CISO as a Service en Chile: cuándo conviene externalizar la ciberseguridad
Un marco para que el gerente general o de TI decida entre armar equipo propio, contratar CISO as a Service o automatizar la función de seguridad, y para distinguir al CISO del delegado de ciberseguridad que exige la Ley 21.663 ante la ANCI.
Cognitiva, empresa chilena de ingeniería digital, ve la misma pregunta repetirse en gerencias generales y de tecnología de empresas medianas: ¿conviene contratar un Chief Information Security Officer (CISO) de tiempo completo, comprar la función como servicio o cubrir el vacío con automatización? No hay una respuesta única. Un CISO interno significa un cargo permanente que pocas empresas medianas justifican con su carga de trabajo real; un CISO as a Service —también llamado CISO virtual o vCISO— entrega dirección estratégica de seguridad de forma fraccionada, y la automatización con agentes de IA cubre tareas operativas de monitoreo y respuesta, sin reemplazar el criterio humano en decisiones críticas. La decisión se complica porque la Ley 21.663, Ley Marco de Ciberseguridad, agregó una variable regulatoria: si la Agencia Nacional de Ciberseguridad (ANCI) califica a la empresa como Operador de Importancia Vital (OIV), esta debe designar un delegado de ciberseguridad, un rol legal distinto del CISO organizacional. Este artículo entrega el marco para decidir entre construir, contratar o automatizar, y aclara dónde termina la figura del CISO y dónde empieza la obligación legal ante la ANCI.
Qué es CISO as a Service y qué problema resuelve
El modelo CISO as a Service —también conocido como CISO virtual o vCISO— consiste en contratar la función de dirección estratégica de seguridad de la información con un especialista o un equipo externo, en lugar de sostener un cargo interno de tiempo completo. Según trendtic.cl (2026), el modelo responde a una tensión concreta: el déficit de profesionales senior en ciberseguridad hace difícil para una empresa mediana atraer y retener a un especialista con la experiencia que un directorio necesita, mientras la exposición al riesgo no espera a que ese cargo se llene.
A diferencia de una consultoría puntual, el CISO as a Service opera como una relación continua: participa en instancias de dirección, revisa la postura de seguridad de forma periódica y responde ante un incidente, aunque no esté físicamente en la oficina todos los días. El diseño habitual distribuye esa dedicación en horas mensuales fraccionadas, ajustadas al tamaño y la exposición de la empresa contratante.
CISO, delegado de ciberseguridad y encargado de TI: roles que la ley no confunde
El error más frecuente entre gerentes generales es tratar «CISO» y «delegado de ciberseguridad» como sinónimos. No lo son. CISO (Chief Information Security Officer) es un título organizacional sin definición legal propia en Chile: cualquier empresa puede nombrarlo, interno o externo, y estructurar sus funciones como estime conveniente.
El delegado de ciberseguridad es distinto: lo exige el artículo 8, literal i), de la Ley 21.663 exclusivamente a los Operadores de Importancia Vital (OIV) que califica la ANCI. La Instrucción General N.º 3 de la Agencia, publicada en el Diario Oficial el 26 de diciembre de 2025, fija los requisitos mínimos: formación, certificación o experiencia especializada en ciberseguridad, gestión de riesgos tecnológicos o continuidad operacional. La instrucción es explícita en un punto que suele sorprender a las empresas: el delegado no puede ser la misma persona que dirige el área de TI. Si depende jerárquicamente de ella, la empresa debe acreditar mecanismos que garanticen su independencia y un canal de reporte directo a la máxima autoridad.
Por qué importa la independencia
La lógica regulatoria es clara: quien reporta un incidente de ciberseguridad no puede ser la misma persona cuya gestión operativa podría estar en su origen. Un profesional externo puede facilitar la separación de funciones, pero su condición de proveedor no acredita independencia por sí sola: la empresa debe formalizar la designación, revisar incompatibilidades y asegurar un canal de reporte directo a la máxima autoridad. Un CISO interno que reporta al gerente de TI también necesita ajustes formales de gobierno para acreditar esa independencia ante la ANCI.
