El puesto donde la seguridad deja de ser una tarea y pasa a ser una responsabilidad con
nombre y apellido. Defines la estrategia, gestionas el riesgo, supervisas la operación
(vulnerabilidades, hardening, SIEM, firewall, WAF), garantizas el cumplimiento normativo,
lideras un equipo y le reportas el estado de la seguridad a la alta dirección — y al
regulador cuando toca.
Nivel de entrada: no es un primer empleo; pide ~3 años liderando proyectos de seguridad y ~1 año liderando equipo · Foco: estrategia, riesgo, cumplimiento (ISO 27001/NIST), supervisión de la operación y reporte ejecutivo · Certificación faro: CISSP (+ ISO 27001 Lead Implementer / CISM)
🎩 ¿Buscabas el cargo corporativo? Esta ruta describe el mando medio que dirige el
programa de seguridad, calcada de una oferta real. El escalón de arriba —el máximo
responsable, con mandato del directorio, presupuesto propio y responsabilidad sobre datos,
sistemas, servicios digitales y continuidad— tiene su propia guía:
CISO / Director de Seguridad de la Información.
🧭 Qué es y por qué importa
Es el primer rol de este programa donde diriges personas y respondes por resultados, no por
tareas. En una organización mediana el título suele ser Jefe de Seguridad de la Información, y en
algunas Gerente de Ciberseguridad: el contenido es el mismo — eres la persona a la que
preguntan cuando algo pasa. En una organización grande, este puesto reporta al
CISO, que es quien tiene el mandato corporativo y el presupuesto.
El puesto se sostiene sobre cuatro patas, y hay que tenerlas las cuatro:
- Estrategia y gobernanza. Definir el marco de seguridad, alinearlo con la estrategia de la
empresa, redactar las políticas y conseguir que se aprueben y se cumplan.
- Gestión de riesgo. Identificar los riesgos de ciberseguridad, priorizarlos, coordinar la
remediación con quienes tienen que ejecutarla y decidir qué se mitiga, qué se transfiere y qué
se acepta (y quién firma esa aceptación).
- Supervisión de la operación. No ejecutas el escaneo, pero respondes de él: detección de
vulnerabilidades, hardening, SIEM, firewalls, WAF. Hay que entender lo suficiente para saber si
el equipo te está dando una foto real o una tranquilizadora.
- Cumplimiento y reporte. ISO 27001, NIST y la normativa local del sector; auditoría externa,
regulador, y un comité de dirección al que hay que explicarle el estado de la seguridad en su
idioma, no en el tuyo.
Conviene entender en qué se diferencia de las rutas vecinas de este curso:
- Frente a GRC / Gestión de seguridad: GRC asesora y mide; el jefe de seguridad
decide y responde. Un consultor de GRC entrega un análisis de riesgo; tú tienes que
conseguir el presupuesto, ejecutar el plan con tu equipo y dar la cara si falla.
- Frente al Analista de Ciberseguridad: ese perfil opera el SIEM
y los incidentes; tú supervisas que la operación exista, funcione y esté dimensionada — y
probablemente esa persona te reporte a ti.
- Frente al Security Engineer / SecOps: construye los controles; tú decides
cuáles hacen falta, los financias y los defiendes ante dirección.
Importa porque es el techo natural de casi todas las rutas defensivas de este programa, y
porque en sectores regulados —banca, pensiones, seguros, salud, utilities— la ley obliga a que
alguien tenga formalmente este rol. La plaza existe por normativa, no por moda.
