👔 Jefe de Seguridad de la Información

El puesto donde la seguridad deja de ser una tarea y pasa a ser una responsabilidad con nombre y apellido. Defines la estrategia, gestionas el riesgo, supervisas la operación (vulnerabilidades, hardening, SIEM, firewall, WAF), garantizas el cumplimiento normativo, lideras un equipo y le reportas el estado de la seguridad a la alta dirección — y al regulador cuando toca.

Nivel de entrada: no es un primer empleo; pide ~3 años liderando proyectos de seguridad y ~1 año liderando equipo · Foco: estrategia, riesgo, cumplimiento (ISO 27001/NIST), supervisión de la operación y reporte ejecutivo · Certificación faro: CISSP (+ ISO 27001 Lead Implementer / CISM)

🎩 ¿Buscabas el cargo corporativo? Esta ruta describe el mando medio que dirige el programa de seguridad, calcada de una oferta real. El escalón de arriba —el máximo responsable, con mandato del directorio, presupuesto propio y responsabilidad sobre datos, sistemas, servicios digitales y continuidad— tiene su propia guía: CISO / Director de Seguridad de la Información.

🧭 Qué es y por qué importa

Es el primer rol de este programa donde diriges personas y respondes por resultados, no por tareas. En una organización mediana el título suele ser Jefe de Seguridad de la Información, y en algunas Gerente de Ciberseguridad: el contenido es el mismo — eres la persona a la que preguntan cuando algo pasa. En una organización grande, este puesto reporta al CISO, que es quien tiene el mandato corporativo y el presupuesto.

El puesto se sostiene sobre cuatro patas, y hay que tenerlas las cuatro:

Conviene entender en qué se diferencia de las rutas vecinas de este curso:

Importa porque es el techo natural de casi todas las rutas defensivas de este programa, y porque en sectores regulados —banca, pensiones, seguros, salud, utilities— la ley obliga a que alguien tenga formalmente este rol. La plaza existe por normativa, no por moda.

De dónde sale esta guía. Está calcada de una oferta real de empleo (AFP PlanVital, Jefe de Seguridad de la Información, Santiago de Chile): implementar, operar y mantener la estrategia de seguridad de la información y ciberseguridad; liderar el desarrollo del marco alineado a la estrategia corporativa; gestionar riesgos de ciberseguridad y coordinar su remediación; supervisar la detección de vulnerabilidades y el hardening; asegurar el cumplimiento normativo (ISO 27001, NIST y regulación local); asesorar a las áreas de negocio; liderar el equipo de seguridad y reportar el estado a la alta dirección. Requisitos: título en TI/ciberseguridad/ingeniería, 3+ años liderando proyectos de seguridad, 1+ año liderando equipo, ISO 27001/NIST, gestión de vulnerabilidades y seguridad de infraestructura, manejo de Nessus, SIEM, firewalls y WAF, Excel intermedio-avanzado y experiencia presentando ciberseguridad a ejecutivos. Deseables: certificaciones de seguridad, experiencia en industria regulada (financiera/previsional), trato con reguladores y auditoría externa e inglés intermedio-avanzado. Modalidad híbrida.

🗓️ Un día en el puesto

El calendario lo marcan los comités, las auditorías y los proyectos — con incidentes que lo revientan sin avisar:

Dicho sin adornos: es un rol de mucha reunión, mucha política organizacional y mucha responsabilidad con poca autoridad directa — dependes de equipos que no te reportan. Se toca menos tecnología de la que imagina quien llega desde un puesto técnico, y eso es lo que más frustra a los que ascienden. Si tu satisfacción viene de resolver el problema con tus manos, este salto te va a costar más que el examen de cualquier certificación.

🧠 Qué necesitas saber

Conocimiento técnico

No es un puesto "de gestión" en el sentido de no técnico. Un jefe de seguridad que no entiende lo que supervisa es gestionado por su propio equipo y por sus proveedores.

