Reservar cita

vCISO y responsable externo de seguridad de la información

Qué diferencia al CISO del ISB, qué requisitos plantean ISO 27001 y NIS2 para la asignación del rol, y cuándo tiene sentido cubrirlo externamente como vCISO o vISB.

La seguridad de la información necesita un rol claramente designado y dotado de competencias: el estándar BSI 200-2 prevé el nombramiento de un responsable de seguridad de la información (ISB, Informationssicherheitsbeauftragter), ISO/IEC 27001 exige en el capítulo 5.3 la asignación y comunicación de las responsabilidades, y NIS2 sitúa expresamente la responsabilidad de la seguridad en los órganos de dirección. No todas las organizaciones pueden o quieren cubrir este rol internamente a tiempo completo: la escasez de especialistas, la falta de carga de trabajo en organizaciones pequeñas y los conflictos de roles con TI hablan a menudo a favor de un desempeño externo como vCISO o ISB virtual. Este artículo contextualiza los perfiles del rol, describe el catálogo de tareas y los modelos operativos habituales, y muestra dónde están los límites de la delegación.

Lo esencial en resumen

01

Perfil del rol: CISO e ISB en comparación

El responsable de seguridad de la información (ISB) es el rol establecido en el ámbito germanoparlante según BSI IT-Grundschutz: dirige y coordina el proceso de seguridad, apoya a la dirección en la política de seguridad, coordina la elaboración del concepto de seguridad, investiga los incidentes relevantes para la seguridad y reporta directamente a la alta dirección (estándar BSI 200-2, capítulo 4.4). El estándar del BSI menciona Chief Information Security Officer (CISO) e Information Security Manager (ISM) como títulos alternativos frecuentes del mismo rol; en el uso internacional, CISO designa además a menudo un rol de liderazgo estratégico con responsabilidad sobre la estrategia de seguridad, el presupuesto y la organización, con frecuencia con equipo propio y dependencia directa de la dirección general. En la práctica, ambos perfiles se solapan considerablemente; en organizaciones pequeñas, una misma persona suele asumir ambas perspectivas. Lo importante no es tanto el título como la asignación clara de tareas, competencias y líneas de reporte.

02

Requisitos de ISO 27001 cap. 5.3 y NIS2 Art. 20

ISO/IEC 27001:2022 exige en el capítulo 5.3 que la alta dirección asigne y comunique las responsabilidades y autoridades de los roles relevantes para la seguridad, en particular para la conformidad del SGSI con la norma y para informar sobre su desempeño a la alta dirección; el control 5.2 del Anexo A exige además roles de seguridad definidos. La norma no prescribe un título concreto como «CISO». NIS2 (Directiva (UE) 2022/2555) obliga en el Art. 20 a los órganos de dirección de las entidades esenciales e importantes a aprobar las medidas de gestión de riesgos del Art. 21 y a supervisar su implementación; pueden ser considerados responsables de las infracciones y deben asistir a formaciones. En Alemania, la nueva BSIG (ley de transposición de NIS2), vigente desde el 6 de diciembre de 2025, implementa estas obligaciones: el § 38 BSIG obliga a las direcciones de las entidades especialmente importantes e importantes a implementar las medidas de gestión de riesgos, supervisar su implementación y participar regularmente en formaciones.

03

Catálogo de tareas de un ISB/CISO

El núcleo del rol es la dirección de todo el proceso de seguridad: participación en la estrategia y la política de seguridad, construcción y mantenimiento del cuerpo de políticas y coordinación del concepto de seguridad. A ello se suman la gestión de riesgos (metodología, análisis de riesgos, planes de medidas y su seguimiento), la iniciación y coordinación de acciones de concienciación y formación, así como la investigación de incidentes relevantes para la seguridad. Frente a la dirección, el rol es responsable del reporting de gestión: informes de estado, indicadores y aportaciones a la revisión por la dirección según ISO/IEC 27001 capítulo 9.3. Se añaden el acompañamiento en materia de seguridad de proyectos y adquisiciones, así como la preparación de auditorías internas y externas.

04

Cuándo tiene sentido una cobertura externa del rol

El estándar BSI 200-2 prevé expresamente en el capítulo 4.11 que roles esenciales como el de ISB sean desempeñados por externos cualificados cuando no puedan cubrirse internamente; especialmente en pequeñas empresas y administraciones públicas, recurrir a un ISB externo puede ser conveniente. Los detonantes habituales son la falta de personal cualificado, un rol que no justifica un puesto a tiempo completo o una vacante que debe cubrirse a corto plazo. La independencia exigida también habla a veces a favor: el BSI advierte expresamente de conflictos de roles cuando el ISB está integrado en el departamento de TI y no puede ejercer sus tareas de control libre de influencias; la acumulación con la función de delegado de protección de datos no está, según el BSI, exenta de problemas y solo es defendible con interfaces claramente definidas entre ambas funciones. Los titulares externos del rol aportan además experiencia de muchas organizaciones y procesos de certificación. El requisito es designar un interlocutor interno y dar al externo acceso a los órganos, la información y las vías de decisión; sin esa integración, el rol queda sin efecto.

