🤖 AI CISO / Responsable de seguridad y gobierno de la IA

El cargo que responde por los sistemas de inteligencia artificial de una organización: los que construye, los que compra, los que sus empleados usan sin avisar y los que sus proveedores han incorporado sin decírselo. Es, con diferencia, el título menos consolidado de todo el ecosistema CISO —y el que tiene el trabajo más urgente detrás.

Nivel de entrada: ninguno; se llega desde seguridad, riesgo o gobierno del dato · Foco: inventario, gobierno, evaluación previa al despliegue y riesgo de modelos y agentes · Certificación faro: ninguna consolidada todavía; CISM o CRISC como base de gestión y los marcos de IA como instrumental

Alias y variantes: AI CISO, Chief AI Security Officer, Head of AI Security, AI Risk Officer, Responsible AI Lead (con más peso en ética y sesgo que en seguridad), AI Governance Lead. En muchas organizaciones no es un cargo: es un encargo añadido al CISO, al responsable de riesgo o al de datos.

Fecha de consulta de las fuentes: 26 de agosto de 2026.

🧭 Qué es y por qué importa

Definición

El responsable de que la organización sepa qué sistemas de IA tiene, qué riesgo introduce cada uno y bajo qué condiciones se permiten, y de que existan controles proporcionados en todo su ciclo de vida: datos de entrenamiento, modelo, aplicación que lo consume, agentes que actúan con él y proveedores que lo suministran.

Nivel de consolidación del título: emergente, y hay que decirlo

Esta guía es explícita al respecto porque la honestidad importa más aquí que en ninguna otra ruta:

Conclusión práctica: antes de aceptar el cargo, aplica el test del mandato. Si no puedes detener un despliegue y no tienes inventario, no tienes un cargo: tienes una expectativa.

Qué problema resuelve

Problema Por qué es nuevo Qué aporta este rol
Nadie sabe cuántos sistemas de IA hay en la empresa Se adoptan sin pasar por compras ni por arquitectura Inventario: el primer entregable, siempre
Un modelo decide sobre personas y nadie puede explicar por qué El riesgo no es solo técnico: es legal y reputacional Evaluación previa al despliegue con criterios documentados
Datos sensibles salen de la organización dentro de un aviso a un servicio externo El canal de fuga es conversacional, no un fichero Política de uso, controles y alternativas viables
Un agente con permisos hace algo que nadie autorizó El sistema actúa, no solo responde Límites de permisos, aprobación humana y trazabilidad
El proveedor incorporó IA a su producto y no lo dijo El riesgo entra por la cadena de suministro Cláusulas y reevaluación de terceros
El modelo se degrada o cambia sin aviso Los modelos no son estáticos Vigilancia continua y criterio de reevaluación

Qué hace y qué no hace

Sí hace No hace
Mantener el inventario de sistemas de IA, propios y de terceros Construir los modelos: eso es de ciencia de datos e ingeniería
Definir la política de uso aceptable de IA y sus excepciones Decidir la estrategia de negocio de IA
Evaluar el riesgo antes del despliegue y periódicamente después Aprobar el uso: lo aprueba el dueño del negocio o el comité
Fijar los controles de datos de entrenamiento y de datos de entrada Sustituir al DPO en protección de datos
Probar los sistemas frente a ataques específicos de IA Ser el único responsable del sesgo y la equidad: eso es un equipo
Definir límites y trazabilidad de agentes con permisos Frenar la adopción por precaución genérica
Evaluar proveedores que incorporan IA Certificar el cumplimiento de una norma de IA
Integrar la IA en la respuesta a incidentes Prometer que un modelo no puede ser manipulado

Dónde existe

Empresas que construyen productos con IA, organizaciones reguladas que usan modelos para decidir sobre personas (crédito, seguros, salud, empleo), grandes tecnológicas, y cualquier organización con un despliegue masivo de asistentes internos. En una empresa mediana, este trabajo lo absorbe el CISO o un vCISO con el apoyo de legal.

