🏢 Jefe de Infraestructura y Ciberseguridad

El cargo donde la misma persona responde por que los sistemas funcionen y por que estén seguros. Diriges la operación de infraestructura —servidores, redes, Microsoft 365, Active Directory, virtualización, respaldos y nube— y, a la vez, el gobierno de la seguridad —SGSI ISO 27001, monitoreo y respuesta a incidentes, vulnerabilidades, perímetro y concientización— en una organización regulada, reportando a la dirección de tecnología.

Nivel de entrada: senior; ~5 años de infraestructura TI corporativa, de ellos ≥2 con responsabilidad formal en ciberseguridad, y experiencia coordinando equipos o proveedores · Foco: disponibilidad y continuidad, identidad (M365/AD), perímetro, SGSI ISO 27001, incidentes y cumplimiento sectorial · Certificación faro: CISSP (+ ISO 27001 Lead Implementer / CISM)

👔 ¿Buscabas el cargo solo de seguridad? El Jefe de Seguridad de la Información dirige el programa de seguridad y supervisa la infraestructura desde fuera. Aquí la infraestructura es tuya: con su presupuesto, su SLA, su ventana de cambios y su guardia.

🧭 Qué es y por qué importa

🗂️ Una jefatura que opera y protege a la vez. No es un CISO —respondes por la disponibilidad además de por la seguridad—, y esa doble responsabilidad tiene su propia tensión. Para situarla frente al resto del ecosistema, incluido el OT CISO si tu empresa tiene planta, lee 🗂️ El ecosistema CISO. Los siete primeros escenarios del laboratorio ejecutivo son directamente tu trabajo.

En el organigrama de los libros, infraestructura y seguridad son dos áreas distintas: una construye y opera, la otra define controles y verifica que se cumplan. En una empresa mediana —cien, doscientas, quinientas personas— esas dos áreas son una jefatura y un presupuesto. Este rol es esa jefatura: el punto donde la disponibilidad y la seguridad dejan de ser dos conversaciones y pasan a ser una sola persona decidiendo entre ambas con recursos finitos.

El cargo se sostiene sobre tres bloques, y los tres se evalúan:

Hay una tensión estructural que conviene nombrar desde el principio, porque define el oficio: operas los controles que después tienes que evidenciar. Quien administra el firewall y quien certifica que la regla es correcta son la misma persona. La teoría de control interno llama a eso un problema de segregación de funciones, y no se resuelve fingiendo que no existe: se gestiona con evidencia trazable, revisión de terceros —auditoría interna, el auditor externo, la contraparte financiera— y un comité donde las decisiones de riesgo se aprueban por encima de ti. Por eso la clase 285 y la 276 pesan más en este cargo que en muchos puestos que suenan más técnicos.

En qué se diferencia de las rutas vecinas de este programa:

Importa porque es el cargo real de la mayoría de las empresas medianas, y porque la regulación lo está volviendo obligatorio. En el sector financiero chileno conviven hoy dos leyes que empujan a que alguien tenga nombre y apellido detrás de esto: la Ley 21.663, marco de ciberseguridad que crea la Agencia Nacional de Ciberseguridad (ANCI) e impone deberes de reporte de incidentes, y la Ley 21.719 de protección de datos personales, con su propia autoridad, régimen sancionatorio y entrada en vigencia diferida. Verifica siempre el texto y el calendario vigentes antes de construir un procedimiento sobre ellas: el punto para tu carrera es que el puesto existe por norma, no por moda, y que su parte menos técnica —el procedimiento de notificación, el plazo, quién firma— es la que más rápido se convierte en un problema legal si no está escrita.

