El cargo que responde por los sistemas de inteligencia artificial de una organización: los que construye, los que compra, los que sus empleados usan sin avisar y los que sus proveedores han incorporado sin decírselo. Es, con diferencia, el título menos consolidado de todo el ecosistema CISO —y el que tiene el trabajo más urgente detrás.
Nivel de entrada: ninguno; se llega desde seguridad, riesgo o gobierno del dato · Foco: inventario, gobierno, evaluación previa al despliegue y riesgo de modelos y agentes · Certificación faro: ninguna consolidada todavía; CISM o CRISC como base de gestión y los marcos de IA como instrumental
Alias y variantes: AI CISO, Chief AI Security Officer, Head of AI Security, AI Risk Officer, Responsible AI Lead (con más peso en ética y sesgo que en seguridad), AI Governance Lead. En muchas organizaciones no es un cargo: es un encargo añadido al CISO, al responsable de riesgo o al de datos.
Fecha de consulta de las fuentes: 26 de agosto de 2026.
El responsable de que la organización sepa qué sistemas de IA tiene, qué riesgo introduce cada uno y bajo qué condiciones se permiten, y de que existan controles proporcionados en todo su ciclo de vida: datos de entrenamiento, modelo, aplicación que lo consume, agentes que actúan con él y proveedores que lo suministran.
Esta guía es explícita al respecto porque la honestidad importa más aquí que en ninguna otra ruta:
Conclusión práctica: antes de aceptar el cargo, aplica el test del mandato. Si no puedes detener un despliegue y no tienes inventario, no tienes un cargo: tienes una expectativa.
| Problema | Por qué es nuevo | Qué aporta este rol |
|---|---|---|
| Nadie sabe cuántos sistemas de IA hay en la empresa | Se adoptan sin pasar por compras ni por arquitectura | Inventario: el primer entregable, siempre |
| Un modelo decide sobre personas y nadie puede explicar por qué | El riesgo no es solo técnico: es legal y reputacional | Evaluación previa al despliegue con criterios documentados |
| Datos sensibles salen de la organización dentro de un aviso a un servicio externo | El canal de fuga es conversacional, no un fichero | Política de uso, controles y alternativas viables |
| Un agente con permisos hace algo que nadie autorizó | El sistema actúa, no solo responde | Límites de permisos, aprobación humana y trazabilidad |
| El proveedor incorporó IA a su producto y no lo dijo | El riesgo entra por la cadena de suministro | Cláusulas y reevaluación de terceros |
| El modelo se degrada o cambia sin aviso | Los modelos no son estáticos | Vigilancia continua y criterio de reevaluación |
| Sí hace | No hace |
|---|---|
| Mantener el inventario de sistemas de IA, propios y de terceros | Construir los modelos: eso es de ciencia de datos e ingeniería |
| Definir la política de uso aceptable de IA y sus excepciones | Decidir la estrategia de negocio de IA |
| Evaluar el riesgo antes del despliegue y periódicamente después | Aprobar el uso: lo aprueba el dueño del negocio o el comité |
| Fijar los controles de datos de entrenamiento y de datos de entrada | Sustituir al DPO en protección de datos |
| Probar los sistemas frente a ataques específicos de IA | Ser el único responsable del sesgo y la equidad: eso es un equipo |
| Definir límites y trazabilidad de agentes con permisos | Frenar la adopción por precaución genérica |
| Evaluar proveedores que incorporan IA | Certificar el cumplimiento de una norma de IA |
| Integrar la IA en la respuesta a incidentes | Prometer que un modelo no puede ser manipulado |
Empresas que construyen productos con IA, organizaciones reguladas que usan modelos para decidir sobre personas (crédito, seguros, salud, empleo), grandes tecnológicas, y cualquier organización con un despliegue masivo de asistentes internos. En una empresa mediana, este trabajo lo absorbe el CISO o un vCISO con el apoyo de legal.
| Reporta a | Consecuencia |
|---|---|
| CISO | Modelo más frecuente; hereda gobierno y controles ya montados. Riesgo: la IA queda como un apéndice |
| Chief Data / Analytics Officer | Cerca de donde se construyen los modelos. Riesgo: juez y parte |
| CRO o riesgo operacional | Buen encaje en sectores regulados. Riesgo: lejos de la ingeniería |
| Comité de IA multidisciplinar | El modelo más sano cuando existe: seguridad, legal, datos, negocio y ética |
En organizaciones serias, el punto de decisión no es una persona sino un comité de IA que aprueba despliegues; el AI CISO es quien prepara y sostiene ese comité.
