El traductor bidireccional entre una unidad de negocio y el programa central de seguridad. Se sienta en la mesa donde se decide el producto, la campaña o la fusión, y lleva allí el riesgo de seguridad en el idioma en que esa mesa toma decisiones; después vuelve al programa central con lo que esa unidad necesita de verdad. No es un CISO pequeño: es el enlace que hace que el programa del CISO ocurra donde se gana el dinero.
Nivel de entrada: ninguno; es un cargo intermedio-senior · Foco: contexto de negocio, priorización, traducción de riesgo y ejecución dentro de una unidad · Certificación faro: CISM (gestión) o CISSP, según de dónde vengas
Alias y variantes: BISO, Business Information Security Officer, Business Unit Security Officer, Divisional Security Officer, Security Business Partner, Embedded Security Lead. Algunas organizaciones lo llaman Divisional CISO; si la persona tiene presupuesto propio y responde ante la dirección de esa división, entonces es un Divisional CISO de verdad y no un BISO.
Fecha de consulta de las fuentes: 26 de agosto de 2026.
Un BISO es un profesional de seguridad asignado a una unidad de negocio concreta —banca minorista, seguros de vida, una línea de producto, una región comercial, una filial— cuyo trabajo es que la seguridad de esa unidad sea coherente con el programa corporativo y viable dentro de su realidad. Suele reportar al CISO (línea sólida) y trabajar día a día con la dirección de su unidad (línea punteada), o al revés.
El programa central de seguridad falla siempre por el mismo sitio: se escribe lejos de donde se ejecuta. Una política corporativa que en la casa matriz es razonable puede ser inaplicable en la unidad que vende por terreno con tablets sin conexión. Y a la inversa: la unidad toma decisiones —lanzar un producto, integrar a un socio, abrir una API— sin saber qué riesgo está creando para todo el grupo.
| Sin BISO | Con BISO |
|---|---|
| La política llega por correo y nadie la aplica | La política llega con el «cómo» adaptado a esa unidad |
| Seguridad se entera del proyecto cuando ya está en producción | Seguridad está en la reunión de definición |
| La unidad pide excepciones permanentes | La unidad pide excepciones con vencimiento y compensación |
| El riesgo se reporta en jerga técnica y la dirección lo ignora | El riesgo se reporta en pérdida potencial, cliente afectado y plazo |
| El CISO no sabe qué le duele a cada unidad | El CISO prioriza el presupuesto con información real |
Especialización con práctica establecida, sobre todo en banca, seguros, salud y grandes tecnológicas. El acrónimo es reconocible y el contenido del puesto es razonablemente consistente entre organizaciones. Lo que varía —y mucho— es la línea de reporte y si tiene o no presupuesto: eso convierte el mismo título en dos trabajos distintos.
| Sí hace | No hace |
|---|---|
| Traducir el riesgo técnico a impacto de negocio para su unidad | Definir la política corporativa (eso es del programa central) |
| Traducir la realidad de la unidad al programa central | Operar controles: no es SOC, ni SecOps, ni administrador |
| Priorizar qué se remedia primero dentro de su unidad | Aceptar el riesgo residual: lo acepta la dirección de la unidad |
| Acompañar proyectos desde el inicio | Ser la firma que desbloquea el proyecto sin condiciones |
| Gestionar el registro de riesgos de la unidad | Sustituir al equipo de gestión de riesgos corporativo |
| Preparar a su unidad para auditorías | Auditar: no puede revisar con independencia lo que ayudó a construir |
| Negociar excepciones razonables con vencimiento | Repartir excepciones indefinidas para evitar conflicto |
| Dirigir la parte de negocio de un incidente que afecta a su unidad | Dirigir la respuesta técnica |
Organizaciones grandes con unidades de negocio diferenciadas y suficiente autonomía: banca y seguros, grupos industriales, retail multiformato, telecomunicaciones, salud privada con varias clínicas, tecnológicas con líneas de producto separadas. En una empresa de doscientas personas no tiene sentido: ahí la figura es el Jefe de Seguridad de la Información.
