Ir al contenido
Aramis:Insight

Roles

CISO adjunto

Respalda al CISO en estrategia, políticas, ejecución del programa y liderazgo de personas.

Áreas de competencia

  • Gestión de Seguridad de Sistemas
  • Liderazgo Ejecutivo de Ciberseguridad
  • Política y Planeación de Ciberseguridad
  • Gestión de Programas
  • Gestión de la Fuerza Laboral de Ciberseguridad

Preguntas de muestra

Tres preguntas reales de la evaluación de este rol, con la respuesta, el razonamiento y el enunciado NICE que cada una mide. La evaluación completa se nutre de cientos como estas.

Pregunta de muestra 1

Cielo Financial Group concluyó hace seis meses la adquisición de una startup de pagos. El plan estratégico de ciberseguridad que usted mantiene para el equipo de GRC fue revisado formalmente por última vez hace catorce meses, antes de la adquisición, y todavía refleja únicamente el perfil de riesgo, el alcance regulatorio y los supuestos de plantilla de la empresa matriz. El CISO le pide preparar el plan para la actualización de ciberseguridad que se presentará al consejo de administración el próximo mes. ¿Qué debe hacer usted?

  1. A.Presentar al consejo el plan existente sin cambios, ya que fue aprobado formalmente hace apenas catorce meses y sigue dentro del ciclo normal de revisión de planes estratégicos de dos años de la organización, por lo que ninguna revisión se justifica hasta que llegue ese ciclo programado, independientemente de la adquisición.
  2. B.Anexar al plan existente un apéndice breve que resuma los riesgos de ciberseguridad de la adquisición, para conocimiento del consejo, ya que los objetivos centrales del plan, su alcance regulatorio y sus supuestos de recursos no necesitan cambiar; solo el material de contexto complementario.
  3. C.Dejar de lado el plan existente y redactar desde cero un plan estratégico completamente nuevo para la organización combinada, ya que un plan escrito antes de una adquisición material no ofrece ningún punto de partida válido una vez que el negocio que describe ha cambiado de forma.
  4. D.Revisar el perfil de riesgo, el alcance regulatorio y los supuestos de recursos del plan para reflejar a la organización combinada, y después llevar ese plan actualizado al consejo, ya que el cambio organizacional continuo significa que el plan mismo necesita actualizarse, no solo un informe de estatus.
Ver la respuesta y el razonamiento

Respuesta correcta: D

La respuesta es correcta porque mantener un plan estratégico implica actualizarlo ante los cambios reales de la organización; una adquisición de importancia significativa que introduce un perfil de riesgo distinto y nuevas obligaciones regulatorias exige revisar el perfil de riesgo, el alcance regulatorio y los supuestos sobre la asignación de recursos del plan antes de presentarlo como la estrategia vigente de la organización. La opción de presentar el plan sin cambios es incorrecta porque el ciclo de revisión programado establece una frecuencia mínima, pero no limita las revisiones adicionales; un acontecimiento de importancia significativa, como una adquisición, constituye por sí mismo un motivo para revisar el plan, independientemente de la etapa del ciclo habitual en la que se encuentre la organización. La opción de limitarse a agregar un apéndice es incorrecta porque trata la adquisición como información de contexto, en lugar de reconocer que modifica el contenido sustancial del plan, cuando en realidad altera precisamente el perfil de riesgo, el alcance regulatorio y los supuestos sobre la asignación de recursos en los que este se sustenta. La opción de rehacer el plan desde cero es incorrecta porque desechar los objetivos y el trabajo previo de análisis de riesgos implica perder una línea base válida que sigue siendo aplicable a la organización matriz; la respuesta correcta consiste en revisar y ampliar esa línea base para la entidad resultante de la adquisición, en lugar de considerarla carente de valor.

Esta pregunta mide: T1146: Maintain strategic plans

Pregunta de muestra 2

El proceso de aceptación de riesgos de su organización requiere que los líderes de las unidades de negocio firmen la aceptación de los riesgos. Una auditoría revela que la mayoría de las firmas se otorgan sin evidencia de que los líderes hayan comprendido los riesgos que aceptaron.

El CISO de su organización le ha pedido recomendar mejoras al proceso de aceptación de riesgos, tras descubrir que varias vulnerabilidades de alto riesgo fueron aprobadas sin que los ejecutivos comprendieran el impacto potencial para el negocio. ¿Qué mejora de gobernanza aseguraría mejor que las decisiones de aceptación de riesgos sean verdaderamente informadas?

