Servicio 03 · Retainer mensual

La dirección de seguridad
que necesitas, sin incorporar
un CISO full time.

El Virtual CISO de Fortinix pone a disposición de tu organización la experiencia de un director de seguridad sénior en modalidad fractional. Estrategia, gobierno, gestión de incidentes y reporting ejecutivo — con la credibilidad de un CISSP activo y la flexibilidad de un retainer mensual ajustable.

Modelo
Retainer mensual
Tiers
3 niveles
Compromiso
Mínimo 3 meses
Disponible bajo
Marca del integrador
Servicio 03 · Retainer 3 tiers

Resumen del servicio

Virtual CISO

Dirección senior de seguridad en formato fractional, con reporting ejecutivo y continuidad mensual.

8 / 16 / 32 h mes Mín. 3 meses White label

Interlocutor

Fernando Martínez, CISSP #2711633. Mismo perfil en todas las reuniones, sin rotación.

Incidentes

Respuesta prioritaria ante incidentes críticos, con reglas y alcance definidos en el onboarding.

Flexibilidad

Revisión semestral del nivel de dedicación. El tier puede ajustarse según la evolución real.

Entregables mensuales

Cuadro de mando Registro de incidentes Acta de comité Dashboard KPIs

Cada mes tendrás

  • Prioridades claras de seguridad para dirección.
  • Seguimiento real de riesgos, incidentes y proveedores.
  • Una figura senior disponible sin contratar un CISO full time.
Solicitar información
Discovery gratuito · 30 minutos · Sin compromiso
El argumento operativo

Dirección de seguridad senior cuando la necesitas, sin sobredimensionar estructura.

Para muchas organizaciones medianas, el reto no es entender que necesitan gobierno de seguridad. El reto es encontrar una fórmula proporcionada a su madurez, exposición y ritmo real de trabajo. El modelo fractional permite empezar con una dedicación razonable y ajustar el servicio según evoluciona la organización.

CISO interno
Rol a jornada completa
Compromiso estructural permanente Requiere incorporar un rol interno, integrarlo en la organización y sostenerlo aunque la carga real de trabajo varíe.
Proceso de selección lento Encontrar un perfil senior con credenciales, experiencia y encaje directivo puede llevar meses.
Riesgo de rotación Si el perfil se va, la organización pierde contexto, continuidad y parte del conocimiento acumulado.
Dedicación difícil de ajustar La necesidad de seguridad no siempre exige una dedicación completa, especialmente en organizaciones medianas.
Encaje complejo en fases tempranas Cuando el programa de seguridad aún está madurando, puede ser más lógico empezar con dirección externa flexible.
VS
Virtual CISO — Fortinix
Retainer mensual ajustable
Modelo ajustable Dedicación mensual alineada con la necesidad real de la organización, sin sobredimensionar estructura.
Operativo en días Sin proceso de selección largo ni onboarding de meses. El servicio puede empezar de forma rápida y controlada.
Conocimiento acumulado El mismo interlocutor senior conoce la organización, sus prioridades y su evolución mes a mes.
CISSP #2711633 verificable Credencial reconocida internacionalmente para reforzar la interlocución con dirección, auditoría y terceros.
Dedicación flexible El tier se puede revisar y ajustar si cambian la madurez, los proyectos o la exposición regulatoria.
Niveles de dedicación

Tres tiers. El que se adapta a tu necesidad real.

El tier se elige según la madurez de la organización, el volumen de iniciativas de seguridad en marcha y la frecuencia de reporting que necesita dirección. Se puede ajustar el nivel de servicio con preaviso, sin convertirlo en una estructura fija innecesaria.

Tier 01
Esencial
Para organizaciones con baja madurez de seguridad que necesitan establecer las bases del programa y cumplir con NIS2 de forma progresiva.
Nivel de dedicación Seguimiento esencial · 8h/mes
Incluye
Reunión mensual con dirección y equipo IT
Revisión del programa de seguridad y prioridades del mes
Cuadro de mando ejecutivo mensual (2 páginas)
Soporte por email ante consultas urgentes (respuesta en 24h)
Revisión de incidentes y alertas relevantes
Acceso a plantillas y documentación de Fortinix
Tier 03
Estratégico
Para organizaciones con alta exposición regulatoria o múltiples proyectos de seguridad simultáneos que necesitan dirección intensiva, próxima a la de un CISO full time pero sin asumir el coste estructural permanente.
Nivel de dedicación Dirección estratégica · 32h/mes
Incluye todo lo de Tier 2, más
Reuniones semanales con equipo técnico y dirección
Liderazgo de proyectos de seguridad en curso
Representación ante reguladores y auditorías externas
Plan anual de seguridad con roadmap y presupuesto
Informe semestral de evolución de la postura de seguridad
Simulacros de incidente (tabletop) y formación a dirección
Qué hace el Virtual CISO

Cuatro áreas de actuación. Con entregables concretos cada mes.

Estrategia y gobierno

Definición y seguimiento del programa de seguridad. Comité de Seguridad mensual con agenda, acta y compromisos. Reporting ejecutivo a dirección con el lenguaje del negocio, no de la técnica. Plan anual de seguridad con roadmap e iniciativas priorizadas.

