CISO externo (vCISO): la guía completa para pymes
Publicado el
¿Qué es un CISO externo (vCISO) y cómo funciona?
Un CISO externo o vCISO (CISO virtual, CISO as a service) es un profesional o equipo que ejerce las funciones de responsable de seguridad de tu empresa de forma recurrente y a tiempo parcial, por contrato. No tiene definición legal propia, pero encaja en el responsable de seguridad externalizable que el RD 43/2021 ya reconoce.
Dicho de otro modo: en lugar de fichar a un director de seguridad de la información a jornada completa, contratas su función —criterio, gobierno y responsabilidad técnica— en la dosis que tu pyme necesita, normalmente unas jornadas al mes. El rol de CISO no es nuevo: INCIBE lo describe como el responsable de la seguridad de la información, un perfil que ha evolucionado de ser puramente técnico a implicarse en la estrategia empresarial. Lo que cambia con el vCISO es el formato de contratación, no las funciones.
¿Es legal externalizar el CISO? Lo que dice el RD 43/2021
Aquí está el matiz que casi nadie cuenta y que conviene tener claro antes de firmar nada: la figura del responsable de seguridad externalizable no es un invento de marketing, ya existe en el ordenamiento español. El Real Decreto 43/2021, vigente, regula al «responsable de la seguridad de la información» y admite de forma expresa, en su artículo 7.3, que:
«El responsable de la seguridad de la información, para desarrollar estas funciones, se podrá apoyar en servicios prestados por terceros.»
Esa frase es el anclaje legal del vCISO. Y el mismo artículo 7 te da, de paso, la mejor lista de comprobación para contratarlo bien:
- Exige una persona física con nombre y apellidos. Cuando el responsable es una unidad u órgano, el art. 7.1 obliga a designar una persona física representante y un sustituto. Trasládalo a tu contrato: que el vCISO sea alguien identificado con suplente, no «un equipo» difuso al que nunca sabes a quién llamar.
- Que no sea quien te lleva la informática. El art. 7.4.d pide «la debida independencia respecto de los responsables de las redes y los sistemas de información». Contratar como CISO al mismo proveedor que gestiona tu IT es pedirle que se autoevalúe: la norma marca justo lo contrario.
- Perfil también jurídico. El art. 7.4.a exige conocimientos y experiencia «organizativa, técnica y jurídica». Un vCISO que solo sabe de firewalls no cumple el estándar que la propia ley fija para la figura.
Una precisión honesta para no venderte humo: la obligación de designar ese responsable, con sus plazos, recae sobre los operadores de servicios esenciales que fueron designados bajo el esquema anterior, no sobre cualquier pyme. El argumento correcto para tu empresa no es «el RD 43/2021 te obliga», sino «la figura externalizable ya existe legalmente en España», y sus requisitos te sirven de vara de medir.
Qué hace un CISO externo cada mes: una agenda tipo de 12 meses
La pregunta que de verdad importa cuando valoras el servicio es qué recibes a cambio de la cuota. Un buen vCISO no vende un informe y desaparece: dirige un ciclo recurrente que se mapea, mes a mes, sobre las diez medidas de gestión de riesgos del artículo 21.2 de NIS2. Este es un ejemplo de plan anual —un modelo orientativo, no un calendario que imponga la norma—:
| Mes | En qué trabaja el vCISO | Ancla en la norma |
|---|---|---|
| 1 | Análisis de riesgos y plan director | art. 21.2.a |
| 2 | Políticas de seguridad y su aprobación por la dirección | art. 21.2.a + art. 20.1 |
| 3 | Gestión y notificación de incidentes | art. 21.2.b + art. 23 |
| 4 | Continuidad y prueba real de restauración de copias | art. 21.2.c |
| 5 | Evaluación de proveedores críticos (cadena de suministro) | art. 21.2.d |
| 6 | Gestión de vulnerabilidades y parcheo | art. 21.2.e |
| 7 | Formación de plantilla y del órgano de dirección | art. 21.2.g + art. 20.2 |
| 8 | Criptografía y cifrado | art. 21.2.h |
| 9 | Control de accesos, activos y autenticación multifactor | art. 21.2.i-j |
| 10 | Simulacro con cronómetro de notificación 24 h / 72 h | art. 23 |
| 11 | Medición de la eficacia de las medidas | art. 21.2.f |
| 12 | Revisión anual e informe a la dirección | art. 20.1 |
Fíjate en la letra f del artículo 21.2 (evaluar si las medidas de verdad funcionan): esa evaluación continua es exactamente lo que un consultor de proyecto puntual no puede darte. Es la razón de fondo por la que la seguridad se sostiene con una función permanente y no con un pico de trabajo aislado. Además, cada mes hay comité de seguridad, KPIs para la dirección y respuesta a los cuestionarios que te mandan clientes y aseguradoras.
¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.
Por qué cada vez más pymes externalizan el CISO
No es una moda: es la salida estructural a un problema de mercado laboral. Una encuesta de ENISA en la UE (NIS Investments 2024) encontró que al 59 % de las pymes le resulta difícil contratar «en todos los dominios de seguridad» —casi el doble que un año antes (era el 32 %)—. Y su informe de 2025 lo resume sin rodeos: el gasto en ciberseguridad «se dirige cada vez más a tecnología y externalización en vez de a equipos internos».
Hay una razón económica que agrava el cuadro para las empresas de tu tamaño: el informe de 2024 de ENISA calcula que las pymes dedican a seguridad el 12,3 % de su gasto en TI, frente al 8,9 % de las grandes. Es decir, pagas proporcionalmente más, porque necesitas un mínimo de herramientas y procesos, tengas el tamaño que tengas, y no te beneficias de las economías de escala de una gran corporación.
Ahí es donde el vCISO cuadra las cuentas: convierte un coste fijo difícil de asumir en una fracción variable. Un CISO interno con experiencia en España cobra, según los rangos de mercado, entre 80.000 y 140.000 € brutos anuales, a lo que sumas alrededor de un 30 % de cotizaciones. El Estudio de Remuneración Tech 2025 de Michael Page llega a 150.000 € para los perfiles senior de Madrid. Un vCISO suele costar un 30-60 % de esa cifra —rangos de mercado orientativos, no tarifas oficiales—. Los planes de entrada en torno a 1.500 €/mes quedan por debajo de ese rango: son un suelo de arranque pensado para pymes pequeñas o alcances mínimos, no un ejemplo dentro del rango. Puedes ver qué cuesta un CISO externo con más detalle en su guía específica.
Y hay una obligación que el vCISO resuelve desde el primer trimestre: ese mismo informe de 2024 señala que el 68 % de las pymes no forma en ciberseguridad a su dirección, justo lo que el artículo 20.2 de NIS2 convierte en deber. Porque —y esto es lo que ningún proveedor debería ocultarte— la responsabilidad no se externaliza.
CISO externo o interno, y cuándo lo necesitas de verdad
El vCISO ejecuta, propone y responde técnicamente, pero quien aprueba las medidas, supervisa su puesta en práctica y responde por el incumplimiento es el órgano de dirección: así de literal es el artículo 20.1 de la Directiva (UE) 2022/2555. Esa responsabilidad no es delegable, y no es simbólica: como último recurso, las autoridades pueden solicitar la prohibición temporal de ejercer funciones directivas al máximo responsable de una entidad esencial (art. 32.5.b). Contratar un CISO externo no te quita ese deber de encima; te da el brazo ejecutor para cumplirlo.
Entonces, ¿externo o interno? La respuesta honesta depende de tu volumen: si tu seguridad da para ocupar a alguien a jornada completa todo el año, un interno tiene sentido; si no, pagas por horas muertas. Lo desarrollamos en externo o interno, comparados en detalle. Frente al consultor puntual, la diferencia es de naturaleza: la seguridad es un proceso continuo. El propio Esquema Nacional de Seguridad, si trabajas con la Administración, lo define como un «proceso integral» cuya aplicación «excluye cualquier actuación puntual o tratamiento coyuntural» (RD 311/2022, art. 6.1).