Tres modelos, cada uno con su patología:
| Modelo | Cómo funciona | Fortaleza | Patología |
|---|---|---|---|
| Reporte sólido al CISO, punteado al negocio | El BISO forma parte del equipo de seguridad y está desplegado en la unidad | Coherencia del programa, independencia de criterio | Puede ser visto como «el fiscalizador» y quedar fuera de las decisiones |
| Reporte sólido al negocio, punteado al CISO | El BISO es de la unidad y la seguridad es su especialidad | Acceso total al negocio y credibilidad interna | Captura: acaba defendiendo a su unidad frente al programa |
| Doble reporte real | Objetivos y evaluación compartidos entre ambos | El equilibrio correcto | Exige que CISO y dirección de la unidad se hablen; si no, el BISO queda partido |
Pregunta esto en la entrevista: «¿Quién escribe mi evaluación de desempeño y con qué objetivos?» La respuesta define el cargo mejor que la descripción del puesto.
🎯 La palanca real del BISO. No es la autoridad: es estar antes. Un BISO que se entera de los proyectos en el comité de arquitectura ya llegó tarde. El puesto se gana entrando en la reunión donde la unidad decide qué va a hacer, y para eso hay que aportar algo distinto de una lista de controles.
| Situación | Riesgo | Cómo se maneja |
|---|---|---|
| Tu bono depende de los resultados de la unidad | Te incentiva a minimizar riesgos | Que parte de tus objetivos los fije el CISO, y que se documente |
| La unidad te pide firmar una excepción indefinida | Convierte una excepción en política de facto | Toda excepción con fecha, control compensatorio y dueño que la firma |
| Te piden que no escales un hallazgo «para no alarmar» | Ocultación | Escalar es tu obligación; lo que se negocia es el tono, no el hecho |
| Te piden auditar lo que tú ayudaste a diseñar | No hay independencia | Derivar a auditoría interna o a un tercero |
| La unidad y el programa central tienen criterios contradictorios | Parálisis o arbitrariedad | Levantar la contradicción por escrito y forzar la decisión arriba; no resolverla en silencio |
| Conoces una brecha que afecta a otra unidad | Compartimentación mal entendida | El programa central debe saberlo: tu lealtad de fondo es a la organización |
Un día típico. Comité de producto de la unidad (donde tu papel es hacer las tres preguntas correctas, no leer una política); revisión con el equipo de proyecto de una integración con un socio externo; media hora traduciendo un hallazgo del escáner al lenguaje de «cuántos clientes y cuánto dinero»; llamada con el programa central para negociar el plazo de un control que en tu unidad no cabe en el trimestre.
Un mes típico. Actualización del registro de riesgos de la unidad; revisión de excepciones que vencen; una evaluación de un tercero que tu unidad quiere contratar; el informe mensual a la dirección de la unidad y al CISO; una sesión de sensibilización con un equipo concreto, no un correo masivo.
Un año típico. El ciclo de planificación de la unidad, donde peleas el presupuesto de seguridad dentro de su plan, no fuera; una auditoría; al menos un ejercicio de mesa con la dirección de tu unidad; la revisión anual del riesgo y de la tolerancia; y la conversación difícil: qué riesgo va a aceptar tu unidad este año, quién lo firma y hasta cuándo.
