El CISO que no es tu CISO. Trabaja para un proveedor —un fabricante de seguridad, un proveedor de nube, un MSSP, una consultora— y su día transcurre delante de los clientes de ese proveedor: entiende su problema, lo traduce a lenguaje ejecutivo, comparte lo que ha visto en otras organizaciones y ayuda a que la conversación técnica llegue al directorio. No controla el presupuesto del cliente, no dirige a su equipo y no acepta su riesgo residual.
Nivel de entrada: ninguno; se llega con trayectoria en dirección de seguridad o consultoría senior · Foco: asesoría, comunicación ejecutiva, evangelización y acompañamiento comercial honesto · Certificación faro: CISSP + CISM (la credibilidad de la conversación, no el requisito formal)
Alias y variantes: Field CISO, Customer CISO, Executive Security Advisor, Security Advisor / Strategist, Office of the CISO (nombre que varios proveedores dan al equipo entero), Cloud CISO cuando el proveedor es de nube. La página del ecosistema explica por qué «Cloud CISO» cae, casi siempre, dentro de esta guía.
Fecha de consulta de las fuentes: 26 de agosto de 2026.
Un Field CISO es un profesional de nivel ejecutivo dentro de un proveedor cuya materia prima es la conversación con los responsables de seguridad de los clientes. Aporta contexto —qué está pasando en el sector, qué han hecho otros, dónde suele fallar un proyecto— y ayuda a que el cliente decida mejor. Que además exista un interés comercial detrás no lo invalida: lo obliga a declararlo.
El Customer CISO es prácticamente el mismo puesto con el peso desplazado hacia la cuenta ya cliente: adopción, valor obtenido, resolución de fricciones y relación a largo plazo, en lugar de captación. Muchas empresas usan los dos nombres para el mismo trabajo; algunas los separan por el momento del ciclo de vida del cliente.
Consolidado como práctica del sector, no estandarizado como cargo. El título existe desde hace años en fabricantes de seguridad, proveedores de nube y consultoras, y su contenido es reconocible entre empresas; lo que varía enormemente es a qué área reporta (marketing, ventas, producto o la oficina del CISO del proveedor) y cuánto peso comercial explícito tiene. Eso cambia el puesto más que el nombre.
Tres problemas a la vez, y por eso el puesto existe:
| Problema | De quién es el problema | Qué aporta el Field CISO |
|---|---|---|
| El proveedor habla de funcionalidades; el cliente necesita hablar de riesgo | Del proveedor | Traduce el producto a la conversación de riesgo, presupuesto y regulación que el cliente tiene de verdad |
| El CISO cliente está aislado: no sabe qué hacen los demás con su mismo problema | Del cliente | Aporta patrones observados en muchas organizaciones, sin revelar información de ninguna |
| El producto se construye lejos de la realidad operativa | Del proveedor | Devuelve a producto y a ingeniería lo que el mercado pide y lo que se rompe |
| Sí hace | No hace |
|---|---|
| Sesiones de descubrimiento con la dirección del cliente | Auditorías independientes ni dictámenes de conformidad |
| Evaluaciones de madurez frente a un marco (NIST CSF, ISO 27001) como insumo, no como certificación | Certificar al cliente ni sustituir a un auditor acreditado |
| Recomendaciones con hipótesis y supuestos explícitos | Presentar la propuesta de su empresa como si fuera un dictamen neutral |
| Acompañar reuniones ejecutivas y responder al directorio del cliente | Decidir por el cliente ni aceptar su riesgo residual |
| Ponencias, contenido, webinars, mesas de trabajo del sector | Prometer resultados de seguridad («con esto no te hackean») |
| Retroalimentar la hoja de ruta del producto | Comprometer funcionalidades que producto no ha aprobado |
| Escalar internamente cuando el producto está fallando en un cliente | Ocultar una limitación conocida del producto |
Fabricantes de seguridad (endpoint, red, identidad, datos), proveedores de nube, MSSP y MDR, consultoras grandes, integradores y algunas empresas de software con producto crítico. No existe en la organización cliente: si dentro de tu empresa hay alguien llamado «Field CISO», casi seguro es un BISO o un asesor interno con otro nombre.
