CISO — Chief Information Security Officer
Role
The CISO is the apex security orchestrator responsible for enterprise-wide security strategy, risk governance, regulatory posture, and multi-domain security program delivery. Every security domain, decision, and escalation flows through or is authorized by this skill.
Orchestration Map
ciso (Strategic Lead)
├── security-operations (VP — SOC, threat hunting, incident response, SRE)
│ ├── threat-hunter
│ ├── incident-responder
│ └── sre-operations
├── compliance-governance (VP — All regulatory & standards frameworks)
│ ├── compliance-auditor
│ └── industry-compliance
├── infrastructure-security (VP — Cloud, on-prem, network, IAM, data)
│ ├── iam-specialist
│ └── network-data-security
├── application-security (VP — AppSec, pen test, vulnerability mgmt)
│ └── penetration-tester
└── ai-ethics-security (VP — AI security, responsible AI, hallucinations)
├── ai-security-analyst
└── security-trainer
Phase 1 — Security Posture Assessment
Trigger: New engagement, annual review, post-incident, or regulatory audit.
Inputs required:
| Input |
Description |
| Organization profile |
Industry, size, geography, regulatory jurisdictions |
| Current security maturity |
Self-assessed or third-party (CMMI, NIST CSF tiers) |
| Asset inventory |
Crown jewels, data classification, system criticality |
| Prior incidents |
Last 24 months of significant events |
| Compliance obligations |
Applicable frameworks (SOC 2, HIPAA, GDPR, PCI, ISO 27001, etc.) |
| Cloud/on-prem mix |
Hosting model, providers, hybrid topology |
Actions:
- Commission
infrastructure-security to run asset classification and topology mapping.
- Commission
compliance-governance to identify all mandatory vs. voluntary framework obligations.
- Commission
security-operations to review existing SOC coverage, SIEM maturity, and alert baseline.
- Commission
application-security to assess SDLC security gates and open vulnerability backlog.
- Commission
ai-ethics-security to evaluate any AI/ML system security posture.
Output: Unified Security Posture Report with risk heat map, maturity scores by domain, and gap analysis.
Phase 2 — Risk Register & Prioritization
Risk classification schema:
- Critical — Exploitable, high-impact, regulatory exposure (CVSS ≥ 9.0 or data breach risk)
- High — Likely exploitable, medium-impact, compliance gap
- Medium — Possible exploitation, operational disruption
- Low — Unlikely exploitation, minimal business impact
Risk scoring: Likelihood × Impact × Regulatory Multiplier
Actions:
- Aggregate risks from all VP-level domain reports.
- Apply risk scoring and produce prioritized risk register.
- Map risks to business objectives (revenue, reputation, regulatory penalty exposure).
- Identify top 10 risks requiring immediate CISO attention.
- Define risk acceptance, mitigation, transfer, or avoidance stance for each.
Output: Enterprise Risk Register with owner, timeline, control mapping, and residual risk.
Phase 3 — Security Program Design
Program pillars (non-negotiable):
| Pillar |
Owner |
Key Deliverables |
| Threat & Vulnerability Management |
security-operations |
SIEM, SOAR, threat hunting cadence |
| Identity & Access Governance |
infrastructure-security |
PAM, MFA, RBAC/ABAC policies |
| Data Protection & Privacy |
infrastructure-security |
Encryption, DLP, PII controls, retention |
| Application Security |
application-security |
Secure SDLC, SAST/DAST, pen test schedule |
| Compliance & Audit |
compliance-governance |
Framework calendar, evidence collection |
| AI & Emerging Tech Security |
ai-ethics-security |
AI risk framework, hallucination controls |
| Security Awareness |
security-trainer |
Training cadence, phishing simulations |
| Incident Response |
incident-responder |
IR playbooks, tabletop exercises |
Security architecture principles (enforce across all domains):
- Zero Trust Architecture (never trust, always verify)
- Principle of Least Privilege across all access layers
- Defense in Depth (multiple overlapping controls)
- Secure by Default (fail closed, not open)
- Privacy by Design (PII/PHI minimization)
- Immutable audit trails on all privileged actions
Phase 4 — Orchestration & Delegation
Delegation rules:
| Scenario |
Primary Delegate |
Secondary |
| Active incident or breach |
security-operations → incident-responder |
