Qué hace un CISO externo o vCISO, en qué se diferencia de un CISO en plantilla, qué exige NIS2 a tu dirección y cómo elegirlo. Por un Lead Auditor ISO 27001 y 42001.
Un CISO externo (también llamado vCISO, CISO virtual o CISO as a Service) es un responsable de seguridad de la información que ejerce la función para tu empresa unas horas o jornadas al mes, con el mismo método y la misma rendición de cuentas que un CISO en plantilla, pero sin su coste fijo. Tiene sentido cuando tu organización maneja datos, clientes o regulación que exigen seguridad demostrable (NIS2, ENS, ISO 27001, DORA) y no tiene el tamaño para justificar un CISO a jornada completa. Lo escribo desde el sitio del auditor que después tiene que encontrar la evidencia.
CISO externo, CISO virtual, vCISO, CISO as a Service: cuatro etiquetas para la misma idea, contratar la función de dirección de seguridad y no la persona a jornada completa. Una consultoría te entrega un proyecto y se va; un vCISO asume una función continua, toma decisiones cada mes y responde por el sistema ante dirección y ante el auditor. La consultoría produce documentos; la función produce evidencia continua, que es lo que te salva cuando llega una auditoría, el cuestionario de un cliente o un incidente.
| CISO en plantilla | CISO externo (vCISO) | Consultoría puntual | |
|---|---|---|---|
| Qué contratas | Una persona a jornada completa | La función, dimensionada (jornadas/mes) | Un proyecto con principio y fin |
| Coste | El más alto: salario senior + cargas + rotación | Una fracción, escalable según madurez | Parece barato hasta que se repite cada año |
| Continuidad | Total | Continua, con dedicación parcial | Ninguna entre proyectos |
| Para quién tiene sentido | +500 empleados o sector muy regulado | Pyme y mediana con clientes o regulación que exigen seguridad demostrable | Necesidades concretas y acotadas |
Cuando un cliente grande te manda un cuestionario de seguridad, cuando estás en el alcance de NIS2 o vendes a quien lo está, cuando el ENS aparece en los pliegos, cuando quieres certificar ISO 27001 sin depender de una consultora eterna, o cuando ya usáis IA y nadie gobierna ese riesgo. Cuándo todavía no: menos de unos diez empleados, sin datos sensibles ni clientes regulados; ahí basta con higiene básica (copias, MFA, parcheo, gestor de contraseñas) y formación.
Depende del tamaño y complejidad de la empresa, la regulación aplicable (NIS2, ENS, ISO 27001) y la madurez de partida. Los modelos habituales son cuota mensual por jornadas, bolsas de horas o proyecto inicial más retainer. Cualquier precio cerrado sin un diagnóstico previo no es un precio, es un anzuelo.
Lo típico se mueve entre una y cuatro jornadas al mes según madurez y calendario. Pero la métrica correcta no son las horas, son las decisiones cubiertas: que las decisiones de seguridad se tomen a tiempo y queden documentadas.
Sí, como responsable operativo del cumplimiento: traduce los requisitos a medidas, mantiene la evidencia y prepara a la organización. No asume la responsabilidad legal de la dirección, que NIS2 pone expresamente en los órganos de dirección, pero la hace ejercible.
El consultor entrega un proyecto y se va; el vCISO asume una función continua y responde por ella. La consultoría produce documentos en un momento dado; la función produce evidencia continua y decisiones cada mes.
IT y seguridad no son la misma función: quien opera los sistemas no debería ser el único que evalúa su riesgo. Un vCISO no sustituye a tu equipo de IT, le da dirección, prioridades y respaldo ante dirección.
Soy Alex Fernández, Lead Auditor ISO 27001 y 42001. Si tu empresa necesita la función y no el cargo, cuéntame tu situación en una llamada de 30 minutos y te digo con honestidad de auditor si un vCISO tiene sentido para vosotros.