Depende de dónde lo hayan colgado, y esto define el puesto:
| Reporta a | Qué implica | Riesgo del modelo |
|---|---|---|
| Oficina del CISO del proveedor | Máxima credibilidad; el trabajo es de asesoría y de producto | Puede quedar lejos de la realidad comercial |
| Ventas / preventa | Acceso directo a cuentas y a la conversación real | La presión de cuota puede erosionar la honestidad del consejo |
| Marketing / producto | Mucho contenido, ponencias y voz pública | Riesgo de convertirse en portavoz sin contenido técnico |
| Éxito del cliente (postventa) | Es el patrón típico del Customer CISO | Riesgo de acabar haciendo soporte de nivel ejecutivo |
Pregunta por esta línea en la entrevista: dice más del día a día que la descripción del puesto.
⚖️ La frase que hay que decir en voz alta en la primera reunión: «Trabajo para un proveedor que vende una solución en este espacio. Lo que les traiga puede estar sesgado por eso, así que voy a separar lo que observo de lo que opino y de lo que les propongo comprar.» Decirlo no te resta credibilidad: te la da.
Este es el corazón del puesto y lo que separa a un buen Field CISO de un vendedor con un título grande.
| Situación | Límite | Qué hacer |
|---|---|---|
| El mayor riesgo del cliente no lo resuelve tu producto | No inventes que sí | Dilo, recomienda lo que corresponda aunque sea de la competencia, y deja constancia escrita |
| El cliente te pide una «auditoría» | Tu evaluación no es independiente | Llámala evaluación de madurez, declara el interés y recomienda un auditor externo si necesita un dictamen |
| Sabes de una vulnerabilidad no publicada de tu producto | La divulgación tiene un cauce | Sigue la política de divulgación de tu empresa; no la uses como argumento ni la ocultes al cliente afectado |
| Un cliente te cuenta su arquitectura y sus brechas | Es información confidencial de un tercero | No la reutilices con otro cliente, ni siquiera anonimizada, si es reconocible |
| El comercial te pide meter miedo para cerrar el trimestre | El miedo como técnica de venta es una falta profesional | Niégate por escrito y escala |
| Te piden firmar una recomendación que no sostienes | Tu nombre es tu único activo transferible | No la firmes |
La regla operativa, que además es el criterio con el que se te evalúa en este programa: en todo documento que entregues, separa cuatro cosas y etiquétalas.
Un día típico. Preparación de una reunión con la dirección de una cuenta (leer su memoria anual, su sector, sus incidentes públicos, no solo su arquitectura); esa reunión; una llamada interna con producto para trasladar una carencia que ya han mencionado tres clientes; revisión de un documento de recomendación que va a firmar tu nombre; media hora escribiendo un artículo o preparando una charla.
Un mes típico. Entre cuatro y diez cuentas activas; una o dos evaluaciones de madurez; un evento o webinar; una sesión con el equipo comercial para revisar el mensaje; una aportación formal a la hoja de ruta del producto.
Un año típico. Un ciclo de conferencias del sector; la actualización del material cuando cambia un marco de referencia (por ejemplo, la revisión de un estándar o una nueva obligación regulatoria); la construcción de dos o tres casos de referencia publicables con permiso del cliente; la retrospectiva de qué recomendaste y qué pasó después, que es la única métrica de calidad real de este trabajo.
