Hay organizaciones que necesitan criterio de seguridad todas las semanas, pero no un director de seguridad a jornada completa en nómina. El CISO as a Service es exactamente eso: alguien con responsabilidad, con agenda fija y con capacidad de decir que no, sin el coste de una incorporación sénior.
Para quién tiene sentido
Empresas que han crecido más rápido que su función de seguridad y donde las decisiones las toma quien puede, no quien debe.
Organizaciones con una obligación normativa encima — NIS2, DORA, ENS, ISO 27001 — que exige un responsable identificable.
Equipos de TI competentes que necesitan una segunda opinión independiente antes de firmar arquitecturas o contratos.
Empresas en pleno proceso de homologación por un cliente grande, con cuestionarios de seguridad que nadie sabe responder.
Cobertura temporal de una baja o una vacante en la función de seguridad.
Qué hace un CISO externo en la práctica
Gobierno
Decidir y documentar
Políticas que se aplican, análisis de riesgos que se revisa y un plan director con presupuesto defendible ante el consejo.
Operación
Priorizar
Qué se hace este trimestre y qué no. Con criterio técnico, no por lo que más ruido haga esa semana.
Interlocución
Responder
Cuestionarios de clientes, auditorías, requisitos contractuales y, cuando toca, la conversación con el regulador o con la aseguradora.
Cómo trabajamos
1
Diagnóstico inicial
Un mes para saber dónde está: activos, riesgos, obligaciones, deuda técnica y quién decide hoy qué.
2
Plan director
Qué hacer en los próximos doce meses, en qué orden y con qué coste. Aprobado por dirección, no por el departamento de TI.
3
Cadencia fija
Dedicación pactada — días al mes, no horas sueltas — con presencia en los comités que corresponda.
4
Ejecución y seguimiento
Avance medido contra el plan, con indicadores que la dirección entienda sin traducción.
5
Escalada técnica
Cuando hace falta un pentest, un forense o una implantación, lo cubre el equipo técnico de la casa sin cambiar de proveedor.
Qué recibe
Diagnóstico inicial con el mapa de riesgos y de obligaciones.
Plan director de seguridad a doce meses, priorizado y presupuestado.
Dedicación recurrente pactada, con interlocutor fijo y con nombre.
Cuadro de mando periódico para dirección.
Respuesta a cuestionarios de clientes y auditorías de terceros.
Acompañamiento en incidentes como interlocutor técnico y con la dirección.
Quién lo ejecuta. El mismo equipo que audita, no un perfil comercial. En gobierno, riesgo y cumplimiento: CISSP, CISM, ISO 27001 Lead Auditor, ENS y Análisis de Riesgos (CCN), DPD/DPO certificado, CCSP y CDPP (ISMS Forum) y PMP (PMI). En la parte técnica: OSCP, CRTO II y eWPTX, con presencia en el Top 1 % de la plataforma Atenea del CCN-CERT.
Preguntas que nos hacen
¿Cuánta dedicación hace falta?
Depende del tamaño y de la presión normativa. Lo habitual es entre dos y cuatro días al mes en régimen estable, con más intensidad en los primeros meses o durante una certificación. Se ajusta con el diagnóstico inicial.
¿Sustituye a nuestro equipo de TI?
No, lo complementa. TI construye y opera; el CISO decide qué riesgos se aceptan y cuáles no, y responde de esa decisión. Son funciones distintas y separarlas es precisamente lo que pide cualquier marco de gobierno.
¿Nos vale para NIS2?
Ayuda mucho. NIS2 hace responsable al órgano de dirección, y tener una función de seguridad identificable, con plan y con actas, es la forma de acreditar diligencia. Lo que no puede es delegarse la responsabilidad: sigue siendo del consejo.
¿Hay permanencia?
El compromiso mínimo razonable es de seis meses, porque en menos tiempo no da tiempo ni a terminar el diagnóstico y arrancar el plan. A partir de ahí, la relación se revisa cuando usted quiera.
Ponga nombre y apellidos a su función de seguridad
Media hora para ver qué dedicación necesita y qué debería cubrir el primer trimestre.
Teléfono: +34 686 250 244 (L-V, 9:00 a 18:00) · Email: info@jaymonsecurity.com
Respondemos en 2 horas dentro del horario laboral.


