Responsabilidades
Un CISO define la estrategia y el presupuesto de seguridad, es responsable de las políticas y del análisis de riesgos, supervisa el cumplimiento de marcos como ISO 27001 o el ENS, dirige la respuesta a los incidentes graves e informa a la dirección sobre el riesgo en términos de negocio. En las empresas grandes lidera un equipo; en las pequeñas, la función suele combinarse con IT o cubrirse de forma externa.
Línea de reporte
Depender del CEO o del consejo, y no del responsable de IT, ayuda a evitar conflictos entre la velocidad de entrega y la seguridad. En el ENS, el responsable de seguridad debe ser una persona distinta del responsable del sistema, por el mismo motivo.
Por qué el puesto gana peso
NIS2 obliga a los órganos de dirección a aprobar las medidas de ciberseguridad, supervisarlas y recibir formación, y pueden responder por los fallos. DORA atribuye la responsabilidad última del riesgo TIC al órgano de dirección de las entidades financieras. Ambos aumentan la necesidad de alguien que asesore a la dirección con autoridad.
Cuando no hay CISO
Muchas pymes y empresas medianas no pueden justificar un CISO a tiempo completo. Un vCISO cubre las mismas responsabilidades a tiempo parcial o como servicio, para que siga habiendo alguien al frente de la seguridad que responda ante la dirección.




