🧾 vCISO, Fractional CISO, Interim CISO y CISO as a Service

Cuatro términos que la industria usa como si fueran uno. No lo son: describen dimensiones distintas del mismo encargo —cómo se presta, cuánta dedicación tiene, cuánto dura y quién responde contractualmente—. Un mismo contrato puede ser las cuatro cosas a la vez. Lo que define el puesto no es el adjetivo: es el alcance escrito y la autoridad que ese contrato concede.

Nivel de entrada: ninguno; se llega tras ejercer o dirigir un programa de seguridad · Foco: ejercer funciones de CISO por contrato, con alcance acotado y traspaso previsto · Certificación faro: CISSP + CISM (aquí sí pesan: son el aval ante un cliente que no te conoce)

Alias y variantes: vCISO, Virtual CISO, CISO virtual, Fractional CISO, CISO fraccional, Interim CISO, CISO interino, CISO as a Service (CISOaaS), CISO on demand, Security Leadership as a Service.

Fecha de consulta de las fuentes: 26 de agosto de 2026.

🧭 Qué es y por qué importa

Definición

Una persona —o una firma— que ejerce funciones de dirección de seguridad para una organización que no la tiene en plantilla, bajo un contrato que define qué puede hacer, durante cuánto tiempo y con qué dedicación. A diferencia del Field CISO, no vende un producto: vende su criterio y su tiempo. A diferencia del CISO, su autoridad no viene del organigrama, viene del contrato.

Los cuatro términos, separados

Término Qué dimensión describe Qué no significa
vCISO / Virtual CISO Cómo se presta: en remoto, sin presencia física permanente, integrado en las reuniones del cliente No significa «menos serio» ni «solo asesor»; puede tener autoridad ejecutiva plena si el contrato la da
Fractional CISO Cuánta dedicación: una fracción de jornada —días al mes, horas a la semana— repartida entre varios clientes No significa «temporal»: un fractional puede llevar cinco años con el mismo cliente
Interim CISO Cuánto dura: cubre una vacante o una crisis, con fecha de fin y traspaso previsto No significa «a tiempo parcial»: suele ser dedicación completa, y con más autoridad que un fractional
CISO as a Service Quién responde: una empresa presta el servicio con un equipo detrás, un contrato marco y niveles de servicio No es una persona; si el consultor asignado se va, el servicio continúa

Combinaciones reales que verás en el mercado:

Nivel de consolidación del título

Modelo de contratación consolidado; nomenclatura no estandarizada. El modelo lleva años funcionando y hay un mercado profesional real detrás. Lo que no existe es una definición común: cada firma llama a lo mismo de manera distinta y algunas usan «vCISO» como etiqueta de marketing para un servicio de cumplimiento por horas. Lee el contrato, no el folleto.

Qué problema resuelve

Muchas organizaciones necesitan criterio ejecutivo de seguridad —decidir qué se hace primero, firmar una política, dirigir una crisis, hablar con un cliente que exige garantías— pero no sostienen un cargo de dirección a tiempo completo. Este modelo separa la función del puesto a jornada completa.

Situación del cliente Qué figura le encaja
Empresa mediana sin nadie que responda por seguridad Fractional, dos a cuatro días al mes, contrato largo
El CISO se fue y hay una auditoría en tres meses Interim, dedicación alta, fecha de fin
La empresa vende a clientes que exigen certificación y no sabe por dónde empezar vCISO con foco en implantar el SGSI
Grupo con varias filiales pequeñas CISO as a Service con un equipo detrás
Una organización que necesita un tercer par de ojos, no un ejecutivo Consultoría GRC, no un vCISO

Qué hace y qué no hace

Sí hace, si el contrato lo dice No hace, aunque se lo pidan
Definir la estrategia y el plan director Aceptar el riesgo residual del cliente
Construir y mantener el registro de riesgos Firmar como auditor independiente su propio trabajo
Redactar y proponer políticas para su aprobación Aprobar la política en nombre del cliente sin delegación escrita
Dirigir el comité de seguridad Sustituir al órgano de administración en sus deberes
Dirigir la respuesta a un incidente grave Asumir responsabilidades legales que la norma pone en la organización
Gestionar proveedores y evaluar terceros Ser proveedor y evaluador del mismo servicio
Preparar y acompañar auditorías Certificar
Representar a la organización ante un cliente o un regulador, con poder expreso Hablar por la empresa sin ese poder

