GlosarioOperaciones de cumplimiento

CISO

Respuesta corta

El CISO (Chief Information Security Officer) es el directivo responsable de la estrategia de seguridad de la información, la gestión de riesgos y el programa de seguridad de una organización. Conecta la seguridad técnica con las decisiones de negocio e informa a la dirección o al consejo.

Responsabilidades

Un CISO define la estrategia y el presupuesto de seguridad, es responsable de las políticas y del análisis de riesgos, supervisa el cumplimiento de marcos como ISO 27001 o el ENS, dirige la respuesta a los incidentes graves e informa a la dirección sobre el riesgo en términos de negocio. En las empresas grandes lidera un equipo; en las pequeñas, la función suele combinarse con IT o cubrirse de forma externa.

Línea de reporte

Depender del CEO o del consejo, y no del responsable de IT, ayuda a evitar conflictos entre la velocidad de entrega y la seguridad. En el ENS, el responsable de seguridad debe ser una persona distinta del responsable del sistema, por el mismo motivo.

Por qué el puesto gana peso

NIS2 obliga a los órganos de dirección a aprobar las medidas de ciberseguridad, supervisarlas y recibir formación, y pueden responder por los fallos. DORA atribuye la responsabilidad última del riesgo TIC al órgano de dirección de las entidades financieras. Ambos aumentan la necesidad de alguien que asesore a la dirección con autoridad.

Cuando no hay CISO

Muchas pymes y empresas medianas no pueden justificar un CISO a tiempo completo. Un vCISO cubre las mismas responsabilidades a tiempo parcial o como servicio, para que siga habiendo alguien al frente de la seguridad que responda ante la dirección.

Términos relacionados

Sigue leyendo sobre este tema

La seguridad como proceso repetible: gestión de políticas, registros de riesgos, evidencias, evaluación de proveedores y preparación para auditorías.

Ir a la guía del tema