CISO externo (vCISO): qué es, qué hace y cuándo lo necesita tu empresa

Qué hace un CISO externo o vCISO, en qué se diferencia de un CISO en plantilla, qué exige NIS2 a tu dirección y cómo elegirlo. Por un Lead Auditor ISO 27001 y 42001.

Un CISO externo (también llamado vCISO, CISO virtual o CISO as a Service) es un responsable de seguridad de la información que ejerce la función para tu empresa unas horas o jornadas al mes, con el mismo método y la misma rendición de cuentas que un CISO en plantilla, pero sin su coste fijo. Tiene sentido cuando tu organización maneja datos, clientes o regulación que exigen seguridad demostrable (NIS2, ENS, ISO 27001, DORA) y no tiene el tamaño para justificar un CISO a jornada completa. Lo escribo desde el sitio del auditor que después tiene que encontrar la evidencia.

Qué es un vCISO: función, no proyecto

CISO externo, CISO virtual, vCISO, CISO as a Service: cuatro etiquetas para la misma idea, contratar la función de dirección de seguridad y no la persona a jornada completa. Una consultoría te entrega un proyecto y se va; un vCISO asume una función continua, toma decisiones cada mes y responde por el sistema ante dirección y ante el auditor. La consultoría produce documentos; la función produce evidencia continua, que es lo que te salva cuando llega una auditoría, el cuestionario de un cliente o un incidente.

Qué hace un CISO externo, mes a mes

  • Riesgos: mantener vivo el análisis de riesgos y priorizar el tratamiento con criterio de negocio.
  • Gobierno: dirigir el comité de seguridad, documentar decisiones y rendir cuentas a dirección con métricas.
  • Cumplimiento: mapear NIS2, ENS, RGPD, ISO 27001, DORA y AI Act en un plan único, no en cuatro proyectos duplicados.
  • Proveedores e incidentes: evaluar terceros críticos, responder cuestionarios de clientes y tener el procedimiento de notificación listo antes de necesitarlo.
  • Personas y auditorías: formación demostrable y preparación de la auditoría interna y externa con la evidencia ya navegable.

CISO en plantilla vs CISO externo vs consultoría puntual

CISO en plantillaCISO externo (vCISO)Consultoría puntual
Qué contratasUna persona a jornada completaLa función, dimensionada (jornadas/mes)Un proyecto con principio y fin
CosteEl más alto: salario senior + cargas + rotaciónUna fracción, escalable según madurezParece barato hasta que se repite cada año
ContinuidadTotalContinua, con dedicación parcialNinguna entre proyectos
Para quién tiene sentido+500 empleados o sector muy reguladoPyme y mediana con clientes o regulación que exigen seguridad demostrableNecesidades concretas y acotadas

Cuándo SÍ necesitas un CISO externo

Cuando un cliente grande te manda un cuestionario de seguridad, cuando estás en el alcance de NIS2 o vendes a quien lo está, cuando el ENS aparece en los pliegos, cuando quieres certificar ISO 27001 sin depender de una consultora eterna, o cuando ya usáis IA y nadie gobierna ese riesgo. Cuándo todavía no: menos de unos diez empleados, sin datos sensibles ni clientes regulados; ahí basta con higiene básica (copias, MFA, parcheo, gestor de contraseñas) y formación.

Preguntas frecuentes sobre el CISO externo

¿Cuánto cuesta un CISO externo en España?

Depende del tamaño y complejidad de la empresa, la regulación aplicable (NIS2, ENS, ISO 27001) y la madurez de partida. Los modelos habituales son cuota mensual por jornadas, bolsas de horas o proyecto inicial más retainer. Cualquier precio cerrado sin un diagnóstico previo no es un precio, es un anzuelo.

¿Cuántas horas al mes dedica un vCISO?

Lo típico se mueve entre una y cuatro jornadas al mes según madurez y calendario. Pero la métrica correcta no son las horas, son las decisiones cubiertas: que las decisiones de seguridad se tomen a tiempo y queden documentadas.

¿Un vCISO sirve para cumplir NIS2 o el ENS?

Sí, como responsable operativo del cumplimiento: traduce los requisitos a medidas, mantiene la evidencia y prepara a la organización. No asume la responsabilidad legal de la dirección, que NIS2 pone expresamente en los órganos de dirección, pero la hace ejercible.

¿Qué diferencia hay entre un vCISO y un consultor de ciberseguridad?

El consultor entrega un proyecto y se va; el vCISO asume una función continua y responde por ella. La consultoría produce documentos en un momento dado; la función produce evidencia continua y decisiones cada mes.

¿Necesito un CISO externo si ya tengo equipo de IT?

IT y seguridad no son la misma función: quien opera los sistemas no debería ser el único que evalúa su riesgo. Un vCISO no sustituye a tu equipo de IT, le da dirección, prioridades y respaldo ante dirección.

Soy Alex Fernández, Lead Auditor ISO 27001 y 42001. Si tu empresa necesita la función y no el cargo, cuéntame tu situación en una llamada de 30 minutos y te digo con honestidad de auditor si un vCISO tiene sentido para vosotros.