Dónde existe

Empresas medianas, empresas en crecimiento rápido, filiales pequeñas de grupos grandes, organizaciones sin ánimo de lucro, cooperativas, clínicas, colegios profesionales, empresas de software que empiezan a vender a clientes grandes. En Chile es especialmente frecuente en la franja de 100 a 1.000 personas y en empresas que necesitan responder cuestionarios de seguridad de sus clientes corporativos.

🏛️ Mandato, autoridad y responsabilidad

La autoridad nace del contrato

Es la diferencia más importante de esta guía. Si el contrato no lo dice, no puedes hacerlo. Y si el contrato no lo dice y aun así lo haces, has creado una exposición para ti y una confusión para el cliente.

Un contrato bien hecho responde, como mínimo, a estas doce preguntas:

# Pregunta que el contrato debe responder Por qué importa
1 ¿Qué funciones ejerces y cuáles quedan fuera? Evita el «ya que estás» que devora la dedicación pactada
2 ¿Puedes detener un despliegue, una compra o un proveedor? Autoridad frente a influencia
3 ¿Quién en el cliente aprueba políticas y acepta riesgos? Nunca eres tú
4 ¿A quién reportas y con qué periodicidad? Sin línea al órgano de decisión, el encargo es decorativo
5 ¿Qué dedicación exacta, medida cómo? Horas, días, disponibilidad para crisis
6 ¿Qué pasa en un incidente grave fuera de la dedicación pactada? La cláusula que más se olvida y más duele
7 ¿Qué acceso tienes a sistemas y datos, y bajo qué controles? Eres un tercero con privilegios
8 ¿Qué confidencialidad, en ambos sentidos, y por cuánto tiempo? Manejas información sensible de varios clientes
9 ¿Hay exclusividad sectorial o puedes atender a un competidor? Conflicto de interés estructural
10 ¿Qué límite de responsabilidad y qué seguro respalda el encargo? Tu exposición personal o societaria
11 ¿Cómo se traspasa el trabajo al terminar? Un encargo sin traspaso es un secuestro involuntario
12 ¿Qué pasa si la organización ignora sistemáticamente tus recomendaciones? Tu cláusula de salida digna

La plantilla completa está en labs/ciso-leadership/PLANTILLAS.md (declaración de trabajo para vCISO) y el escenario 10 del laboratorio consiste en redactarla.

Presupuesto, equipo y riesgo

⚠️ La trampa más común del modelo. El cliente te contrata precisamente porque no quiere tener que decidir sobre seguridad, y entonces te empuja a decidir por él. Cuando aceptas, has asumido una responsabilidad de negocio sin la autoridad ni la información para sostenerla. La respuesta profesional es: «Te preparo la decisión —opciones, coste, riesgo residual y recomendación— pero la firma un responsable de la empresa.»

Conflictos de interés y límites éticos

Situación Por qué es un problema Cómo se resuelve
Eres vCISO y vendes al cliente los servicios de implantación Te evalúas a ti mismo Declararlo por escrito y separar quién decide la compra; en encargos sensibles, renunciar a una de las dos
Atiendes a dos competidores directos Riesgo de contaminación de información Cláusula de exclusividad sectorial o compartimentación documentada, comunicada a ambos
El cliente te pide firmar como auditor interno independiente La independencia no existe si diseñaste los controles No firmar; proponer un tercero
Te piden ocultar un hallazgo a un cliente del cliente Te convierte en cómplice de una tergiversación No hacerlo, dejar constancia y activar la cláusula de salida si insisten
El contrato caduca en mitad de un incidente Deja al cliente sin dirección en el peor momento Cláusula de continuidad de crisis, pactada antes
Te presentas como «su CISO» ante terceros sin serlo Induce a error a clientes y reguladores del cliente Usa el título contractual real en toda comunicación externa

🗓️ El día, el mes y el año

Un día típico (fractional, tres clientes). Mañana con el cliente A: comité de seguridad, revisión del registro de riesgos, decisión sobre una excepción que vence. Mediodía: revisión asíncrona de un cuestionario de seguridad que el cliente B tiene que responder a un cliente suyo. Tarde: dos horas con el cliente C preparando la evidencia de una auditoría. Cierre: registro de horas y actualización de las tres bitácoras de decisiones.