El mapa de obligaciones: quién debe designar delegado y cuándo
No todas las empresas medianas están obligadas a designar un delegado de ciberseguridad: la obligación aplica a quienes la ANCI califica formalmente como Operador de Importancia Vital (OIV), en sectores como energía, telecomunicaciones, servicios digitales, banca, salud y administración del Estado. El primer proceso de calificación avanzó en dos etapas sucesivas, así que conviene revisar el estado vigente antes de asumir que la empresa queda fuera.
La ANCI publicó la nómina final de la primera etapa del primer proceso de calificación el 17 de diciembre de 2025, tras un listado preliminar sometido a consulta pública: 915 de las 1.712 instituciones preliminarmente calificadas quedaron como OIV, distribuidas entre el sector eléctrico, telecomunicaciones, servicios digitales, banca, salud, empresas públicas y organismos del Estado. La segunda etapa siguió el mismo camino: la Resolución Exenta N.º 187, de 21 de julio de 2026, publicada en el Diario Oficial el 24 de julio de 2026, calificó otras 239 entidades, con lo que el primer proceso concluyó con 1.154 OIV. Para las entidades de la segunda etapa el plazo de 60 días corridos para designar delegado corre desde esa publicación, así que si tu empresa opera en alguno de esos sectores o es proveedora relevante de un OIV, revisa el listado vigente en anci.gob.cl antes de descartar la obligación.
Construir, contratar o automatizar: el marco de decisión de Cognitiva
Frente a la pregunta de cómo cubrir la función de seguridad, una empresa mediana chilena tiene tres caminos, no dos. Cognitiva construyó la siguiente matriz para ordenar la decisión según el tamaño de la organización, su exposición regulatoria y la madurez de su equipo de tecnología.
| Dimensión | Equipo propio (build) | CISO as a Service (buy) | Automatización con agentes IA |
|---|---|---|---|
| Costo fijo | Cargo permanente, con sueldo y beneficios todo el año | Horas fraccionadas mensuales, ajustables según alcance | Costo de implementación y mantención, sin sueldo asociado |
| Cubre la exigencia de delegado ANCI | Sí, si acredita independencia respecto de TI | Puede cumplir, si hay designación formal, independencia acreditada y canal directo | No: apoya la función, no reemplaza al delegado designado |
| Tiempo de puesta en marcha | Sujeto al proceso de reclutamiento | Según alcance, sin proceso de reclutamiento de por medio | Según alcance del proyecto de integración |
| Conocimiento institucional | Alto: dedicación exclusiva a la empresa | Medio: depende de la frecuencia de contacto acordada | Bajo: opera sobre reglas y datos, sin criterio propio |
| Responsabilidad ante la ANCI | Siempre de la empresa | Siempre de la empresa; el proveedor no la absorbe | Siempre de la empresa |
Externalizar la función de seguridad no externaliza la responsabilidad legal frente a la ANCI: esa siempre queda en la empresa.
La automatización con agentes de IA no compite con los otros dos caminos: los complementa. Un agente puede monitorear registros, clasificar alertas o redactar el primer borrador de un reporte de incidente, pero la decisión de escalar, contener o comunicar un incidente sigue exigiendo criterio humano con autoridad para decidir. Cognitiva profundiza el diseño de esa capa de automatización —y los controles de identidad que exige gobernar agentes de IA con acceso a sistemas críticos— en su artículo sobre el CISO chileno ante los agentes de IA.