| Dentro de tu unidad | Fuera de tu unidad |
|---|---|
| Dirección de la unidad y su comité | El CISO y su equipo de programa |
| Producto, comercial, operaciones | Arquitectura y SOC corporativos |
| Tecnología de la unidad | Riesgo operacional y auditoría interna |
| Legal y cumplimiento de la unidad | El DPO |
| Los responsables de proceso que firman riesgos | Otros BISO: la red horizontal es la mitad del trabajo |
| Entregable | Qué demuestra | Cómo se verifica |
|---|---|---|
| Registro de riesgos de la unidad | Que el riesgo está identificado y tiene dueño del negocio | Cada riesgo con dueño nominal, tratamiento, plazo y residual |
| Roadmap de seguridad de la unidad | Que hay un plan que la unidad reconoce como suyo | Priorizado, costeado y aprobado por la dirección de la unidad |
| Traducción de riesgo a negocio | La competencia central del puesto | Un director no técnico entiende el impacto y la decisión |
| Registro de excepciones | Que las desviaciones están controladas | Todas con vencimiento, compensación y firma |
| Actas de aceptación de riesgo | Que la responsabilidad quedó donde debe | Firmadas por la dirección de la unidad, con vigencia |
| Evaluaciones de terceros de la unidad | Control del riesgo que entra por contrato | Con criticidad, hallazgos y cláusulas exigidas |
| Informe mensual doble (unidad y CISO) | Que ambas mesas ven lo mismo | Mismos datos, dos lenguajes |
| Aportación al plan corporativo | Que la traducción va en los dos sentidos | Necesidades de la unidad reflejadas en el plan del CISO |
| Indicador | Tipo | Qué dice |
|---|---|---|
| Proyectos de la unidad con seguridad desde el diseño | KPI | Si llegas a tiempo o siempre tarde |
| Riesgos de la unidad con dueño de negocio asignado | KPI | Si la responsabilidad está donde corresponde |
| Tiempo medio de remediación por criticidad frente al SLA corporativo | KPI | Capacidad de ejecución de la unidad |
| Cobertura de controles corporativos en la unidad | KPI | Alineamiento con el programa |
| Excepciones vigentes y dentro de plazo | KPI | Gestión sana de las desviaciones |
| Terceros críticos de la unidad evaluados | KPI | Riesgo que entra por contrato |
| Excepciones vencidas y no renovadas ni cerradas | KRI | La deuda de seguridad que la unidad acumula |
| Riesgos que aceptaste tú en lugar del negocio | KRI | Fallo estructural del puesto |
| Proyectos que llegaron a producción sin revisión | KRI | Estás fuera de la mesa donde se decide |
| Hallazgos repetidos entre auditorías | KRI | Se remedia el síntoma, no la causa |
| Divergencia entre lo que informas a la unidad y al CISO | KRI | Estás capturado por una de las dos partes |
No necesitas ser el más profundo del equipo de seguridad; necesitas entender lo suficiente para no ser engañable en ninguna de las dos direcciones: ni por un proveedor que exagera, ni por un equipo de producto que minimiza.
Es la mitad del puesto y la que decide si te invitan a las reuniones:
Las que apliquen a tu unidad, que a menudo no son las mismas que a las demás: una filial financiera dentro de un grupo industrial arrastra la normativa de su regulador. Debes saber qué obligaciones tiene tu unidad, qué evidencia produce y quién la firma. Ver el contexto chileno del ecosistema.
Ninguno hacia fuera. Sí hay un componente comercial interno: tienes que «vender» la seguridad dentro de tu unidad todos los días, sin autoridad, compitiendo por presupuesto con proyectos que generan ingresos. Ese es, en la práctica, el oficio.
labs/ciso-leadership — el escenario 11
(roadmap de seguridad para una unidad de negocio) es el de esta ruta. Los escenarios 2
(registro de riesgos), 6 (proveedor crítico) y 5 (tabletop) son tu trabajo habitual.blue-team-soc — para entender qué recibe y qué no ve el
SOC corporativo que cubre a tu unidad.devsecops-pipeline — si tu unidad construye
software, el trayecto de Analista DevSecOps
te da el criterio de priorización que tendrás que defender.Un año de la unidad, en cuatro entregables. Toma Andes Retail del laboratorio y trabaja sobre su unidad de comercio electrónico:
Criterio de aceptación: las dos versiones del informe deben ser consistentes entre sí —un lector que vea ambas no debe encontrar una contradicción— y ningún riesgo puede figurar aceptado por ti. Si aparece una contradicción, el capstone demuestra exactamente el fallo que este puesto debe evitar.
