Cuatro términos que la industria usa como si fueran uno. No lo son: describen dimensiones distintas del mismo encargo —cómo se presta, cuánta dedicación tiene, cuánto dura y quién responde contractualmente—. Un mismo contrato puede ser las cuatro cosas a la vez. Lo que define el puesto no es el adjetivo: es el alcance escrito y la autoridad que ese contrato concede.
Nivel de entrada: ninguno; se llega tras ejercer o dirigir un programa de seguridad · Foco: ejercer funciones de CISO por contrato, con alcance acotado y traspaso previsto · Certificación faro: CISSP + CISM (aquí sí pesan: son el aval ante un cliente que no te conoce)
Alias y variantes: vCISO, Virtual CISO, CISO virtual, Fractional CISO, CISO fraccional, Interim CISO, CISO interino, CISO as a Service (CISOaaS), CISO on demand, Security Leadership as a Service.
Fecha de consulta de las fuentes: 26 de agosto de 2026.
Una persona —o una firma— que ejerce funciones de dirección de seguridad para una organización que no la tiene en plantilla, bajo un contrato que define qué puede hacer, durante cuánto tiempo y con qué dedicación. A diferencia del Field CISO, no vende un producto: vende su criterio y su tiempo. A diferencia del CISO, su autoridad no viene del organigrama, viene del contrato.
| Término | Qué dimensión describe | Qué no significa |
|---|---|---|
| vCISO / Virtual CISO | Cómo se presta: en remoto, sin presencia física permanente, integrado en las reuniones del cliente | No significa «menos serio» ni «solo asesor»; puede tener autoridad ejecutiva plena si el contrato la da |
| Fractional CISO | Cuánta dedicación: una fracción de jornada —días al mes, horas a la semana— repartida entre varios clientes | No significa «temporal»: un fractional puede llevar cinco años con el mismo cliente |
| Interim CISO | Cuánto dura: cubre una vacante o una crisis, con fecha de fin y traspaso previsto | No significa «a tiempo parcial»: suele ser dedicación completa, y con más autoridad que un fractional |
| CISO as a Service | Quién responde: una empresa presta el servicio con un equipo detrás, un contrato marco y niveles de servicio | No es una persona; si el consultor asignado se va, el servicio continúa |
Combinaciones reales que verás en el mercado:
Modelo de contratación consolidado; nomenclatura no estandarizada. El modelo lleva años funcionando y hay un mercado profesional real detrás. Lo que no existe es una definición común: cada firma llama a lo mismo de manera distinta y algunas usan «vCISO» como etiqueta de marketing para un servicio de cumplimiento por horas. Lee el contrato, no el folleto.
Muchas organizaciones necesitan criterio ejecutivo de seguridad —decidir qué se hace primero, firmar una política, dirigir una crisis, hablar con un cliente que exige garantías— pero no sostienen un cargo de dirección a tiempo completo. Este modelo separa la función del puesto a jornada completa.
| Situación del cliente | Qué figura le encaja |
|---|---|
| Empresa mediana sin nadie que responda por seguridad | Fractional, dos a cuatro días al mes, contrato largo |
| El CISO se fue y hay una auditoría en tres meses | Interim, dedicación alta, fecha de fin |
| La empresa vende a clientes que exigen certificación y no sabe por dónde empezar | vCISO con foco en implantar el SGSI |
| Grupo con varias filiales pequeñas | CISO as a Service con un equipo detrás |
| Una organización que necesita un tercer par de ojos, no un ejecutivo | Consultoría GRC, no un vCISO |
| Sí hace, si el contrato lo dice | No hace, aunque se lo pidan |
|---|---|
| Definir la estrategia y el plan director | Aceptar el riesgo residual del cliente |
| Construir y mantener el registro de riesgos | Firmar como auditor independiente su propio trabajo |
| Redactar y proponer políticas para su aprobación | Aprobar la política en nombre del cliente sin delegación escrita |
| Dirigir el comité de seguridad | Sustituir al órgano de administración en sus deberes |
| Dirigir la respuesta a un incidente grave | Asumir responsabilidades legales que la norma pone en la organización |
| Gestionar proveedores y evaluar terceros | Ser proveedor y evaluador del mismo servicio |
| Preparar y acompañar auditorías | Certificar |
| Representar a la organización ante un cliente o un regulador, con poder expreso | Hablar por la empresa sin ese poder |
Empresas medianas, empresas en crecimiento rápido, filiales pequeñas de grupos grandes, organizaciones sin ánimo de lucro, cooperativas, clínicas, colegios profesionales, empresas de software que empiezan a vender a clientes grandes. En Chile es especialmente frecuente en la franja de 100 a 1.000 personas y en empresas que necesitan responder cuestionarios de seguridad de sus clientes corporativos.