De dónde sale esta guía. Está calcada de una oferta real de empleo (Financia Capital, Jefe de Infraestructura y Ciberseguridad, Santiago de Chile — Get on Board, agosto de 2026): empresa de factoring y soluciones financieras; el cargo asegura la estabilidad y seguridad de la plataforma tecnológica liderando la operación de infraestructura y el gobierno de la seguridad en un entorno financiero regulado (ISO 27001, Ley 21.663, Ley 21.719), y reporta directamente al CTO. Funciones declaradas: disponibilidad y estabilidad de servidores, redes y equipamiento crítico; administración de Microsoft 365 y Active Directory; virtualización, almacenamiento, respaldos y recuperación ante desastres (RTO/RPO); plataforma cloud y conectividad corporativa; mantención y evolución del SGSI ISO 27001 con análisis de riesgos; operación del monitoreo y detección de amenazas y liderazgo de la respuesta a incidentes; coordinación de gestión de vulnerabilidades y pruebas de penetración; administración de firewall, segmentación, VPN y accesos remotos; campañas de concientización y simulaciones de phishing; procedimiento de notificación de incidentes conforme a la Ley 21.663 (ANCI); respuesta a auditoría interna, externa y de contrapartes financieras; gestión de proveedores técnicos (alcance, SLA, cumplimiento y escalamiento); y documentación de políticas, procedimientos y configuraciones. Requisitos: ingeniería en informática, redes, telecomunicaciones o afín; mínimo 5 años en infraestructura TI corporativa, con al menos 2 con responsabilidad formal en ciberseguridad; experiencia liderando o coordinando equipos o proveedores técnicos; administración avanzada de M365 y Active Directory; firewalls corporativos (Fortinet o equivalente); Windows Server y virtualización (VMware, Hyper-V u otro); redes aplicadas (TCP/IP, VLAN, ruteo, DNS/DHCP, WiFi corporativa); y gestión de respaldos con validación efectiva de restauraciones. Opcionales: implementación de un SGSI ISO 27001, operación de SIEM con incidentes reales, AWS y/o Azure, gestión de vulnerabilidades y coordinación de pentesting, conocimiento de las leyes 21.663 y 21.719, administración de Linux y bases de datos, y certificaciones CISSP, CISM, CEH, ISO 27001 Lead Implementer o AWS Security Specialty. Condiciones publicadas: contrato indefinido, modalidad presencial en Santiago, nivel senior, USD 2.000–2.500 brutos mensuales.

🗓️ Un día en el puesto

Es un trabajo de dos relojes a la vez: el corto —lo que se cayó, lo que hay que aprobar hoy— y el largo —el plan del SGSI, la auditoría de octubre, el proyecto de segmentación—. La habilidad central del cargo es que el primero no se coma al segundo.

Y el ritmo largo: mensual, el reporte a la dirección de tecnología con indicadores y estado del plan; trimestral, la revisión de accesos, la campaña de phishing y el escaneo de vulnerabilidades con su plan de remediación; anual, la auditoría, el pentest contratado, el simulacro de continuidad y la revisión del análisis de riesgos. Cuando entra un incidente serio, todo eso se detiene y tú diriges: contención, comunicación interna, decisión de notificar al regulador y, después, causa raíz.

🧠 Qué necesitas saber

Conocimiento técnico

Herramientas del oficio

Familia Lo típico en el puesto Qué te da el programa
Directorio e identidad Active Directory, Entra ID, Microsoft 365, PAM El modelo (313, 315) y cómo se ataca AD (170–172, 190); no la consola
Perímetro Fortinet, Palo Alto, Cisco; VPN y accesos remotos Los conceptos con práctica real en iptables/nftables (034), VPN (036) y segmentación (042)
Virtualización y servidores VMware, Hyper-V, Windows Server Virtualización de laboratorio (004) y Windows a fondo (008, 009)
Respaldo y DR Veeam u equivalente, réplicas, sitio alterno El marco de continuidad con RTO/RPO y su prueba (283, 328)
Monitoreo Sentinel, Wazuh, Elastic, Splunk; EDR/XDR Arquitectura del SIEM y dos implementaciones montables (183–185), EDR (189)
Vulnerabilidades Nessus, Qualys, Tenable Escaneo real (071) y el programa que lo ordena (318)
Nube Azure y AWS, CSPM 221–224, 231, 233–235
Concientización GoPhish, plataformas de formación Campaña completa (258) y defensa (259, 286, 319)
Gobierno Registro de riesgos, SoA, políticas, matriz de proveedores 276–289 y 320: el cuerpo documental entero

Habilidades no técnicas

Son la mitad del cargo, y la mitad por la que se descarta a candidatos técnicamente buenos:

📚 Tu ruta en el programa

No es una ruta de entrada. Se llega desde infraestructura —administración de sistemas y redes— o desde el Analista de Seguridad de Infraestructura, y se le añaden la capa de gobierno y la de respuesta. Si vienes de sistemas, la mitad técnica es repaso y tu esfuerzo va a las Partes 14 y 17; si vienes de seguridad, ocurre al revés.

