Qué es un CISO: funciones y coste para PYMEs | Mencar

vciso-ciso-externo-banner
SERVICIO · DIRECCIÓN DE SEGURIDAD

Qué es un CISO y cuándo tu empresa necesita uno

📅 Actualizado: mayo 2026 Lectura: 10 min 👤 Para: CEO / COO / CFO

Los clientes grandes exigen garantías de seguridad a sus proveedores antes de firmar o renovar contratos. Las licitaciones incluyen requisitos de cumplimiento que antes no existían. La Directiva NIS2 ha puesto la responsabilidad de la ciberseguridad directamente en el CEO y el consejo. Y contratar un CISO interno cuesta entre 90.000 y 150.000 €/año.

El vCISO existe para resolver exactamente esa ecuación: dirección de seguridad real, al coste que una PYME puede justificar.

vCISO / CISO Externo para PYMEs: guía completa para dirección

Qué es un vCISO y por qué existe

Durante años, la ciberseguridad en las empresas tuvo una dirección clara: era cosa de IT. El responsable técnico se encargaba del antivirus, el firewall y los backups, y eso era suficiente.

Ya no lo es.

Los clientes grandes exigen garantías de seguridad a sus proveedores antes de firmar o renovar contratos. Las licitaciones públicas incluyen requisitos de cumplimiento que antes no existían. La Directiva NIS2 ha puesto la responsabilidad de la ciberseguridad directamente en el órgano de dirección — no en el equipo técnico, sino en el CEO y el consejo. Y los incidentes, cuando ocurren, ya no son interrupciones técnicas: son crisis de negocio con consecuencias operativas, reputacionales y regulatorias.

El problema es que una PYME de 50, 100 o 200 empleados no puede justificar económicamente contratar a un CISO interno. Un Chief Information Security Officer con experiencia real cuesta entre 70.000 y 110.000 euros anuales solo en salario, más cargas sociales, más el tiempo necesario para que comprenda el negocio. Para la mayoría de empresas medianas, ese coste no tiene retorno proporcional.

De ahí nace el vCISO.

Un vCISO — Chief Information Security Officer Virtual, o CISO externo — es un profesional de ciberseguridad que asume la función de dirección de seguridad de una empresa sin formar parte de su plantilla. Trabaja con varias organizaciones simultáneamente, lo que le permite ofrecer un nivel de experiencia y especialización que ninguna empresa de su tamaño podría costear en exclusiva.

La diferencia fundamental respecto a una consultoría de ciberseguridad puntual es la continuidad. Un vCISO no llega, hace un diagnóstico y desaparece. Se integra en el ciclo de decisión de la empresa: conoce sus procesos, su sector, sus clientes más exigentes y sus riesgos específicos. Actúa como un directivo propio — con la diferencia de que el coste es una fracción del equivalente interno.

Para una PYME que trabaja con clientes grandes, opera en sectores regulados o ha empezado a recibir cuestionarios de seguridad de sus compradores, el vCISO no es un lujo. Es la única forma de tener dirección de seguridad real sin disparar la estructura de costes.

Qué hace un vCISO mes a mes: entregables concretos

Una de las preguntas más frecuentes antes de contratar un vCISO es exactamente esta: ¿qué entrego yo a cambio del dinero que pago cada mes? Es una pregunta legítima y merece una respuesta concreta.

El trabajo de un vCISO no es invisible. Produce entregables tangibles, tiene reuniones con fechas y genera decisiones documentadas. Lo que cambia según el alcance contratado es la profundidad y la frecuencia — no la naturaleza del trabajo.

El primer mes — diagnóstico y punto de partida

  • 🗺️
    Mapa de riesgos inicial Inventario de activos críticos (sistemas, datos, proveedores, accesos) y las tres o cuatro brechas de mayor riesgo para el negocio concreto. Escrito en lenguaje de dirección, no técnico.
  • 📋
    Plan de acción de 90 días Prioridades claras que la dirección puede leer, entender y aprobar sin conocimientos técnicos. Incluye qué obligaciones externas tiene la empresa activas por sector, clientes o regulación.