05

Modelos operativos: contingente, interim, por proyecto

En la práctica se han consolidado tres modelos básicos. En el modelo de contingente, el vCISO/vISB externo asume el rol de forma permanente con un contingente mensual fijo de horas o días: planificable para tareas recurrentes como gestión de riesgos, reporting y concienciación, complementado con tiempos de respuesta definidos contractualmente para incidentes. El modelo interim cubre una vacante con alta presencia, está claramente limitado en el tiempo y termina con la nueva contratación o el traspaso. Los modelos por proyecto acompañan una iniciativa con un objetivo definido, por ejemplo la construcción de un SGSI hasta la madurez de certificación; variantes híbridas combinan la asunción externa del rol con el coaching de un talento interno hasta el traspaso. Independientemente del modelo, forman parte de una implementación limpia un nombramiento por escrito, una descripción del rol y de sus interfaces, reglas de suplencia y acuerdos de confidencialidad.

06

Límites: la responsabilidad global permanece en la dirección

Ni interna ni externamente puede cederse por completo la responsabilidad de la seguridad de la información: según el estándar BSI 200-2, la responsabilidad global permanece en el máximo nivel de dirección, que decide sobre el tratamiento de los riesgos y proporciona los recursos, aunque delegue tareas operativas. NIS2 Art. 20 y el § 38 BSIG dirigen expresamente a los propios órganos de dirección la aprobación o la implementación y supervisión de las medidas de gestión de riesgos, así como la participación en formaciones; el § 38 Abs. 2 BSIG vincula a ello una responsabilidad interna de los directivos según las reglas del derecho de sociedades. Un vCISO/vISB externo asesora, dirige el proceso de seguridad y prepara decisiones; la aceptación de riesgos, la aprobación de la política y la decisión presupuestaria las toma la propia dirección. Los modelos operativos serios hacen explícita esta división del trabajo, por ejemplo mediante vías de escalado y reporte definidas y una propuesta de decisión documentada por cada riesgo.

Estándares y fuentes

Los contenidos de esta página se basan en las siguientes guías y estudios disponibles públicamente.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2017

BSI-Standard 200-2: IT-Grundschutz-Methodik

El capítulo 4.4 describe el nombramiento, las tareas y el perfil de requisitos del responsable de seguridad de la información, así como su anclaje organizativo con línea de reporte directa a la dirección.

Bundesamt für Sicherheit in der Informationstechnik (BSI) · 2026

Online-Kurs IT-Grundschutz, Lerneinheit 2.4: Der Informationssicherheitsbeauftragte

Curso en línea del BSI (consultado 07/2026) con el catálogo de tareas del ISB, la advertencia sobre conflictos de roles en caso de integración en TI e indicaciones sobre la acumulación con la función de DPD.

ISO/IEC · 2022

ISO/IEC 27001:2022 – Information security, cybersecurity and privacy protection – Information security management systems – Requirements

El capítulo 5.3 exige la asignación y comunicación de las responsabilidades de los roles relevantes para la seguridad, en particular para la conformidad del SGSI y el reporte de desempeño a la alta dirección.

Amtsblatt der EU / EUR-Lex · 2022

Richtlinie (EU) 2022/2555 (NIS2)

El Art. 20 (gobernanza) obliga a los órganos de dirección a aprobar y supervisar las medidas de gestión de riesgos del Art. 21 y a asistir a formaciones periódicas, y fundamenta su responsabilidad en caso de infracciones.

Bundesgesetzblatt (BGBl. 2025 I Nr. 301) · 2025

Gesetz zur Umsetzung der NIS-2-Richtlinie und zur Regelung wesentlicher Grundzüge des Informationssicherheitsmanagements in der Bundesverwaltung (neues BSIG)

Transposición alemana de NIS2, promulgada el 5 de diciembre de 2025 y en vigor desde el 6 de diciembre de 2025; el § 38 BSIG regula las obligaciones de implementación, supervisión y formación de las direcciones, así como su responsabilidad interna según el derecho de sociedades.

Cubrir el rol: ¿interna o externamente?

Si está evaluando si un vCISO o un ISB externo es el camino adecuado para su organización, con gusto contextualizamos requisitos y modelos operativos en una primera conversación sin compromiso.