Un mes típico. Un comité por cliente; un avance medible del plan director por cliente; una evaluación de un proveedor crítico; un informe de una página por cliente; la conversación comercial de renovación o de ampliación de alcance.

Un año típico. Un ciclo completo de gestión de riesgos por cliente; al menos un ejercicio de mesa por cliente; el acompañamiento de una auditoría o una certificación; la revisión anual del alcance contratado; y, en los encargos que terminan, el traspaso documentado, que es el entregable que más dice de la calidad del profesional.

Un año típico (interim). Los primeros 30/60/90 días completos como si fueras el titular; estabilización; y desde el mes cuatro, la construcción del traspaso: documentar todo lo que está en tu cabeza para que quien llegue no empiece de cero.

Interlocutores

En el cliente Fuera
Gerencia general, dueños o directorio Auditores externos y certificadores
Jefatura de TI o de infraestructura Clientes del cliente que exigen garantías
Legal y cumplimiento Reguladores sectoriales, cuando hay poder expreso
Finanzas (el presupuesto que no controlas) Proveedores y MSSP del cliente
Los equipos que diriges funcionalmente sin ser su jefe Aseguradoras, en la renovación de la póliza cibernética

🧾 Entregables verificables

Entregable Qué demuestra Cómo se verifica
Declaración de trabajo (SoW) con alcance y autoridad Que el encargo está delimitado Responde a las doce preguntas de la tabla anterior
Evaluación inicial y brecha frente a un marco Diagnóstico, no impresión Perfil actual y objetivo con evidencia por control
Registro de riesgos con dueños del cliente Que la responsabilidad quedó donde corresponde Cada riesgo tiene un dueño con nombre y cargo en el cliente
Plan director priorizado y costeado Que hay una ruta, no una lista Hitos con fecha, dueño, coste y dependencia
Actas del comité de seguridad Que las decisiones existen y son trazables Decisión, quién la tomó, fecha y seguimiento
Actas de aceptación de riesgo firmadas por el cliente El entregable que te protege y protege al cliente Firma de un responsable del negocio, con vigencia y revisión
Informe periódico de una página Que la dirección sabe dónde está Un no técnico entiende qué decidir
Paquete de traspaso Que el cliente no depende de ti para siempre Otro profesional puede continuar sin entrevistarte

📏 KPI y KRI

Indicador Tipo Qué dice
Avance del plan director frente a lo comprometido KPI Si el encargo produce cambio o solo documentos
Riesgos críticos cerrados y su antigüedad media KPI Reducción real de exposición
Cobertura de controles básicos (MFA, respaldo probado, parches, EDR) KPI Lo que de verdad mueve la aguja en una empresa mediana
Comités celebrados frente a comités planificados KPI Constancia del gobierno
Hallazgos de auditoría cerrados en plazo KPI Salud del cumplimiento
Horas facturadas frente a horas pactadas KPI Salud del contrato y del alcance
Riesgos aceptados sin firma del cliente KRI El fallo estructural del modelo
Decisiones tomadas por ti que correspondían al negocio KRI Estás absorbiendo responsabilidad ajena
Recomendaciones ignoradas de forma sistemática KRI El encargo es decorativo; toca renegociar o salir
Dependencia: cosas que solo tú sabes hacer KRI El traspaso será imposible
Rotación de clientes por insatisfacción KRI Problema de expectativas o de alcance

🧠 Qué necesitas saber

Competencias técnicas

Menos profundidad que un ingeniero y mucha más amplitud que un CISO de gran empresa: aquí no hay equipo especialista al que preguntar, y en una empresa mediana el vCISO acaba mirando la consola.

