GobiernoCybersecurity Governance

Qué es el gobierno de ciberseguridad y por qué sin él nada se sostiene

Actualizada el 26 de agosto de 2026 · 7 min de lectura

Fabián Meza BarruetoPor Fabián Meza Barrueto

En términos simples

Quién decide en ciberseguridad, con qué autoridad, con qué frecuencia se revisa y ante quién responde.

Ciberseguridad: 5 preguntas que un gerente debe responder

El gobierno de ciberseguridad es el conjunto de estructuras, responsabilidades, políticas y mecanismos con los que una organización dirige y controla su seguridad. Dicho sin abstracción: es quién decide, qué puede decidir, cada cuánto se revisa y a quién le rinde cuentas.

Es la pieza menos vistosa de GRC y la que más se salta. Es más fácil comprar una herramienta que definir que el encargado de TI no puede, por sí solo, priorizar una inversión que afecta a operaciones. Pero sin esa definición, cada decisión de seguridad se renegocia desde cero y la que gana es la de quien tenga más urgencia ese día.

Las cuatro piezas

Roles y responsabilidades
Quién responde por la seguridad, quién ejecuta, quién aprueba una excepción y quién es dueño de cada riesgo. Sin nombres, la responsabilidad recae por defecto en TI, que rara vez tiene mandato para exigirle a otras áreas.
Políticas
Las reglas escritas que traducen las decisiones en algo verificable: accesos, uso de dispositivos, proveedores, datos personales. Una política sirve si alguien la puede auditar; si no, es una declaración de intenciones.
Comité y cadencia
La instancia donde se revisa el estado del riesgo con una frecuencia fija. No requiere ser formal ni numeroso, pero sí tener fecha, agenda y alguien del negocio sentado en la mesa.
Indicadores y reporte
Qué se mide y cómo se le muestra a la gerencia. Si el reporte solo habla de vulnerabilidades y no de exposición del negocio, la conversación no sale nunca del área técnica.

Por dónde se empieza

El primer movimiento es designar un responsable con nombre y definir ante quién reporta. Puede ser interno, puede ser externo, puede ser de dedicación parcial — lo que no puede es quedar implícito.

El segundo es fijar la cadencia antes que el contenido. Una revisión mensual de cuarenta minutos con agenda fija produce más que un plan anual ambicioso que nadie retoma. La disciplina del calendario es lo que sostiene el resto.

El tercero es escribir solo las políticas que traten riesgos ya identificados. Un manual de treinta políticas descargado de internet no gobierna nada; tres políticas que responden a las tres brechas priorizadas, sí.

Cómo se conecta con la norma chilena

La Ley 21.719 empuja de forma directa hacia el gobierno: exige medidas técnicas y organizativas, y esa segunda palabra es precisamente gobierno. También impulsa a designar formalmente a quien responde por los datos personales, un rol que muchas medianas empresas deben nombrar y que necesita respaldo técnico para no ser solo un cargo en un papel.

La Ley 21.663 aporta la otra mitad: los plazos de reporte de incidentes solo se cumplen si está definido de antemano quién declara el incidente, quién notifica y con qué autoridad. Eso es una decisión de gobierno tomada antes, no una reacción improvisada durante.

Cómo se nota la diferencia

Una empresa detecta que un sistema crítico necesita una ventana de mantención para aplicar un parche importante. Operaciones se opone porque afecta la producción.

Sin gobierno, esa discusión la pierde TI y el parche queda pendiente indefinidamente. Nadie registra la decisión, así que el riesgo simplemente desaparece de la conversación hasta que alguien lo explota.

Con gobierno, existe un dueño del riesgo, un criterio acordado de cuánto se puede postergar y una instancia donde la gerencia decide entre detener producción cuatro horas o aceptar el riesgo por escrito. La decisión puede ser la misma; la diferencia es que ahora es una decisión y no un olvido.

Qué debe decidir la gerencia

El gobierno se define desde arriba o no existe. Estas cuatro decisiones no se pueden delegar al área técnica.

  1. 1

    ¿Quién responde por la ciberseguridad y ante quién?

    Un nombre y una línea de reporte. Si el reporte muere en TI, la seguridad nunca compite por presupuesto con el resto del negocio.

  2. 2

    ¿Qué autoridad tiene ese rol?

    Poder pedir información es distinto de poder detener un despliegue o exigirle a otra área. Sin mandato explícito, el rol solo puede recomendar.

  3. 3

    ¿Con qué frecuencia se revisa y quién asiste?

    La cadencia importa más que la formalidad. Y si a la instancia solo va gente técnica, no es una instancia de gobierno.

  4. 4

    ¿Quién puede aceptar un riesgo y hasta qué monto?

    Aceptar riesgos es legítimo y necesario, pero necesita un umbral y una firma. Sin eso, los riesgos se aceptan por omisión y nadie responde después.

Preguntas frecuentes

¿Una empresa de 50 personas necesita un comité de seguridad?
Necesita la función, no necesariamente el formato. Puede ser una reunión mensual de cuarenta minutos entre gerencia, TI y quien dirija el riesgo. Lo que no funciona es que la conversación ocurra solo cuando hay un problema.
¿Cuántas políticas hacen falta?
Las que traten riesgos ya identificados y alguien pueda auditar. Es mejor tener tres políticas vivas que treinta descargadas de internet: estas últimas no reducen riesgo y, en una auditoría, evidencian que el sistema no se opera.
¿El gobierno lo puede llevar el mismo proveedor de TI?
Es preferible que no. Quien ejecuta los controles no debería ser quien verifica que están bien implementados ni quien decide las prioridades: esa separación es la que le da valor a la verificación.

Cómo trabaja Brumaz este concepto

El gobierno se arma junto con el servicio recurrente: roles, políticas que responden a riesgos reales, la instancia de revisión mensual y el reporte ejecutivo que le permite a la gerencia decidir. Para empresas que ya tienen el vCISO y necesitan formalizarlo más, existe como proyecto de Fase 4.

Ver los servicios especializados

Este contenido es informativo y no constituye asesoría legal ni técnica personalizada.

Fabián Meza Barrueto

Sobre el autor

Fundador, Brumaz

Ingeniero Civil en Telecomunicaciones (Universidad de Concepción)

Diplomado en Data Science (Universidad Adolfo Ibáñez)

Certificaciones en ciberseguridad y en soluciones Fortinet y WatchGuard

11 años de experiencia en telecomunicaciones, TI y ciberseguridad. Su trabajo combina esa base de infraestructura y redes con la dirección de riesgo: certificaciones de marca en seguridad perimetral y trabajo sobre los marcos ISO 27001 y NIST CSF, aplicados a la normativa chilena.

Seguir leyendo