CISO as a Service en Chile: cuándo conviene externalizar la ciberseguridad
Un marco para que el gerente general o de TI decida entre armar equipo propio, contratar CISO as a Service o automatizar la función de seguridad, y para distinguir al CISO del delegado de ciberseguridad que exige la Ley 21.663 ante la ANCI.
Cognitiva, agencia chilena de IA, ve la misma pregunta repetirse en gerencias generales y de tecnología de empresas medianas: ¿conviene contratar un Chief Information Security Officer (CISO) de tiempo completo, comprar la función como servicio o cubrir el vacío con automatización? No hay una respuesta única. Un CISO interno significa un cargo permanente que pocas empresas medianas justifican con su carga de trabajo real; un CISO as a Service —también llamado CISO virtual o vCISO— entrega dirección estratégica de seguridad de forma fraccionada, y la automatización con agentes de IA cubre tareas operativas de monitoreo y respuesta, sin reemplazar el criterio humano en decisiones críticas. La decisión se complica porque la Ley 21.663, Ley Marco de Ciberseguridad, agregó una variable regulatoria: si la Agencia Nacional de Ciberseguridad (ANCI) califica a la empresa como Operador de Importancia Vital (OIV), esta debe designar un delegado de ciberseguridad, un rol legal distinto del CISO organizacional. Este artículo entrega el marco para decidir entre construir, contratar o automatizar, y aclara dónde termina la figura del CISO y dónde empieza la obligación legal ante la ANCI.
Qué es CISO as a Service y qué problema resuelve
El modelo CISO as a Service —también conocido como CISO virtual o vCISO— consiste en contratar la función de dirección estratégica de seguridad de la información con un especialista o un equipo externo, en lugar de sostener un cargo interno de tiempo completo. Según trendtic.cl (2026), el modelo responde a una tensión concreta: el déficit de profesionales senior en ciberseguridad hace difícil para una empresa mediana atraer y retener a un especialista con la experiencia que un directorio necesita, mientras la exposición al riesgo no espera a que ese cargo se llene.
A diferencia de una consultoría puntual, el CISO as a Service opera como una relación continua: participa en instancias de dirección, revisa la postura de seguridad de forma periódica y responde ante un incidente, aunque no esté físicamente en la oficina todos los días. El diseño habitual distribuye esa dedicación en horas mensuales fraccionadas, ajustadas al tamaño y la exposición de la empresa contratante.
CISO, delegado de ciberseguridad y encargado de TI: roles que la ley no confunde
El error más frecuente entre gerentes generales es tratar «CISO» y «delegado de ciberseguridad» como sinónimos. No lo son. CISO (Chief Information Security Officer) es un título organizacional sin definición legal propia en Chile: cualquier empresa puede nombrarlo, interno o externo, y estructurar sus funciones como estime conveniente.
El delegado de ciberseguridad es distinto: lo exige el artículo 8, literal i), de la Ley 21.663 exclusivamente a los Operadores de Importancia Vital (OIV) que califica la ANCI. La Instrucción General N.º 3 de la Agencia, publicada en el Diario Oficial el 26 de diciembre de 2025, fija los requisitos mínimos: formación, certificación o experiencia especializada en ciberseguridad, gestión de riesgos tecnológicos o continuidad operacional. La instrucción es explícita en un punto que suele sorprender a las empresas: el delegado no puede ser la misma persona que dirige el área de TI. Si depende jerárquicamente de ella, la empresa debe acreditar mecanismos que garanticen su independencia y un canal de reporte directo a la máxima autoridad.
Por qué importa la independencia
La lógica regulatoria es clara: quien reporta un incidente de ciberseguridad no puede ser la misma persona cuya gestión operativa podría estar en su origen. Un CISO as a Service que llega desde afuera de la empresa cumple ese requisito de independencia con naturalidad. Un CISO interno que reporta al gerente de TI, en cambio, necesita ajustes formales de gobierno para acreditarla ante la ANCI.
El mapa de obligaciones: quién debe designar delegado y cuándo
No todas las empresas medianas están obligadas a designar un delegado de ciberseguridad: la obligación aplica a quienes la ANCI califica formalmente como Operador de Importancia Vital (OIV), en sectores como energía, telecomunicaciones, servicios digitales, banca, salud y administración del Estado. El primer proceso de calificación avanzó en dos etapas sucesivas, así que conviene revisar el estado vigente antes de asumir que la empresa queda fuera.