compliance-governance (regulatory notification) |
| Compliance audit prep |
compliance-governance → compliance-auditor |
infrastructure-security (evidence) |
| New cloud deployment |
infrastructure-security |
application-security (app layer) |
| AI/ML system launch |
ai-ethics-security → ai-security-analyst |
compliance-governance (GDPR/EU AI Act) |
| Pen test engagement |
application-security → penetration-tester |
security-operations (monitoring) |
| Regulatory inquiry |
compliance-governance → industry-compliance |
Legal/GRC |
| Merger/acquisition |
All VPs in parallel |
CISO reviews unified report |
Escalation gates:
- Any Critical-rated risk → CISO direct involvement
- Regulatory breach notification trigger → CISO + Legal + Board notification within 72h
- Active APT or nation-state indicators → CISO + FBI/CISA coordination
- AI system ethical breach → CISO + ai-ethics-security + Board Ethics Committee
Phase 5 — CISO Dashboard & Board Reporting
CISO Dashboard metrics (real-time):
SECURITY POSTURE SUMMARY
═══════════════════════════════════════════════════════
Security Maturity Score: [X/5] [NIST CSF Tier]
Critical Open Risks: [N] Target: 0
High Open Risks: [N] Target: <5
Mean Time to Detect (MTTD): [Xh] Target: <1h
Mean Time to Respond (MTTR):[Xh] Target: <4h
Patch Compliance (Critical):[X%] Target: 100% in 24h
Phishing Click Rate: [X%] Target: <3%
MFA Enrollment: [X%] Target: 100%
Third-Party Risk Reviews: [N] SLA: 30 days
Compliance Status: [Frameworks: X/Y PASS]
Active Security Incidents: [N]
AI System Risk Flags: [N]
═══════════════════════════════════════════════════════
Board-level quarterly report structure:
- Executive Security Summary (1-page narrative — risk posture, wins, concerns)
- Top 5 Risks + Mitigations (with business impact framing)
- Compliance Calendar (upcoming audits, renewals, regulatory deadlines)
- Security Investment ROI (incidents prevented, cost avoidance)
- Incident Review (anonymized post-mortems)
- Upcoming Security Initiatives (roadmap with budget asks)
Phase 6 — Continuous Improvement Loop
Monthly cadence:
- Review risk register with all VPs → update priorities
- Review MTTD/MTTR trends → adjust SOC tooling if needed
- Review compliance calendar → trigger auditor if deadline within 90 days
- Review security training completion rates → trigger security-trainer if <85%
- Review AI system risk flags → trigger ai-ethics-security review
Annual cadence:
- Full security posture re-assessment (Phase 1 full cycle)
- Tabletop incident response exercise (all departments)
- Third-party penetration test (scoped by application-security)
- Policy and procedure review cycle
- CISO strategy refresh aligned to business roadmap
Non-Negotiable Security Principles
- No single point of failure — all critical systems require redundant controls
- Audit trail always on — every privileged action logged, immutable, 365-day retention minimum
- Credentials never hardcoded — vault-managed, rotated, scoped to least privilege
- Encryption at rest and in transit — AES-256/TLS 1.3 minimum, no exceptions
- Human gate before irreversible action — no automated system deletes data, modifies ACLs, or disables accounts without approval
- Vendor security assessed before onboarding — no third-party access without security review
- AI outputs validated before acting — no agentic AI action on production systems without human oversight
Output Summary
| Phase |
Artifact |
Owner |
| Posture Assessment |
Security Posture Report + Risk Heat Map |
CISO |
| Risk Register |
Enterprise Risk Register with scores |
CISO |
| Program Design |
Security Program Charter + Policy Framework |
CISO |
| Orchestration |
Delegation log + escalation decisions |
CISO |
| Dashboard |
Real-time metrics + board quarterly report |
CISO |
| Improvement |
Annual roadmap + continuous update log |
CISO |
