Tu empresa gestiona riesgos digitales. ¿Quién los está gobernando?
El soporte técnico resuelve incidencias. La ciberseguridad, cuando existe, se limita a herramientas puntuales. Falta alguien que traduzca el riesgo a decisiones de negocio, priorice inversión y responda ante dirección. Ese es el trabajo de un vCISO.
Para empresas con proveedor de IT o equipo interno propio · Primera conversación sin compromiso · Confidencialidad absoluta
El vCISO en cifras
La ciberseguridad no falla por falta de herramientas. Falla por falta de gobierno.
Antivirus, backup, EDR, firewall: la mayoría de empresas ya tiene piezas sueltas. Lo que no tienen es a alguien que las conecte con el riesgo real del negocio y lo explique en el lenguaje del comité de dirección.
Visibilidad del riesgo
- Nadie sabe con certeza cuál es el nivel real de exposición de la empresa.
- Las decisiones de seguridad las toma quien vende la herramienta, no quien asume el riesgo.
- No existe un mapa de activos críticos ni de dependencias.
Cumplimiento normativo
- RGPD, NIS2, exigencias de clientes o aseguradoras llegan sin un plan claro para abordarlas.
- La documentación de cumplimiento, si existe, está dispersa o desactualizada.
- Nadie puede acreditar ante un cliente o auditor el nivel de madurez de la empresa.
Responsabilidad ante dirección
- La ciberseguridad solo llega al comité cuando ya ha ocurrido un incidente.
- No hay presupuesto de seguridad razonado, solo gasto reactivo.
- Contratar un CISO interno no es viable para el tamaño actual de la empresa.
No soy una consultora. Soy la persona con la que hablas.
Soy Jose Tejedor. Antes de dedicarme a dirigir la ciberseguridad de otras empresas, he pasado años dentro de la infraestructura real de PYMEs: mantenimiento, redes, backup, EDR, cumplimiento — el trabajo que la mayoría de vCISO solo conoce de oídas.
Cuando trabajas conmigo, hablas conmigo. No hay un equipo júnior rotando cada trimestre, ni informes genéricos reciclados de otra auditoría. Cada recomendación está pensada para tu infraestructura real, no para una plantilla de consultora.
Trabajo con un número limitado de retainers en paralelo — es la única forma de mantener disponibilidad real cuando dirección necesita una respuesta, no un ticket en cola.
- Más de [X] años de experiencia en infraestructura, redes y ciberseguridad para PYMEs
- Fundador de Serverus Tech Solutions, MSP especializado en ciberseguridad e infraestructura
- Formación en curso: certificación CISM (ISACA)
- Trato directo y disponibilidad real — sin intermediarios ni rotación de equipo
Un vCISO con criterio técnico real, no solo un informe de riesgos
Muchos vCISO independientes conocen el riesgo, pero no cómo se resuelve en la práctica. Vengo del lado técnico: entiendo cómo se monta y se rompe una infraestructura, y eso cambia el nivel de las recomendaciones que puedo hacer.
El vCISO recomienda y prioriza. Quién ejecuta cada medida lo decide siempre la empresa.
La mayoría de las recomendaciones las ejecuta vuestro proveedor de IT actual o vuestro departamento interno — el trabajo del vCISO es darles una hoja de ruta clara y priorizada, no sustituirlos.
Si en algún caso una medida concreta no la puede asumir vuestro proveedor o equipo (por capacidad, plazos o especialización), puedo ejecutarla yo directamente, documentada siempre como un servicio aparte, con alcance y honorarios propios — nunca mezclada con la asesoría.
Recomendación primero, ejecución después
Cada propuesta separa con claridad qué es criterio de dirección y qué sería, en su caso, un servicio de implementación.
Honorarios de asesoría separados
El diagnóstico y el plan director se facturan de forma independiente a cualquier implementación posterior, la haga quien la haga.
Libertad de ejecución
Vuestro proveedor o equipo interno ejecuta la mayoría de las medidas. Solo entro a implementar si no pueden asumirla ellos y la empresa lo pide.
Documentación auditable
Todo el razonamiento detrás de cada recomendación queda registrado y disponible para revisión.
Tres niveles, según cuánto necesite tu empresa hoy
Puedes empezar por el diagnóstico y decidir después, o entrar directamente en un acompañamiento continuo si el riesgo ya es una prioridad de dirección.
Diagnóstico de Madurez en Ciberseguridad
Evaluación estructurada en 10 dominios de seguridad, con resultado visual (dashboard y radar de madurez) y priorización de acciones inmediatas. Es el punto de partida: sin compromiso posterior.
- Cuestionario y entrevistas estructuradas
- Dashboard de madurez por dominio
- Informe ejecutivo para dirección
- Lista priorizada de quick wins
Plan Director de Ciberseguridad
El diagnóstico se convierte en una hoja de ruta de 12 meses con iniciativas, responsables, calendario y presupuesto estimado — lista para presentar y defender ante el comité de dirección.
