Blog
Ángulo de sprinto a la derecha
CISO
Ángulo de sprinto a la derecha
Seis maneras en que el rol del CISO cambiará en 2025 (y qué hacer al respecto)

Seis maneras en que el rol del CISO cambiará en 2025 (y qué hacer al respecto)

TL, DR:

El 47% de los CISO ahora reportan directamente al CEO con mayor autoridad en la junta directiva, pero enfrentan una responsabilidad personal desproporcionada bajo las nuevas reglas de la SEC que exigen la divulgación de incidentes de ciberseguridad dentro de los cuatro días hábiles.
El rol del CISO está evolucionando en seis dimensiones: mayor responsabilidad legal, diplomacia en la junta directiva para la aprobación de presupuestos, responsabilidad sobre la confianza del cliente y la reputación de la marca, responsabilidades de gobernanza de la IA, supervisión de riesgos de proveedores y cadena de suministro, y alineación estratégica de la seguridad con los objetivos comerciales.
Los CISO deben evolucionar de gestores de seguridad técnica a líderes empresariales con pensamiento estratégico, habilidades de comunicación y la capacidad de traducir el riesgo cibernético en impacto financiero y operativo.

En las últimas tres décadas, los CISO han experimentado muchos cambios. De ser asesores pasivos del consejo de administración a ser partes interesadas activas en las decisiones empresariales, su rol ha trascendido las salas de servidores para hacer honor al título de "Jefe". 

Sin embargo, el rol no ha evolucionado hasta convertirse en las descripciones bien definidas y meticulosamente elaboradas típicas de otros puestos ejecutivos que se han perfeccionado a lo largo de décadas; se espera que los CISO desempeñen múltiples funciones. 

De hecho, el papel del CISO (Director de Seguridad de la Información) sigue en constante evolución, impulsado por las crecientes expectativas de los clientes, la vorágine de reformas regulatorias y de cumplimiento, la creciente demanda gubernamental de responsabilidad personal y la necesidad cada vez mayor de proteger la superficie de ataque, cada vez mayor, de las empresas digitales. 

Aquí te presentamos cinco maneras en que tu rol como CISO cambiará en 2025 y qué debes hacer al respecto. 

1) Los CISO tendrán mayor influencia. Pero también una responsabilidad desproporcionadamente mayor.

No cabe duda de que los CISO de hoy en día gozan de un dominio mucho mayor en las reuniones de la junta directiva que los CISO de la generación anterior. 

De hecho, un informe reveló que el 47 % de los CISO reportaban directamente al CEO y tenían mayor influencia y presencia en el consejo de administración. Asimismo, el 90 % de los CISO coincidieron en que su consejo de administración se preocupa más por la seguridad hoy que hace dos años.

Sin embargo, incluso con ese aumento de mando y autoridad, no se justifica el fuerte incremento de la responsabilidad legal que ahora conlleva: un paso en falso podría significar algo más que la pérdida del empleo; podría dar lugar a una investigación federal.

En 2023, la Comisión de Bolsa y Valores (SEC) estableció nuevas normas que exigen la divulgación de un incidente de ciberseguridad en un plazo de cuatro días hábiles. Con esta actualización, los responsables de seguridad de la información (CISO) tendrán una mayor responsabilidad personal, ya que deberán informar sobre el incidente, y cualquier discrepancia en la información puede dar lugar directamente a una investigación. 

Tras la reciente actuación de la SEC contra los CISO de Uber y SolarWinds, estos no solo sienten la creciente presión de ser absolutamente precisos al informar sobre incidentes, sino que muchos creen que su función ahora les exige convertirse en un "chivo expiatorio ante un incidente cibernético".

La mayor responsabilidad personal también creará nuevas dimensiones de responsabilidad para los líderes de seguridad: ganarse tácticamente la aprobación y el respaldo de la junta directiva para sus iniciativas de seguridad.  

Esto nos lleva a la siguiente tendencia que está cambiando el rol del CISO: la diplomacia en la sala de juntas.

2) De la seguridad organizacional a la fidelización: el principal narrador de riesgos asciende.

La mayoría (86%) de los CISO creen que su función principal es conseguir el apoyo y la lealtad. A veces, se trata del apoyo del consejo de administración, otras veces de la cooperación de los distintos departamentos y, en ocasiones, de asegurar la lealtad de todos los empleados hacia las iniciativas de seguridad. 

