01Perfil del rol: CISO e ISB en comparación
El responsable de seguridad de la información (ISB) es el rol establecido en el ámbito germanoparlante según BSI IT-Grundschutz: dirige y coordina el proceso de seguridad, apoya a la dirección en la política de seguridad, coordina la elaboración del concepto de seguridad, investiga los incidentes relevantes para la seguridad y reporta directamente a la alta dirección (estándar BSI 200-2, capítulo 4.4). El estándar del BSI menciona Chief Information Security Officer (CISO) e Information Security Manager (ISM) como títulos alternativos frecuentes del mismo rol; en el uso internacional, CISO designa además a menudo un rol de liderazgo estratégico con responsabilidad sobre la estrategia de seguridad, el presupuesto y la organización, con frecuencia con equipo propio y dependencia directa de la dirección general. En la práctica, ambos perfiles se solapan considerablemente; en organizaciones pequeñas, una misma persona suele asumir ambas perspectivas. Lo importante no es tanto el título como la asignación clara de tareas, competencias y líneas de reporte.
02Requisitos de ISO 27001 cap. 5.3 y NIS2 Art. 20
ISO/IEC 27001:2022 exige en el capítulo 5.3 que la alta dirección asigne y comunique las responsabilidades y autoridades de los roles relevantes para la seguridad, en particular para la conformidad del SGSI con la norma y para informar sobre su desempeño a la alta dirección; el control 5.2 del Anexo A exige además roles de seguridad definidos. La norma no prescribe un título concreto como «CISO». NIS2 (Directiva (UE) 2022/2555) obliga en el Art. 20 a los órganos de dirección de las entidades esenciales e importantes a aprobar las medidas de gestión de riesgos del Art. 21 y a supervisar su implementación; pueden ser considerados responsables de las infracciones y deben asistir a formaciones. En Alemania, la nueva BSIG (ley de transposición de NIS2), vigente desde el 6 de diciembre de 2025, implementa estas obligaciones: el § 38 BSIG obliga a las direcciones de las entidades especialmente importantes e importantes a implementar las medidas de gestión de riesgos, supervisar su implementación y participar regularmente en formaciones.
03Catálogo de tareas de un ISB/CISO
El núcleo del rol es la dirección de todo el proceso de seguridad: participación en la estrategia y la política de seguridad, construcción y mantenimiento del cuerpo de políticas y coordinación del concepto de seguridad. A ello se suman la gestión de riesgos (metodología, análisis de riesgos, planes de medidas y su seguimiento), la iniciación y coordinación de acciones de concienciación y formación, así como la investigación de incidentes relevantes para la seguridad. Frente a la dirección, el rol es responsable del reporting de gestión: informes de estado, indicadores y aportaciones a la revisión por la dirección según ISO/IEC 27001 capítulo 9.3. Se añaden el acompañamiento en materia de seguridad de proyectos y adquisiciones, así como la preparación de auditorías internas y externas.
04Cuándo tiene sentido una cobertura externa del rol
El estándar BSI 200-2 prevé expresamente en el capítulo 4.11 que roles esenciales como el de ISB sean desempeñados por externos cualificados cuando no puedan cubrirse internamente; especialmente en pequeñas empresas y administraciones públicas, recurrir a un ISB externo puede ser conveniente. Los detonantes habituales son la falta de personal cualificado, un rol que no justifica un puesto a tiempo completo o una vacante que debe cubrirse a corto plazo. La independencia exigida también habla a veces a favor: el BSI advierte expresamente de conflictos de roles cuando el ISB está integrado en el departamento de TI y no puede ejercer sus tareas de control libre de influencias; la acumulación con la función de delegado de protección de datos no está, según el BSI, exenta de problemas y solo es defendible con interfaces claramente definidas entre ambas funciones. Los titulares externos del rol aportan además experiencia de muchas organizaciones y procesos de certificación. El requisito es designar un interlocutor interno y dar al externo acceso a los órganos, la información y las vías de decisión; sin esa integración, el rol queda sin efecto.
05Modelos operativos: contingente, interim, por proyecto
En la práctica se han consolidado tres modelos básicos. En el modelo de contingente, el vCISO/vISB externo asume el rol de forma permanente con un contingente mensual fijo de horas o días: planificable para tareas recurrentes como gestión de riesgos, reporting y concienciación, complementado con tiempos de respuesta definidos contractualmente para incidentes. El modelo interim cubre una vacante con alta presencia, está claramente limitado en el tiempo y termina con la nueva contratación o el traspaso. Los modelos por proyecto acompañan una iniciativa con un objetivo definido, por ejemplo la construcción de un SGSI hasta la madurez de certificación; variantes híbridas combinan la asunción externa del rol con el coaching de un talento interno hasta el traspaso. Independientemente del modelo, forman parte de una implementación limpia un nombramiento por escrito, una descripción del rol y de sus interfaces, reglas de suplencia y acuerdos de confidencialidad.
06Límites: la responsabilidad global permanece en la dirección
Ni interna ni externamente puede cederse por completo la responsabilidad de la seguridad de la información: según el estándar BSI 200-2, la responsabilidad global permanece en el máximo nivel de dirección, que decide sobre el tratamiento de los riesgos y proporciona los recursos, aunque delegue tareas operativas. NIS2 Art. 20 y el § 38 BSIG dirigen expresamente a los propios órganos de dirección la aprobación o la implementación y supervisión de las medidas de gestión de riesgos, así como la participación en formaciones; el § 38 Abs. 2 BSIG vincula a ello una responsabilidad interna de los directivos según las reglas del derecho de sociedades. Un vCISO/vISB externo asesora, dirige el proceso de seguridad y prepara decisiones; la aceptación de riesgos, la aprobación de la política y la decisión presupuestaria las toma la propia dirección. Los modelos operativos serios hacen explícita esta división del trabajo, por ejemplo mediante vías de escalado y reporte definidas y una propuesta de decisión documentada por cada riesgo.