La ANCI publicó la nómina final de la primera etapa del primer proceso de calificación el 17 de diciembre de 2025, tras un listado preliminar sometido a consulta pública: 915 de las 1.712 instituciones preliminarmente calificadas quedaron como OIV, distribuidas entre el sector eléctrico, telecomunicaciones, servicios digitales, banca, salud, empresas públicas y organismos del Estado. La segunda etapa siguió el mismo camino: la Resolución Exenta N.º 85 publicó el 24 de abril de 2026 la nómina preliminar, que suma sectores como transporte, combustibles, agua potable, seguridad social, servicios postales y producción farmacéutica, con 30 días corridos de consulta pública; y la Resolución Exenta N.º 187, de 21 de julio de 2026, publicada en el Diario Oficial el 24 de julio de 2026, aprobó la nómina definitiva de esa etapa. Para esas entidades el plazo de 60 días corridos para designar delegado corre desde esa publicación, así que si tu empresa opera en alguno de estos sectores o es proveedora relevante de un OIV, revisa el listado vigente en anci.gob.cl antes de descartar la obligación.
Construir, contratar o automatizar: el marco de decisión de Cognitiva
Frente a la pregunta de cómo cubrir la función de seguridad, una empresa mediana chilena tiene tres caminos, no dos. Cognitiva construyó la siguiente matriz para ordenar la decisión según el tamaño de la organización, su exposición regulatoria y la madurez de su equipo de tecnología.
| Dimensión | Equipo propio (build) | CISO as a Service (buy) | Automatización con agentes IA |
|---|---|---|---|
| Costo fijo | Cargo permanente, con sueldo y beneficios todo el año | Horas fraccionadas mensuales, ajustables según alcance | Costo de implementación y mantención, sin sueldo asociado |
| Cubre la exigencia de delegado ANCI | Sí, si acredita independencia respecto de TI | Sí, con un profesional externo que cumple esa independencia con naturalidad | No: apoya la función, no reemplaza al delegado designado |
| Tiempo de puesta en marcha | Sujeto al proceso de reclutamiento | Según alcance, sin proceso de reclutamiento de por medio | Según alcance del proyecto de integración |
| Conocimiento institucional | Alto: dedicación exclusiva a la empresa | Medio: depende de la frecuencia de contacto acordada | Bajo: opera sobre reglas y datos, sin criterio propio |
| Responsabilidad ante la ANCI | Siempre de la empresa | Siempre de la empresa; el proveedor no la absorbe | Siempre de la empresa |
Externalizar la función de seguridad no externaliza la responsabilidad legal frente a la ANCI: esa siempre queda en la empresa.
La automatización con agentes de IA no compite con los otros dos caminos: los complementa. Un agente puede monitorear registros, clasificar alertas o redactar el primer borrador de un reporte de incidente, pero la decisión de escalar, contener o comunicar un incidente sigue exigiendo criterio humano con autoridad para decidir. Cognitiva profundiza el diseño de esa capa de automatización —y los controles de identidad que exige gobernar agentes de IA con acceso a sistemas críticos— en su artículo sobre el CISO chileno ante los agentes de IA.
La decisión también depende de la madurez del área de tecnología. Si la empresa ya cuenta con un gerente de TI capaz de ejecutar controles técnicos, pero sin la experiencia para dirigir estratégicamente la función de seguridad ni para acreditar independencia ante la ANCI, el CISO as a Service resuelve exactamente esa brecha: aporta dirección y la separación de funciones que la norma exige, sin que la empresa deba crear un cargo nuevo. El marco de gobernanza más amplio para decidir qué construir y qué comprar en tecnología —no solo en seguridad— se aborda en el artículo de Cognitiva sobre build vs. buy y gobernanza para gerentes de TI.
Qué exigir a un proveedor de CISO as a Service y cómo se cobra
Antes de contratar, el gerente general o de tecnología debe validar que el proveedor cumpla, como mínimo, los mismos estándares que la ANCI exige a un delegado de ciberseguridad, aunque la empresa no esté obligada legalmente a designarlo: independencia funcional respecto de quien ejecuta los controles técnicos, canal de reporte directo a la alta dirección y formación o experiencia verificable en gestión de riesgo tecnológico.
- Independencia declarada por contrato respecto del proveedor de infraestructura o del área de TI, propia o externalizada.
- Canal de comunicación directo con la gerencia general o el directorio, no solo con el equipo técnico.
- Experiencia demostrable en el sector de la empresa, no solo certificaciones generales.
- Nivel de servicio acordado por contrato para tiempos de respuesta ante incidentes, no una promesa genérica.
- Claridad contractual sobre qué asume el proveedor y qué responsabilidad legal permanece siempre en la empresa.
Sobre el costo, conviene ser prudente con las cifras que circulan en internet: no existe una tarifa pública y verificable para un CISO as a Service en Chile, y el sueldo de un CISO interno varía tanto por industria, tamaño de empresa y nivel de exposición regulatoria que cualquier cifra genérica resulta poco confiable. Lo que sí es consistente entre proveedores serios es el modelo de cobro: horas mensuales fraccionadas, cotizadas según el alcance y la criticidad de la empresa, no una tarifa plana publicada de antemano.
Preguntas frecuentes
Da el siguiente paso
Hablemos
Cuéntanos qué tienes que resolver. Respondemos dentro de un día hábil.
Otros canales
Escríbenos por WhatsApp o solicita una evaluación de tu operación.