- Hoja de ruta priorizada a 12 meses
- Estimación presupuestaria por iniciativa
- Alineamiento con normativa aplicable
- Presentación ejecutiva para el comité
vCISO Retainer — Acompañamiento continuo
Dirección de ciberseguridad como servicio recurrente: seguimiento del plan, comité periódico con dirección, revisión de proveedores de seguridad y actualización del mapa de riesgos.
- Sesiones periódicas de comité de seguridad
- Seguimiento y actualización del plan director
- Evaluación de proveedores y contratos de seguridad
- Disponibilidad para decisiones críticas
Trabajo con un número limitado de retainers en paralelo para garantizar disponibilidad real.
Cuatro razones para trabajar así
Conocimiento técnico real
No parto de una plantilla genérica de riesgos. Entiendo cómo se monta y se rompe una infraestructura porque vengo de mantenerlas.
Trato directo, sin intermediarios
Hablas conmigo desde el diagnóstico hasta el comité de seguimiento. Sin equipo júnior rotando, sin informes reciclados de otra cuenta.
Transparencia sobre el modelo
El posible conflicto entre asesoría e implementación se gestiona por escrito, no se esconde. La empresa sabe siempre qué está pagando y por qué.
Sin ampliar plantilla
Acceso a criterio de nivel CISO sin el coste, ni el tiempo de contratación, de incorporar esa figura de forma interna.
¿Encaja este modelo en tu empresa?
Encaja especialmente si…
- Ya contáis con proveedor de IT o equipo interno propio, pero nadie dirige la seguridad desde una visión de negocio.
- Un cliente, aseguradora o normativa os exige acreditar un nivel de madurez en seguridad.
- Dirección o consejo quiere entender el riesgo digital sin depender solo del criterio del proveedor técnico.
- Necesitáis justificar presupuesto de seguridad con datos, no con alarmismo.
- Estáis en una fase de crecimiento, M&A o levantamiento de capital donde la seguridad empieza a pesar en la due diligence.
No encaja si…
- Buscáis únicamente soporte técnico puntual, sin visión de gobierno.
- Ya tenéis un CISO interno con mandato claro de dirección.
- No existe voluntad de dirección de tratar la seguridad como decisión de negocio.
- La empresa no maneja datos, sistemas o dependencias que justifiquen esta figura todavía.
Antes de invertir en seguridad, sabe dónde estás realmente
El Diagnóstico de Madurez es un análisis estructurado, no una auditoría genérica. Al terminar, dirección tiene una fotografía clara de la situación en 10 dominios de seguridad, con prioridades concretas.
- Nivel de madurez por dominio
- Riesgos y dependencias críticas
- Brechas de cumplimiento normativo
- Quick wins de bajo coste
- Comparativa con el sector
- Base para decidir el siguiente paso
Entregables
- Dashboard de madurez (radar por dominio)
- Informe ejecutivo para dirección
- Lista priorizada de acciones inmediatas
- Recomendación de siguiente nivel de servicio
Antes de que lo preguntes
El vCISO no sustituye a vuestro proveedor ni a vuestro equipo interno — les da una hoja de ruta priorizada y un criterio de dirección que hoy probablemente no tienen asignado a nadie. Ellos siguen ejecutando la mayoría de las medidas; el vCISO decide qué hacer primero, por qué, y con qué presupuesto defenderlo ante dirección.
Se documenta como un servicio de implementación aparte, con alcance y honorarios propios, separado del diagnóstico y del plan director. La empresa decide si esa implementación la asumo yo o la busca por otra vía — nunca es obligatoria ni va incluida en la asesoría.
No. El diagnóstico tiene alcance propio y cerrado. Al terminar, la empresa decide si quiere avanzar al Plan Director, al Retainer, o quedarse solo con el informe.
Para la mayoría de PYMEs, no es necesario un CISO a jornada completa. El modelo vCISO da acceso al mismo criterio de dirección de seguridad, de forma proporcional al tamaño y presupuesto real de la empresa.
Depende del nivel de servicio, el tamaño de la empresa y la complejidad de sus sistemas. Las condiciones se presentan después de una primera conversación de encaje, normalmente a partir del Diagnóstico de Madurez.
No. El vCISO es un servicio propio, independiente de cualquier otra relación previa. Trabajo con cualquier empresa que necesite dirección de ciberseguridad al nivel adecuado, tenga o no un proveedor de IT con el que ya colabore.
Análisis de ciberseguridad para quien dirige, no para quien programa
Un boletín breve y sin tecnicismos innecesarios sobre riesgo digital, cumplimiento normativo y decisiones de seguridad — pensado para gerencia y dirección, no para departamentos técnicos.
- Casos reales (anonimizados) de gestión de riesgo
- Cambios normativos que afectan a PYMEs (RGPD, NIS2)
- Preguntas que un consejo debería hacerle a su proveedor IT
No necesitas un CISO a jornada completa. Necesitas gobierno del riesgo cuando las decisiones importan.
El primer paso es entender dónde está tu empresa hoy. El Diagnóstico de Madurez te da esa fotografía en pocas semanas.
Cuéntanos brevemente tu situación
Respuesta directa en un máximo de dos días laborables. Conversación confidencial y sin compromiso.
¿Prefieres escribir directamente? soytu@cisovirtual.es