Liderazgo y gobierno de seguridad
El gobierno de seguridad conecta el riesgo tecnológico con los objetivos, obligaciones y tolerancia al riesgo de la organización. Define quién decide, quién ejecuta, qué resultados se esperan y cómo se supervisan.
El Chief Information Security Officer (CISO) dirige el programa de seguridad de la información. Según el tamaño y el sector, puede ser un cargo ejecutivo, una función compartida o un servicio externo. Sus responsabilidades suelen incluir:
- proponer estrategia, prioridades y tolerancia al riesgo
- informar a dirección con contexto de negocio
- definir gobierno, políticas y responsabilidades
- asegurar recursos y capacidades de protección, detección, respuesta y recuperación
- coordinar riesgo de terceros, cumplimiento y obligaciones legales
- supervisar incidentes graves y la mejora posterior.
El CISO no configura personalmente cada control ni “posee” todo el riesgo. Los responsables de negocio toman decisiones sobre sus procesos y activos con el criterio, la coordinación y la supervisión que aporta seguridad.
Trabajo, cargo y equipo no son sinónimos
Sección titulada «Trabajo, cargo y equipo no son sinónimos»NIST NICE define un work role como un conjunto de trabajo del que alguien es responsable. Un puesto puede combinar varios roles y un rol puede repartirse entre varias personas. Por eso títulos como “security analyst” o “security engineer” cambian entre organizaciones.
| Función habitual | Resultado principal |
|---|---|
| Arquitectura de seguridad | Diseños y patrones coherentes con el riesgo |
| Ingeniería de seguridad | Controles implementados, mantenibles y observables |
| Análisis de seguridad | Eventos investigados y riesgo contextualizado |
| Incident response | Incidentes contenidos, erradicados y aprendidos |
| Gestión de vulnerabilidades | Exposición conocida, priorizada y reducida |
| GRC | Riesgo, cumplimiento y evidencia conectados con obligaciones |
| Seguridad de producto | Requisitos y verificación integrados en el ciclo de software |
Preguntas para evaluar el gobierno
Sección titulada «Preguntas para evaluar el gobierno»- ¿Quién puede aceptar un riesgo y con qué información?
- ¿Qué métricas expresan resultados y no solo volumen de actividad?
- ¿Cómo se gestionan excepciones, terceros y cambios de prioridad?
- ¿Cómo llega la información técnica a quien toma decisiones?
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué el CISO no “posee” todos los riesgos?
- ¿Qué diferencia existe entre cargo y work role?
- ¿Qué información necesita dirección para decidir sobre seguridad?