Esta ruta tiene un componente ético más denso que las demás, porque los sistemas de IA afectan a personas de forma directa.
| Situación | Riesgo | Cómo se maneja |
|---|---|---|
| Presión por desplegar rápido «porque la competencia ya lo tiene» | Evaluación convertida en trámite | Criterios y plazos de evaluación acordados antes y proporcionados al riesgo |
| Un modelo funciona peor para un grupo de personas | Daño real y riesgo legal | Métricas desagregadas, umbral acordado y escalamiento a un comité, no una decisión técnica |
| El equipo de datos evalúa su propio modelo | Falta de independencia | La evaluación de riesgo la coordina alguien fuera del equipo que construyó |
| Se promete explicabilidad que el modelo no tiene | Tergiversación | Documentar qué se puede explicar y qué no, y decidir en consecuencia |
| Un agente puede ejecutar acciones irreversibles | Daño sin intención | Aprobación humana obligatoria para acciones irreversibles, y trazabilidad completa |
| Datos personales usados para entrenar sin base para ello | Incumplimiento y daño | Coordinación formal con el DPO; su independencia no se absorbe en tu función |
| Vigilancia de empleados disfrazada de productividad | Ético antes que legal | Transparencia, proporcionalidad y una conversación explícita, no una decisión de seguridad |
Un día típico. Revisión de tres solicitudes de uso de un servicio de IA externo; sesión con un equipo de producto sobre un agente que quiere permisos de escritura sobre la base de datos; actualización del inventario tras descubrir dos herramientas nuevas en la factura de la nube; lectura del cambio de condiciones de un proveedor de modelos.
Un mes típico. Un comité de IA con decisiones registradas; una evaluación completa previa al despliegue de un sistema relevante; una prueba adversarial sobre una aplicación con modelo de lenguaje; revisión de la política de uso a la luz de lo que se descubrió; formación a un equipo.
Un año típico. El inventario completo y su verificación; el ciclo de reevaluación de los sistemas ya desplegados —que no es opcional, porque los modelos y sus proveedores cambian—; un ejercicio de mesa de «el modelo hizo algo que no debía y el cliente se enteró antes que nosotros»; la actualización del marco a medida que la regulación de IA avanza; y la conversación de presupuesto, que en este rol es sobre todo una conversación sobre plantilla.
| Internos | Externos |
|---|---|
| CISO y su equipo | Proveedores de modelos y plataformas |
| Ciencia de datos e ingeniería de ML | Auditores y evaluadores externos |
| Producto y negocio (los dueños del proceso) | Reguladores sectoriales |
| Legal, cumplimiento y el DPO | Investigadores de seguridad de IA |
| Arquitectura y plataforma | Comunidad y estándares abiertos |
| Recursos humanos, cuando el sistema afecta a empleados | Clientes que preguntan si usas IA con sus datos |
| Entregable | Qué demuestra | Cómo se verifica |
|---|---|---|
| Inventario de sistemas de IA | Que sabes qué tienes | Sistema, dueño, propósito, datos que usa, modelo, proveedor, criticidad, fecha de última revisión |
| Registro de riesgos de IA | Que el riesgo está caracterizado | Riesgo, escenario concreto, impacto, controles, residual, dueño del negocio |
| Política de uso aceptable de IA | Que hay reglas conocidas y aplicables | Qué se puede, qué no, con qué datos, con qué aprobación y qué alternativa se ofrece |
| Evaluación previa al despliegue | Que nada entra sin revisión | Criterios, evidencia, decisión, condiciones y fecha de reevaluación |
| Informe de pruebas adversariales | Que el sistema se probó, no se supuso | Escenarios, resultados, mitigaciones y lo que quedó sin resolver |
| Ficha del sistema (propósito, límites, datos, métricas) | Transparencia interna y hacia el cliente | Incluye limitaciones conocidas, no solo capacidades |
| Criterios y límites de agentes | Control de sistemas que actúan | Permisos, acciones irreversibles, aprobación humana, registro y reversión |
| Cláusulas de IA para proveedores | Control del riesgo que entra por contrato | Aviso de cambios de modelo, uso de datos, subencargados, auditabilidad |
| Plan de respuesta a incidentes de IA | Que hay un cauce antes de necesitarlo | Quién decide desconectar el sistema y con qué criterio |
| Indicador | Tipo | Qué dice |
|---|---|---|
| Cobertura del inventario (sistemas conocidos frente a descubiertos) | KPI | Lo primero que hay que ganar |
| Sistemas desplegados con evaluación previa | KPI | Si el control existe o se elude |
| Tiempo medio de evaluación por nivel de riesgo | KPI | Si el control es viable o empuja a saltárselo |
| Sistemas críticos reevaluados dentro de plazo | KPI | Que el gobierno es continuo |
| Proveedores con cláusulas de IA firmadas | KPI | Control de la cadena de suministro |
| Cobertura de pruebas adversariales en sistemas de alto riesgo | KPI | Rigor técnico del programa |
| Sistemas de IA en producción descubiertos fuera del inventario | KRI | El indicador más honesto del estado real |
| Agentes con permisos para acciones irreversibles sin aprobación humana | KRI | El riesgo estructural de los sistemas que actúan |
| Incidentes de fuga de datos por uso de servicios externos | KRI | La política no funciona o no ofrece alternativa |
| Decisiones automatizadas sobre personas sin revisión | KRI | Exposición legal y ética |
| Modelos en producción sin dueño de negocio identificado | KRI | Nadie responde por lo que ese sistema decide |
El terreno regulatorio de la IA está en construcción y avanza a distinta velocidad según la jurisdicción. No afirmes que algo «cumple» sin verificar la norma aplicable y su fecha de entrada en vigor, y trabaja siempre con legal. Lo que sí puedes hacer hoy:
Ninguno. Si tu organización vende productos con IA, la parte comercial de esa conversación pertenece al Product CISO; tú aportas la evaluación que la sostiene.
labs/ciso-leadership — el escenario 13
(inventario y registro de riesgos de IA) es el de esta ruta.kali-mcp-ia — un agente de IA con herramientas reales.
