CISO externo (vCISO): la guía completa para pymes

Miguel Penadés

Miguel Penadés

Consultor de ciberseguridad y cumplimiento

Revisado por el autor el 11 de agosto de 2026

¿Qué es un CISO externo (vCISO) y cómo funciona?

Un CISO externo o vCISO (CISO virtual, CISO as a service) es un profesional o equipo que ejerce las funciones de responsable de seguridad de tu empresa de forma recurrente y a tiempo parcial, por contrato. No tiene definición legal propia, pero encaja en el responsable de seguridad externalizable que el RD 43/2021 ya reconoce.

Dicho de otro modo: en lugar de fichar a un director de seguridad de la información a jornada completa, contratas su función —criterio, gobierno y responsabilidad técnica— en la dosis que tu pyme necesita, normalmente unas jornadas al mes. El rol de CISO no es nuevo: INCIBE lo describe como el responsable de la seguridad de la información, un perfil que ha evolucionado de ser puramente técnico a implicarse en la estrategia empresarial. Lo que cambia con el vCISO es el formato de contratación, no las funciones.

Aquí está el matiz que casi nadie cuenta y que conviene tener claro antes de firmar nada: la figura del responsable de seguridad externalizable no es un invento de marketing, ya existe en el ordenamiento español. El Real Decreto 43/2021, vigente, regula al «responsable de la seguridad de la información» y admite de forma expresa, en su artículo 7.3, que:

«El responsable de la seguridad de la información, para desarrollar estas funciones, se podrá apoyar en servicios prestados por terceros.»

Esa frase es el anclaje legal del vCISO. Y el mismo artículo 7 te da, de paso, la mejor lista de comprobación para contratarlo bien:

Una precisión honesta para no venderte humo: la obligación de designar ese responsable, con sus plazos, recae sobre los operadores de servicios esenciales que fueron designados bajo el esquema anterior, no sobre cualquier pyme. El argumento correcto para tu empresa no es «el RD 43/2021 te obliga», sino «la figura externalizable ya existe legalmente en España», y sus requisitos te sirven de vara de medir.

Qué hace un CISO externo cada mes: una agenda tipo de 12 meses

La pregunta que de verdad importa cuando valoras el servicio es qué recibes a cambio de la cuota. Un buen vCISO no vende un informe y desaparece: dirige un ciclo recurrente que se mapea, mes a mes, sobre las diez medidas de gestión de riesgos del artículo 21.2 de NIS2. Este es un ejemplo de plan anual —un modelo orientativo, no un calendario que imponga la norma—:

Mes En qué trabaja el vCISO Ancla en la norma
1 Análisis de riesgos y plan director art. 21.2.a
2 Políticas de seguridad y su aprobación por la dirección art. 21.2.a + art. 20.1
3 Gestión y notificación de incidentes art. 21.2.b + art. 23
4 Continuidad y prueba real de restauración de copias art. 21.2.c
5 Evaluación de proveedores críticos (cadena de suministro) art. 21.2.d
6 Gestión de vulnerabilidades y parcheo art. 21.2.e
7 Formación de plantilla y del órgano de dirección art. 21.2.g + art. 20.2
8 Criptografía y cifrado art. 21.2.h
9 Control de accesos, activos y autenticación multifactor art. 21.2.i-j
10 Simulacro con cronómetro de notificación 24 h / 72 h art. 23
11 Medición de la eficacia de las medidas art. 21.2.f
12 Revisión anual e informe a la dirección art. 20.1

Fíjate en la letra f del artículo 21.2 (evaluar si las medidas de verdad funcionan): esa evaluación continua es exactamente lo que un consultor de proyecto puntual no puede darte. Es la razón de fondo por la que la seguridad se sostiene con una función permanente y no con un pico de trabajo aislado. Además, cada mes hay comité de seguridad, KPIs para la dirección y respuesta a los cuestionarios que te mandan clientes y aseguradoras.

¿Quieres saber si esto aplica a tu empresa? Pide una evaluación de aplicabilidad gratuita.

Por qué cada vez más pymes externalizan el CISO

No es una moda: es la salida estructural a un problema de mercado laboral. Una encuesta de ENISA en la UE (NIS Investments 2024) encontró que al 59 % de las pymes le resulta difícil contratar «en todos los dominios de seguridad» —casi el doble que un año antes (era el 32 %)—. Y su informe de 2025 lo resume sin rodeos: el gasto en ciberseguridad «se dirige cada vez más a tecnología y externalización en vez de a equipos internos».

Hay una razón económica que agrava el cuadro para las empresas de tu tamaño: el informe de 2024 de ENISA calcula que las pymes dedican a seguridad el 12,3 % de su gasto en TI, frente al 8,9 % de las grandes. Es decir, pagas proporcionalmente más, porque necesitas un mínimo de herramientas y procesos, tengas el tamaño que tengas, y no te beneficias de las economías de escala de una gran corporación.