Para ello, los CISO deben comunicarse con las personas y traducir el lenguaje del riesgo a un lenguaje comprensible para ellas. La forma en que un CISO debe presentar la información sobre riesgos puede ser muy diferente a cómo la presenta a otras áreas y a los empleados de la empresa. 

Ante la creciente rigidez de las normativas y el aumento de la responsabilidad personal, el arte de contar historias será clave para conseguir el apoyo y la cooperación necesarios para que la seguridad sea una prioridad. 

Para la junta directiva, que a menudo solo entiende el lenguaje de los negocios y los números, esto significa alinear también tu mensaje con ese lenguaje. 

Por ejemplo:

En lugar de decir esto:Di esto:
“Hicimos X e Y cosas para mitigar nuestras amenazas.”“Hemos mitigado la vulnerabilidad X, reduciendo nuestro impacto de X a Y dólares.”
“Implementamos los controles Y para cumplir con los criterios de cumplimiento X.”“Nuestros esfuerzos en materia de cumplimiento normativo abrieron nuevas oportunidades de mercado por valor de X millones de dólares.”
“Hemos identificado riesgos en nuestros sistemas informáticos.”“Hemos identificado riesgos que podrían costar X dólares en daños.”
“Hemos optimizado nuestro proceso de respuesta ante incidentes.”“Hemos reducido el tiempo de recuperación de X horas a Y, lo que nos ha permitido ahorrar X dólares en costes y evitar la posible pérdida de ingresos.”
“Hemos logrado la certificación SOC 2.”“El cumplimiento de la normativa SOC 2 permitió obtener contratos por valor de hasta X millones de dólares con clientes medianos y grandes, lo que se traduce en un aumento previsto de los ingresos de Y dólares.”
“Nos encargamos de las actualizaciones de cumplimiento cuando fue necesario.”“Nuestro sistema de monitorización continua de GRC redujo el tiempo de actualización del cumplimiento normativo en X horas por trimestre, acelerando la captación de clientes y el cierre de acuerdos por valor de Y dólares con mayor rapidez.”

Para el consejo de administración y sus homólogos empresariales, como el director financiero, debe replantearse su papel como impulsor estratégico del negocio con un impacto medible en los resultados finales, elaborando un argumento para cada una de sus iniciativas como este:

Su plan de negocio para sus iniciativas podría ser el siguiente: 

Iniciativa GRCOportunidad desbloqueada en $$ Oleoducto acelerado$ Ahorro en implicaciones financierasAhorro en costos de recursos
SOC2$ 5B$30 M$50 M
FedRAMP$ 1.3B$10 M
Automatización de GRC$1 M$2 M

Pero la batalla no termina aquí: una vez que hayas convencido a la junta directiva con tu historia, aún tendrás que ganarte la lealtad de los equipos internos, los auditores y, en algunos casos, los clientes. 

Es fundamental destacar el retorno de la inversión en seguridad, pero los líderes en seguridad a menudo pasan por alto la importancia de contar historias y presentar eficazmente este contexto empresarial, ya que se centran demasiado en los aspectos técnicos.

Rachna Singh, Consultora de Seguridad de la Información, Sprinto.

3) De gestores de riesgos a gurús del cumplimiento: los CISO desempeñarán ambos roles por igual.

Históricamente, los CISO se han centrado más en las tareas importantes: dimensionar correctamente los riesgos y racionalizar su gestión. El cumplimiento normativo era visto por la junta directiva y los responsables de seguridad como una mera actividad de verificación. 

Sin embargo, el panorama está cambiando en 2025. Las recientes filtraciones y fallos de seguridad que han afectado incluso a grandes nombres como Microsoft, Okta, Meta, SolarWinds y Uber han puesto de manifiesto las deficiencias de los marcos de seguridad de datos existentes. 

Actualmente, el 84 % de los CISO coinciden en que su junta directiva equipara la seguridad con el cumplimiento normativo, lo que podría explicar la ligera disparidad en la importancia que se le otorga al estado y los resultados de las auditorías internas y/o de cumplimiento normativo. En consecuencia, en una encuesta reciente, el 48 % de los CISO informaron presentar regularmente actualizaciones sobre cumplimiento y normativa en las reuniones de la junta directiva. 