  1. 📚 Parte 0 — Fundamentos (001–025) · el cimiento común: 003 frameworks (NIST CSF, ISO 27001), virtualización (004), Linux (005), Windows (008) y PowerShell (009), redes (010–014), criptografía con intuición (021) y ética y límites (025) para las simulaciones internas.
  2. 📚 Parte 1 — Redes y seguridad de redes (026–045) · lo que administras a diario: 034 firewalls, 036 VPN, 042 segmentación y zero trust, 035 IDS/IPS, 039 capa 2 y VLAN, 041 DNS, 038 WiFi corporativa, 043 NSM.
  3. 📚 Parte 14 — GRC, riesgo y cumplimiento (276–290) · el bloque de gobierno, casi entero: 278 ISO 27001 (el SGSI que mantienes), 277 riesgos, 276 gobernanza, 279 NIST CSF, 280 CIS, 282 políticas, 283 continuidad y DRP, 284 proveedores, 285 auditoría, 286 cultura, 287 KPI/KRI y 289 privacidad.
  4. 📚 Parte 17 — Profundización · la capa de jefatura: 320 gobierno y regulación (el terreno del regulador y del auditor), 318 programa de vulnerabilidades, 324 hardening y configuración, 313/315 identidades, MFA y PAM, 319 phishing, 321 reporte, 328 continuidad avanzada, 329 arquitectura y zero trust, 317 seguridad física.
  5. 📚 Partes 8 y 9 — Detección y respuesta · 182 telemetría, 183 SIEM, 186 Sigma, 189 EDR, 190 logs de Windows, 196 SOAR, 197 métricas · y el ciclo que diriges: 202, 215 playbooks, 216 contención, 217 causa raíz, 219 tabletop, 220 caso completo.
  6. 📚 Parte 10 — Nube · 221 responsabilidad compartida, 222 IAM, 224 Azure (el terreno de M365/Entra), 223 AWS, 231 CSPM, 233 secretos, 234 logging y 235 respuesta a incidentes en la nube.
  7. 📚 Partes 3, 7 y 12 — Lo que contratas y lo que te atacan · 067 alcance y contratos y 085 reporte (para comprar y leer un pentest), 071 Nessus · 170–172 ataques a Active Directory (para hardenizar con criterio) · 258 GoPhish y 259 defensa (para la campaña interna).

Clases concretas por las que empezar:

Laboratorio y práctica

La práctica de este rol mezcla consola y carpeta: la mitad se demuestra montando, la otra mitad escribiendo.

CaaS, continuidad y coordinación upstream

Incluye DDoS en continuidad: capacidad del enlace, exposición del origen, CDN/Anycast, scrubbing, runbook, contacto upstream y prueba anual. El escenario SOC permite demostrar recuperación y causa raíz con evidencia reproducible.

La matriz de responsabilidades CaaS define la frontera entre jefatura, SOC, CTI, SecOps, DFIR y proveedores.

🎓 Certificaciones

La oferta las lista como opcionales, y conviene leer eso con precisión: no filtran la candidatura, pero desempatan y sostienen tu credibilidad ante auditoría.

📈 Progresión de carrera y salario

Ruta habitual: Administrador de sistemas o redes → Coordinador o Jefe de Infraestructura → Jefe de Infraestructura y Ciberseguridad → Subgerencia de TI / CISO / dirección de tecnología. Es un cargo de doble salida: si te tira el gobierno, el paso siguiente es Jefe de Seguridad de la Información y después CISO; si te tira la tecnología, es jefatura o gerencia de TI. Desde aquí también se cruza con facilidad a Cloud Security cuando el entorno híbrido acaba pesando más que el datacenter.

