AHORA
Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM Nuevo proyecto de Ley de Protección de Datos Personales en Argentina: análisis completo Colombia actúa donde Argentina falla: la SIC sanciona a empresa por filtración Microsoft patches récord: 570 vulnerabilidades corregidas en julio 2026 DGL Talent: primera firma de talento en datos, privacidad y ciber de LATAM

El CISO dejó de ser un rol técnico — pero dos tercios siguen reportando a IT

Tres décadas después de su creación, el puesto enfrenta una crisis de identidad: las organizaciones lo necesitan como líder de negocio, pero la mitad de quienes lo ocupan admite que el alcance ya no es manejable.
Análisis

Tres décadas después de su creación, el puesto enfrenta una crisis de identidad: las organizaciones lo necesitan como líder de negocio, pero la mitad de quienes lo ocupan admite que el alcance ya no es manejable.

El rol de Chief Information Security Officer cumplió aproximadamente 30 años de existencia enfrentando una paradoja estructural. Mientras el 79% de quienes ocupan el cargo reporta que su mandato se volvió significativamente más complejo — ahora abarca privacidad de datos, cumplimiento regulatorio, riesgo cibernético de terceros y gobernanza de IA —, dos tercios todavía reportan directamente al área de IT, según el reporte State of the CISO 2026 de IANS. La desconexión entre lo que el puesto requiere y dónde está ubicado en el organigrama revela que muchas organizaciones aún no asignaron al CISO la importancia estratégica de negocio que el contexto actual demanda.

Cómo un rol técnico heredó responsabilidades ejecutivas sin cambiar de estructura

El CISO nació como una función técnica enfocada en controles de seguridad. A lo largo de tres décadas atravesó fases sucesivas: supervisión técnica, cumplimiento normativo, gestión de riesgos y gobernanza (GRC), migración a la nube, privacidad, hasta llegar al foco actual en resiliencia de negocio. Todd Fitzgerald, ex-CISO que ahora dirige programas de liderazgo profesional y escribe sobre la profesión, describe esta evolución como un proceso de agregar capas sin remover las anteriores. Cada nueva tecnología o amenaza expandió el perímetro de responsabilidad, pero la estructura organizacional no se ajustó al mismo ritmo.

El resultado es un rol que debe operar como líder de negocio — representando el riesgo cibernético ante el directorio, definiendo estrategia a nivel organizacional, alineando inversiones con objetivos corporativos — mientras retiene todas las responsabilidades técnicas y operativas previas. Fitzgerald señala que muchas empresas recién ahora están comprendiendo cuál es el verdadero mandato del CISO, pero la inercia institucional mantiene al puesto anclado en IT. Según su análisis, los propios CISOs contribuyen al problema: ante la dificultad de cambiar procesos organizacionales, muchos se repliegan en habilidades técnicas en lugar de enfrentar la tarea más compleja de trabajar con unidades de negocio para entender sus necesidades de seguridad.

El 96% ahora gestiona riesgo de IA — sin que nadie haya redefinido el puesto

El reporte 2026 de Splunk documenta la magnitud de la expansión: el 96% de los CISOs son ahora responsables de gobernanza y gestión de riesgos de IA. Esta cifra representa la velocidad a la que nuevas tecnologías se incorporan al mandato del rol sin un rediseño correspondiente de recursos, estructura o autoridad. Tim Brown, general partner y CISO in residence en Team 8, coincide en que el CISO necesita operar como líder de negocio para representar el riesgo cibernético ante la organización, pero advierte que eso no elimina la necesidad de gestionar el lado operacional con personal apropiado.

La tensión se manifiesta en datos concretos: el reporte de IANS encontró que el 52% de los CISOs cree que su alcance ya no es completamente manejable, con el problema más agudo en organizaciones pequeñas e industrias con equipos de seguridad reducidos. La brecha entre responsabilidades asignadas y capacidad real de ejecución no es una percepción subjetiva — es una limitación estructural que afecta la efectividad del rol. Brown plantea que la tarea primaria del CISO es liderar las conversaciones sobre riesgo cibernético sin generar miedo, pero que eso requiere abandonar las listas de vulnerabilidades, parches y métricas de dashboard como lenguaje principal. Dado que ninguna organización tiene presupuesto ilimitado, el CISO debe desarrollar las habilidades necesarias para comunicar cómo gastar dinero de manera apropiada para lograr resultados.

Por qué dividir el puesto en dos CISOs no resuelve el problema de fondo

Hace varios años surgió la discusión sobre si el rol debía dividirse entre un CISO de negocio y un CISO técnico como forma de gestionar el conjunto creciente de responsabilidades. Más recientemente aparecieron propuestas de que emergerán dos tipos separados de líderes de seguridad: uno enfocado en defensas y otro en riesgo y resiliencia. Fitzgerald se opone a separar seguridad hacia IT y mantener dos CISOs. Su posición es que debe haber un solo CISO que impulse la estrategia y siga siendo responsable de la función completa.

