Articulo de referencia

director de seguridad de la información

Un director de seguridad de la información (CISO) es un ejecutivo de alto nivel dentro de una organización responsable de establecer y mantener la visión, la estrategia y el pro...

Un director de seguridad de la información (CISO) es un ejecutivo de alto nivel dentro de una organización responsable de establecer y mantener la visión, la estrategia y el programa empresarial para garantizar que los activos y las tecnologías de la información estén adecuadamente protegidos. El CISO dirige al personal en la identificación, el desarrollo, la implementación y el mantenimiento de procesos en toda la empresa para reducir los riesgos de la información y las tecnologías de la información (TI), gestiona las tecnologías de seguridad de la información , implementa políticas y garantiza el cumplimiento de marcos regulatorios como GDPR, PCI DSS y FISMA. El CISO también suele ser responsable del cumplimiento relacionado con la información (por ejemplo, supervisa la implementación para obtener la certificación ISO/IEC 27001 para una entidad o parte de ella). El CISO también es responsable de proteger la información y los activos confidenciales de la empresa, incluidos los datos de clientes y consumidores. Un CISO puede reportar a un director de información (CIO) o directamente a un director ejecutivo (CEO).

Contar con un CISO o un puesto equivalente en las organizaciones se ha convertido en una práctica habitual en empresas, gobiernos y organizaciones sin ánimo de lucro. Los CISO suelen tener una gran demanda y su remuneración es comparable a la de otros puestos directivos de alto nivel con un título corporativo similar .

Historia

Gregory Touhill , el primer Director Federal de Seguridad de la Información de EE. UU. , cargo creado en 2016.

El rol de director de seguridad de la información se desarrolló a mediados de la década de 1990, cuando las organizaciones se enfrentaban a crecientes amenazas digitales. La primera persona en ostentar el título de director de seguridad de la información fue Steven Katz, nombrado en Citicorp en 1995 tras un importante incidente de piratería informática. [ 1 ] A lo largo de los años, otras grandes corporaciones, particularmente en el sector de servicios financieros, adoptaron roles similares, como la ciberseguridad y la protección de datos, que también se convirtieron en una parte importante de la gestión de riesgos empresariales. [ 2 ] Las primeras funciones del CISO solían dar importancia a los controles de seguridad técnica y a las respuestas ante incidentes. Con el tiempo, el rol cambió para centrarse en el riesgo empresarial, la gobernanza, la privacidad, la participación del consejo de administración y las necesidades del negocio. [ 3 ]

Para 2009, aproximadamente el 85% de las grandes organizaciones tenían un ejecutivo de seguridad, frente al 56% en 2008 y el 43% en 2006. En 2018, la Encuesta Global sobre el Estado de la Seguridad de la Información 2018 (GSISS), una encuesta conjunta realizada por CIO, CSO y PwC, [ 4 ] [ 5 ] concluyó que el 85% de las empresas tienen un CISO o equivalente.

La Ley de Modernización de la Seguridad de la Información Federal de los Estados Unidos (FISMA) exige que las agencias federales estadounidenses cuenten con un alto funcionario de seguridad de la información. [ 6 ]

Responsabilidades

Anne-Marie Eklund Löwinder , CISO de la Fundación Sueca de Internet

Las responsabilidades habituales de un CISO incluyen establecer políticas de seguridad, responder a incidentes cibernéticos, gestionar la identidad y el acceso, cumplir con la normativa, gestionar el riesgo general de la información, colaborar con otras áreas de negocio, planificar la recuperación ante desastres y liderar equipos de operaciones de seguridad. Estas responsabilidades se solapan con las de las unidades de negocio, TI, el departamento legal y el departamento financiero. En las organizaciones modernas, el CISO suele desempeñar un papel más estratégico, que incluye asesorar a directivos y consejos de administración sobre el riesgo cibernético, alinear la inversión en seguridad con las prioridades empresariales, gestionar el riesgo de terceros y de la cadena de suministro, y supervisar la evolución del entorno de seguridad y la concienciación en toda la organización.

En las empresas, la tendencia es que los CISO posean un sólido equilibrio entre visión para los negocios y conocimientos tecnológicos. El CISO puede traducir el desempeño cibernético en términos comerciales medibles, como el valor en riesgo (VaR), la prevención de costos por brechas de seguridad y la madurez en la respuesta a incidentes.