De dónde sale esta guía. Está calcada de una oferta real de empleo
(AFP PlanVital, Jefe de Seguridad de la Información, Santiago de Chile):
implementar, operar y mantener la estrategia de seguridad de la información y ciberseguridad;
liderar el desarrollo del marco alineado a la estrategia corporativa; gestionar riesgos de
ciberseguridad y coordinar su remediación; supervisar la detección de vulnerabilidades y el
hardening; asegurar el cumplimiento normativo (ISO 27001, NIST y regulación local); asesorar
a las áreas de negocio; liderar el equipo de seguridad y reportar el estado a la alta
dirección. Requisitos: título en TI/ciberseguridad/ingeniería, 3+ años liderando proyectos de
seguridad, 1+ año liderando equipo, ISO 27001/NIST, gestión de vulnerabilidades y seguridad
de infraestructura, manejo de Nessus, SIEM, firewalls y WAF, Excel intermedio-avanzado y
experiencia presentando ciberseguridad a ejecutivos. Deseables: certificaciones de seguridad,
experiencia en industria regulada (financiera/previsional), trato con reguladores y auditoría
externa e inglés intermedio-avanzado. Modalidad híbrida.
🗓️ Un día en el puesto
El calendario lo marcan los comités, las auditorías y los proyectos — con incidentes que lo
revientan sin avisar:
- Revisión con el equipo: qué está abierto, qué está bloqueado, qué escaló. Priorizas, quitas
obstáculos y repartes. Buena parte de tu día es desbloquear a otros, no producir tú.
- Seguimiento de remediación: el hallazgo lo encontró tu equipo, pero lo tiene que arreglar
infraestructura, desarrollo o un proveedor. Perseguir cierres que no dependen de ti es,
realistamente, una de las tareas que más tiempo consume del cargo.
- Riesgo y comité: actualizar el registro de riesgos, preparar la aceptación formal de uno que
el negocio no quiere mitigar, llevarlo al comité y conseguir la firma.
- Cumplimiento y auditoría: responder un requerimiento del regulador, preparar evidencia para
la auditoría externa, cerrar observaciones de la anterior. En una AFP o un banco, esto es un
bloque fijo del año, no una eventualidad.
- Reporte ejecutivo: el indicador mensual — cobertura de parches, vulnerabilidades críticas
abiertas, incidentes, avance del plan. Con Excel y una presentación, no con un dashboard
técnico: la oferta pide Excel intermedio-avanzado por una razón muy concreta.
- Asesoría al negocio: llega un proyecto nuevo —una app, un proveedor, una integración— y hay
que decir qué controles necesita sin frenar el negocio. Aquí se gana o se pierde la
credibilidad del área.
- Cuando hay incidente: coordinas, decides, comunicas y respondes. No estás en la consola: estás
al teléfono con dirección, legal y, si aplica, el regulador.
Dicho sin adornos: es un rol de mucha reunión, mucha política organizacional y mucha
responsabilidad con poca autoridad directa — dependes de equipos que no te reportan. Se toca
menos tecnología de la que imagina quien llega desde un puesto técnico, y eso es lo que más
frustra a los que ascienden. Si tu satisfacción viene de resolver el problema con tus manos, este
salto te va a costar más que el examen de cualquier certificación.
🧠 Qué necesitas saber
Conocimiento técnico
No es un puesto "de gestión" en el sentido de no técnico. Un jefe de seguridad que no entiende lo
que supervisa es gestionado por su propio equipo y por sus proveedores.
- Marcos y normativa de verdad: ISO 27001 (montar y sostener un SGSI), NIST CSF,
controles CIS, y la regulación local del sector — que en finanzas y pensiones es
específica, obligatoria y auditada.
- Gestión de riesgo: metodología cualitativa y cuantitativa, registro de riesgos, apetito de
riesgo, tratamiento y aceptación formal. Es el lenguaje con el que hablas con el directorio.
- Gestión de vulnerabilidades como programa, no como escaneo: cobertura, SLAs por criticidad,
priorización por exposición real y métricas de cierre. Nessus es la herramienta que nombra la
oferta; el programa alrededor es lo que se te evalúa.
- Seguridad de infraestructura: hardening, segmentación, firewalls, WAF y arquitectura.
Lo suficiente para revisar un diseño y detectar el hueco, no para configurarlo tú.
- Monitoreo y respuesta: qué es un SIEM, qué se puede y qué no se puede esperar de él, cómo
se mide la madurez de la detección y cómo se sostiene un proceso de respuesta a incidentes.
- Continuidad de negocio: planes de continuidad y recuperación, y los simulacros que los
prueban. En sector regulado, obligatorio.