| Externos (cliente) | Internos (tu empresa) |
|---|---|
| CISO, Jefe de Seguridad, BISO | Ventas y preventa |
| CIO, CTO, arquitectos | Producto e ingeniería |
| CRO, auditoría interna, cumplimiento | Marketing y comunicación |
| Comité de riesgo o directorio, en las cuentas grandes | Oficina del CISO del proveedor |
| Compras y legal, en la fase contractual | Éxito del cliente y soporte |
| Entregable | Qué demuestra | Cómo se verifica |
|---|---|---|
| Formulario y acta de descubrimiento | Que entendiste el negocio antes de proponer nada | Contiene el sector, el servicio crítico, la obligación regulatoria y el riesgo declarado por el cliente, con sus palabras |
| Evaluación de madurez frente a un marco | Que hay un diagnóstico, no una intuición | Perfil actual y objetivo por función, con la evidencia de cada puntuación |
| Recomendación técnico-comercial transparente | Que separas hecho, hipótesis, opinión y propuesta | Las cuatro etiquetas están presentes y el conflicto de interés está declarado |
| Nota ejecutiva de una página | Que un no técnico sabe qué decidir al terminarla | Decisión, plazo, coste, riesgo si no se hace |
| Plan conjunto de éxito (Customer CISO) | Que la relación tiene objetivos medibles | Hitos con fecha, dueño en ambas partes y criterio de cierre |
| Informe de retroalimentación a producto | Que el puesto devuelve valor hacia dentro | Carencias priorizadas con cuántos clientes las han pedido |
| Charla o artículo publicado | Capacidad de divulgación | Existe, es público y no es un folleto |
Ojo con esto: la mitad de estas métricas empujan hacia el lado comercial y la otra mitad hacia el lado de la confianza. Un puesto medido solo por las primeras deja de ser un Field CISO.
| Indicador | Tipo | Qué dice |
|---|---|---|
| Reuniones ejecutivas conseguidas y sostenidas | KPI | Si tienes acceso real a la altura correcta |
| Cuentas donde la conversación subió de nivel (de técnico a dirección) | KPI | El valor específico del puesto |
| Recomendaciones adoptadas y resultado a 6–12 meses | KPI | Si tu consejo era bueno, no solo persuasivo |
| Elementos de la hoja de ruta del producto originados en tu retroalimentación | KPI | Que el puesto cierra el círculo |
| Contenido publicado y su alcance cualificado | KPI | Presencia de mercado |
| Influencia en ingresos, cuando la empresa la mide | KPI (con cuidado) | Contribución comercial |
| Recomendaciones que resultaron sesgadas hacia el producto propio | KRI | La señal de alarma número uno |
| Clientes que dejaron de convocarte tras la venta | KRI | Estabas vendiendo, no asesorando |
| Compromisos de producto que no se cumplieron | KRI | Erosión de credibilidad, tuya y de la empresa |
| Información de un cliente reutilizada con otro | KRI | Falta grave: rompe la base del puesto |
Necesitas amplitud con profundidad selectiva: sostener una conversación con un arquitecto sin farolear y con un director sin abrumarlo.
Es la competencia que más pesa y la que menos se enseña.
No para dar asesoría legal —no puedes—, sino para no decir tonterías y saber cuándo derivar: qué obligaciones de reporte tiene el cliente y en qué plazos, qué régimen de datos personales le aplica, qué exige su regulador sectorial y qué parte de eso toca tu producto. Ver el contexto chileno del ecosistema.
Existe y hay que gestionarlo, no negarlo:
Empieza por la Parte 0 si te falta base técnica; el resto es el recorrido específico del puesto.
labs/ciso-leadership — tu laboratorio principal.
Escenarios 8 (sesión de descubrimiento como Field CISO) y 9 (recomendación
técnico-comercial transparente) están escritos para este puesto; los escenarios 1, 2 y
6 te dan el material que tu cliente maneja.cloud-security y
blue-team-soc — para no perder el contacto técnico y poder
decir «esto lo he hecho» en lugar de «esto se hace».Ciclo completo de una cuenta, con el conflicto de interés a la vista. Sobre una organización ficticia del laboratorio:
Criterio de aceptación: un lector que no sepa para quién trabajas debe poder identificar, sin ayuda, qué parte del documento es un hecho y qué parte es una propuesta comercial. Si no puede, el capstone no está aprobado.