Competencias de negocio

Comunicación y negociación

Competencias regulatorias

Debes saber qué le aplica al cliente y qué no, y decirlo con cautela:

Ver el contexto chileno del ecosistema, con las fuentes oficiales y la advertencia de que esto no es asesoría legal.

Componente comercial

A diferencia del Field CISO, el componente comercial está en la venta del contrato, no dentro del encargo. Una vez firmado, tu trabajo no consiste en vender nada más. La línea se cruza cuando empiezas a recomendar las herramientas de tu propia firma sin declarar el interés: en ese momento dejas de ser un vCISO y pasas a ser un canal de venta.

📚 Tu ruta en el programa

  1. Fundamentos y ética — 001 · 003 · Frameworks NIST/ISO/MITRE · 025 · Ética, legalidad y alcance
  2. Parte 14 entera — el núcleo del encargo - 276 · Gobernanza · 277 · Gestión de riesgos · 278 · ISO/IEC 27001 y SGSI · 279 · NIST CSF · 280 · Controles CIS - 282 · Políticas y procedimientos · 283 · Continuidad y DRP · 284 · Terceros · 285 · Auditoría · 286 · Cultura · 287 · KPI/KRI · 288 · Seguros · 289 · Privacidad
  3. La capa de dirección — Parte 17 - 320 · Gobierno y regulación · 328 · Riesgo cuantitativo y continuidad · 321 · Comunicación y reporte - 318 · Programa de vulnerabilidades · 324 · Hardening · 313/315 · Identidad, MFA y PAM · 311/312 · Datos y DLP
  4. Lo que vas a tener que dirigir sin equipo propio - 181 · El SOC moderno · 183 · SIEM · 197 · Métricas y madurez - 202 · Ciclo de respuesta · 215 · Playbooks · 216 · Contención y recuperación · 219 · Ejercicios de mesa
  5. Donde vive la empresa mediana de hoy - 221 · Responsabilidad compartida · 222 · IAM en la nube · 234 · Logging y detección en la nube - 259 · Defensa contra la ingeniería social · 319 · Phishing avanzado
  6. Contrato y entrega profesional — 067 · Alcance y contratos · 085 · Reporte profesional

Laboratorio y práctica

Capstone

Un encargo completo de vCISO, de la propuesta al traspaso. Sobre una organización ficticia del laboratorio (usa Andes Retail o Clínica Los Cipreses):

  1. Declaración de trabajo que responda a las doce preguntas de alcance y autoridad.
  2. Evaluación inicial frente a NIST CSF y brecha priorizada.
  3. Registro de riesgos con los diez riesgos principales, cada uno con un dueño con nombre y cargo dentro del cliente.
  4. Plan director a doce meses costeado, dimensionado a la dedicación que contrataste.
  5. Un acta de aceptación de riesgo para el riesgo que decides no tratar, firmada por quien corresponde.
  6. Informe de una página para la gerencia general.
  7. Paquete de traspaso que permita a otro profesional continuar sin hablar contigo.

Criterio de aceptación: (a) ningún riesgo queda aceptado por ti; (b) el plan cabe en las horas contratadas y lo demuestras; (c) el paquete de traspaso es suficiente por sí solo. Si falla cualquiera de los tres, el capstone no está aprobado.

Portafolio

🎤 Preguntas de entrevista

  1. ¿Quién acepta el riesgo residual en tus encargos? Enséñame un acta.
  2. Un cliente te pide que firmes tú la aceptación de un riesgo. ¿Qué haces?
  3. ¿Cómo dimensionas un SGSI para dos días al mes? ¿Qué dejas fuera y cómo lo dices?
  4. Estalla un ransomware en un cliente un viernes a las 22:00 y tu contrato son ocho horas al mes. ¿Qué pasa?
  5. ¿Cómo evitas la contaminación de información entre dos clientes del mismo sector?
  6. ¿Qué contiene tu paquete de traspaso?
  7. ¿Cómo diriges a personas que no te reportan?
  8. ¿Cuándo has recomendado a un cliente que dejara de contratarte?
  9. ¿Cuál es la diferencia entre lo que haces tú y una consultoría GRC?
  10. ¿Qué haces si el cliente ignora tus recomendaciones tres comités seguidos?