Ahí es donde el vCISO cuadra las cuentas: convierte un coste fijo difícil de asumir en una fracción variable. Un CISO interno con experiencia en España cobra, según los rangos de mercado, entre 80.000 y 140.000 € brutos anuales, a lo que sumas alrededor de un 30 % de cotizaciones. El Estudio de Remuneración Tech 2025 de Michael Page llega a 150.000 € para los perfiles senior de Madrid. Un vCISO suele costar un 30-60 % de esa cifra —rangos de mercado orientativos, no tarifas oficiales—. Los planes de entrada en torno a 1.500 €/mes quedan por debajo de ese rango: son un suelo de arranque pensado para pymes pequeñas o alcances mínimos, no un ejemplo dentro del rango. Puedes ver qué cuesta un CISO externo con más detalle en su guía específica.

Y hay una obligación que el vCISO resuelve desde el primer trimestre: ese mismo informe de 2024 señala que el 68 % de las pymes no forma en ciberseguridad a su dirección, justo lo que el artículo 20.2 de NIS2 convierte en deber. Porque —y esto es lo que ningún proveedor debería ocultarte— la responsabilidad no se externaliza.

CISO externo o interno, y cuándo lo necesitas de verdad

El vCISO ejecuta, propone y responde técnicamente, pero quien aprueba las medidas, supervisa su puesta en práctica y responde por el incumplimiento es el órgano de dirección: así de literal es el artículo 20.1 de la Directiva (UE) 2022/2555. Esa responsabilidad no es delegable, y no es simbólica: como último recurso, las autoridades pueden solicitar la prohibición temporal de ejercer funciones directivas al máximo responsable de una entidad esencial (art. 32.5.b). Contratar un CISO externo no te quita ese deber de encima; te da el brazo ejecutor para cumplirlo.

Entonces, ¿externo o interno? La respuesta honesta depende de tu volumen: si tu seguridad da para ocupar a alguien a jornada completa todo el año, un interno tiene sentido; si no, pagas por horas muertas. Lo desarrollamos en externo o interno, comparados en detalle. Frente al consultor puntual, la diferencia es de naturaleza: la seguridad es un proceso continuo. El propio Esquema Nacional de Seguridad, si trabajas con la Administración, lo define como un «proceso integral» cuya aplicación «excluye cualquier actuación puntual o tratamiento coyuntural» (RD 311/2022, art. 6.1).

¿Y NIS2 ya te obliga? Eso depende de cómo avance la transposición española, un dato que cambia y conviene mirar actualizado antes de planificar:

Sea cual sea ese calendario, si tu empresa entra en el ámbito de la norma, el vCISO es la vía más directa para sostener los artículos 20, 21 y 23 sin montar un departamento entero. Cómo encaja pieza a pieza lo tienes en el vCISO como respuesta a NIS2.

Cómo elegir tu CISO externo

Antes de firmar, usa la propia norma como filtro y exige por contrato lo que el artículo 7.4 del RD 43/2021 pide para la figura:

Con esos cuatro puntos y una idea clara de tu presupuesto, la conversación con cualquier proveedor deja de ser un salto de fe y pasa a ser una comparación ordenada. Ese es el punto de partida sensato: saber qué figura contratas, qué te exige la ley y qué debe entregarte cada mes.

Preguntas frecuentes

¿Qué es un vCISO?

Un vCISO (CISO virtual o externo) es un profesional o equipo que ejerce las funciones de responsable de seguridad de la información de una empresa de forma recurrente y a tiempo parcial, bajo contrato de servicios. No es una figura legal con ese nombre, pero encaja en el responsable de seguridad externalizable que el RD 43/2021 ya reconoce.

¿Qué hace un CISO externo cada mes?

Dirige un ciclo recurrente mapeado sobre las diez medidas del art. 21.2 de NIS2: comité de seguridad y reporting a dirección, revisión de riesgos y políticas, gestión de incidentes y vulnerabilidades, pruebas de copias y continuidad, evaluación de proveedores, métricas de eficacia y formación. Además prepara auditorías y responde cuestionarios de clientes y aseguradoras.

¿Es legal externalizar el responsable de seguridad?

Sí. El RD 43/2021, vigente en España, establece en su artículo 7 que el responsable de la seguridad de la información «se podrá apoyar en servicios prestados por terceros». Lo que no es delegable es la responsabilidad del órgano de dirección: bajo NIS2 (art. 20), la dirección aprueba las medidas, supervisa y responde del incumplimiento.

¿Cuánto cuesta un CISO externo frente a uno interno?

Un CISO interno en España cobra entre 80.000 y 140.000 € brutos al año, más cotizaciones. Un vCISO suele costar un 30-60 % de esa cifra, con planes de entrada en torno a 1.500 €/mes, porque compartes un perfil senior a tiempo parcial en lugar de asumirlo a jornada completa. Son rangos de mercado orientativos.

Todas las guías de CISO externo (vCISO)

Fuentes oficiales citadas

¿Te afecta esta normativa?

Pide tu evaluación de aplicabilidad gratuita: en una llamada de 30 minutos te decimos qué obligaciones tienes, qué plazos corren y por dónde empezar.

Pedir mi diagnóstico gratuito