Cada mes, de forma recurrente

  • 📊
    Cuadro de mando para dirección Una o dos páginas que resumen el estado de seguridad en términos de negocio: qué riesgos han mejorado, cuáles siguen abiertos, qué decisiones necesitan atención del CEO este mes. Legible en diez minutos por un CFO o COO.
  • ⚙️
    Gestión del plan de acción Supervisión de que las acciones acordadas avanzan, coordinación con el equipo técnico o proveedores externos, y adaptación de prioridades cuando cambia el contexto (nuevo cliente grande, auditoría anunciada, incidente en el sector).
  • 🔗
    Revisión de proveedores críticos Registro actualizado de proveedores con acceso a sistemas o datos. Revisión de contratos desde el punto de vista de la seguridad. Definición de qué exigir a cada proveedor según su nivel de acceso.
  • 📝
    Preparación para cuestionarios y auditorías Gestión de cuestionarios de clientes, licitaciones con requisitos de seguridad y revisiones de cumplimiento NIS2 o ENS. Cuando llega un cuestionario de 60 preguntas, el vCISO lo gestiona: coordina las respuestas e identifica las brechas que hay que cerrar antes de enviarlo.

Cada trimestre

El trabajo mensual se ancla en un comité trimestral de seguridad — reunión formal con acta, agenda y decisiones documentadas. El vCISO presenta a la dirección el estado de la seguridad, las decisiones pendientes de aprobación y el plan para el siguiente trimestre.

Este comité no es un formalismo. Es la evidencia que NIS2 exige: prueba de que el órgano de dirección aprobó las medidas y supervisó su aplicación. Sin ese registro, la empresa no puede demostrar cumplimiento aunque tenga todos los controles técnicos en orden.

Cuando ocurre un incidente

El vCISO coordina la respuesta: gestiona los plazos de notificación regulatoria (24 horas para la alerta temprana bajo NIS2, 72 horas para la notificación formal a INCIBE-CERT), coordina la contención con el equipo técnico, gestiona la comunicación con clientes afectados si es necesario y documenta el post-mortem para presentarlo ante auditores o reguladores.

vCISO vs. CISO interno: la comparativa que nadie hace con honestidad

Cuando un CEO evalúa si contratar un vCISO tiene sentido, la pregunta real suele ser otra: ¿qué estoy comprando exactamente y cuánto me costaría tenerlo dentro?

Criterio CISO interno vCISO externo
Coste anual directo 70.000–110.000 € (salario) + 25–35 % en cargas 3.000–16.800 €/año según alcance −85 %
Coste real total 90.000–150.000 €/año (salario + cargas + formación + herramientas) Lo contratado. Sin costes ocultos ni estructura adicional Previsible
Tiempo hasta ser productivo 3–6 meses (curva de aprendizaje del negocio) Lento 2–4 semanas (onboarding estructurado, diagnóstico incluido) Rápido
Especialización Variable — se especializa en lo que necesita tu empresa Experiencia acumulada en múltiples sectores y tipos de empresa Amplia
Escalabilidad Fija — contratas una persona con un perfil Rígida Ajustable — el alcance puede ampliarse o reducirse según el momento Flexible
Riesgo de dependencia Alto — si el CISO deja la empresa, el conocimiento se va con él Riesgo real Sin dependencia de una sola persona Cubierto
Evidencia para NIS2/auditorías Alta — si está bien integrado Alta — especialmente en documentación y preparación de auditorías Alta
Encaje para PYME 20–250 empleados Difícil de justificar económicamente Complicado Natural — es el modelo pensado para este tamaño Ideal

El número que más sorprende a los CEOs es el coste total real del CISO interno. El salario visible es solo una parte. Hay que sumar cargas sociales, formación continua para que las certificaciones estén al día, herramientas necesarias para trabajar y el tiempo de gestión que consume. Para una empresa de 80 empleados, ese coste raramente tiene retorno proporcional.

El vCISO no es una solución de segunda. Es una solución diseñada para una realidad diferente: empresas que necesitan el mismo nivel de dirección de seguridad que una grande, pero con la estructura de costes de una mediana.

Herramienta gratuita ¿Cuántos puntos de NIS2 tiene cubiertos tu empresa? Checklist NIS2/ENS para Dirección — 1 página, 5 minutos.
Ver checklist →

Cuándo tiene sentido un vCISO y cuándo no

No todas las empresas necesitan un vCISO. Y las que sí lo necesitan no todas lo necesitan en el mismo momento.

