🔗 BISO / Business Information Security Officer

El traductor bidireccional entre una unidad de negocio y el programa central de seguridad. Se sienta en la mesa donde se decide el producto, la campaña o la fusión, y lleva allí el riesgo de seguridad en el idioma en que esa mesa toma decisiones; después vuelve al programa central con lo que esa unidad necesita de verdad. No es un CISO pequeño: es el enlace que hace que el programa del CISO ocurra donde se gana el dinero.

Nivel de entrada: ninguno; es un cargo intermedio-senior · Foco: contexto de negocio, priorización, traducción de riesgo y ejecución dentro de una unidad · Certificación faro: CISM (gestión) o CISSP, según de dónde vengas

Alias y variantes: BISO, Business Information Security Officer, Business Unit Security Officer, Divisional Security Officer, Security Business Partner, Embedded Security Lead. Algunas organizaciones lo llaman Divisional CISO; si la persona tiene presupuesto propio y responde ante la dirección de esa división, entonces es un Divisional CISO de verdad y no un BISO.

Fecha de consulta de las fuentes: 26 de agosto de 2026.

🧭 Qué es y por qué importa

Definición

Un BISO es un profesional de seguridad asignado a una unidad de negocio concreta —banca minorista, seguros de vida, una línea de producto, una región comercial, una filial— cuyo trabajo es que la seguridad de esa unidad sea coherente con el programa corporativo y viable dentro de su realidad. Suele reportar al CISO (línea sólida) y trabajar día a día con la dirección de su unidad (línea punteada), o al revés.

El problema que resuelve

El programa central de seguridad falla siempre por el mismo sitio: se escribe lejos de donde se ejecuta. Una política corporativa que en la casa matriz es razonable puede ser inaplicable en la unidad que vende por terreno con tablets sin conexión. Y a la inversa: la unidad toma decisiones —lanzar un producto, integrar a un socio, abrir una API— sin saber qué riesgo está creando para todo el grupo.

Sin BISO Con BISO
La política llega por correo y nadie la aplica La política llega con el «cómo» adaptado a esa unidad
Seguridad se entera del proyecto cuando ya está en producción Seguridad está en la reunión de definición
La unidad pide excepciones permanentes La unidad pide excepciones con vencimiento y compensación
El riesgo se reporta en jerga técnica y la dirección lo ignora El riesgo se reporta en pérdida potencial, cliente afectado y plazo
El CISO no sabe qué le duele a cada unidad El CISO prioriza el presupuesto con información real

Nivel de consolidación del título

Especialización con práctica establecida, sobre todo en banca, seguros, salud y grandes tecnológicas. El acrónimo es reconocible y el contenido del puesto es razonablemente consistente entre organizaciones. Lo que varía —y mucho— es la línea de reporte y si tiene o no presupuesto: eso convierte el mismo título en dos trabajos distintos.

Qué hace y qué no hace

Sí hace No hace
Traducir el riesgo técnico a impacto de negocio para su unidad Definir la política corporativa (eso es del programa central)
Traducir la realidad de la unidad al programa central Operar controles: no es SOC, ni SecOps, ni administrador
Priorizar qué se remedia primero dentro de su unidad Aceptar el riesgo residual: lo acepta la dirección de la unidad
Acompañar proyectos desde el inicio Ser la firma que desbloquea el proyecto sin condiciones
Gestionar el registro de riesgos de la unidad Sustituir al equipo de gestión de riesgos corporativo
Preparar a su unidad para auditorías Auditar: no puede revisar con independencia lo que ayudó a construir
Negociar excepciones razonables con vencimiento Repartir excepciones indefinidas para evitar conflicto
Dirigir la parte de negocio de un incidente que afecta a su unidad Dirigir la respuesta técnica

Dónde existe

Organizaciones grandes con unidades de negocio diferenciadas y suficiente autonomía: banca y seguros, grupos industriales, retail multiformato, telecomunicaciones, salud privada con varias clínicas, tecnológicas con líneas de producto separadas. En una empresa de doscientas personas no tiene sentido: ahí la figura es el Jefe de Seguridad de la Información.

🏛️ Mandato, autoridad y responsabilidad

Línea de reporte

Tres modelos, cada uno con su patología:

Modelo Cómo funciona Fortaleza Patología
Reporte sólido al CISO, punteado al negocio El BISO forma parte del equipo de seguridad y está desplegado en la unidad Coherencia del programa, independencia de criterio Puede ser visto como «el fiscalizador» y quedar fuera de las decisiones
Reporte sólido al negocio, punteado al CISO El BISO es de la unidad y la seguridad es su especialidad Acceso total al negocio y credibilidad interna Captura: acaba defendiendo a su unidad frente al programa
Doble reporte real Objetivos y evaluación compartidos entre ambos El equilibrio correcto Exige que CISO y dirección de la unidad se hablen; si no, el BISO queda partido

Pregunta esto en la entrevista: «¿Quién escribe mi evaluación de desempeño y con qué objetivos?» La respuesta define el cargo mejor que la descripción del puesto.