Algunas empresas grandes optaron por tener un deputy CISO como forma de gestionar la carga de trabajo. En este esquema, el CISO es responsable de dirección estratégica, relacionamiento con el directorio y otros ejecutivos, y gestión de riesgos, mientras el deputy maneja más de las operaciones. Brown considera que un deputy es importante para planificación de sucesión y continuidad de operaciones diarias, además de proveer una vía para desarrollar personas que eventualmente puedan convertirse en CISOs. Ambos coinciden en que la respuesta no es crear dos CISOs, sino un CISO con responsabilidades técnicas, de gobernanza y operacionales claramente definidas.

Publicidad728×90 — In-Article

Brown propone que la función primaria del CISO es poseer el riesgo de negocio asociado con ciberseguridad, con gobernanza y operaciones de seguridad como elementos de soporte. Eso no significa que el CISO sea dueño de la remediación o resolución del riesgo, pero sí que debe ser quien piense en ello el 100% del tiempo, lo comunique y ayude a desarrollar remediaciones apropiadas. Las operaciones de seguridad y defensas — el rol primario del pasado — son el segundo elemento, y gobernanza es la tercera función, pero no necesariamente todas gestionadas personalmente por el CISO. Las organizaciones tendrán diferentes estructuras de reporte, con el CISO teniendo distintas funciones específicas debajo. La analogía que Brown usa es contabilidad: así como hay un CFO responsable de finanzas para la organización, el CISO necesita ser responsable del riesgo cibernético para el negocio.

Qué significa esta crisis de identidad para América Latina

En la región, donde la madurez de ciberseguridad varía significativamente entre países y sectores, la desconexión entre mandato y estructura del CISO tiene implicancias particulares. Organizaciones en México, Brasil, Colombia y Argentina que están acelerando transformación digital — especialmente en servicios financieros, salud y gobierno — enfrentan el mismo patrón: incorporan responsabilidades de gobernanza de IA, privacidad de datos bajo marcos como LGPD en Brasil o la Ley de Protección de Datos Personales en Argentina, y gestión de riesgo de terceros en cadenas de suministro globales, pero mantienen al CISO reportando a IT sin autoridad ejecutiva real.

La consecuencia es que el riesgo cibernético no se representa adecuadamente a nivel de directorio en el momento en que la exposición regional está creciendo. Sectores como banca digital, que en países como Brasil y México concentra millones de usuarios en plataformas relativamente nuevas, requieren que el CISO opere como líder de negocio con capacidad de influir en decisiones de producto y estrategia, no como un rol técnico que reporta hallazgos de vulnerabilidades. La brecha entre lo que el contexto requiere y cómo está estructurado el puesto no es solo una cuestión de eficiencia interna — es un factor de riesgo sistémico cuando organizaciones críticas para infraestructura regional no tienen representación ejecutiva adecuada del riesgo cibernético.

Nuestro análisis

El debate sobre si dividir el CISO en dos roles separados es síntoma de un problema más profundo: organizaciones que agregaron responsabilidades al puesto sin rediseñar la estructura de autoridad, recursos y ubicación organizacional que lo sostiene. La evidencia de que el 52% de los CISOs considera su alcance no completamente manejable mientras el 96% ahora gestiona riesgo de IA indica que la expansión del mandato superó la capacidad de ejecución del rol tal como está configurado actualmente.

La propuesta de mantener un solo CISO con funciones claramente definidas — riesgo de negocio como responsabilidad primaria, operaciones de seguridad y gobernanza como elementos de soporte — tiene sentido conceptual, pero requiere que las organizaciones hagan lo que muchas todavía no hicieron en 30 años: sacar al CISO de IT y ubicarlo como función ejecutiva con autoridad real sobre decisiones de negocio que afectan riesgo cibernético. El hecho de que dos tercios todavía reporten a IT sugiere que esa transformación estructural no está ocurriendo a la velocidad que el contexto demanda.

La analogía con el CFO que usa Brown es útil: nadie esperaría que el responsable de finanzas corporativas reporte al área de contabilidad y simultáneamente tenga autoridad ejecutiva sobre decisiones de inversión y riesgo financiero. La pregunta que queda abierta es cuántos incidentes de impacto material van a ser necesarios antes de que las organizaciones — particularmente en sectores críticos de América Latina — reconozcan que el riesgo cibernético requiere representación ejecutiva equivalente al riesgo financiero, y ajusten estructura y autoridad en consecuencia.

Publicidad728×90 — In-Article
Publicidad300×250 — Medium Rectangle

El briefing semanal

Seguridad, privacidad e IA en LATAM. Curado por expertos, gratis cada semana.

Publicidad300×600 — Half Page
Publicidad970×90 — Leaderboard