  1. A.Implementar la aceptación automatizada de riesgos para los hallazgos que cumplan criterios predefinidos, basados en las calificaciones de severidad de las vulnerabilidades y en las puntuaciones de criticidad de los activos
  2. B.Agilizar el flujo de aprobación permitiendo que los jefes de departamento acepten riesgos por debajo de un umbral predeterminado de puntuación de riesgo, sin revisión adicional
  3. C.Consolidar la autoridad de aceptación de riesgos dentro del equipo de seguridad de la información, para aprovechar su experiencia técnica en la evaluación de amenazas de ciberseguridad
  4. D.Requerir que los responsables del riesgo asistan a sesiones de presentación en las que se expliquen las implicaciones técnicas y de negocio, antes de documentar su reconocimiento informado.
Ver la respuesta y el razonamiento

Respuesta correcta: D

Exigir que los responsables de los riesgos asistan a sesiones en las que se expliquen las implicaciones técnicas y de negocio antes de documentar su aceptación aborda directamente el problema central: que los directivos aceptan riesgos sin comprenderlos. Esta mejora de la gobernanza mantiene la responsabilidad de las áreas de negocio sobre las decisiones de riesgo y garantiza que quienes toman las decisiones cuenten con el contexto necesario para decidir de manera informada, en lugar de aprobar por mero trámite. Concentrar la autoridad en el equipo de seguridad de la información elimina indebidamente la responsabilidad de las áreas de negocio y puede dar lugar a decisiones que no cuenten con el contexto del negocio. Agilizar las aprobaciones permitiendo que los responsables de los departamentos omitan la revisión agravaría el problema al reducir la supervisión y facilitar más aprobaciones sin el conocimiento necesario. Implementar la aceptación automatizada de riesgos elimina por completo el juicio humano, por lo que no atiende la necesidad de tomar decisiones de negocio informadas.

Esta pregunta mide: K0675: Knowledge of risk management processes

Pregunta de muestra 3

Antes de que un borrador de política de retención de datos se presente al consejo de administración, se le pide a usted evaluarlo. La totalidad del texto operativo dice: "Los datos se conservarán únicamente el tiempo necesario y se eliminarán de forma segura". Evaluando la política como un instrumento bajo el cual la organización debe operar, ¿cuál es su debilidad más significativa?

  1. A.Está redactada en voz pasiva, lo que debilita la autoridad de un documento de gobernanza.
  2. B.No cita las leyes específicas que imponen a la empresa obligaciones de retención de datos.
  3. C.Enuncia un principio sin fijar plazo de retención ni responsable, por lo que no es exigible ni auditable.
  4. D.Debería fusionarse con la política de uso aceptable para reducir el número de documentos de gobernanza.
Ver la respuesta y el razonamiento

Respuesta correcta: C

Una política debe poder llevarse a la práctica: sin un plazo de retención definido, un criterio de eliminación o una persona responsable designada, la expresión "el tiempo necesario" no puede aplicarse de manera uniforme, hacerse cumplir ni verificarse en una auditoría. Esa es la deficiencia principal en este caso. El uso de la voz pasiva es una observación de estilo que no cambia la posibilidad de ejecutar la política. Citar disposiciones legales específicas ayudaría, pero el cumplimiento de una política puede exigirse sin reproducir la ley, por lo que la ausencia de citas no es la debilidad determinante. Integrarla con la política de uso aceptable responde a una preferencia por reducir la cantidad de documentos y deja sin resolver la misma deficiencia de fondo.

Esta pregunta mide: S0416: Skill in evaluating policies

Medirse frente a este rol

Plantillas de descripción de puesto

Tres borradores listos para editar, pensados para gerentes de contratación y reclutadores: copie uno, reemplace las líneas entre corchetes y publíquelo. Las responsabilidades y los requisitos provienen de los mismos enunciados NICE frente a los que se mide este rol.

Los enunciados usan la redacción oficial del marco NICE, que se publica en inglés.

CISO adjunto: Junior

Buscamos un CISO adjunto junior. Respalda al CISO en estrategia, políticas, ejecución del programa y liderazgo de personas. En este nivel se hará cargo de partes bien delimitadas del trabajo, con colegas senior de quienes aprender, y crecerá hacia el resto del rol.

[Empresa] se dedica a [lo que hacen]. La función de seguridad es [tamaño y estructura: p. ej., un equipo de cinco personas que reporta al CTO]. Reemplace este párrafo con el suyo.