¿Y NIS2 ya te obliga? Eso depende de cómo avance la transposición española, un dato que cambia y conviene mirar actualizado antes de planificar:
Sea cual sea ese calendario, si tu empresa entra en el ámbito de la norma, el vCISO es la vía más directa para sostener los artículos 20, 21 y 23 sin montar un departamento entero. Cómo encaja pieza a pieza lo tienes en el vCISO como respuesta a NIS2.
Cómo elegir tu CISO externo
Antes de firmar, usa la propia norma como filtro y exige por contrato lo que el artículo 7.4 del RD 43/2021 pide para la figura:
- Una persona física identificada como interlocutora, con suplente, y comunicación real con tu dirección (arts. 7.1 y 7.4.c).
- Independencia de quien opera tu IT: quien evalúa no puede ser quien administra (art. 7.4.d).
- Perfil completo —organizativo, técnico y jurídico— y recursos suficientes para el alcance (art. 7.4.a-b).
- Y de tu lado: SLA de respuesta a incidentes, horas al mes con bolsa de emergencia, propiedad de los entregables en tu repositorio y confidencialidad.
Con esos cuatro puntos y una idea clara de tu presupuesto, la conversación con cualquier proveedor deja de ser un salto de fe y pasa a ser una comparación ordenada. Ese es el punto de partida sensato: saber qué figura contratas, qué te exige la ley y qué debe entregarte cada mes.
Preguntas frecuentes
¿Qué es un vCISO?
Un vCISO (CISO virtual o externo) es un profesional o equipo que ejerce las funciones de responsable de seguridad de la información de una empresa de forma recurrente y a tiempo parcial, bajo contrato de servicios. No es una figura legal con ese nombre, pero encaja en el responsable de seguridad externalizable que el RD 43/2021 ya reconoce.
¿Qué hace un CISO externo cada mes?
Dirige un ciclo recurrente mapeado sobre las diez medidas del art. 21.2 de NIS2: comité de seguridad y reporting a dirección, revisión de riesgos y políticas, gestión de incidentes y vulnerabilidades, pruebas de copias y continuidad, evaluación de proveedores, métricas de eficacia y formación. Además prepara auditorías y responde cuestionarios de clientes y aseguradoras.
¿Es legal externalizar el responsable de seguridad?
Sí. El RD 43/2021, vigente en España, establece en su artículo 7 que el responsable de la seguridad de la información «se podrá apoyar en servicios prestados por terceros». Lo que no es delegable es la responsabilidad del órgano de dirección: bajo NIS2 (art. 20), la dirección aprueba las medidas, supervisa y responde del incumplimiento.
¿Cuánto cuesta un CISO externo frente a uno interno?
Un CISO interno en España cobra entre 80.000 y 140.000 € brutos al año, más cotizaciones. Un vCISO suele costar un 30-60 % de esa cifra, con planes de entrada en torno a 1.500 €/mes, porque compartes un perfil senior a tiempo parcial en lugar de asumirlo a jornada completa. Son rangos de mercado orientativos.
Todas las guías de CISO externo (vCISO)
Fuentes oficiales citadas
- Real Decreto 43/2021 — art. 7 (7.1-7.4)
- Directiva (UE) 2022/2555 (NIS2) — arts. 20, 21.2, 23, 32.5
- Real Decreto 311/2022 (ENS) — art. 6.1
- INCIBE — Roles en ciberseguridad
- ENISA — NIS Investments 2024
- ENISA — NIS Investments 2025
- Michael Page — Estudio de Remuneración Tech 2025
¿Te afecta esta normativa?
Pide tu evaluación de aplicabilidad gratuita: en una llamada de 30 minutos te decimos qué obligaciones tienes, qué plazos corren y por dónde empezar.
Pedir mi diagnóstico gratuitoEl contenido de esta página tiene carácter exclusivamente informativo y no constituye asesoramiento jurídico. La situación normativa descrita corresponde a la fecha de última actualización indicada; conviene verificar siempre el estado vigente de la legislación en las fuentes oficiales (BOE, EUR-Lex, CCN, INCIBE). Situación normativa a fecha de 12 de julio de 2026.