan: Că semnezi contractul și te relaxezi.
Înțeleg impulsul. Ai angajat pe cineva să se ocupe de problemă, îți muți atenția înapoi spre vânzări. Dar nu funcționează așa.
Pot să cartografiez riscurile, pot să construiesc planul și să stabilesc prioritățile. Dar decizia că lucrurile se vor schimba cu adevărat îți aparține ție. Dacă nu apari în ședințele de aliniere, dacă echipa ta primește sarcini dar nu are timp pentru ele, dacă orice decizie incomodă e amânată, proiectul se blochează.
Cele mai bune rezultate le-am obținut cu decidenții care au înțeles un lucru simplu: eu aduc metoda, ei aduc angajamentul. Fără ambele, nu se mișcă nimic.
Fractional Insider: Ce rezultate ar trebui să apară, realist, în primele 3-6 luni?
Dan Ștefan: Primul rezultat e simplu și subestimat: știi, în sfârșit, unde te afli.
Nu din intuiție, nu din ce ți-a spus IT-ul, ci dintr-o radiografie independentă. Am văzut antreprenori care conduceau firme de zece ani fără să fi avut vreodată această imagine.
Până la luna șase, controalele de bază sunt active și verificate, nu doar promise. Backup-ul e testat, nu doar menționat într-un raport. Drepturile de acces sunt revizuite. Cel puțin un scenariu de criză a fost exersat cu oamenii care ar trebui să-l execute.
Și un semn că lucrurile merg bine: echipa ta pune întrebările corecte fără să mai aștepte să vină eu cu ele. Când se întâmplă asta, știu că am construit ceva care rămâne după ce plec.
Fractional Insider: Ce diferențiază un Fractional CISO foarte bun de unul mediocru?
Dan Ștefan: Unul mediocru livrează rapoarte. Unul bun schimbă decizii.
Hârtia acceptă orice. Poți scrie zeci de pagini despre vulnerabilități și recomandări. Dar dacă la finalul mandatului managementul ia aceleași decizii ca înainte, n-ai realizat nimic.
Un Fractional bun știe să vorbească cu oameni diferiți în limbaje diferite. Cu IT-ul, tehnic și concret. Cu CEO-ul, în termeni de risc și cost. Cu CFO-ul, în numere și consecințe financiare. Și știe când tăcerea face mai mult decât orice argument.
Valoarea se vede în momentele dificile: când trebuie să spui că o decizie luată acum trei ani e o problemă azi sau că bugetul aprobat nu acoperă riscul asumat. Asta necesită mai mult decât expertiză. Necesită curajul de a spune un adevăr incomod și credibilitatea că ai mai făcut-o înainte, cu rezultate.
Am și eu momente când ezit. Când știu că ce am de spus va fi greu de primit. În acele momente îmi amintesc de ce am ales să fac asta: nu ca să fiu plăcut, ci ca să fiu util.
Fractional Insider: Care este o opinie despre business sau leadership cu care mulți nu ar fi de acord?
Dan Ștefan: Securitatea cibernetică nu e responsabilitatea IT-ului.
IT-ul execută. Dar riscul îți aparține ție și, odată cu el, consecințele: amenzile, procesele, pierderea contractelor, reputația.
Mulți manageri tratează securitatea ca pe o problemă tehnică pe care o deleagă și apoi o uită. Iar când apare primul incident serios, descoperă că poți delega munca operațională, dar nu poți delega răspunderea.
Nu spun că trebuie să știi cum funcționează un firewall. Spun că trebuie să știi că firma ta are unul care funcționează, că e testat și că cineva, cu un nume și un prenume, răspunde direct în fața ta pentru asta.
Asta e leadership în securitate.
Interviul cu Dan Ștefan evidențiază faptul că securitatea cibernetică nu mai este doar responsabilitatea departamentului IT, ci o componentă esențială a strategiei de business și a leadershipului. De la managementul riscurilor și continuitatea operațională până la conformitatea cu NIS2 și GDPR, companiile care adoptă o abordare proactivă își construiesc reziliența și avantajul competitiv pe termen lung.