Herramientas del oficio

Marcos:          ISO 27001, NIST CSF, CIS Controls + normativa local del sector
Riesgo:          registro de riesgos, matrices, metodologías cuantitativas (FAIR)
Vulnerabilidades: Nessus (y equivalentes) + el programa: SLAs, cobertura, métricas
Infraestructura: firewalls, WAF, segmentación, hardening, gestión de parches
Monitoreo:       SIEM, métricas de detección, madurez del SOC
Gestión:         Excel intermedio-avanzado, presentaciones ejecutivas, KPIs/KRIs
Cumplimiento:    evidencia de auditoría, planes de acción, seguimiento de hallazgos

Sí, Excel. Aparece en la oferta junto a Nessus y el SIEM, y no es un descuido: el registro de riesgos, el seguimiento de remediación, el inventario y el reporte al comité viven en hojas de cálculo en la inmensa mayoría de las organizaciones reales.

Habilidades no técnicas

Aquí es donde de verdad se decide si sirves para el puesto:

📚 Tu ruta en el programa

Este rol no se estudia desde cero. Se llega con una base técnica previa —típicamente desde SOC / Blue Team, gestión de vulnerabilidades, analista de ciberseguridad o infraestructura— y se le añade la capa de gobierno, riesgo y dirección. Si vienes de cero, haz primero una de esas rutas.

  1. 📚 Parte 0 — Fundamentos (001–025) · el vocabulario común y, en concreto, 003 (frameworks NIST/ISO/MITRE).
  2. 📚 Parte 14 — GRC, riesgo y cumplimiento (276–290) · el núcleo absoluto del rol, entera: gobernanza (276), riesgo (277), ISO 27001 (278), NIST CSF (279), CIS (280), políticas (282), continuidad (283), terceros (284), auditoría (285), cultura (286) y métricas KPI/KRI (287).
  3. 📚 Parte 17 — Profundización · 320 gobierno y aspectos legales/regulatorios · 328 riesgo cuantitativo y continuidad avanzada · 329 arquitectura empresarial y zero trust · 318 programa de vulnerabilidades · 324 hardening y configuración · 321 comunicación y reporte.
  4. 📚 Parte 8 — Blue Team y SOC · 181 (cómo se organiza un SOC), 183 (qué es y qué no es un SIEM) y 197 (métricas y madurez): lo que necesitas para supervisar la operación sin operarla.
  5. 📚 Parte 9 — DFIR · 202 (ciclo de respuesta) y 219 (ejercicios de mesa): el simulacro que dirigirás con el comité de crisis.
  6. 📚 Partes 1, 3 y 4 · la base técnica que supervisas: 034 firewalls, 042 segmentación y zero trust, 071 Nessus y 087 OWASP Top 10 (el "por qué" del WAF).

Clases concretas por las que empezar:

Laboratorio y práctica

La práctica de este rol no es un laboratorio de hacking, y conviene decirlo claro:

🎓 Certificaciones

En este puesto las certificaciones pesan más que en cualquier otro del programa: son el filtro de los comités de selección y la señal de credibilidad ante auditores y reguladores.

Con archivo en el programa (mapean a partes concretas):

Fuera del programa, y muy relevantes para este cargo en concreto: CISM (ISACA) es, junto al CISSP, la certificación de gestión de seguridad más reconocida y quizá la que mejor describe este puesto; ISO 27001 Lead Implementer / Lead Auditor es casi un estándar de facto en organizaciones con SGSI certificado; y CRISC (ISACA) si el peso del cargo se inclina hacia riesgo. Las tres se sacan con su organismo acreditado. El programa cubre el contenido de ISO 27001 en la clase 278, pero no el examen. Consulta el mapeo completo.

📈 Progresión de carrera y salario

Se llega desde dos lados, y ambos funcionan: por la vía técnica (analista → especialista → líder de equipo → jefe de seguridad), que llega con credibilidad ante el equipo pero suele flojear en comunicación ejecutiva; o por la vía de gestión/auditoría (GRC, auditoría interna, riesgo operacional), que llega con el lenguaje del directorio pero tiene que ganarse el respeto técnico. El que combina las dos es el que asciende.

