Qué hace un CISO
Un CISO define la estrategia de seguridad, decide cómo se tratan los riesgos, es responsable de las políticas, informa a la dirección y coordina la respuesta cuando algo sale mal. Normativas como NIS2 hacen responsable a la dirección de la ciberseguridad, lo que aumenta la necesidad de alguien que la asesore.
Cómo funciona un vCISO
Un vCISO asume las mismas responsabilidades con una dedicación definida, por ejemplo un número fijo de días al mes. Su trabajo habitual incluye realizar el análisis de riesgos, liderar proyectos de ISO 27001 o ENS, preparar las auditorías, responder a los cuestionarios de seguridad de clientes e informar a la dirección sobre avances y riesgos.
Cuándo tiene sentido
Las pymes y empresas medianas suelen llegar a un punto en el que clientes, licitaciones o normativas exigen un programa de seguridad, pero no se justifica un CISO a tiempo completo. Un vCISO también ayuda cuando un proyecto de certificación se ha estancado por falta de responsable, una situación habitual que tratamos en cómo reactivar un proyecto de ISO 27001 estancado.
Qué comprobar
Experiencia relevante en el sector y en los marcos que aplican, cuánto tiempo dedica, quién ejecuta el trabajo técnico y cómo informa a la dirección. Un vCISO asesora y lidera, pero la empresa sigue siendo responsable de sus decisiones de seguridad.