Es la diferencia más importante de esta guía. Si el contrato no lo dice, no puedes hacerlo. Y si el contrato no lo dice y aun así lo haces, has creado una exposición para ti y una confusión para el cliente.
Un contrato bien hecho responde, como mínimo, a estas doce preguntas:
| # | Pregunta que el contrato debe responder | Por qué importa |
|---|---|---|
| 1 | ¿Qué funciones ejerces y cuáles quedan fuera? | Evita el «ya que estás» que devora la dedicación pactada |
| 2 | ¿Puedes detener un despliegue, una compra o un proveedor? | Autoridad frente a influencia |
| 3 | ¿Quién en el cliente aprueba políticas y acepta riesgos? | Nunca eres tú |
| 4 | ¿A quién reportas y con qué periodicidad? | Sin línea al órgano de decisión, el encargo es decorativo |
| 5 | ¿Qué dedicación exacta, medida cómo? | Horas, días, disponibilidad para crisis |
| 6 | ¿Qué pasa en un incidente grave fuera de la dedicación pactada? | La cláusula que más se olvida y más duele |
| 7 | ¿Qué acceso tienes a sistemas y datos, y bajo qué controles? | Eres un tercero con privilegios |
| 8 | ¿Qué confidencialidad, en ambos sentidos, y por cuánto tiempo? | Manejas información sensible de varios clientes |
| 9 | ¿Hay exclusividad sectorial o puedes atender a un competidor? | Conflicto de interés estructural |
| 10 | ¿Qué límite de responsabilidad y qué seguro respalda el encargo? | Tu exposición personal o societaria |
| 11 | ¿Cómo se traspasa el trabajo al terminar? | Un encargo sin traspaso es un secuestro involuntario |
| 12 | ¿Qué pasa si la organización ignora sistemáticamente tus recomendaciones? | Tu cláusula de salida digna |
La plantilla completa está en
labs/ciso-leadership/PLANTILLAS.md (declaración de
trabajo para vCISO) y el escenario 10 del laboratorio consiste en redactarla.
⚠️ La trampa más común del modelo. El cliente te contrata precisamente porque no quiere tener que decidir sobre seguridad, y entonces te empuja a decidir por él. Cuando aceptas, has asumido una responsabilidad de negocio sin la autoridad ni la información para sostenerla. La respuesta profesional es: «Te preparo la decisión —opciones, coste, riesgo residual y recomendación— pero la firma un responsable de la empresa.»
| Situación | Por qué es un problema | Cómo se resuelve |
|---|---|---|
| Eres vCISO y vendes al cliente los servicios de implantación | Te evalúas a ti mismo | Declararlo por escrito y separar quién decide la compra; en encargos sensibles, renunciar a una de las dos |
| Atiendes a dos competidores directos | Riesgo de contaminación de información | Cláusula de exclusividad sectorial o compartimentación documentada, comunicada a ambos |
| El cliente te pide firmar como auditor interno independiente | La independencia no existe si diseñaste los controles | No firmar; proponer un tercero |
| Te piden ocultar un hallazgo a un cliente del cliente | Te convierte en cómplice de una tergiversación | No hacerlo, dejar constancia y activar la cláusula de salida si insisten |
| El contrato caduca en mitad de un incidente | Deja al cliente sin dirección en el peor momento | Cláusula de continuidad de crisis, pactada antes |
| Te presentas como «su CISO» ante terceros sin serlo | Induce a error a clientes y reguladores del cliente | Usa el título contractual real en toda comunicación externa |
Un día típico (fractional, tres clientes). Mañana con el cliente A: comité de seguridad, revisión del registro de riesgos, decisión sobre una excepción que vence. Mediodía: revisión asíncrona de un cuestionario de seguridad que el cliente B tiene que responder a un cliente suyo. Tarde: dos horas con el cliente C preparando la evidencia de una auditoría. Cierre: registro de horas y actualización de las tres bitácoras de decisiones.