🏛️ Mandato, autoridad y responsabilidad

Línea de reporte

Reporta a Consecuencia
CISO Modelo más frecuente; hereda gobierno y controles ya montados. Riesgo: la IA queda como un apéndice
Chief Data / Analytics Officer Cerca de donde se construyen los modelos. Riesgo: juez y parte
CRO o riesgo operacional Buen encaje en sectores regulados. Riesgo: lejos de la ingeniería
Comité de IA multidisciplinar El modelo más sano cuando existe: seguridad, legal, datos, negocio y ética

En organizaciones serias, el punto de decisión no es una persona sino un comité de IA que aprueba despliegues; el AI CISO es quien prepara y sostiene ese comité.

Autoridad, presupuesto, equipo y riesgo

Conflictos de interés y límites éticos

Esta ruta tiene un componente ético más denso que las demás, porque los sistemas de IA afectan a personas de forma directa.

Situación Riesgo Cómo se maneja
Presión por desplegar rápido «porque la competencia ya lo tiene» Evaluación convertida en trámite Criterios y plazos de evaluación acordados antes y proporcionados al riesgo
Un modelo funciona peor para un grupo de personas Daño real y riesgo legal Métricas desagregadas, umbral acordado y escalamiento a un comité, no una decisión técnica
El equipo de datos evalúa su propio modelo Falta de independencia La evaluación de riesgo la coordina alguien fuera del equipo que construyó
Se promete explicabilidad que el modelo no tiene Tergiversación Documentar qué se puede explicar y qué no, y decidir en consecuencia
Un agente puede ejecutar acciones irreversibles Daño sin intención Aprobación humana obligatoria para acciones irreversibles, y trazabilidad completa
Datos personales usados para entrenar sin base para ello Incumplimiento y daño Coordinación formal con el DPO; su independencia no se absorbe en tu función
Vigilancia de empleados disfrazada de productividad Ético antes que legal Transparencia, proporcionalidad y una conversación explícita, no una decisión de seguridad

🗓️ El día, el mes y el año

Un día típico. Revisión de tres solicitudes de uso de un servicio de IA externo; sesión con un equipo de producto sobre un agente que quiere permisos de escritura sobre la base de datos; actualización del inventario tras descubrir dos herramientas nuevas en la factura de la nube; lectura del cambio de condiciones de un proveedor de modelos.

Un mes típico. Un comité de IA con decisiones registradas; una evaluación completa previa al despliegue de un sistema relevante; una prueba adversarial sobre una aplicación con modelo de lenguaje; revisión de la política de uso a la luz de lo que se descubrió; formación a un equipo.

Un año típico. El inventario completo y su verificación; el ciclo de reevaluación de los sistemas ya desplegados —que no es opcional, porque los modelos y sus proveedores cambian—; un ejercicio de mesa de «el modelo hizo algo que no debía y el cliente se enteró antes que nosotros»; la actualización del marco a medida que la regulación de IA avanza; y la conversación de presupuesto, que en este rol es sobre todo una conversación sobre plantilla.

Interlocutores

Internos Externos
CISO y su equipo Proveedores de modelos y plataformas
Ciencia de datos e ingeniería de ML Auditores y evaluadores externos
Producto y negocio (los dueños del proceso) Reguladores sectoriales
Legal, cumplimiento y el DPO Investigadores de seguridad de IA
Arquitectura y plataforma Comunidad y estándares abiertos
Recursos humanos, cuando el sistema afecta a empleados Clientes que preguntan si usas IA con sus datos

