GUÍA PRÁCTICA

CISO virtual para PYMEs: qué hace si ya tienes soporte IT

Una guía para entender quién toma las decisiones de ciberseguridad, cómo se reparten las responsabilidades y qué trabajo debería quedar hecho cada mes.

Tu proveedor informático mantiene los equipos, resuelve incidencias y administra las herramientas que tenéis contratadas. Sin embargo, cuando llega un cuestionario de seguridad de un cliente o hay que decidir si una mejora puede esperar, la conversación acaba en dirección.

¿Quién tiene el contexto para responder? ¿Quién comprueba después que lo acordado se ha hecho?

Ese espacio puede cubrirlo un CISO virtual o vCISO: una persona o equipo externo que asume funciones de dirección de ciberseguridad con una dedicación acordada. Su trabajo consiste en conectar las necesidades del negocio con decisiones, responsables y seguimiento.

Para valorar si encaja en tu empresa, conviene mirar qué ocurre entre una recomendación de seguridad y su puesta en práctica.

Qué es un CISO virtual y qué significa para una PYME

CISO son las siglas de Chief Information Security Officer, el responsable de dirigir la seguridad de la información. En la modalidad virtual o externalizada, la empresa contrata esa función como servicio, sin incorporar necesariamente un puesto a jornada completa.

La palabra «virtual» describe la forma de prestar el servicio. Hay profesionales detrás que necesitan conocer la actividad, hablar con quienes toman decisiones y trabajar con el equipo técnico.

En una PYME, esa función puede incluir mantener las prioridades de seguridad, coordinar a los implicados, revisar avances y explicar a dirección qué decisiones siguen pendientes. La dedicación y los entregables deben ajustarse al alcance contratado.

El NIST contempla la contratación de un CISO virtual entre las opciones para cubrir necesidades de ciberseguridad de pequeñas empresas. Al recurrir a apoyo externo, recomienda concretar los resultados esperados, las responsabilidades y el nivel de servicio. Guía del NIST para construir un equipo de ciberseguridad.

Cómo se reparten el trabajo dirección, soporte IT y vCISO

Pensemos en una baja de personal. Hay que comunicar la salida, identificar las aplicaciones utilizadas, retirar los accesos y comprobar que no queda ninguna cuenta activa fuera del circuito habitual.

El proveedor IT puede encargarse de desactivar cuentas. Para hacerlo a tiempo, alguien debe avisarle; y para cubrir todas las aplicaciones, la empresa necesita saber cuáles utiliza cada persona. Si una herramienta se contrató directamente desde un departamento, puede quedar fuera del alcance que conoce el proveedor.

Un reparto orientativo sería este:

SituaciónDirección y responsables internosEquipo o proveedor ITCISO virtual
Baja de una personaComunican la salida y las necesidades de conservar o transferir informaciónRetiran los accesos de los sistemas que administranAyuda a definir el procedimiento y revisa su cobertura
Prueba de recuperaciónDeterminan qué actividad debe recuperarse y con qué urgenciaEjecutan la restauración acordada y documentan el resultadoRevisa si la prueba responde a las necesidades del negocio y sigue las mejoras
Nueva aplicaciónExplican para qué se necesita y quién la utilizaráRevisan e implantan las configuraciones técnicas acordadasAyuda a valorar riesgos y condiciones de uso antes de incorporarla
Mejora pendienteAprueban recursos y deciden sobre las limitaciones planteadasEstiman y ejecutan el trabajo técnicoSigue el avance, identifica bloqueos y prepara las decisiones necesarias

El reparto real depende de cada contrato. Un proveedor tecnológico puede ofrecer también dirección de seguridad si cuenta con esa capacidad y está incluida en su servicio. Antes de incorporar a otro profesional, merece la pena aclarar qué funciones ya están cubiertas.

Qué hace un vCISO durante un mes de trabajo

El contenido de cada mes cambia con la empresa. Aun así, debería existir una secuencia reconocible que permita comprobar el valor del servicio.

Revisar qué ha cambiado

Una nueva aplicación, una incorporación, una salida o una petición de un cliente pueden modificar las prioridades. El vCISO necesita conocer estos cambios con tiempo suficiente para valorar sus implicaciones.

Por ejemplo, si un equipo empieza a compartir documentación con un colaborador externo, conviene aclarar qué información necesita, quién autoriza el acceso y cuándo se retirará.

Convertir los bloqueos en decisiones concretas

«Pendiente de IT» aporta poca información. Puede significar que falta presupuesto, que nadie ha aprobado una interrupción del servicio o que todavía no se sabe quién debe ejecutar el trabajo.

Una revisión útil identifica la causa y plantea una salida: autorizar una ventana de mantenimiento, pedir una estimación o acotar la primera fase. Dirección recibe así una decisión que puede tomar, con sus consecuencias explicadas.

Comprobar lo que se da por terminado

Para cerrar una acción hace falta un criterio de aceptación. Si el objetivo era probar la recuperación de una carpeta crítica, interesa saber qué se recuperó, si los archivos pudieron utilizarse, cuánto tardó la prueba y qué dificultades aparecieron.

El equipo técnico ejecuta la comprobación. El vCISO revisa la evidencia aportada dentro del alcance acordado y ayuda a determinar si queda trabajo pendiente.

Dejar un resumen que permita continuar

Al terminar el periodo, dirección debería poder identificar qué ha avanzado, qué necesita su intervención y qué se revisará después.

Un resumen breve con decisiones, responsables y fechas puede facilitar esa continuidad. Su utilidad se comprueba en la siguiente reunión: ¿permite retomar los asuntos sin reconstruir toda la conversación?