- Terceros y proveedores: buena parte del riesgo real es de otros. Evaluación, contratos,
cláusulas de seguridad y seguimiento.
Herramientas del oficio
Marcos: ISO 27001, NIST CSF, CIS Controls + normativa local del sector
Riesgo: registro de riesgos, matrices, metodologías cuantitativas (FAIR)
Vulnerabilidades: Nessus (y equivalentes) + el programa: SLAs, cobertura, métricas
Infraestructura: firewalls, WAF, segmentación, hardening, gestión de parches
Monitoreo: SIEM, métricas de detección, madurez del SOC
Gestión: Excel intermedio-avanzado, presentaciones ejecutivas, KPIs/KRIs
Cumplimiento: evidencia de auditoría, planes de acción, seguimiento de hallazgos
Sí, Excel. Aparece en la oferta junto a Nessus y el SIEM, y no es un descuido: el registro de
riesgos, el seguimiento de remediación, el inventario y el reporte al comité viven en hojas de
cálculo en la inmensa mayoría de las organizaciones reales.
Habilidades no técnicas
Aquí es donde de verdad se decide si sirves para el puesto:
- Comunicación ejecutiva. Explicar el estado de la seguridad en términos de riesgo, dinero y
cumplimiento, en quince minutos y sin jerga. Es un requisito explícito de la oferta y la primera
causa por la que un buen técnico fracasa en el cargo.
- Liderazgo de equipo. Contratar, priorizar, dar feedback, desarrollar gente y protegerla. Un
año de experiencia liderando es el mínimo que se pide, y no se improvisa.
- Influencia sin autoridad. Los que arreglan los hallazgos no te reportan. Conseguir que los
cierren depende de tu credibilidad, tus datos y tus alianzas internas.
- Criterio de negocio. Saber cuándo el control correcto es "no lo hacemos" porque el costo
supera al riesgo. Un jefe de seguridad que dice que no a todo se vuelve irrelevante: el negocio
aprende a esquivarlo.
- Aguante y temple. Eres el responsable formal. Cuando haya un incidente serio, la presión
—dirección, regulador, prensa, clientes— cae sobre ti.
- Trato con reguladores y auditores. Un registro escrito, medible y trazable. Con el regulador,
lo que no se puede demostrar no existe.
📚 Tu ruta en el programa
Este rol no se estudia desde cero. Se llega con una base técnica previa —típicamente desde
SOC / Blue Team, gestión de vulnerabilidades,
analista de ciberseguridad o infraestructura— y se le añade la capa
de gobierno, riesgo y dirección. Si vienes de cero, haz primero una de esas rutas.
- 📚 Parte 0 — Fundamentos
(001–025) · el vocabulario común y, en concreto, 003 (frameworks NIST/ISO/MITRE).
- 📚 Parte 14 — GRC, riesgo y cumplimiento
(276–290) · el núcleo absoluto del rol, entera: gobernanza (276), riesgo (277),
ISO 27001 (278), NIST CSF (279), CIS (280), políticas (282), continuidad (283), terceros
(284), auditoría (285), cultura (286) y métricas KPI/KRI (287).
- 📚 Parte 17 — Profundización
· 320 gobierno y aspectos legales/regulatorios · 328 riesgo cuantitativo y continuidad
avanzada · 329 arquitectura empresarial y zero trust · 318 programa de vulnerabilidades ·
324 hardening y configuración · 321 comunicación y reporte.
- 📚 Parte 8 — Blue Team y SOC
· 181 (cómo se organiza un SOC), 183 (qué es y qué no es un SIEM) y 197 (métricas y
madurez): lo que necesitas para supervisar la operación sin operarla.
- 📚 Parte 9 — DFIR
· 202 (ciclo de respuesta) y 219 (ejercicios de mesa): el simulacro que dirigirás con el
comité de crisis.