Un mes típico. Un comité por cliente; un avance medible del plan director por cliente; una evaluación de un proveedor crítico; un informe de una página por cliente; la conversación comercial de renovación o de ampliación de alcance.
Un año típico. Un ciclo completo de gestión de riesgos por cliente; al menos un ejercicio de mesa por cliente; el acompañamiento de una auditoría o una certificación; la revisión anual del alcance contratado; y, en los encargos que terminan, el traspaso documentado, que es el entregable que más dice de la calidad del profesional.
Un año típico (interim). Los primeros 30/60/90 días completos como si fueras el titular; estabilización; y desde el mes cuatro, la construcción del traspaso: documentar todo lo que está en tu cabeza para que quien llegue no empiece de cero.
| En el cliente | Fuera |
|---|---|
| Gerencia general, dueños o directorio | Auditores externos y certificadores |
| Jefatura de TI o de infraestructura | Clientes del cliente que exigen garantías |
| Legal y cumplimiento | Reguladores sectoriales, cuando hay poder expreso |
| Finanzas (el presupuesto que no controlas) | Proveedores y MSSP del cliente |
| Los equipos que diriges funcionalmente sin ser su jefe | Aseguradoras, en la renovación de la póliza cibernética |
| Entregable | Qué demuestra | Cómo se verifica |
|---|---|---|
| Declaración de trabajo (SoW) con alcance y autoridad | Que el encargo está delimitado | Responde a las doce preguntas de la tabla anterior |
| Evaluación inicial y brecha frente a un marco | Diagnóstico, no impresión | Perfil actual y objetivo con evidencia por control |
| Registro de riesgos con dueños del cliente | Que la responsabilidad quedó donde corresponde | Cada riesgo tiene un dueño con nombre y cargo en el cliente |
| Plan director priorizado y costeado | Que hay una ruta, no una lista | Hitos con fecha, dueño, coste y dependencia |
| Actas del comité de seguridad | Que las decisiones existen y son trazables | Decisión, quién la tomó, fecha y seguimiento |
| Actas de aceptación de riesgo firmadas por el cliente | El entregable que te protege y protege al cliente | Firma de un responsable del negocio, con vigencia y revisión |
| Informe periódico de una página | Que la dirección sabe dónde está | Un no técnico entiende qué decidir |
| Paquete de traspaso | Que el cliente no depende de ti para siempre | Otro profesional puede continuar sin entrevistarte |
| Indicador | Tipo | Qué dice |
|---|---|---|
| Avance del plan director frente a lo comprometido | KPI | Si el encargo produce cambio o solo documentos |
| Riesgos críticos cerrados y su antigüedad media | KPI | Reducción real de exposición |
| Cobertura de controles básicos (MFA, respaldo probado, parches, EDR) | KPI | Lo que de verdad mueve la aguja en una empresa mediana |
| Comités celebrados frente a comités planificados | KPI | Constancia del gobierno |
| Hallazgos de auditoría cerrados en plazo | KPI | Salud del cumplimiento |
| Horas facturadas frente a horas pactadas | KPI | Salud del contrato y del alcance |
| Riesgos aceptados sin firma del cliente | KRI | El fallo estructural del modelo |
| Decisiones tomadas por ti que correspondían al negocio | KRI | Estás absorbiendo responsabilidad ajena |
| Recomendaciones ignoradas de forma sistemática | KRI | El encargo es decorativo; toca renegociar o salir |
| Dependencia: cosas que solo tú sabes hacer | KRI | El traspaso será imposible |
| Rotación de clientes por insatisfacción | KRI | Problema de expectativas o de alcance |
Menos profundidad que un ingeniero y mucha más amplitud que un CISO de gran empresa: aquí no hay equipo especialista al que preguntar, y en una empresa mediana el vCISO acaba mirando la consola.
Debes saber qué le aplica al cliente y qué no, y decirlo con cautela:
Ver el contexto chileno del ecosistema, con las fuentes oficiales y la advertencia de que esto no es asesoría legal.
