Diseño de Gobierno de SeguridadSecurity Governance Design
Comités, roles (CISO, DPO), KPIs y KRIs.Committees, roles (CISO, DPO), KPIs and KRIs.
¿Qué es este servicio?What is this service?
Es el diseño de la estructura que toma decisiones de seguridad: qué comités existen, cada cuánto se reúnen, qué roles hay —CISO, delegado de protección de datos, dueños de riesgo—, qué decide cada quien y qué indicadores se revisan.
The design of the structure that makes security decisions: which committees exist, how often they meet, what roles exist — CISO, data protection officer, risk owners — who decides what, and which indicators get reviewed.
¿Para qué se usa?What is it used for?
Sirve para que la seguridad deje de depender de una persona. Sin gobierno, todo pasa por el que sabe, las decisiones no quedan registradas y cuando esa persona se va, se va el criterio. Con gobierno, hay un foro donde se aprueban excepciones, se acepta riesgo de forma explícita y queda constancia de quién lo aceptó.
It stops security from depending on one person. Without governance, everything routes through whoever knows, decisions go unrecorded, and when that person leaves the judgement leaves with them. With governance, there is a forum where exceptions are approved, risk is explicitly accepted and it is recorded who accepted it.
Qué beneficios traeBenefits it delivers
- Reparte la responsabilidad donde corresponde: el riesgo lo acepta el negocio, no el técnico que lo detectó.
- Deja trazabilidad de decisiones, que es lo primero que pide un auditor o un regulador.
- Le da al CISO un canal formal para escalar, en vez de depender de su capacidad de convencer.
- Los indicadores convierten la discusión de opiniones en datos comparables mes a mes.
- Puts responsibility where it belongs: risk is accepted by the business, not by the engineer who found it.
- Leaves a decision trail, the first thing an auditor or regulator asks for.
- Gives the CISO a formal escalation channel instead of relying on powers of persuasion.
- Indicators turn opinion-based discussion into data comparable month over month.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- El Acuerdo CONASSIF 5-24 asigna al órgano de dirección un papel activo de vigilancia sobre la tecnología y su riesgo, lo que exige una estructura de gobierno formal.
- Con el perfil tecnológico 2026, el comité de TI dejó de ser una tabla propia y debe revelarse a través del sistema de roles: los roles tienen que estar definidos de verdad.
- En el sector público, la Ley 8292 asigna responsabilidades de control interno al jerarca y a los titulares subordinados.
- CONASSIF Agreement 5-24 gives the board an active oversight role over technology and its risk, which requires a formal governance structure.
- With the 2026 technology profile, the IT committee is no longer its own table and must be disclosed through the roles system: roles have to be genuinely defined.
- In the public sector, Law 8292 assigns internal control responsibilities to the institutional head and subordinate officers.
InternacionalInternational
- ISO 27001 exige roles y responsabilidades definidos, compromiso de la dirección y revisión periódica por la dirección.
- NIST CSF 2.0 elevó el gobierno a función propia, la función Gobernar, precisamente porque era la brecha más común.
- DORA hace responsable al órgano de dirección de la gestión del riesgo de TIC, de forma explícita y personal.
- ISO 27001 requires defined roles and responsibilities, management commitment and periodic management review.
- NIST CSF 2.0 elevated governance to its own function, Govern, precisely because it was the most common gap.
- DORA makes the management body explicitly and personally responsible for ICT risk management.
Requisitos mínimosMinimum requirements
- Decisión de la dirección de crear o formalizar los comités; esto no se implanta desde abajo.
- Claridad sobre quién es dueño de cada riesgo en el negocio.
- Un mínimo de datos para alimentar indicadores; si no hay nada medido, primero hay que instrumentar.
- Definir con qué frecuencia se reúne cada foro y con qué quórum, o el gobierno queda en el papel.
- A management decision to create or formalise the committees; this cannot be implemented bottom-up.
- Clarity on who owns each risk within the business.
- A minimum of data to feed the indicators; if nothing is measured, instrumentation comes first.
- Defining how often each forum meets and with what quorum, or governance stays on paper.
Plazo típico de entregaTypical delivery time
El rango de mercado va de cuatro a diez semanas para dejar diseñado el modelo, redactado el estatuto de los comités y armado el primer tablero de indicadores. Que el gobierno funcione de verdad toma más: hay que acompañar dos o tres ciclos de comité para que la dinámica se asiente.
The market range runs from four to ten weeks to design the model, draft the committee charters and build the first indicator dashboard. Making governance actually work takes longer: it needs two or three committee cycles of hand-holding before the dynamic settles.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.