- 📚 Partes 1, 3 y 4 · la base
técnica que supervisas: 034 firewalls, 042 segmentación y zero trust, 071 Nessus y
087 OWASP Top 10 (el "por qué" del WAF).
Clases concretas por las que empezar:
Laboratorio y práctica
La práctica de este rol no es un laboratorio de hacking, y conviene decirlo claro:
- 🎲 219 · Ejercicios de mesa (tabletop) — tu ejercicio principal: dirige un simulacro de crisis con roles, decisiones y comunicación. Es lo más parecido al trabajo real.
- 📋 Construye los entregables del cargo sobre una organización ficticia: registro de riesgos, declaración de aplicabilidad (SoA) de ISO 27001, perfil NIST CSF, política de seguridad y un informe ejecutivo mensual de una página. Vale más en una entrevista que cualquier lab.
- 🧪
blue-team-soc y rootcause-windows — para no perder el contacto técnico: el día que dejas de entender lo que hace tu equipo, empiezas a decidir a ciegas.
- 🧪
cloud-security — auditar postura de nube con herramientas de CSPM: el tipo de evidencia que revisarás en informes.
🎓 Certificaciones
En este puesto las certificaciones pesan más que en cualquier otro del programa: son el filtro
de los comités de selección y la señal de credibilidad ante auditores y reguladores.
Con archivo en el programa (mapean a partes concretas):
- 🏛️ CISSP — la certificación faro del rol: gobernanza,
riesgo, arquitectura y gestión de la seguridad como disciplina de organización. Exige 5 años de
experiencia acreditada (4 con titulación), lo que la convierte en un sello de seniority, no solo
de conocimiento.
- 📋 CompTIA CySA+ (CS0-003) — útil para la
mitad operativa: si vienes de gestión y te falta el músculo técnico de detección y
vulnerabilidades, cubre justo ese hueco.
- 🎓 CompTIA Security+ (SY0-701) — la
base. Si ya lideras proyectos de seguridad probablemente la tengas superada, pero sigue siendo el
requisito formal más habitual en el sector público.
Fuera del programa, y muy relevantes para este cargo en concreto: CISM (ISACA) es, junto al
CISSP, la certificación de gestión de seguridad más reconocida y quizá la que mejor describe este
puesto; ISO 27001 Lead Implementer / Lead Auditor es casi un estándar de facto en organizaciones
con SGSI certificado; y CRISC (ISACA) si el peso del cargo se inclina hacia riesgo. Las tres se
sacan con su organismo acreditado. El programa cubre el contenido de ISO 27001 en la
clase 278,
pero no el examen. Consulta el mapeo completo.
📈 Progresión de carrera y salario
Se llega desde dos lados, y ambos funcionan: por la vía técnica (analista → especialista →
líder de equipo → jefe de seguridad), que llega con credibilidad ante el equipo pero suele flojear
en comunicación ejecutiva; o por la vía de gestión/auditoría (GRC, auditoría interna,
riesgo operacional), que llega con el lenguaje del directorio pero tiene que ganarse el respeto
técnico. El que combina las dos es el que asciende.
Hacia arriba: Jefe de Seguridad → CISO corporativo → CISO de grupo o Director de
Riesgo Tecnológico, y desde ahí a consultoría estratégica, asesoría de directorios o gerencia de
riesgo.
Rangos orientativos y aproximados (brutos anuales; varían muchísimo por tamaño de organización,
sector y si el cargo reporta a TI o al directorio — referencia, no promesa):
Región Jefe de seguridad CISO (organización grande)
-------------------------- --------------------- ------------------------
LATAM USD 35k – 70k / año USD 70k – 130k+ / año
Chile (financiero/AFP)* USD 45k – 85k / año USD 85k – 150k+ / año
España EUR 50k – 75k / año EUR 80k – 130k+ / año
Remoto (USD) USD 90k – 140k / año USD 150k – 250k+ / año
* El sector financiero y previsional paga por encima del promedio para este cargo y ofrece más
estabilidad, a cambio de una carga regulatoria y de auditoría considerable. Un factor que mueve el
número más que el título: a quién reportas. Un jefe de seguridad que depende del gerente de TI
cobra y decide bastante menos que uno que reporta al directorio o a riesgo — pregúntalo en la
entrevista, porque define el cargo entero.