A diferencia del Field CISO, el componente comercial está en la venta del contrato, no dentro del encargo. Una vez firmado, tu trabajo no consiste en vender nada más. La línea se cruza cuando empiezas a recomendar las herramientas de tu propia firma sin declarar el interés: en ese momento dejas de ser un vCISO y pasas a ser un canal de venta.
labs/ciso-leadership — el escenario 10
(definir el alcance contractual de un vCISO) es específico de esta ruta. Los escenarios 2
(registro de riesgos), 3 (plan director), 4 (defensa de presupuesto), 5 (tabletop de
ransomware), 6 (proveedor crítico) y 7 (plan de 90 días) son literalmente tu trabajo
mensual.blue-team-soc y
cloud-security — porque en una empresa mediana vas a tener
que mirar tú la consola.Un encargo completo de vCISO, de la propuesta al traspaso. Sobre una organización ficticia del laboratorio (usa Andes Retail o Clínica Los Cipreses):
Criterio de aceptación: (a) ningún riesgo queda aceptado por ti; (b) el plan cabe en las horas contratadas y lo demuestras; (c) el paquete de traspaso es suficiente por sí solo. Si falla cualquiera de los tres, el capstone no está aprobado.
Aquí las certificaciones sí pesan de forma práctica: son parte de la propuesta comercial y el aval ante un cliente que no te conoce. Siguen sin garantizar empleo.
| Certificación | Para qué sirve | Dónde la cubre el programa |
|---|---|---|
| CISM (ISACA) | La más alineada con el encargo: gestión del programa de seguridad | Parte 14 (el examen, fuera del programa) |
| CISSP (ISC2) | Amplitud y aval general | Parte 17 y 304 |
| ISO/IEC 27001 Lead Implementer | Vender e implantar un SGSI, que es la mitad de los encargos | 278 |
| ISO/IEC 27001 Lead Auditor | Preparar auditorías; no para auditar tu propio trabajo | 285 |
| CRISC (ISACA) | Encargos en sector financiero | 277 y 328 |
No es un puesto de entrada, y aquí la razón es más dura que en otras rutas: un vCISO trabaja solo, en casa ajena y con poca información. No hay margen para aprender el oficio encima del cliente. Las vías realistas:
Desconfía de cualquier cifra exacta de años. Lo que se comprueba es si has cerrado un ciclo completo —riesgo, plan, ejecución, auditoría, incidente— y si sabes traspasarlo.
vCISO independiente → firma propia de vCISO (dejas de vender tus horas y vendes las de un equipo) · → CISO as a Service dentro de una consultora · → vuelta a un cargo interno de CISO con un currículo de sectores muy variado · → Field CISO en un fabricante · → asesoría de directorios.
Este programa no publica tarifas, a propósito. El modelo se factura de formas incomparables entre sí —retainer mensual, bolsa de horas, precio por proyecto, contrato de servicio con SLA— y publicar un número sería inventar un dato. Lo que sí puedes hacer:
| Frente a | Se parecen en | Se separan en |
|---|---|---|
| CISO | Las funciones, cuando el contrato es amplio | El CISO es empleado, tiene presupuesto y equipo, y su autoridad viene del organigrama; la tuya, del contrato |
| Field CISO | Ambos son externos | El Field CISO vende un producto y solo asesora; el vCISO ejerce y no vende producto |
| Consultor GRC | Ambos evalúan y documentan | El consultor entrega un diagnóstico y se va; el vCISO se queda a ejecutar y a decidir dentro del alcance |
| MSSP / servicio administrado | Ambos son un servicio contratado | El MSSP opera controles; el vCISO dirige el programa. Una empresa puede necesitar los dos |
| Jefe de Seguridad de la Información | Alcance parecido en empresas medianas | El jefe es empleado y tiene equipo; el vCISO ni una cosa ni la otra |
| Auditor externo | Ambos miran controles | El auditor dictamina con independencia; el vCISO diseñó lo que se audita y por eso no puede dictaminar |
| Interim manager genérico | Ambos cubren una vacante | El interim CISO necesita el dominio, no solo la capacidad de gestión |
Consultadas el 26 de agosto de 2026.