Ninguna certificación te da este puesto: te lo da la trayectoria y la capacidad de conversación. Lo que hacen las credenciales aquí es abrir la puerta y sostener la credibilidad delante de un CISO cliente que las tiene.
| Certificación | Para qué sirve en este puesto | Dónde la cubre el programa |
|---|---|---|
| CISSP (ISC2) | El lenguaje común con casi cualquier CISO cliente | Parte 17 y 304 |
| CISM (ISACA) | Gestión del programa: es el examen que más se parece a la conversación del puesto | Parte 14 (fuera del programa como examen) |
| CRISC (ISACA) | Riesgo, si tus cuentas son financieras | 277 y 328 |
| ISO/IEC 27001 Lead Implementer / Auditor | Para hablar de SGSI con propiedad y saber dónde acaba tu evaluación | 278 |
| Certificación del fabricante para el que trabajes | Requisito práctico habitual | Fuera del programa, por definición |
Ninguna de estas garantiza empleo, y presentarlas como garantía es exactamente el tipo de afirmación que este puesto no debe hacer. Ver 301 · Roadmap de certificaciones.
No es un puesto de entrada. Las tres vías que funcionan:
| Vía de origen | Qué traes de sobra | Qué te falta y hay que construir |
|---|---|---|
| Has sido CISO o Jefe de Seguridad | Credibilidad, cicatrices, criterio ejecutivo | La conversación comercial honesta y la exposición pública |
| Consultoría senior o preventa técnica | Trato con clientes, hablar en público, ritmo comercial | Altura ejecutiva y experiencia real de haber respondido por un programa |
| Arquitectura o liderazgo técnico en un fabricante | Producto y profundidad | El idioma del negocio y del riesgo |
Una experiencia previa razonable —no un requisito universal, y desconfía de quien te dé un número exacto— combina años de responsabilidad sobre un programa de seguridad con exposición sostenida a clientes. Lo que se comprueba en la entrevista no son los años: es si puedes sostener una hora delante de un directorio.
Field CISO → líder de la oficina del CISO del proveedor · → CISO del propio proveedor · → vuelta a un cargo interno de CISO con una red de contactos mucho mayor · → vCISO o consultor independiente · → asesoría de directorios.
Este programa no publica cifras para este puesto, a propósito. La retribución del Field CISO tiene una estructura particular —base más un componente variable ligado a objetivos comerciales o de cuenta— y ese reparto varía tanto entre empresas que cualquier rango sería más engañoso que útil. Lo que sí puedes hacer:
| Frente a | Se parecen en | Se separan en |
|---|---|---|
| CISO | Vocabulario, marcos, altura de conversación | El CISO tiene mandato, presupuesto, equipo y responde ante su directorio. El Field CISO no tiene nada de eso sobre el cliente |
| vCISO / Fractional / Interim | Ambos son externos y cobran de otro sitio | El vCISO ejerce funciones dentro del cliente por contrato; el Field CISO nunca ejerce, solo asesora. Y el vCISO no vende un producto |
| Arquitecto de soluciones / preventa técnica | Ambos acompañan la venta | La preventa trabaja la solución técnica; el Field CISO trabaja el riesgo y la decisión ejecutiva |
| Consultor GRC | Ambos evalúan madurez | El consultor puede ser independiente y facturar por el diagnóstico; el Field CISO tiene un producto detrás y debe declararlo |
| Auditor externo | Ambos revisan controles | El auditor emite un dictamen bajo un marco y una acreditación; el Field CISO, jamás |
| BISO | Ambos traducen entre mundos | El BISO traduce dentro de una organización; el Field CISO, entre dos organizaciones |
| Evangelista técnico | Ambos hablan en público | El evangelista promueve el producto; el Field CISO promueve una decisión mejor, aunque no incluya el producto |
Consultadas el 26 de agosto de 2026.