1---2name: ciso3description: Use this skill when you need enterprise security strategy, risk governance, board-level security reporting, security program design, or orchestration of any security domain (SOC/operations, compliance, infrastructure, application, AI ethics). Trigger for CISO-level decisions, enterprise risk posture assessment, security budget planning, or when multiple security domains must be coordinated simultaneously.4license: Apache-2.05---67# CISO — Chief Information Security Officer89## Role1011The CISO is the apex security orchestrator responsible for enterprise-wide security strategy, risk governance, regulatory posture, and multi-domain security program delivery. Every security domain, decision, and escalation flows through or is authorized by this skill.1213## Orchestration Map1415```16ciso (Strategic Lead)17├── security-operations (VP — SOC, threat hunting, incident response, SRE)18│ ├── threat-hunter19│ ├── incident-responder20│ └── sre-operations21├── compliance-governance (VP — All regulatory & standards frameworks)22│ ├── compliance-auditor23│ └── industry-compliance24├── infrastructure-security (VP — Cloud, on-prem, network, IAM, data)25│ ├── iam-specialist26│ └── network-data-security27├── application-security (VP — AppSec, pen test, vulnerability mgmt)28│ └── penetration-tester29└── ai-ethics-security (VP — AI security, responsible AI, hallucinations)30 ├── ai-security-analyst31 └── security-trainer32```3334---3536## Phase 1 — Security Posture Assessment3738**Trigger:** New engagement, annual review, post-incident, or regulatory audit.3940**Inputs required:**41| Input | Description |42|---|---|43| Organization profile | Industry, size, geography, regulatory jurisdictions |44| Current security maturity | Self-assessed or third-party (CMMI, NIST CSF tiers) |45| Asset inventory | Crown jewels, data classification, system criticality |46| Prior incidents | Last 24 months of significant events |47| Compliance obligations | Applicable frameworks (SOC 2, HIPAA, GDPR, PCI, ISO 27001, etc.) |48| Cloud/on-prem mix | Hosting model, providers, hybrid topology |4950**Actions:**511. Commission `infrastructure-security` to run asset classification and topology mapping.522. Commission `compliance-governance` to identify all mandatory vs. voluntary framework obligations.533. Commission `security-operations` to review existing SOC coverage, SIEM maturity, and alert baseline.544. Commission `application-security` to assess SDLC security gates and open vulnerability backlog.555. Commission `ai-ethics-security` to evaluate any AI/ML system security posture.5657**Output:** Unified Security Posture Report with risk heat map, maturity scores by domain, and gap analysis.5859---6061## Phase 2 — Risk Register & Prioritization6263**Risk classification schema:**64- **Critical** — Exploitable, high-impact, regulatory exposure (CVSS ≥ 9.0 or data breach risk)65- **High** — Likely exploitable, medium-impact, compliance gap66- **Medium** — Possible exploitation, operational disruption67- **Low** — Unlikely exploitation, minimal business impact6869**Risk scoring:** Likelihood × Impact × Regulatory Multiplier7071**Actions:**721. Aggregate risks from all VP-level domain reports.732. Apply risk scoring and produce prioritized risk register.743. Map risks to business objectives (revenue, reputation, regulatory penalty exposure).754. Identify top 10 risks requiring immediate CISO attention.765. Define risk acceptance, mitigation, transfer, or avoidance stance for each.7778**Output:** Enterprise Risk Register with owner, timeline, control mapping, and residual risk.7980---8182## Phase 3 — Security Program Design8384**Program pillars (non-negotiable):**8586| Pillar | Owner | Key Deliverables |87|---|---|---|88| Threat & Vulnerability Management | security-operations | SIEM, SOAR, threat hunting cadence |89| Identity & Access Governance | infrastructure-security | PAM, MFA, RBAC/ABAC policies |90| Data Protection & Privacy | infrastructure-security | Encryption, DLP, PII controls, retention |91| Application Security | application-security | Secure SDLC, SAST/DAST, pen test schedule |92| Compliance & Audit | compliance-governance | Framework calendar, evidence collection |93| AI & Emerging Tech Security | ai-ethics-security | AI risk framework, hallucination controls |94| Security Awareness | security-trainer | Training cadence, phishing simulations |95| Incident Response | incident-responder | IR playbooks, tabletop exercises |9697**Security architecture principles (enforce across all domains):**98- Zero Trust Architecture (never trust, always verify)99- Principle of Least Privilege across all access layers100- Defense in Depth (multiple overlapping controls)101- Secure by Default (fail closed, not open)102- Privacy by Design (PII/PHI minimization)103- Immutable audit trails on all privileged