🧾 Entregables verificables

Entregable Qué demuestra Cómo se verifica
Inventario de sistemas de IA Que sabes qué tienes Sistema, dueño, propósito, datos que usa, modelo, proveedor, criticidad, fecha de última revisión
Registro de riesgos de IA Que el riesgo está caracterizado Riesgo, escenario concreto, impacto, controles, residual, dueño del negocio
Política de uso aceptable de IA Que hay reglas conocidas y aplicables Qué se puede, qué no, con qué datos, con qué aprobación y qué alternativa se ofrece
Evaluación previa al despliegue Que nada entra sin revisión Criterios, evidencia, decisión, condiciones y fecha de reevaluación
Informe de pruebas adversariales Que el sistema se probó, no se supuso Escenarios, resultados, mitigaciones y lo que quedó sin resolver
Ficha del sistema (propósito, límites, datos, métricas) Transparencia interna y hacia el cliente Incluye limitaciones conocidas, no solo capacidades
Criterios y límites de agentes Control de sistemas que actúan Permisos, acciones irreversibles, aprobación humana, registro y reversión
Cláusulas de IA para proveedores Control del riesgo que entra por contrato Aviso de cambios de modelo, uso de datos, subencargados, auditabilidad
Plan de respuesta a incidentes de IA Que hay un cauce antes de necesitarlo Quién decide desconectar el sistema y con qué criterio

📏 KPI y KRI

Indicador Tipo Qué dice
Cobertura del inventario (sistemas conocidos frente a descubiertos) KPI Lo primero que hay que ganar
Sistemas desplegados con evaluación previa KPI Si el control existe o se elude
Tiempo medio de evaluación por nivel de riesgo KPI Si el control es viable o empuja a saltárselo
Sistemas críticos reevaluados dentro de plazo KPI Que el gobierno es continuo
Proveedores con cláusulas de IA firmadas KPI Control de la cadena de suministro
Cobertura de pruebas adversariales en sistemas de alto riesgo KPI Rigor técnico del programa
Sistemas de IA en producción descubiertos fuera del inventario KRI El indicador más honesto del estado real
Agentes con permisos para acciones irreversibles sin aprobación humana KRI El riesgo estructural de los sistemas que actúan
Incidentes de fuga de datos por uso de servicios externos KRI La política no funciona o no ofrece alternativa
Decisiones automatizadas sobre personas sin revisión KRI Exposición legal y ética
Modelos en producción sin dueño de negocio identificado KRI Nadie responde por lo que ese sistema decide

🧠 Qué necesitas saber

Competencias técnicas

Competencias de negocio

Comunicación y negociación

Competencias regulatorias

El terreno regulatorio de la IA está en construcción y avanza a distinta velocidad según la jurisdicción. No afirmes que algo «cumple» sin verificar la norma aplicable y su fecha de entrada en vigor, y trabaja siempre con legal. Lo que sí puedes hacer hoy:

Componente comercial

Ninguno. Si tu organización vende productos con IA, la parte comercial de esa conversación pertenece al Product CISO; tú aportas la evaluación que la sostiene.

📚 Tu ruta en el programa

  1. Fundamentos y ética — 001 · 003 · Frameworks · 025 · Ética y legalidad
  2. Parte 15 · Seguridad de IA y machine learning — el núcleo del cargo, entera - 291 · Introducción a la seguridad de IA y ML · 292 · Ataques adversariales · 293 · Envenenamiento de datos y modelos · 294 · Robo y extracción de modelos - 295 · OWASP Top 10 para aplicaciones con LLM · 296 · Prompt injection y jailbreaks · 297 · RAG y agentes - 298 · IA aplicada a la defensa · 299 · IA ofensiva y deepfakes · 300 · Gobernanza y ética de la IA segura — la clase que define esta ruta
  3. Los agentes, que son la parte que actúa — Parte 18 - 331 · IA generativa y LLM en ciberseguridad: capacidades y límites · 332 · Agentes de IA y el Model Context Protocol - 337 · IA para el lado defensivo · 339 · Riesgos, guardrails, OPSEC y ética — léela como el catálogo de lo que tienes que gobernar
  4. Gobierno y riesgo: el esqueleto — Parte 14 - 276 · Gobernanza · 277 · Gestión de riesgos · 282 · Políticas · 284 · Terceros · 287 · KPI y KRI · 289 · Privacidad y protección de datos
  5. El dato, que es la materia prima del riesgo - 311 · Clasificación y ciclo de vida de los datos · 312 · Retención, destrucción y DLP · 320 · Gobierno y regulación · 321 · Comunicación y reporte
  6. La aplicación que rodea al modelo, donde están casi todos los fallos - 236 · Secure SDLC · 237 · Modelado de amenazas · 247 · Seguridad de APIs · 222 · IAM en la nube
  7. La crisis — 202 · Ciclo de respuesta · 215 · Playbooks · 219 · Ejercicios de mesa