⚠️ Mitos y errores comunes
- "Es el mejor técnico del equipo, ascendido." El peor patrón del sector. El cargo se juega en
comunicación, priorización y gestión de personas. El mejor analista no es automáticamente el
mejor jefe, y ascenderlo suele costar un buen analista y producir un mal jefe.
- "Ya no necesito saber de tecnología." El error opuesto, igual de caro. Si no entiendes qué
hace un WAF o qué puede darte un SIEM, tu equipo y tus proveedores te venden humo y tú lo firmas.
- "El CISO decide la seguridad de la empresa." No: la propone. Quien acepta el riesgo es el
negocio, y esa aceptación debe quedar por escrito y firmada. Es tu principal protección
profesional, y quien no la documenta acaba respondiendo por decisiones que no tomó.
- "Cumplir la norma es estar seguro." ISO 27001 certifica que tienes un sistema de gestión, no
que no te van a entrar. Confundir cumplimiento con seguridad es el clásico del sector regulado.
- "Excel es cosa de administrativos." La oferta lo pide explícitamente. El registro de riesgos,
el seguimiento de remediación y el reporte al comité viven ahí. Menospreciarlo es no conocer el
trabajo.
- "Si hay una brecha, me despiden." No necesariamente — lo que hunde a un jefe de seguridad no
es el incidente, sino no poder demostrar que había un programa razonable, riesgos
documentados y decisiones trazables. La trazabilidad es tu red.
- "El curso me da todo lo que pide la oferta." No; aquí menos que en ninguna otra ruta.
Honestidad, sin marketing: este programa te da la base de conocimiento del cargo —ISO
27001, NIST CSF, controles CIS, gestión de riesgo cuantitativa y cualitativa, programa de
vulnerabilidades, hardening, arquitectura, SIEM, continuidad, terceros, métricas y reporte—.
Lo que no te da, y es justo lo que más pesa en la selección para este puesto: los 3 años
liderando proyectos y el año liderando un equipo que se exigen como requisito duro; la
titulación; la experiencia real presentando a un comité ejecutivo y sosteniendo un
número incómodo delante de un gerente; el trato con reguladores y auditoría externa; el
inglés intermedio-avanzado; y —dicho sin rodeos— Excel, que el curso no enseña y la
oferta pide. Ninguna de esas se aprende leyendo: se ganan liderando, aunque sea un equipo de dos
personas o un proyecto pequeño. El curso te hace técnicamente creíble y normativamente
solvente; el liderazgo y la sala de juntas los pones tú.
🚀 Siguientes pasos
- Ten una base técnica primero. Si no vienes de un rol defensivo, haz antes
SOC / Blue Team, gestión de vulnerabilidades
o analista de ciberseguridad. Sin eso, este cargo te queda grande
y el equipo lo nota en la primera semana.
- Haz la Parte 14 completa. Es el núcleo del puesto y la única parte del programa que no
puedes recortar aquí.
- Añade la capa de dirección con la Parte 17: gobierno y regulación (320), riesgo
cuantitativo (328), arquitectura empresarial (329) y el programa de vulnerabilidades (318).
- Construye los entregables del cargo sobre una organización ficticia: registro de riesgos,
SoA de ISO 27001, política de seguridad, plan de continuidad y un informe ejecutivo de una
página. Llévalos a la entrevista: demuestran el rol mejor que cualquier certificación.
- Practica la parte que no es técnica. Presenta un riesgo en cinco minutos a alguien sin
formación en seguridad y pídele que te repita qué decisión tiene que tomar. Si no puede, no fue
culpa suya.
- Busca liderazgo antes del título. Lidera un proyecto, mentoriza a alguien, coordina un
simulacro. El requisito de "1 año liderando equipo" se cumple con experiencias así, y es lo que
más candidatos técnicos no tienen.
- Planifica CISSP o CISM a medio plazo, y ISO 27001 Lead Implementer si tu organización
va hacia un SGSI certificado. En este cargo, la certificación no es un adorno: es parte de tu
credibilidad ante el auditor.