Recórrelo desde el lado del que tiene que gobernarlo: qué permisos pide, qué puede hacer sin
supervisión, qué queda registrado y qué no.appsec-web — porque la mayoría de los fallos de una
aplicación con IA son fallos de aplicación.El programa mínimo viable de gobierno de IA. Sobre Andes Retail del laboratorio, que ha desplegado un asistente de atención al cliente, un modelo de detección de fraude y un agente interno con acceso a documentos:
Criterio de aceptación: cada riesgo debe tener un escenario concreto y comprobable y un dueño de negocio con nombre. Un registro de riesgos de IA lleno de categorías abstractas no está aprobado: es exactamente el error que este puesto debe evitar.
No existe todavía una certificación consolidada de referencia para este puesto, y esta guía no va a inventar una. Lo que hay son credenciales de gestión que sirven de base y marcos que se usan como instrumental.
| Credencial o marco | Qué aporta | Dónde lo cubre el programa |
|---|---|---|
| CISM (ISACA) | Base de gestión del programa y del riesgo | Parte 14 |
| CRISC (ISACA) | Riesgo, útil en sectores regulados | 277 |
| CISSP (ISC2) | Amplitud y credibilidad general | Parte 17 |
| CIPP / CIPM (IAPP) | Privacidad, que es la mitad del riesgo de IA en la práctica | 289 |
| NIST AI RMF (marco) | Estructura del trabajo: gobernar, mapear, medir, gestionar | 300 |
| ISO/IEC 42001 (norma) | Sistema de gestión de IA; certificable por organismos acreditados | 300 |
| OWASP Top 10 para LLM (referencia) | Vocabulario común de fallos en aplicaciones con modelos | 295 |
Han aparecido certificaciones comerciales de «seguridad de IA» de reciente creación. Antes de pagar una, comprueba quién la reconoce, qué evalúa y desde cuándo existe: en un dominio joven, la credencial vale lo que valga quien la emite.
| Vía de origen | Qué traes | Qué te falta |
|---|---|---|
| Seguridad (CISO, GRC, AppSec) | Gobierno, riesgo, controles y credibilidad | El dominio de ML: hay que estudiarlo de verdad, no por encima |
| Ciencia de datos o ingeniería de ML | Entender el sistema por dentro | Riesgo, gobierno, política y la conversación ejecutiva |
| Gobierno del dato o privacidad | Procedencia, clasificación, base legal | Seguridad ofensiva y evaluación técnica |
| Riesgo operacional | Marco, comité, cuantificación | Todo el dominio técnico |
Ninguna vía llega completa, y esa es una característica del puesto, no un defecto tuyo. Se compensa con un equipo mixto y con reconocer en voz alta lo que no sabes.
AI CISO → CISO con una especialidad muy demandada · → Chief AI Officer o dirección de riesgo de IA · → Product CISO si la empresa vende IA · → consultoría y vCISO especializado en gobierno de IA · → auditoría y evaluación independiente de sistemas de IA, un mercado que está naciendo.
Este programa no publica cifras para este puesto, y aquí la razón es más fuerte que en las demás rutas: el título es tan nuevo y tan poco estandarizado que cualquier rango sería un dato inventado con apariencia de estudio. Si negocias este cargo:
| Frente a | Se parecen en | Se separan en |
|---|---|---|
| CISO | Gobierno, riesgo, política, comités | El CISO responde por toda la seguridad; el AI CISO por un dominio nuevo dentro de ella. En la mayoría de las organizaciones, hoy, son la misma persona |
| Product CISO | Se solapan si el producto lleva IA | El Product CISO responde por lo que se vende; el AI CISO por los sistemas de IA que la organización usa y construye |
| DPO | Datos personales, evaluaciones de impacto | El DPO tiene independencia protegida y un mandato de privacidad; no se absorbe en esta función |
| Chief Data Officer | El dato como activo | El CDO maximiza el valor del dato; el AI CISO gobierna su riesgo. Tensión sana y necesaria |
| Responsible AI Lead | Comités, evaluaciones, políticas | El foco de aquel es sesgo, equidad y transparencia; el tuyo, seguridad y riesgo. Se necesitan mutuamente |
| Ingeniero de ML | El sistema | El ingeniero construye y optimiza; tú evalúas y condicionas |
| Analista SOC usando IA | Ambos tocan IA | El SOC usa IA para defender; tú gobiernas la IA que la organización despliega |
Consultadas el 26 de agosto de 2026.
kali-mcp-ia desde el lado del gobierno, no del uso.