Laboratorio y práctica

Capstone

El programa mínimo viable de gobierno de IA. Sobre Andes Retail del laboratorio, que ha desplegado un asistente de atención al cliente, un modelo de detección de fraude y un agente interno con acceso a documentos:

  1. Inventario de los tres sistemas más los que descubras en el material del escenario, con dueño de negocio, datos que usan, proveedor y criticidad.
  2. Registro de riesgos de IA: para cada sistema, al menos tres riesgos con escenario concreto (no «riesgo de sesgo», sino «el modelo rechaza X con más frecuencia que Y, y el cliente reclama»), control propuesto y residual.
  3. Política de uso aceptable de una página, con la alternativa que ofreces para el caso que prohíbes.
  4. Evaluación previa al despliegue completa del agente interno, incluidos los límites de permisos y qué acciones exigen aprobación humana.
  5. Informe de pruebas adversariales sobre el asistente de atención al cliente: al menos tres escenarios de inyección de instrucciones, con resultado y mitigación.
  6. Nota de una página para el comité de dirección: qué se aprueba, qué se condiciona y qué se detiene.

Criterio de aceptación: cada riesgo debe tener un escenario concreto y comprobable y un dueño de negocio con nombre. Un registro de riesgos de IA lleno de categorías abstractas no está aprobado: es exactamente el error que este puesto debe evitar.

Portafolio

🎤 Preguntas de entrevista

  1. ¿Cuántos sistemas de IA hay hoy en esta organización? ¿Cómo lo sabemos?
  2. ¿Puedo detener un despliegue? ¿Está escrito?
  3. Un equipo quiere un agente con permisos de escritura en producción. ¿Cuál es tu proceso?
  4. ¿Qué diferencia hay entre tu función y la del DPO? ¿Dónde se solapan y dónde no?
  5. ¿Cómo evalúas un modelo de un proveedor que no te deja ver nada?
  6. Descubres que el proveedor cambió el modelo sin avisar. ¿Qué haces?
  7. ¿Cómo escribes una política de uso que la gente cumpla en lugar de esquivar?
  8. Dame un escenario de riesgo concreto de inyección indirecta de instrucciones en esta empresa.
  9. ¿Qué haces si el modelo funciona peor para un grupo de clientes?
  10. ¿Qué parte de este trabajo crees que no debería llamarse «AI CISO»?

🎓 Certificaciones

No existe todavía una certificación consolidada de referencia para este puesto, y esta guía no va a inventar una. Lo que hay son credenciales de gestión que sirven de base y marcos que se usan como instrumental.

Credencial o marco Qué aporta Dónde lo cubre el programa
CISM (ISACA) Base de gestión del programa y del riesgo Parte 14
CRISC (ISACA) Riesgo, útil en sectores regulados 277
CISSP (ISC2) Amplitud y credibilidad general Parte 17
CIPP / CIPM (IAPP) Privacidad, que es la mitad del riesgo de IA en la práctica 289
NIST AI RMF (marco) Estructura del trabajo: gobernar, mapear, medir, gestionar 300
ISO/IEC 42001 (norma) Sistema de gestión de IA; certificable por organismos acreditados 300
OWASP Top 10 para LLM (referencia) Vocabulario común de fallos en aplicaciones con modelos 295

Han aparecido certificaciones comerciales de «seguridad de IA» de reciente creación. Antes de pagar una, comprueba quién la reconoce, qué evalúa y desde cuándo existe: en un dominio joven, la credencial vale lo que valga quien la emite.