En 2024 se produjeron importantes actualizaciones en las normativas de cumplimiento, como CMMC 2.0, las regulaciones de IA de la UE, DORA e incluso NIS 2, que abarcaron todos los aspectos, desde proveedores externos hasta la gestión del riesgo de la IA. Se prevé que en 2025 se produzca otra ronda de revisiones de los marcos normativos. Términos como DORA y NIS 2 son ahora imprescindibles en las reuniones de los consejos de administración de todo el mundo. Esta tendencia está impulsando la demanda de CISO que no solo sean arquitectos de seguridad de datos, sino que también cuenten con la experiencia práctica necesaria para ayudar a las organizaciones a implementar, ejecutar y mantenerse al día con las normativas en constante evolución.

Esto significa que los CISO deben ser expertos en la elaboración de políticas, la planificación y ejecución de auditorías de principio a fin, y en ayudar a la organización a utilizar estratégicamente el cumplimiento normativo como un factor diferenciador clave para ganarse la confianza del consumidor.  

4) Los CISO no solo serán los arquitectos de la confianza, sino también los responsables de la garantía de satisfacción del cliente.

En una encuesta , descubrieron que algunos CISO están teniendo cada vez más contacto directo con los clientes potenciales en la cartera de clientes. En comparación con un ejecutivo de ventas promedio, los CISO estaban a la par.

En el rol cada vez más importante del CISO, la promoción de la marca es una novedad. ¿Por qué? La confianza es la nueva moneda de cambio, y los CISO son los artífices de esa confianza. Son la clave de la resiliencia de una organización, y su interacción con los medios externos, las partes interesadas y el público genera confianza. 

Los CISO, ahora promotores de la seguridad de la información y orientados al cliente, protegen sus organizaciones desde el diseño: el producto, el software, los sistemas, la red y la cultura. Se espera que tengan un profundo conocimiento del ciclo de vida del desarrollo de productos y el carisma necesario para convencer a las partes interesadas externas de la resiliencia. 

5) El mero conocimiento técnico no bastará; los tiempos exigen resiliencia emocional e inteligencia.

Los datos sugieren que los CISO trabajan en entornos de alta presión. El 88 % de los CISO informan experimentar un estrés significativo debido a la naturaleza de alto riesgo de su trabajo: el riesgo de ser procesados, la pérdida de empleos por factores ajenos a su control, el empeoramiento de las situaciones geopolíticas y el aumento de las amenazas patrocinadas por estados. 

Este entorno exige no solo perspicacia técnica, sino también una profunda capacidad de regulación emocional, la habilidad para gestionar el estrés y la capacidad de tomar decisiones difíciles incluso bajo presión.

Además, el trabajo de los CISO a veces depende de su capacidad para influir y guiar a las personas. Según un informe de una firma global de desarrollo de liderazgo, los líderes que dominan la empatía tienen un 40 % más de probabilidades de ganarse la confianza y la cooperación de sus colegas y miembros del equipo, lo que fomenta un ambiente de transparencia y productividad, algo fundamental para los equipos de seguridad. 

6) De la creación de confianza a la promoción de la arquitectura de confianza cero.

En los últimos dos años, las brechas de seguridad han aumentado un alarmante 38% a nivel mundial, y el 99% de las que provocaron una brecha se pueden atribuir a un error humano como punto de origen. 

Gráfico que muestra los factores que contribuyen a las filtraciones de datos, incluyendo el elemento humano y otros factores.

En lo que respecta a la mitigación de riesgos humanos, la arquitectura de confianza cero se presenta como la solución milagrosa por excelencia en el sector. Por ejemplo, la adopción de la confianza cero se ha asociado con una disminución del 30 % en los incidentes de seguridad y una reducción del 40 % en la gravedad de las brechas de seguridad. 

Sin embargo, el camino hacia la implementación ha sido confuso, lento y plagado de desafíos para las organizaciones de todo el mundo. Según Forrester y Gartner, más del 63 % de las empresas tienen dificultades para implementar prácticas de confianza cero, y se prevé que para 2026 solo el 10 % de las empresas contarán con programas maduros. 

En un entorno así, un CISO transformador liderará la implementación de ZTA en todos los SOC y empresas. Gran parte de la responsabilidad recae sobre sus hombros, ya que son los únicos que pueden garantizar el nivel de colaboración y el respaldo de la alta dirección, cultivar la cultura adecuada y lograr la cooperación de toda la organización para implementar las iniciativas de ZTA desde cero. 

El mensaje es claro: los CISO de 2025 deben adoptar ZTA y convertirse en los pioneros de la seguridad y la resiliencia en sus organizaciones. 