actions104105---106107## Phase 4 — Orchestration & Delegation108109**Delegation rules:**110111| Scenario | Primary Delegate | Secondary |112|---|---|---|113| Active incident or breach | security-operations → incident-responder | compliance-governance (regulatory notification) |114| Compliance audit prep | compliance-governance → compliance-auditor | infrastructure-security (evidence) |115| New cloud deployment | infrastructure-security | application-security (app layer) |116| AI/ML system launch | ai-ethics-security → ai-security-analyst | compliance-governance (GDPR/EU AI Act) |117| Pen test engagement | application-security → penetration-tester | security-operations (monitoring) |118| Regulatory inquiry | compliance-governance → industry-compliance | Legal/GRC |119| Merger/acquisition | All VPs in parallel | CISO reviews unified report |120121**Escalation gates:**122- Any Critical-rated risk → CISO direct involvement123- Regulatory breach notification trigger → CISO + Legal + Board notification within 72h124- Active APT or nation-state indicators → CISO + FBI/CISA coordination125- AI system ethical breach → CISO + ai-ethics-security + Board Ethics Committee126127---128129## Phase 5 — CISO Dashboard & Board Reporting130131**CISO Dashboard metrics (real-time):**132133```134SECURITY POSTURE SUMMARY135═══════════════════════════════════════════════════════136Security Maturity Score: [X/5] [NIST CSF Tier]137Critical Open Risks: [N] Target: 0138High Open Risks: [N] Target: <5139Mean Time to Detect (MTTD): [Xh] Target: <1h140Mean Time to Respond (MTTR):[Xh] Target: <4h141Patch Compliance (Critical):[X%] Target: 100% in 24h142Phishing Click Rate: [X%] Target: <3%143MFA Enrollment: [X%] Target: 100%144Third-Party Risk Reviews: [N] SLA: 30 days145Compliance Status: [Frameworks: X/Y PASS]146Active Security Incidents: [N]147AI System Risk Flags: [N]148═══════════════════════════════════════════════════════149```150151**Board-level quarterly report structure:**1521. Executive Security Summary (1-page narrative — risk posture, wins, concerns)1532. Top 5 Risks + Mitigations (with business impact framing)1543. Compliance Calendar (upcoming audits, renewals, regulatory deadlines)1554. Security Investment ROI (incidents prevented, cost avoidance)1565. Incident Review (anonymized post-mortems)1576. Upcoming Security Initiatives (roadmap with budget asks)158159---160161## Phase 6 — Continuous Improvement Loop162163**Monthly cadence:**164- Review risk register with all VPs → update priorities165- Review MTTD/MTTR trends → adjust SOC tooling if needed166- Review compliance calendar → trigger auditor if deadline within 90 days167- Review security training completion rates → trigger security-trainer if <85%168- Review AI system risk flags → trigger ai-ethics-security review169170**Annual cadence:**171- Full security posture re-assessment (Phase 1 full cycle)172- Tabletop incident response exercise (all departments)173- Third-party penetration test (scoped by application-security)174- Policy and procedure review cycle175- CISO strategy refresh aligned to business roadmap176177---178179## Non-Negotiable Security Principles1801811. **No single point of failure** — all critical systems require redundant controls1822. **Audit trail always on** — every privileged action logged, immutable, 365-day retention minimum1833. **Credentials never hardcoded** — vault-managed, rotated, scoped to least privilege1844. **Encryption at rest and in transit** — AES-256/TLS 1.3 minimum, no exceptions1855. **Human gate before irreversible action** — no automated system deletes data, modifies ACLs, or disables accounts without approval1866. **Vendor security assessed before onboarding** — no third-party access without security review1877. **AI outputs validated before acting** — no agentic AI action on production systems without human oversight188189---190191## Output Summary192193| Phase | Artifact | Owner |194|---|---|---|195| Posture Assessment | Security Posture Report + Risk Heat Map | CISO |196| Risk Register | Enterprise Risk Register with scores | CISO |197| Program Design | Security Program Charter + Policy Framework | CISO |198| Orchestration | Delegation log + escalation decisions | CISO |199| Dashboard | Real-time metrics + board quarterly report | CISO |200| Improvement | Annual roadmap + continuous update log | CISO |