🎓 Certificaciones

Aquí las certificaciones sí pesan de forma práctica: son parte de la propuesta comercial y el aval ante un cliente que no te conoce. Siguen sin garantizar empleo.

Certificación Para qué sirve Dónde la cubre el programa
CISM (ISACA) La más alineada con el encargo: gestión del programa de seguridad Parte 14 (el examen, fuera del programa)
CISSP (ISC2) Amplitud y aval general Parte 17 y 304
ISO/IEC 27001 Lead Implementer Vender e implantar un SGSI, que es la mitad de los encargos 278
ISO/IEC 27001 Lead Auditor Preparar auditorías; no para auditar tu propio trabajo 285
CRISC (ISACA) Encargos en sector financiero 277 y 328

📈 Progresión de carrera y salario

Experiencia previa razonable y cargos de entrada

No es un puesto de entrada, y aquí la razón es más dura que en otras rutas: un vCISO trabaja solo, en casa ajena y con poca información. No hay margen para aprender el oficio encima del cliente. Las vías realistas:

Desconfía de cualquier cifra exacta de años. Lo que se comprueba es si has cerrado un ciclo completo —riesgo, plan, ejecución, auditoría, incidente— y si sabes traspasarlo.

Hacia dónde sigue

vCISO independiente → firma propia de vCISO (dejas de vender tus horas y vendes las de un equipo) · → CISO as a Service dentro de una consultora · → vuelta a un cargo interno de CISO con un currículo de sectores muy variado · → Field CISO en un fabricante · → asesoría de directorios.

Sobre la remuneración

Este programa no publica tarifas, a propósito. El modelo se factura de formas incomparables entre sí —retainer mensual, bolsa de horas, precio por proyecto, contrato de servicio con SLA— y publicar un número sería inventar un dato. Lo que sí puedes hacer:

  1. Calcular tu tarifa desde tus costes reales: horas facturables al año (nunca son todas), costes fijos, seguro de responsabilidad, formación, capacidad ociosa entre contratos.
  2. Usar como referencia orientativa los rangos de la ruta CISO, con la advertencia que allí se hace, para entender el techo del segmento.
  3. Recordar que el modelo fraccional puede pagar más por hora y mucho menos por año: la diferencia la marcan la ocupación y la renovación, no la tarifa.

⚠️ Mitos y errores comunes

↔️ Diferencias con los cargos vecinos

Frente a Se parecen en Se separan en
CISO Las funciones, cuando el contrato es amplio El CISO es empleado, tiene presupuesto y equipo, y su autoridad viene del organigrama; la tuya, del contrato
Field CISO Ambos son externos El Field CISO vende un producto y solo asesora; el vCISO ejerce y no vende producto
Consultor GRC Ambos evalúan y documentan El consultor entrega un diagnóstico y se va; el vCISO se queda a ejecutar y a decidir dentro del alcance
MSSP / servicio administrado Ambos son un servicio contratado El MSSP opera controles; el vCISO dirige el programa. Una empresa puede necesitar los dos
Jefe de Seguridad de la Información Alcance parecido en empresas medianas El jefe es empleado y tiene equipo; el vCISO ni una cosa ni la otra
Auditor externo Ambos miran controles El auditor dictamina con independencia; el vCISO diseñó lo que se audita y por eso no puede dictaminar
Interim manager genérico Ambos cubren una vacante El interim CISO necesita el dominio, no solo la capacidad de gestión

📎 Fuentes y fecha de consulta

Consultadas el 26 de agosto de 2026.

🚀 Siguientes pasos

  1. Lee el ecosistema CISO y aplica el test del mandato a cualquier propuesta que te llegue.
  2. Redacta tu propia declaración de trabajo con el escenario 10 del laboratorio ejecutivo.
  3. Resuelve la evaluación del ecosistema, sobre todo el ejercicio de aceptación de riesgo.
  4. Rinde el examen final de vCISO.
  5. Si prefieres el mandato interno, tu página es CISO; si prefieres asesorar desde un fabricante, es Field CISO.