Autoridad, presupuesto y riesgo

🎯 La palanca real del BISO. No es la autoridad: es estar antes. Un BISO que se entera de los proyectos en el comité de arquitectura ya llegó tarde. El puesto se gana entrando en la reunión donde la unidad decide qué va a hacer, y para eso hay que aportar algo distinto de una lista de controles.

Conflictos de interés y límites éticos

Situación Riesgo Cómo se maneja
Tu bono depende de los resultados de la unidad Te incentiva a minimizar riesgos Que parte de tus objetivos los fije el CISO, y que se documente
La unidad te pide firmar una excepción indefinida Convierte una excepción en política de facto Toda excepción con fecha, control compensatorio y dueño que la firma
Te piden que no escales un hallazgo «para no alarmar» Ocultación Escalar es tu obligación; lo que se negocia es el tono, no el hecho
Te piden auditar lo que tú ayudaste a diseñar No hay independencia Derivar a auditoría interna o a un tercero
La unidad y el programa central tienen criterios contradictorios Parálisis o arbitrariedad Levantar la contradicción por escrito y forzar la decisión arriba; no resolverla en silencio
Conoces una brecha que afecta a otra unidad Compartimentación mal entendida El programa central debe saberlo: tu lealtad de fondo es a la organización

🗓️ El día, el mes y el año

Un día típico. Comité de producto de la unidad (donde tu papel es hacer las tres preguntas correctas, no leer una política); revisión con el equipo de proyecto de una integración con un socio externo; media hora traduciendo un hallazgo del escáner al lenguaje de «cuántos clientes y cuánto dinero»; llamada con el programa central para negociar el plazo de un control que en tu unidad no cabe en el trimestre.

Un mes típico. Actualización del registro de riesgos de la unidad; revisión de excepciones que vencen; una evaluación de un tercero que tu unidad quiere contratar; el informe mensual a la dirección de la unidad y al CISO; una sesión de sensibilización con un equipo concreto, no un correo masivo.

Un año típico. El ciclo de planificación de la unidad, donde peleas el presupuesto de seguridad dentro de su plan, no fuera; una auditoría; al menos un ejercicio de mesa con la dirección de tu unidad; la revisión anual del riesgo y de la tolerancia; y la conversación difícil: qué riesgo va a aceptar tu unidad este año, quién lo firma y hasta cuándo.

Interlocutores

Dentro de tu unidad Fuera de tu unidad
Dirección de la unidad y su comité El CISO y su equipo de programa
Producto, comercial, operaciones Arquitectura y SOC corporativos
Tecnología de la unidad Riesgo operacional y auditoría interna
Legal y cumplimiento de la unidad El DPO
Los responsables de proceso que firman riesgos Otros BISO: la red horizontal es la mitad del trabajo

🧾 Entregables verificables

Entregable Qué demuestra Cómo se verifica
Registro de riesgos de la unidad Que el riesgo está identificado y tiene dueño del negocio Cada riesgo con dueño nominal, tratamiento, plazo y residual
Roadmap de seguridad de la unidad Que hay un plan que la unidad reconoce como suyo Priorizado, costeado y aprobado por la dirección de la unidad
Traducción de riesgo a negocio La competencia central del puesto Un director no técnico entiende el impacto y la decisión
Registro de excepciones Que las desviaciones están controladas Todas con vencimiento, compensación y firma
Actas de aceptación de riesgo Que la responsabilidad quedó donde debe Firmadas por la dirección de la unidad, con vigencia
Evaluaciones de terceros de la unidad Control del riesgo que entra por contrato Con criticidad, hallazgos y cláusulas exigidas
Informe mensual doble (unidad y CISO) Que ambas mesas ven lo mismo Mismos datos, dos lenguajes
Aportación al plan corporativo Que la traducción va en los dos sentidos Necesidades de la unidad reflejadas en el plan del CISO