En general, las responsabilidades pueden incluir:

Estructura de informes

El rol del CISO se ha ampliado para abarcar los riesgos que se encuentran en los procesos de negocio , la seguridad de la información, la privacidad del cliente y más. Como resultado, ahora existe una tendencia a no integrar la función del CISO dentro del grupo de TI. En 2019, solo el 24 % de los CISO reportaban a un director de información (CIO), mientras que el 40 % reportaban directamente a un director ejecutivo (CEO) y el 27 % omitían al CEO y reportaban al consejo de administración. Integrar la función del CISO bajo la estructura jerárquica del CIO se considera subóptimo, debido al potencial de conflictos de interés y a que las responsabilidades del rol se extienden más allá de las responsabilidades del grupo de TI. La estructura jerárquica del CISO puede variar según el tamaño de la organización, el sector, el entorno regulatorio y el perfil de riesgo. Sin embargo, la importancia de la seguridad de la información en las empresas actuales ha elevado el rol del CISO a un puesto de alto nivel. [ 7 ]

Muchos CISO reportaban al Director de Información (CIO), sin embargo, desde finales de la década de 2010, las organizaciones han cambiado cada vez más el rol para reportar directamente a los altos directivos. Una encuesta de 2020 encontró que solo el 34% de estos roles reportaban directamente al CEO, mientras que el 33% reportaba a un CIO. [ 8 ] Las organizaciones con ingresos inferiores a $100 millones tenían menos probabilidades de tener múltiples roles avanzados como CISO en comparación con entidades más grandes. [ 9 ] Según la encuesta global de 2024 a 416 CISO, las diferentes líneas y modelos de reporte muestran un aumento en la gobernanza compleja, pero la tendencia general hacia el acceso directo a la junta directiva o al CEO sigue siendo clara. [ 10 ] El cambio a la reporte directa ha sido impulsado principalmente por problemas relacionados con el conflicto de intereses si el CISO está incluido en las operaciones de TI, y por el requisito de una gestión independiente de la empresa.

Cualificaciones y habilidades

Los CISO suelen tener más de diez años de experiencia previa en seguridad de la información o gobernanza de TI y, a menudo, poseen certificaciones profesionales. Un CISO típico cuenta con certificaciones no técnicas (como CISSP y CISM ), aunque un CISO con formación técnica tendrá un conjunto de habilidades técnicas más amplio. Con la evolución del rol, se esperaba que los CISO no solo comprendieran los controles técnicos, sino también que tradujeran el riesgo cibernético al lenguaje empresarial e influyeran en la toma de decisiones de la alta dirección. Steven Katz afirmó que el rol se centra en el riesgo empresarial y que la ciberseguridad es una forma de evaluar dicho riesgo, "no un fin en sí misma". [ 11 ] Las habilidades clave ahora abarcan el liderazgo organizacional, el pensamiento estratégico, la comunicación con los consejos de administración, la gestión presupuestaria, las relaciones con proveedores, los procesos de negocio, la visión general de la normativa y la capacidad de integrar los resultados de seguridad con las necesidades del negocio. Otra formación típica incluye la gestión de proyectos para administrar el programa de seguridad de la información, la gestión financiera (por ejemplo, un MBA acreditado) para administrar los presupuestos de seguridad de la información y las habilidades interpersonales para dirigir equipos heterogéneos de gerentes de seguridad de la información, directores de seguridad de la información, analistas de seguridad, ingenieros de seguridad y gerentes de riesgo tecnológico. Recientemente, dada la implicación del CISO en asuntos de privacidad, las certificaciones como la CIPP son muy solicitadas.

Compensación

En Estados Unidos, la compensación media de los CISO rondaba los 500.000 dólares en 2024, y los ejecutivos con mayores ingresos, especialmente en empresas más grandes, podían superar el millón de dólares anuales. [ 12 ] Una encuesta de 2025 mostró que el salario medio era de unos 700.000 dólares para las grandes organizaciones, pero solo alrededor del 60% estaba satisfecho con su presupuesto de seguridad y su junta directiva. [ 13 ]

CISO virtual

Un desarrollo reciente en esta área es la aparición de los CISO "virtuales" (vCISO, también llamados "CISO fraccionados"). [ 14 ] [ 15 ] Estos CISO trabajan de forma compartida o fraccionada para organizaciones que no son lo suficientemente grandes como para mantener un CISO ejecutivo a tiempo completo, o que desean, por diversas razones, que un ejecutivo externo especializado desempeñe este rol. Los vCISO suelen realizar funciones similares a las de los CISO tradicionales, y también pueden funcionar como CISO "interino" mientras una empresa que normalmente emplea a un CISO tradicional busca un reemplazo. [ 16 ] Estos servicios suelen incluir el desarrollo de la estrategia de ciberseguridad, el asesoramiento sobre riesgos cibernéticos, la verificación del cumplimiento y el apoyo a los equipos de seguridad internos. Los vCISO han ganado popularidad entre las pequeñas y medianas empresas que desean un mejor liderazgo sin el costo de un CISO a tiempo completo. [ 17 ]