| Certificación | Para qué sirve en este puesto | Dónde la cubre el programa |
|---|---|---|
| CISM (ISACA) | Gestión del programa y del riesgo: el examen más cercano al puesto | Parte 14 (examen fuera del programa) |
| CRISC (ISACA) | Riesgo, sobre todo si tu unidad es financiera | 277 y 328 |
| CISSP (ISC2) | Amplitud técnica y credibilidad general | Parte 17 y 304 |
| CySA+ (CompTIA) | Si vienes de operación y necesitas el aval intermedio | Partes 8 y 17 |
| ISO/IEC 27001 Lead Implementer | Si tu unidad va a certificarse | 278 |
Ninguna garantiza el puesto. Lo que se evalúa en la entrevista es si sabes hablar el idioma de una dirección de negocio sin dejar de ser de seguridad.
Se llega desde tres sitios, y cada uno tiene su déficit:
| Vía de origen | Qué traes | Qué te falta |
|---|---|---|
| Analista SecOps o SOC senior | Criterio técnico y credibilidad con el equipo | El idioma del negocio y la paciencia política |
| GRC o riesgo operacional | Marco, riesgo y trato con auditoría | Profundidad técnica: te la van a probar |
| Gestión de proyectos o producto dentro de la unidad | Conocimiento del negocio y red interna | Todo el dominio de seguridad; es la vía más larga pero produce excelentes BISO |
Una trayectoria razonable combina experiencia en un rol de seguridad con exposición real al negocio. No hay un número universal de años, y desconfía de quien lo afirme.
BISO → BISO de una unidad mayor o de varias → CISO (es una de las mejores escuelas para el cargo) · → Divisional CISO si la unidad crece y el puesto gana presupuesto · → riesgo operacional o dirección de riesgo tecnológico · → vCISO para empresas medianas, donde tu experiencia de traducción vale mucho.
Este programa no publica cifras específicas para este puesto: la retribución del BISO varía según si es un cargo del programa de seguridad o de la unidad, y en el segundo caso suele incluir el variable de la unidad —lo que a su vez es el conflicto de interés descrito más arriba—. Como referencia orientativa, se sitúa entre un rol senior de seguridad y una jefatura; consulta los rangos de la ruta CISO y de la ruta de Jefe de Seguridad con la advertencia que allí se hace, y contrasta con estudios de remuneración con fecha y metodología publicadas.
| Frente a | Se parecen en | Se separan en |
|---|---|---|
| CISO | Vocabulario, riesgo, comités | El CISO responde por toda la organización, con presupuesto y equipo; el BISO por una unidad, con influencia |
| Divisional / BU CISO | Ambos viven en una unidad | El Divisional CISO tiene mandato y presupuesto de esa división; el BISO es un enlace |
| GRC Manager | Ambos manejan riesgo y controles | El GRC mide y asesora de forma transversal; el BISO está incrustado en un negocio y prioriza dentro de él |
| Analista SecOps | Ambos priorizan vulnerabilidades | El analista trabaja el control y el ticket; el BISO trabaja la decisión de negocio |
| Field CISO | Ambos traducen entre mundos | El BISO traduce dentro de su organización; el Field CISO entre organizaciones, y vende |
| Auditoría interna | Ambos revisan la unidad | El auditor es independiente y dictamina; el BISO ayuda a construir y por eso no puede dictaminar |
| Security champion | Ambos están dentro del equipo de negocio | El champion es un rol añadido a un puesto técnico; el BISO es un puesto de seguridad a tiempo completo |
Consultadas el 26 de agosto de 2026.