Un ejemplo: la revisión de accesos que siempre se aplaza

Imagina una empresa que utiliza correo corporativo, una aplicación de gestión y varias carpetas compartidas. Tiene soporte IT, pero las altas y bajas se solicitan por mensajes separados. Este es un ejemplo ficticio para ilustrar el reparto de trabajo.

Dirección pide revisar los accesos. El proveedor envía la lista de cuentas del correo, pero faltan los usuarios de la aplicación de gestión, administrada por otro proveedor. Además, nadie ha confirmado qué colaboradores externos siguen necesitando las carpetas compartidas.

El asunto vuelve a quedar pendiente.

Un vCISO puede ayudar a encauzarlo delimitando primero qué sistemas se revisarán. Después, cada responsable de negocio confirma qué personas necesitan acceso; los administradores aplican los cambios; y se conserva evidencia de las retiradas y de las excepciones autorizadas.

La revisión también debe dejar resuelto cómo se comunicarán las siguientes bajas. De lo contrario, el mismo problema reaparecerá aunque la lista de hoy quede limpia.

Para seguir el avance pueden bastar tres datos: aplicaciones revisadas respecto a las incluidas en el alcance, accesos pendientes de confirmar y excepciones con responsable y fecha de revisión. Son indicadores del trabajo realizado; por sí solos no demuestran que toda la empresa esté protegida.

Cómo saber si tu empresa necesita un CISO virtual

Puedes empezar por estas preguntas en una reunión con dirección y vuestro responsable tecnológico:

  • ¿Quién mantiene una visión conjunta de las decisiones de seguridad?
  • ¿Qué mejoras siguen abiertas y cuál es el motivo concreto?
  • ¿Quién puede pedir avances a los distintos equipos o proveedores?
  • ¿Con qué evidencia se cierran las acciones?
  • ¿Quién revisa las implicaciones de seguridad cuando cambia el negocio?

Si existen respuestas claras y las personas responsables tienen capacidad para actuar, quizá ya disponéis de la función que necesitáis.

Cuando las respuestas quedan repartidas entre varias personas y los asuntos se atascan de forma recurrente, merece la pena valorar apoyo externo. La señal relevante es la carga de coordinación y decisión que queda sin atender.

También conviene distinguir una necesidad recurrente de una consulta puntual. Una duda concreta puede resolverse con una intervención acotada. Si lo que falta es capacidad para configurar sistemas o atender incidencias, habrá que reforzar ese trabajo técnico. Y una organización con mucha complejidad puede necesitar una dedicación interna mayor que la que ofrece un servicio parcial.

Qué acordar antes de contratarlo

La propuesta debería permitirte responder cinco preguntas:

  1. ¿Qué parte de la empresa queda cubierta? Procesos, sistemas, sedes y proveedores incluidos.
  2. ¿Qué recibiremos? Reuniones, resúmenes, seguimiento de acciones y revisiones previstas.
  3. ¿Quién tomará las decisiones y quién ejecutará? Interlocutor de dirección, responsables internos y proveedores que participarán.
  4. ¿Cómo funcionarán las consultas? Canales, disponibilidad, límites y tratamiento de trabajos adicionales.
  5. ¿Cómo evaluaremos la utilidad? Objetivos iniciales y momento para revisar si la dedicación sigue siendo adecuada.

Conviene aclarar también qué ocurrirá ante una urgencia. Contratar dirección de ciberseguridad no implica disponer de monitorización permanente o respuesta a incidentes las 24 horas: esas capacidades deben estar expresamente contratadas.

Preguntas frecuentes sobre el CISO virtual

¿Hace falta tener antes un Plan Director de Seguridad?

Puede empezarse si existe información suficiente sobre la empresa y sus prioridades. Si falta ese contexto, habrá que acordar el diagnóstico necesario. Un Plan Director de Seguridad ayuda a obtener una hoja de ruta; el vCISO aporta dirección y seguimiento continuados. La elección depende del punto de partida.

¿Cuánto cuesta un CISO virtual para una PYME?

El precio depende de la dedicación, la complejidad y el alcance. Para comparar propuestas, revisa cuántos interlocutores habrá que coordinar, qué entregables se incluyen y cómo se presupuestan las peticiones adicionales. Una cuota aislada dice poco sin esa información.

¿El vCISO decide por la empresa?

Su función es aportar criterio, preparar decisiones y coordinar el seguimiento dentro del mandato acordado. Dirección sigue teniendo que aprobar recursos y decidir sobre los riesgos planteados. Por eso necesita participar un interlocutor con capacidad de decisión.

Cómo planteamos este acompañamiento en LockSphere

El servicio de CISO virtual de LockSphere se presta en modalidad mensual, con dirección y priorización de la seguridad, coordinación con los implicados y seguimiento de avances y bloqueos. Incluye un resumen mensual e informe ejecutivo trimestral, con un alcance definido antes de empezar.

El equipo interno y los proveedores conservan sus responsabilidades operativas. La implantación técnica, la disponibilidad ilimitada y la respuesta 24/7 ante incidentes quedan fuera de este servicio.

Si quieres valorar cómo repartir estas responsabilidades en tu empresa, puedes solicitar una evaluación inicial gratuita de ciberseguridad. Revisaremos vuestro contexto en una sesión de hasta 45 minutos y os orientaremos sobre el siguiente paso que tenga sentido, incluido resolver una necesidad puntual sin contratar un servicio recurrente.

Fuentes y recursos