La decisión también depende de la madurez del área de tecnología. Si la empresa ya cuenta con un gerente de TI capaz de ejecutar controles técnicos, pero necesita dirección estratégica de seguridad, un CISO as a Service puede cubrir esa brecha sin crear un cargo interno de tiempo completo. Para que además asuma la función de delegado ante la ANCI, la empresa debe verificar requisitos, incompatibilidades, designación formal, independencia y canal de reporte. El marco de gobernanza más amplio para decidir qué construir y qué comprar en tecnología —no solo en seguridad— se aborda en el artículo de Cognitiva sobre build vs. buy y gobernanza para gerentes de TI.
Qué exigir a un proveedor de CISO as a Service y cómo se cobra
Antes de contratar, el gerente general o de tecnología debe validar que el proveedor cumpla, como mínimo, los mismos estándares que la ANCI exige a un delegado de ciberseguridad, aunque la empresa no esté obligada legalmente a designarlo: independencia funcional respecto de quien ejecuta los controles técnicos, canal de reporte directo a la alta dirección y formación o experiencia verificable en gestión de riesgo tecnológico.
- Independencia declarada por contrato respecto del proveedor de infraestructura o del área de TI, propia o externalizada.
- Canal de comunicación directo con la gerencia general o el directorio, no solo con el equipo técnico.
- Experiencia demostrable en el sector de la empresa, no solo certificaciones generales.
- Nivel de servicio acordado por contrato para tiempos de respuesta ante incidentes, no una promesa genérica.
- Claridad contractual sobre qué asume el proveedor y qué responsabilidad legal permanece siempre en la empresa.
Sobre el costo, conviene ser prudente con las cifras que circulan en internet: no existe una tarifa pública y verificable para un CISO as a Service en Chile, y el sueldo de un CISO interno varía tanto por industria, tamaño de empresa y nivel de exposición regulatoria que cualquier cifra genérica resulta poco confiable. Lo que sí es consistente entre proveedores serios es el modelo de cobro: horas mensuales fraccionadas, cotizadas según el alcance y la criticidad de la empresa, no una tarifa plana publicada de antemano.
Preguntas frecuentes
Referencias
- Ley N° 21.663 — Ley Marco de CiberseguridadBiblioteca del Congreso Nacional de Chile, abril de 2024
- Instrucción General N.° 3 — requisitos del delegado de ciberseguridadAgencia Nacional de Ciberseguridad, diciembre de 2025
- Resultado final del primer proceso de calificación de OIVAgencia Nacional de Ciberseguridad, julio de 2026
Artículos relacionados
El CISO chileno ante los agentes de IA: 5 controles para gobernar identidades y reducir riesgos en 2026
El CISO chileno ya no solo protege la empresa contra amenazas IA externas: debe gobernar los agentes IA que la propia organización despliega. Cinco controles mínimos para empresas medianas sin equipo de seguridad dedicado.
30 de junio de 2026 · 10 min de lecturaLeer artículoCumplimientoGestión de incidentes de IA: cómo responder cuando la IA falla
Qué es un incidente de IA, cómo gestionarlo, cómo integrar el reporte con el canal de denuncias del MPD y el mapa de las notificaciones obligatorias en Chile (ANCI, APDP y futura ley de IA).
23 de junio de 2026 · 13 min de lecturaLeer artículoPor rol decisorIA para Gerentes TI: build vs buy + gobernanza del wild west generativo
Decisión técnica + framework de gobernanza para Gerentes TI que tienen que llevar IA generativa a producción sin volverla un wild west. Build, buy, partner, política, presupuesto y KPIs.
22 de junio de 2026 · 19 min de lecturaLeer artículoCumplimientoCharter del Comité de Gobernanza de IA: plantilla operativa para empresa chilena
Plantilla del charter para constituir el comité de gobernanza de IA en tu empresa: composición, atribuciones, frecuencia, agenda fija y KPIs.
22 de junio de 2026 · 9 min de lecturaLeer artículoDa el siguiente paso
Hablemos
Cuéntanos qué tienes que resolver. Respondemos dentro de un día hábil.
Otros canales
Escríbenos por WhatsApp o solicita una evaluación de tu operación.