📏 KPI y KRI

Indicador Tipo Qué dice
Proyectos de la unidad con seguridad desde el diseño KPI Si llegas a tiempo o siempre tarde
Riesgos de la unidad con dueño de negocio asignado KPI Si la responsabilidad está donde corresponde
Tiempo medio de remediación por criticidad frente al SLA corporativo KPI Capacidad de ejecución de la unidad
Cobertura de controles corporativos en la unidad KPI Alineamiento con el programa
Excepciones vigentes y dentro de plazo KPI Gestión sana de las desviaciones
Terceros críticos de la unidad evaluados KPI Riesgo que entra por contrato
Excepciones vencidas y no renovadas ni cerradas KRI La deuda de seguridad que la unidad acumula
Riesgos que aceptaste tú en lugar del negocio KRI Fallo estructural del puesto
Proyectos que llegaron a producción sin revisión KRI Estás fuera de la mesa donde se decide
Hallazgos repetidos entre auditorías KRI Se remedia el síntoma, no la causa
Divergencia entre lo que informas a la unidad y al CISO KRI Estás capturado por una de las dos partes

🧠 Qué necesitas saber

Competencias técnicas

No necesitas ser el más profundo del equipo de seguridad; necesitas entender lo suficiente para no ser engañable en ninguna de las dos direcciones: ni por un proveedor que exagera, ni por un equipo de producto que minimiza.

Competencias de negocio

Es la mitad del puesto y la que decide si te invitan a las reuniones:

Comunicación y negociación

Competencias regulatorias

Las que apliquen a tu unidad, que a menudo no son las mismas que a las demás: una filial financiera dentro de un grupo industrial arrastra la normativa de su regulador. Debes saber qué obligaciones tiene tu unidad, qué evidencia produce y quién la firma. Ver el contexto chileno del ecosistema.

Componente comercial

Ninguno hacia fuera. Sí hay un componente comercial interno: tienes que «vender» la seguridad dentro de tu unidad todos los días, sin autoridad, compitiendo por presupuesto con proyectos que generan ingresos. Ese es, en la práctica, el oficio.

📚 Tu ruta en el programa

  1. Fundamentos — 001 · 002 · Panorama de amenazas · 003 · Frameworks · 025 · Ética y legalidad
  2. Riesgo y gobierno: tu materia prima — Parte 14 - 277 · Gestión de riesgos cuantitativa y cualitativa — la clase central de esta ruta - 276 · Gobernanza · 278 · ISO/IEC 27001 · 279 · NIST CSF · 282 · Políticas - 284 · Riesgo de terceros · 285 · Auditoría · 286 · Cultura de seguridad · 287 · KPI y KRI · 289 · Privacidad
  3. La capa que te hace creíble arriba — Parte 17 - 321 · Comunicación y reporte — la competencia que define el puesto - 328 · Riesgo cuantitativo y continuidad avanzada · 320 · Gobierno y regulación - 318 · Programa de vulnerabilidades · 311 · Clasificación del dato · 313 · Ciclo de vida de identidades · 329 · Arquitectura empresarial y Zero Trust
  4. Lo que tu unidad va a construir - 236 · Secure SDLC · 237 · Modelado de amenazas — para entrar temprano en los proyectos - 245 · Gestión de vulnerabilidades a escala · 248 · Cultura DevSecOps y security champions — tu red de aliados tiene nombre - 221 · Responsabilidad compartida en la nube · 231 · CSPM
  5. La crisis que vas a acompañar - 202 · Ciclo de respuesta a incidentes · 215 · Playbooks · 219 · Ejercicios de mesa - 197 · Métricas y madurez del SOC — para leer los informes del SOC corporativo con criterio

Laboratorio y práctica

Capstone

Un año de la unidad, en cuatro entregables. Toma Andes Retail del laboratorio y trabaja sobre su unidad de comercio electrónico:

  1. Perfil de riesgo de la unidad: los ocho riesgos principales, cuantificados, cada uno con un dueño con nombre y cargo dentro de la unidad.
  2. Roadmap de seguridad a doce meses priorizado y costeado, alineado con el plan corporativo y con el plan comercial de la unidad; incluye qué no se hará este año y por qué.
  3. Una excepción negociada: un control corporativo que en tu unidad no cabe. Documenta el control compensatorio, el vencimiento y quién firma.
  4. El mismo mes informado dos veces: una página para la dirección de tu unidad y una página para el CISO, con los mismos datos y distinto énfasis.

Criterio de aceptación: las dos versiones del informe deben ser consistentes entre sí —un lector que vea ambas no debe encontrar una contradicción— y ningún riesgo puede figurar aceptado por ti. Si aparece una contradicción, el capstone demuestra exactamente el fallo que este puesto debe evitar.