✓ Tiene sentido si…
  • Trabajas con clientes grandes que ya te envían cuestionarios de seguridad o incluyen cláusulas contractuales de ciberseguridad.
  • Estás en un sector regulado o creciendo hacia clientes en sectores regulados (financiero, sanidad, AAPP, infraestructura crítica).
  • Tienes equipo de IT pero nadie que traduzca la seguridad al lenguaje de dirección ni gestione riesgos a nivel de negocio.
  • Has tenido un incidente, una brecha o un aviso de cliente que te ha hecho ver que la situación actual no es sostenible.
  • Participas en licitaciones públicas que requieren certificaciones o declaraciones de cumplimiento ENS o NIS2.
✗ No tiene tanto sentido si…
  • Eres una empresa de menos de 15 empleados sin exposición regulatoria y sin clientes grandes en el horizonte próximo.
  • Tu empresa ya tiene un CISO interno con capacidad real y tiempo para la función.
  • Buscas a alguien que resuelva incidentes técnicos activos o gestione la operación diaria de sistemas (eso es un MSSP o SOC, no un vCISO).
La señal más clara: si en los últimos 12 meses has recibido de un cliente un cuestionario de seguridad de más de 20 preguntas, o una cláusula contractual nueva sobre ciberseguridad, ya estás recibiendo el efecto NIS2 en la cadena de suministro. No es una amenaza futura: está ocurriendo ahora.

Cómo elegir un vCISO para tu empresa: 5 criterios que importan

El mercado de servicios de vCISO ha crecido rápido en los últimos años, y no todos los que se presentan como tal hacen lo mismo. Antes de firmar, hay cinco criterios que separan a un vCISO que aporta valor real de uno que produce documentación sin impacto.

  1. Que entienda el negocio antes que la tecnología Un buen vCISO habla contigo sobre tus clientes, tu modelo de ingresos y tus riesgos de negocio antes de hablar sobre firewalls o herramientas. La ciberseguridad que no está conectada con el negocio produce políticas que nadie lee y controles que nadie aplica. Si en la primera reunión te hablan más de tecnología que de tu empresa, es una señal de alerta.
  2. Que tenga experiencia demostrable en empresas de tu tamaño y sector El trabajo en una multinacional con un equipo de seguridad de 50 personas no es transferible directamente a una PYME de 80 empleados. Pide referencias de empresas similares a la tuya en tamaño, sector o tipo de problema. Las credenciales (CISSP, CISM, CEH) son una señal de rigor, no una garantía de encaje.
  3. Que produzca entregables que la dirección pueda usar El trabajo del vCISO tiene que llegar a la mesa de dirección en un formato que el CEO o el CFO puedan leer y sobre el que puedan tomar decisiones. Si los informes son técnicos y densos, no están cumpliendo su función. Pide ver un ejemplo de cuadro de mando o informe de comité antes de contratar.
  4. Que tenga un modelo de trabajo claro y compromisos medibles Desconfía de los modelos de "horas de consultoría a demanda" sin estructura. Un vCISO que funciona bien tiene un alcance definido, entregables concretos por mes, cadencia de reuniones y métricas de seguimiento. Si el modelo es vago, la relación acaba siendo reactiva — y pierdes la principal ventaja del vCISO, que es la continuidad y la anticipación.
  5. Que sea compatible con tu equipo técnico interno El vCISO no reemplaza a tu equipo de IT: trabaja junto a él. La relación tiene que ser de colaboración, no de superposición. Un buen vCISO sabe cuándo delegar la ejecución técnica en tu equipo o en proveedores externos y cuándo intervenir directamente. Si percibes actitud de competencia con tu equipo técnico en lugar de complementariedad, es un problema que se agravará con el tiempo.

Preguntas frecuentes sobre el vCISO y el CISO externo

  • ¿Cuánto cuesta un vCISO para una PYME en España?

    El coste varía según el alcance y la dedicación. Para una PYME de 20 a 250 empleados, los rangos habituales están entre 250 y 500 €/mes para un servicio de dirección básico (comité trimestral, plan de acción y cuadro de mando), y entre 700 y 1.400 €/mes para un servicio con mayor frecuencia de contacto, preparación activa para auditorías y supervisión de proveedores. En todos los casos, el coste es una fracción del equivalente en CISO interno (90.000–150.000 €/año incluyendo cargas).

  • ¿En qué se diferencia un vCISO de una consultoría de ciberseguridad?

    Una consultoría puntual llega, diagnostica y entrega un informe. El vCISO se integra de forma continua en el ciclo de decisión de la empresa: conoce el negocio, sigue la evolución de los riesgos y actúa cuando hay cambios. La diferencia es la misma que entre una revisión médica puntual y tener un médico de cabecera que conoce tu historial.

  • ¿Un vCISO puede ayudarme a cumplir con NIS2?