Hacia arriba: Jefe de Seguridad → CISO corporativo → CISO de grupo o Director de Riesgo Tecnológico, y desde ahí a consultoría estratégica, asesoría de directorios o gerencia de riesgo.

Rangos orientativos y aproximados (brutos anuales; varían muchísimo por tamaño de organización, sector y si el cargo reporta a TI o al directorio — referencia, no promesa):

Región                      Jefe de seguridad      CISO (organización grande)
--------------------------  ---------------------  ------------------------
LATAM                       USD 35k – 70k / año    USD 70k – 130k+ / año
Chile (financiero/AFP)*     USD 45k – 85k / año    USD 85k – 150k+ / año
España                      EUR 50k – 75k / año    EUR 80k – 130k+ / año
Remoto (USD)                USD 90k – 140k / año   USD 150k – 250k+ / año

* El sector financiero y previsional paga por encima del promedio para este cargo y ofrece más estabilidad, a cambio de una carga regulatoria y de auditoría considerable. Un factor que mueve el número más que el título: a quién reportas. Un jefe de seguridad que depende del gerente de TI cobra y decide bastante menos que uno que reporta al directorio o a riesgo — pregúntalo en la entrevista, porque define el cargo entero.

⚠️ Mitos y errores comunes

Honestidad, sin marketing: este programa te da la base de conocimiento del cargo —ISO 27001, NIST CSF, controles CIS, gestión de riesgo cuantitativa y cualitativa, programa de vulnerabilidades, hardening, arquitectura, SIEM, continuidad, terceros, métricas y reporte—. Lo que no te da, y es justo lo que más pesa en la selección para este puesto: los 3 años liderando proyectos y el año liderando un equipo que se exigen como requisito duro; la titulación; la experiencia real presentando a un comité ejecutivo y sosteniendo un número incómodo delante de un gerente; el trato con reguladores y auditoría externa; el inglés intermedio-avanzado; y —dicho sin rodeos— Excel, que el curso no enseña y la oferta pide. Ninguna de esas se aprende leyendo: se ganan liderando, aunque sea un equipo de dos personas o un proyecto pequeño. El curso te hace técnicamente creíble y normativamente solvente; el liderazgo y la sala de juntas los pones tú.

🚀 Siguientes pasos

  1. Ten una base técnica primero. Si no vienes de un rol defensivo, haz antes SOC / Blue Team, gestión de vulnerabilidades o analista de ciberseguridad. Sin eso, este cargo te queda grande y el equipo lo nota en la primera semana.
  2. Haz la Parte 14 completa. Es el núcleo del puesto y la única parte del programa que no puedes recortar aquí.
  3. Añade la capa de dirección con la Parte 17: gobierno y regulación (320), riesgo cuantitativo (328), arquitectura empresarial (329) y el programa de vulnerabilidades (318).
  4. Construye los entregables del cargo sobre una organización ficticia: registro de riesgos, SoA de ISO 27001, política de seguridad, plan de continuidad y un informe ejecutivo de una página. Llévalos a la entrevista: demuestran el rol mejor que cualquier certificación.
  5. Practica la parte que no es técnica. Presenta un riesgo en cinco minutos a alguien sin formación en seguridad y pídele que te repita qué decisión tiene que tomar. Si no puede, no fue culpa suya.
  6. Busca liderazgo antes del título. Lidera un proyecto, mentoriza a alguien, coordina un simulacro. El requisito de "1 año liderando equipo" se cumple con experiencias así, y es lo que más candidatos técnicos no tienen.
  7. Planifica CISSP o CISM a medio plazo, y ISO 27001 Lead Implementer si tu organización va hacia un SGSI certificado. En este cargo, la certificación no es un adorno: es parte de tu credibilidad ante el auditor.