Dato verificable, no estimación: la oferta que origina esta guía publica USD 2.000–2.500 brutos mensuales (≈ USD 24k–30k anuales) para un cargo senior presencial en Santiago, en agosto de 2026. Sirve como ancla concreta; el resto son rangos orientativos, que varían por sector, tamaño, madurez y si el cargo lleva guardia:

Contexto                               Jefatura de infraestructura   Jefatura de infra + ciberseguridad
-------------------------------------  ---------------------------   ----------------------------------
Chile (empresa mediana)                USD 20k - 30k / anio          USD 24k - 36k / anio
Chile (banca, seguros, retail grande)  USD 28k - 45k / anio          USD 34k - 55k+ / anio
Espana                                 EUR 38k - 50k / anio          EUR 45k - 65k+ / anio
Remoto (USD)                           USD 55k - 90k / anio          USD 70k - 120k+ / anio

Dos variables mueven el rango más que la antigüedad: el tamaño del equipo y del presupuesto que gestionas, y la regulación del sector —un cargo que responde ante un regulador y ante contrapartes financieras se paga por encima del mismo cargo en una empresa no regulada, a cambio de una carga de evidencia constante—.

⚠️ Mitos y errores comunes

Honestidad, sin marketing: este programa te da el criterio completo del cargo —redes y perímetro, identidad y PAM, ataque y defensa de Active Directory, telemetría y SIEM, EDR, ciclo de incidentes y tabletop, vulnerabilidades y hardening, nube en Azure y AWS, ISO 27001 y el SGSI, riesgos, continuidad con RTO/RPO, proveedores, auditoría, privacidad, métricas y reporte—. Lo que no te da: la administración de Microsoft 365, Entra ID y Active Directory como consola (el programa mira AD desde el ataque y desde el log, no desde la operación diaria); VMware y Hyper-V; la operación de una plataforma de respaldo comercial; Fortinet u otro firewall como producto; el texto y el calendario concretos de la Ley 21.663 y la Ley 21.719 —se enseña el marco de cumplimiento y de privacidad, no la norma chilena artículo por artículo—; la titulación que se exige como requisito formal; y los 5 años de infraestructura corporativa con 2 de responsabilidad en seguridad, que no los sustituye ningún curso. El programa te hace capaz de dirigir y de defender tus decisiones; el producto concreto y los años los pones tú.

🚀 Siguientes pasos

  1. Sitúa tu punto de partida. Si vienes de sistemas, tu déficit está en las Partes 14 y 17; si vienes de seguridad, en la operación de infraestructura y en el trato con proveedores. Empieza por el lado que te falta, no por el que disfrutas.
  2. Haz la Parte 14 casi entera, con 278 (ISO 27001) y 283 (continuidad) como prioridad: son las dos que la oferta menciona de forma explícita.
  3. Cierra el perímetro y la identidad: 034, 036 y 042 por un lado; 313 y 315 por el otro. Después mira tu propio dominio con 170–172 y anota lo que encuentres.
  4. Monta blue-team-soc y conecta las fuentes tú. Rompe una a propósito y mide cuánto tardas en notarlo: esa cifra es la salud real de tu monitoreo.
  5. Haz la prueba de restauración completa y escribe el runbook con el tiempo real que tardaste. Es el entregable más convincente que puedes llevar a una entrevista de este cargo.
  6. Escribe el paquete documental sobre una organización ficticia: análisis de riesgos, política de accesos, procedimiento de notificación de incidentes y matriz de proveedores con SLA. Cuatro documentos, no cuarenta.
  7. Dirige un tabletop (219) con gente real —aunque sean colegas— y cronometra las decisiones, incluido el momento de notificar.
  8. Súmale la nube (221, 222, 224, 234) y planifica después la certificación según hacia dónde crezcas: ISO 27001 Lead Implementer si tu norte es el SGSI, CISSP o CISM si es la jefatura de seguridad, AZ-800 / SC-300 si es la infraestructura Microsoft.