    Sí. La preparación para NIS2 requiere exactamente lo que hace un vCISO: aprobación formal de políticas por la dirección, gestión documentada de riesgos, evaluación de proveedores, formación de directivos y capacidad de notificación de incidentes en los plazos exigidos (24h alerta temprana, 72h notificación formal). El vCISO construye ese programa y mantiene las evidencias que los auditores verificarán. Puedes ampliar información en nuestra guía sobre sanciones NIS2 y responsabilidad de directivos.

  • ¿El vCISO reemplaza al responsable de IT?

    No. Son roles complementarios. IT gestiona la operación técnica diaria: sistemas, infraestructura, incidencias. El vCISO toma decisiones de seguridad a nivel de dirección: qué riesgos priorizar, cómo preparar a la empresa para auditorías, qué exigir a los proveedores y cómo trasladar el estado de la seguridad a la dirección en términos de negocio. La mayoría de PYMEs tienen la primera figura. Casi ninguna tiene la segunda.

  • ¿Cuánto tiempo tarda en producir resultados visibles?

    El primer mes es de diagnóstico y priorización. Al final del primer mes, la empresa tiene un mapa de riesgos con prioridades claras y un plan de acción de 90 días aprobado por dirección. Los primeros resultados visibles — documentación lista para cuestionarios de clientes, políticas aprobadas — suelen aparecer entre el segundo y el tercer mes. La acumulación de evidencias para auditorías es un proceso de seis a doce meses.

  • ¿Qué pasa si tenemos un incidente durante el contrato?

    El vCISO coordina la respuesta. Gestiona los plazos de notificación regulatoria (24 horas para la alerta temprana bajo NIS2, 72 horas para la notificación formal a INCIBE-CERT), coordina con el equipo técnico la contención, gestiona la comunicación con clientes afectados si es necesario y documenta el post-mortem para presentarlo ante auditores o reguladores.

  • ¿Es obligatorio tener un responsable de seguridad bajo NIS2?

    El anteproyecto de Ley de Coordinación y Gobernanza de la Ciberseguridad exige en su artículo 16 que las entidades obligadas designen un responsable de seguridad de la información identificable. Un vCISO con contrato y función documentada cumple este requisito. Puedes revisar si tu empresa está en el ámbito de NIS2 con nuestra checklist gratuita NIS2/ENS para dirección.

  • ¿Funciona un vCISO si no tenemos equipo técnico propio?

    Sí. Si la empresa no tiene equipo técnico interno, el vCISO trabaja con los proveedores externos que ya tiene (hosting, IT gestionado, desarrollo) y los coordina desde una perspectiva de seguridad. En algunos casos puede recomendar contratar servicios técnicos complementarios, como un EDR gestionado.

  • ¿Puedo contratar un vCISO solo para una auditoría o certificación puntual?

    Es posible, pero no es el modelo más eficiente. La preparación para una auditoría requiere evidencias acumuladas durante meses: políticas aprobadas, registros de formación, actas de comités. Un vCISO contratado dos semanas antes de la auditoría no puede fabricar ese historial. Si el objetivo es superar auditorías de forma consistente, la continuidad es parte del valor.

  • ¿Qué diferencia hay entre un vCISO y un MSSP?

    Un MSSP gestiona servicios técnicos de seguridad: monitorización 24/7, gestión de EDR/XDR, respuesta a alertas. Es operación. Un vCISO es dirección: decisiones estratégicas, gobernanza, gestión de riesgos, preparación regulatoria. Son capas distintas y con frecuencia se contratan de forma complementaria — el MSSP para la operación técnica, el vCISO para la dirección.

La ciberseguridad ya no es un tema de IT. Es un tema de consejo.

NIS2 lo hace explícito: la responsabilidad es del CEO y del consejo, no del equipo técnico. Los clientes grandes lo hacen práctico: si no puedes demostrar que tienes estructura de seguridad, dejas de ser un proveedor elegible.

El vCISO resuelve los dos flancos: cumplimiento ante el regulador y credibilidad ante el cliente. Al coste que una PYME puede justificar.

Siguiente paso ¿Qué cubre tu empresa hoy frente a NIS2? Revísalo en 5 minutos con el checklist gratuito para dirección.
Ver checklist →
💬
Consulta gratuita · Sin compromiso ¿Tiene sentido un vCISO
para tu empresa?
Agenda una llamada de 15 minutos. Sin coste y sin compromiso. En 20 minutos te decimos si tiene sentido, qué alcance sería el adecuado para tu situación concreta y qué tres cosas puedes hacer esta semana independientemente de si trabajamos juntos.
100 % gratuita Respuesta práctica, no genérica Disponible en menos de 48 h
Agendar 15 min → Selecciona el hueco que mejor te encaje en el calendario.