Portafolio

🎤 Preguntas de entrevista

  1. ¿A quién reporto y quién escribe mi evaluación de desempeño?
  2. Cuéntame la última vez que tradujiste un riesgo técnico a una decisión de negocio. ¿Qué decidieron?
  3. La unidad quiere lanzar en seis semanas y el control tarda diez. ¿Qué haces?
  4. ¿Cómo evitas convertirte en el abogado defensor de tu unidad frente al programa central?
  5. ¿Qué haces con una excepción que lleva tres años renovándose?
  6. Un proyecto llegó a producción sin revisión. ¿De quién es el fallo y qué cambias?
  7. ¿Cómo mides si tu presencia mejora la seguridad de la unidad?
  8. ¿Cuál es la diferencia entre tu puesto y el de un Divisional CISO?
  9. ¿Cómo consigues que te inviten a las reuniones donde se decide, no a las de revisión?
  10. ¿Qué haces si descubres un problema que afecta a otra unidad y la tuya sale perjudicada al contarlo?

🎓 Certificaciones

Certificación Para qué sirve en este puesto Dónde la cubre el programa
CISM (ISACA) Gestión del programa y del riesgo: el examen más cercano al puesto Parte 14 (examen fuera del programa)
CRISC (ISACA) Riesgo, sobre todo si tu unidad es financiera 277 y 328
CISSP (ISC2) Amplitud técnica y credibilidad general Parte 17 y 304
CySA+ (CompTIA) Si vienes de operación y necesitas el aval intermedio Partes 8 y 17
ISO/IEC 27001 Lead Implementer Si tu unidad va a certificarse 278

Ninguna garantiza el puesto. Lo que se evalúa en la entrevista es si sabes hablar el idioma de una dirección de negocio sin dejar de ser de seguridad.

📈 Progresión de carrera y salario

Cargos de entrada y experiencia previa razonable

Se llega desde tres sitios, y cada uno tiene su déficit:

Vía de origen Qué traes Qué te falta
Analista SecOps o SOC senior Criterio técnico y credibilidad con el equipo El idioma del negocio y la paciencia política
GRC o riesgo operacional Marco, riesgo y trato con auditoría Profundidad técnica: te la van a probar
Gestión de proyectos o producto dentro de la unidad Conocimiento del negocio y red interna Todo el dominio de seguridad; es la vía más larga pero produce excelentes BISO

Una trayectoria razonable combina experiencia en un rol de seguridad con exposición real al negocio. No hay un número universal de años, y desconfía de quien lo afirme.

Hacia dónde sigue

BISO → BISO de una unidad mayor o de varias → CISO (es una de las mejores escuelas para el cargo) · → Divisional CISO si la unidad crece y el puesto gana presupuesto · → riesgo operacional o dirección de riesgo tecnológico · → vCISO para empresas medianas, donde tu experiencia de traducción vale mucho.

Sobre la remuneración

Este programa no publica cifras específicas para este puesto: la retribución del BISO varía según si es un cargo del programa de seguridad o de la unidad, y en el segundo caso suele incluir el variable de la unidad —lo que a su vez es el conflicto de interés descrito más arriba—. Como referencia orientativa, se sitúa entre un rol senior de seguridad y una jefatura; consulta los rangos de la ruta CISO y de la ruta de Jefe de Seguridad con la advertencia que allí se hace, y contrasta con estudios de remuneración con fecha y metodología publicadas.

⚠️ Mitos y errores comunes

↔️ Diferencias con los cargos vecinos

Frente a Se parecen en Se separan en
CISO Vocabulario, riesgo, comités El CISO responde por toda la organización, con presupuesto y equipo; el BISO por una unidad, con influencia
Divisional / BU CISO Ambos viven en una unidad El Divisional CISO tiene mandato y presupuesto de esa división; el BISO es un enlace
GRC Manager Ambos manejan riesgo y controles El GRC mide y asesora de forma transversal; el BISO está incrustado en un negocio y prioriza dentro de él
Analista SecOps Ambos priorizan vulnerabilidades El analista trabaja el control y el ticket; el BISO trabaja la decisión de negocio
Field CISO Ambos traducen entre mundos El BISO traduce dentro de su organización; el Field CISO entre organizaciones, y vende
Auditoría interna Ambos revisan la unidad El auditor es independiente y dictamina; el BISO ayuda a construir y por eso no puede dictaminar
Security champion Ambos están dentro del equipo de negocio El champion es un rol añadido a un puesto técnico; el BISO es un puesto de seguridad a tiempo completo

📎 Fuentes y fecha de consulta

Consultadas el 26 de agosto de 2026.

🚀 Siguientes pasos

  1. Lee el ecosistema CISO, en especial la diferencia entre BISO y Divisional CISO.
  2. Haz el escenario 11 del laboratorio ejecutivo.
  3. Resuelve la evaluación del ecosistema, con foco en el ejercicio RACI: es exactamente la habilidad que este puesto ejerce a diario.
  4. Rinde el examen final de BISO.
  5. Si lo que quieres es el mandato completo, tu página es CISO; si quieres el enfoque transversal sin unidad asignada, es GRC.