El camino a seguir

Los CISO, que ya no se limitan a las operaciones técnicas, se están convirtiendo en defensores clave de la confianza digital y facilitadores estratégicos del negocio. Con el aumento de responsabilidades viene una mayor visibilidad, pero también una mayor rendición de cuentas y responsabilidad personal. El futuro exige CISO capaces de integrar a la perfección su experiencia técnica con sólidas habilidades comunicativas, conocimiento normativo e inteligencia emocional para desenvolverse en el cada vez más complejo panorama cibernético.

Esta transformación representa un cambio con respecto a la visión tradicional de los CISO como meros guardianes de datos, convirtiéndolos en arquitectos clave de la estrategia empresarial y la cultura organizacional. Los CISO se están convirtiendo cada vez más en el rostro de la seguridad, lo que refuerza la confianza del cliente y genera una ventaja competitiva para sus organizaciones.

Sin embargo, el año 2025 supondrá un reto para los CISO, quienes deberán dominar nuevas habilidades, como la diplomacia en las salas de juntas, y mantenerse al día de las tecnologías emergentes, como la arquitectura de confianza cero, al tiempo que demuestran una mayor capacidad de adaptación que nunca ante la evolución de las amenazas y las necesidades empresariales.

Preguntas Frecuentes

¿Cuáles serán las nuevas responsabilidades de los CISO en 2025?

En 2025, los CISO participarán mucho más en las decisiones estratégicas de negocio, centrándose en la gestión integral de riesgos en todas las unidades de negocio e integrando a la perfección la ciberseguridad con los objetivos empresariales clave. Se espera que dominen la alineación de las estrategias de gestión de riesgos y cumplimiento, no solo en materia de seguridad, sino también como medio para generar valor para el negocio. Esto implica equilibrar la experiencia técnica con un profundo conocimiento de los procesos de negocio, la dinámica del mercado y el impacto en los clientes, garantizando que las estrategias de seguridad mejoren la resiliencia empresarial y contribuyan directamente a los resultados.

¿Cómo se ha expandido el rol de los CISO más allá de la seguridad informática?

El rol de los CISO se ha expandido significativamente más allá de la seguridad informática tradicional, abarcando una amplia gama de responsabilidades que incluyen la privacidad de los datos, el cumplimiento normativo y la resiliencia organizacional general. En 2025, los CISO no solo son responsables de la seguridad, sino que también desempeñan un papel fundamental en la configuración de la cultura y las prácticas de toda la empresa. Se les reconoce cada vez más como promotores de la confianza del cliente, gestionan la responsabilidad de manera eficaz y, a menudo, representan la imagen pública de la seguridad en la empresa. Este rol más amplio los convierte en elementos esenciales en las discusiones estratégicas, donde alinean las medidas de seguridad con los objetivos comerciales para mejorar tanto la seguridad como el crecimiento del negocio.

¿Qué habilidades serán fundamentales para los CISO en 2025?

El pensamiento estratégico, la visión para los negocios y las habilidades de comunicación, junto con la experiencia técnica tradicional, son cruciales para alinear las medidas de seguridad con los objetivos comerciales y comunicar eficazmente los riesgos a las partes interesadas.

¿Qué tecnologías están configurando el rol del CISO en 2025?

Para 2025, los CISO utilizarán con destreza tecnologías de vanguardia para optimizar las operaciones de seguridad y perfeccionar la inteligencia sobre amenazas. La inteligencia artificial (IA) y el aprendizaje automático (ML) lideran esta transformación, mejorando la capacidad de detectar y responder eficazmente a las amenazas mediante el análisis exhaustivo de grandes conjuntos de datos en busca de anomalías. La arquitectura de confianza cero, fundamental para las estrategias de seguridad modernas, adopta el principio de «nunca confiar, siempre verificar» en todas las interacciones digitales, reforzando significativamente las defensas contra amenazas internas y brechas externas.

Virgil
Autor

Virgil

Virgil es un especialista en marketing de Sprinto que combina su experiencia en medios con su conocimiento en ciberseguridad para crear contenido que conecta de verdad con el público. Conocido por simplificar temas complejos de ciberseguridad y GRC (Gobierno, Riesgo y Cumplimiento), aporta profundidad técnica y un toque narrativo a su trabajo. Cuando no está escribiendo, probablemente esté explorando las últimas tendencias en ciberseguridad, debatiendo sobre geopolítica o relajándose con una buena taza de café.

Explora más

¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único