Ir al contenido

Liderazgo y gobierno de seguridad

Última actualización

El gobierno de seguridad conecta el riesgo tecnológico con los objetivos, obligaciones y tolerancia al riesgo de la organización. Define quién decide, quién ejecuta, qué resultados se esperan y cómo se supervisan.

El Chief Information Security Officer (CISO) dirige el programa de seguridad de la información. Según el tamaño y el sector, puede ser un cargo ejecutivo, una función compartida o un servicio externo. Sus responsabilidades suelen incluir:

  • proponer estrategia, prioridades y tolerancia al riesgo
  • informar a dirección con contexto de negocio
  • definir gobierno, políticas y responsabilidades
  • asegurar recursos y capacidades de protección, detección, respuesta y recuperación
  • coordinar riesgo de terceros, cumplimiento y obligaciones legales
  • supervisar incidentes graves y la mejora posterior.

El CISO no configura personalmente cada control ni “posee” todo el riesgo. Los responsables de negocio toman decisiones sobre sus procesos y activos con el criterio, la coordinación y la supervisión que aporta seguridad.

NIST NICE define un work role como un conjunto de trabajo del que alguien es responsable. Un puesto puede combinar varios roles y un rol puede repartirse entre varias personas. Por eso títulos como “security analyst” o “security engineer” cambian entre organizaciones.

Función habitual Resultado principal
Arquitectura de seguridad Diseños y patrones coherentes con el riesgo
Ingeniería de seguridad Controles implementados, mantenibles y observables
Análisis de seguridad Eventos investigados y riesgo contextualizado
Incident response Incidentes contenidos, erradicados y aprendidos
Gestión de vulnerabilidades Exposición conocida, priorizada y reducida
GRC Riesgo, cumplimiento y evidencia conectados con obligaciones
Seguridad de producto Requisitos y verificación integrados en el ciclo de software
  • ¿Quién puede aceptar un riesgo y con qué información?
  • ¿Qué métricas expresan resultados y no solo volumen de actividad?
  • ¿Cómo se gestionan excepciones, terceros y cambios de prioridad?
  • ¿Cómo llega la información técnica a quien toma decisiones?
  • ¿Por qué el CISO no “posee” todos los riesgos?
  • ¿Qué diferencia existe entre cargo y work role?
  • ¿Qué información necesita dirección para decidir sobre seguridad?