📈 Progresión de carrera y salario

Cargos de entrada y experiencia previa razonable

Vía de origen Qué traes Qué te falta
Seguridad (CISO, GRC, AppSec) Gobierno, riesgo, controles y credibilidad El dominio de ML: hay que estudiarlo de verdad, no por encima
Ciencia de datos o ingeniería de ML Entender el sistema por dentro Riesgo, gobierno, política y la conversación ejecutiva
Gobierno del dato o privacidad Procedencia, clasificación, base legal Seguridad ofensiva y evaluación técnica
Riesgo operacional Marco, comité, cuantificación Todo el dominio técnico

Ninguna vía llega completa, y esa es una característica del puesto, no un defecto tuyo. Se compensa con un equipo mixto y con reconocer en voz alta lo que no sabes.

Hacia dónde sigue

AI CISO → CISO con una especialidad muy demandada · → Chief AI Officer o dirección de riesgo de IA · → Product CISO si la empresa vende IA · → consultoría y vCISO especializado en gobierno de IA · → auditoría y evaluación independiente de sistemas de IA, un mercado que está naciendo.

Sobre la remuneración

Este programa no publica cifras para este puesto, y aquí la razón es más fuerte que en las demás rutas: el título es tan nuevo y tan poco estandarizado que cualquier rango sería un dato inventado con apariencia de estudio. Si negocias este cargo:

  1. Pregunta si es un cargo o un encargo añadido. Cambia el número y cambia el puesto.
  2. Compara con la banda de tu organización para roles de riesgo o seguridad senior, y con la ruta CISO como techo orientativo.
  3. Negocia el mandato antes que el sueldo: sin evaluación previa obligatoria y sin inventario, el cargo no es sostenible a ningún precio.

⚠️ Mitos y errores comunes

↔️ Diferencias con los cargos vecinos

Frente a Se parecen en Se separan en
CISO Gobierno, riesgo, política, comités El CISO responde por toda la seguridad; el AI CISO por un dominio nuevo dentro de ella. En la mayoría de las organizaciones, hoy, son la misma persona
Product CISO Se solapan si el producto lleva IA El Product CISO responde por lo que se vende; el AI CISO por los sistemas de IA que la organización usa y construye
DPO Datos personales, evaluaciones de impacto El DPO tiene independencia protegida y un mandato de privacidad; no se absorbe en esta función
Chief Data Officer El dato como activo El CDO maximiza el valor del dato; el AI CISO gobierna su riesgo. Tensión sana y necesaria
Responsible AI Lead Comités, evaluaciones, políticas El foco de aquel es sesgo, equidad y transparencia; el tuyo, seguridad y riesgo. Se necesitan mutuamente
Ingeniero de ML El sistema El ingeniero construye y optimiza; tú evalúas y condicionas
Analista SOC usando IA Ambos tocan IA El SOC usa IA para defender; tú gobiernas la IA que la organización despliega

📎 Fuentes y fecha de consulta

Consultadas el 26 de agosto de 2026.

🚀 Siguientes pasos

  1. Lee el ecosistema CISO y aplica el test del mandato: en esta ruta es obligatorio antes de aceptar el cargo.
  2. Haz el escenario 13 del laboratorio ejecutivo.
  3. Recorre kali-mcp-ia desde el lado del gobierno, no del uso.
  4. Rinde el examen final de AI CISO.
  5. Si tu organización vende IA, sigue por Product CISO; si buscas el mandato completo, por CISO.