Entre las áreas clave en las que los vCISO pueden brindar apoyo a una organización se incluyen: asesoramiento sobre cómo abordar el riesgo cibernético; capacitación de los miembros del equipo directivo para mejorar sus conocimientos en seguridad; evaluación y selección de productos y servicios de proveedores; evaluación de la madurez de los procesos, capacidades y habilidades del equipo de ingeniería; presentaciones y actualizaciones para la junta directiva y el equipo directivo; y planificación y revisión de los presupuestos operativos y de capital relacionados con la ciberseguridad. Esto incluye identificar y priorizar las inversiones en ciberseguridad, desarrollar estrategias rentables para la ciberseguridad y garantizar que se asignen los recursos adecuados para abordar los riesgos cibernéticos.

Véase también

Referencias

  1. Zurier, Steve (06/12/2023). "Steve Katz fallece; innovador en ciberseguridad conocido como el 'primer CISO del mundo'"." . SC Media . Consultado el 27 de octubre de 2025 .
  2. Jordan (8 de noviembre de 2019). "Avanzando: Los mayores problemas que enfrentan los CISO en 2020" . Cyber ​​Security & Cloud Expo . Consultado el 27 de octubre de 2025 .
  3. "30 años del rol de CISO: cómo han cambiado las cosas desde Steve Katz" . CSO Online . Consultado el 27 de octubre de 2025 .
  4. "Encuesta mundial sobre el estado de la seguridad de la información de 2018" . IDG . 8 de diciembre de 2017. Consultado el 17 de agosto de 2021 .
  5. Fruhlinger, Josh (12 de junio de 2018). "¿Importa a quién reporta el CISO?" . PricewaterhouseCoopers . Archivado del original el 4 de abril de 2019. Consultado el 17 de agosto de 2021 .
  6. "Manual del Director de Seguridad de la Información" (PDF) . CIO.gov (CIO Council) . pág. 7. Consultado el 29 de enero de 2026 . 
  7. Haugli, Brian (6 de enero de 2024). "Opciones de estructura de informes del CISO" . Recuperado el 18 de febrero de 2024 .
  8. "¿Importa a quién reporta el CISO?" . CSO Online . Consultado el 27 de octubre de 2025 .
  9. "Informe sobre el estado de la ciberseguridad de 2022" (PDF) . ACC Foundation Association of Corporate Counsel . 2022. pág. 14. 
  10. "Encuesta global de 2024 sobre la organización y la remuneración de los directores de seguridad de la información | Perspectivas | Heidrick & Struggles" . www.heidrick.com . Consultado el 27 de octubre de 2025 .
  11. Townsend, Kevin (1 de diciembre de 2021). "Conversaciones de CISO: Steve Katz, el primer CISO del mundo" . SecurityWeek . Recuperado el 27 de octubre de 2025 .
  12. "Los salarios de los CISO en 2024 se disparan: los principales ejecutivos de seguridad ahora ganan más de 1 millón de dólares, superando a los CTO, vicepresidentes de ingeniería y CDO" . www.ctol.digital . Consultado el 27 de octubre de 2025 .
  13. French, Laura (29 de mayo de 2025). "El CISO del millón de dólares: un informe revela altos salarios y baja satisfacción" . SC Media . Consultado el 27 de octubre de 2025 .
  14. Drolet, Michelle (1 de abril de 2015). "Asegure su futuro con un CISO virtual" . InfoSecurity Magazine . Recuperado el 17 de agosto de 2021 .
  15. Haugli, Brian (22 de agosto de 2022). "¿Qué es un vCISO? Experiencia, políticas y programas necesarios en ciberseguridad" . YouTube . Recuperado el 18 de febrero de 2024 .
  16. Haugli, Brian (7 de octubre de 2023). "¿Qué es un vCISO y cómo contratar uno?" . Recuperado el 7 de octubre de 2023 .
  17. "30 años del rol de CISO: cómo han cambiado las cosas desde Steve Katz" . CSO Online . Consultado el 27 de octubre de 2025 .