Cuadro de mando mensual Acta de Comité Plan anual
Gestión de riesgos y cumplimiento

Mantenimiento y revisión del registro de riesgos. Seguimiento del estado de cumplimiento NIS2, ENS u otras normativas aplicables. Supervisión de proveedores críticos y revisión de cláusulas contractuales. Preparación ante auditorías e inspecciones regulatorias.

Registro de riesgos Dashboard de cumplimiento Informe de proveedores
Gestión de incidentes

Activación y coordinación del proceso de respuesta a incidentes de ciberseguridad. Supervisión del cumplimiento de los plazos NIS2 (24h/72h/30d). Revisión de alertas y vulnerabilidades críticas. Seguimiento de la remediación y documentación de lecciones aprendidas.

Registro de incidentes Informe post-incidente Tracker vulnerabilidades
Capacitación y cultura de seguridad

Supervisión del programa de formación y awareness. Sesiones de formación específica para el órgano de dirección (obligatoria en NIS2 art. 20). Diseño y facilitación de simulacros de incidente (tabletop exercises). Apoyo en comunicación interna sobre seguridad.

Informe de formación Simulacro tabletop Métricas de awareness
Para quién

Dos formas de trabajar juntos.

Integrador IT
vCISO como servicio para el cliente final

El integrador ofrece el vCISO a su cliente final como servicio gestionado. Fortinix actúa como el CISO externo del cliente, con reporting al integrador si se requiere. Genera ingresos recurrentes predecibles mes a mes.

  • El integrador factura al cliente con su margen habitual
  • Disponible bajo la marca del integrador si se requiere
  • El integrador consolida la relación con el cliente durante años
  • Escalable — se puede replicar con múltiples clientes
Empresa directa
vCISO como dirección de seguridad propia

La empresa contrata el vCISO directamente. Fernando Martínez actúa como su Director de Seguridad externo — con acceso directo al CEO, CFO o al Comité de Dirección cuando se necesite.

  • Sectores críticos NIS2 con obligación de CISO o equivalente
  • Empresas que han completado el Gap Assessment y necesitan mantener el programa
  • Organizaciones en crecimiento que no justifican un CISO interno aún
  • Empresas que han sufrido un incidente y necesitan reforzar su postura
Preguntas frecuentes

Lo que más se pregunta sobre el vCISO.

¿Es necesario haber hecho un Gap Assessment antes de contratar el vCISO?
No es obligatorio, pero es muy recomendable. Sin un diagnóstico de partida, el vCISO dedica las primeras semanas a entender la situación de la organización en lugar de ejecutar. Si no tienes diagnóstico previo, el Tier 1 incluye una evaluación inicial de madurez en el primer mes que sirve como punto de partida para el programa. Si ya tienes un Gap Assessment — de Fortinix o de otro proveedor — lo integramos directamente y empezamos a ejecutar desde el primer mes.
¿Cómo funciona el reporting a dirección?
Cada mes se entrega un cuadro de mando ejecutivo de dos a tres páginas orientado a dirección: postura de seguridad del mes, incidentes y alertas, avance de las iniciativas en curso, KPIs clave y próximas acciones. No es un informe técnico — está escrito para que el CEO o el CFO lo entiendan sin conocimientos de seguridad. En los Tiers 2 y 3 se añade una presentación trimestral más detallada y un informe semestral de evolución.
¿Qué pasa si hay un incidente fuera del horario del retainer?
Los incidentes críticos no esperan al siguiente comité mensual. Todos los tiers incluyen un mecanismo de respuesta prioritaria ante incidentes críticos. La definición de "incidente crítico" se establece durante el onboarding, junto con el procedimiento de activación, los canales de contacto y el alcance de la intervención. Si el incidente requiere un esfuerzo extraordinario, se acuerda el alcance antes de ampliar la intervención.
¿Se puede cambiar de tier si cambian las necesidades?
Sí. El tier puede subir o bajar con 30 días de preaviso. Es habitual que una organización empiece en Tier 1 durante la implementación NIS2 y pase a Tier 2 cuando el programa está en marcha y necesita supervisión más activa. También puede bajar de tier si la organización ya tiene capacidades internas consolidadas y solo necesita supervisión de alto nivel. No hay penalización por cambio de tier, solo el preaviso de 30 días.
¿Puede el vCISO representar a la organización ante un regulador o auditor?
Sí, en los Tiers 2 y 3. El vCISO puede asistir y participar activamente en auditorías de seguridad, reuniones con autoridades competentes (INCIBE, CCN, reguladores sectoriales) e inspecciones NIS2. La condición es que haya sido presentado formalmente como el responsable de seguridad de la organización — algo que se establece en el proceso de onboarding con la documentación necesaria. El CISSP #2711633 es verificable públicamente en el directorio ISC2.
Servicios relacionados

El vCISO dirige el programa. Estos son los servicios que lo construyen.

El Virtual CISO supervisa y mantiene un programa de seguridad. Si aún no existe ese programa o necesita evidencia formativa documentada, estos son los servicios que lo cierran.

Siguiente paso

30 minutos para elegir el tier correcto.

Cuéntame el contexto de tu organización — sector, tamaño, proyectos de seguridad en marcha, si hay un integrador de por medio — y te recomiendo el nivel de dedicación que tiene sentido para tu situación real.

CISSP #2711633 — Verificable en ISC2.org