Responsabilidades

  • Resolve conflicts in laws, regulations, policies, standards, or procedures
  • Integrate leadership priorities
  • Conduct an effective enterprise continuity of operations program
  • Advise senior management on risk levels and security posture
  • Perform cost/benefit analyses of cybersecurity programs, policies, processes, systems, and elements
  • Advise senior management on organizational cybersecurity efforts
  • Advise senior leadership and authorizing official of changes affecting the organization's cybersecurity posture
  • Communicate the value of cybersecurity to organizational stakeholders
  • Trabajar en pareja con colegas senior y crecer mediante retroalimentación estructurada.
  • Documentar su trabajo para que el equipo aprenda con usted.

Conocimientos requeridos

  • Risk management processes
  • Business continuity and disaster recovery (BCDR) policies and procedures
  • Enterprise cybersecurity architecture principles and practices
  • Risk management models and frameworks
  • Resource management principles and practices
  • Decision-making policies and procedures
  • Organization's security strategy
  • Organizational cybersecurity goals and objectives

Habilidades

  • Developing policy plans
  • Communicating effectively
  • Analyzing organizational objectives
  • Evaluating laws
  • Evaluating regulations

Cómo usar esta plantilla

Copie el borrador, reemplace cada línea entre corchetes, elimine los enunciados que no apliquen a su vacante y agregue rango de compensación y política de ubicación. Las listas de enunciados provienen del marco NICE v2.2.0 del NIST, de modo que los candidatos pueden evaluarse frente a los mismos enunciados con Aramis:Insight.

CISO adjunto: Nivel medio

Buscamos un CISO adjunto de nivel intermedio. Respalda al CISO en estrategia, políticas, ejecución del programa y liderazgo de personas. Será responsable de este trabajo en el día a día y colaborará de cerca con el resto del equipo de seguridad.

[Empresa] se dedica a [lo que hacen]. La función de seguridad es [tamaño y estructura: p. ej., un equipo de cinco personas que reporta al CTO]. Reemplace este párrafo con el suyo.

Responsabilidades

  • Resolve conflicts in laws, regulations, policies, standards, or procedures
  • Integrate leadership priorities
  • Conduct an effective enterprise continuity of operations program
  • Advise senior management on risk levels and security posture
  • Perform cost/benefit analyses of cybersecurity programs, policies, processes, systems, and elements
  • Advise senior management on organizational cybersecurity efforts
  • Advise senior leadership and authorizing official of changes affecting the organization's cybersecurity posture
  • Communicate the value of cybersecurity to organizational stakeholders
  • Develop strategic plans
  • Maintain strategic plans
  • Determine if security engineering is used when acquiring or developing protection and detection capabilities
  • Determine if protection and detection capabilities are consistent with organization-level cybersecurity architecture

Conocimientos requeridos

  • Risk management processes
  • Business continuity and disaster recovery (BCDR) policies and procedures
  • Enterprise cybersecurity architecture principles and practices
  • Risk management models and frameworks
  • Resource management principles and practices
  • Decision-making policies and procedures
  • Organization's security strategy
  • Organizational cybersecurity goals and objectives
  • Organizational cybersecurity policies and procedures
  • Organizational cybersecurity workforce requirements
  • Risk mitigation principles and practices
  • Technology integration processes

Habilidades

  • Developing policy plans
  • Communicating effectively
  • Analyzing organizational objectives
  • Evaluating laws
  • Evaluating regulations
  • Establishing priorities
  • Preparing reports
  • Managing a workforce

Cómo usar esta plantilla

Copie el borrador, reemplace cada línea entre corchetes, elimine los enunciados que no apliquen a su vacante y agregue rango de compensación y política de ubicación. Las listas de enunciados provienen del marco NICE v2.2.0 del NIST, de modo que los candidatos pueden evaluarse frente a los mismos enunciados con Aramis:Insight.

CISO adjunto: Senior

Buscamos un CISO adjunto senior. Respalda al CISO en estrategia, políticas, ejecución del programa y liderazgo de personas. Definirá la dirección de este trabajo, guiará a quienes lo hacen y responderá por sus resultados.

[Empresa] se dedica a [lo que hacen]. La función de seguridad es [tamaño y estructura: p. ej., un equipo de cinco personas que reporta al CTO]. Reemplace este párrafo con el suyo.

Responsabilidades

  • Resolve conflicts in laws, regulations, policies, standards, or procedures
  • Integrate leadership priorities
  • Conduct an effective enterprise continuity of operations program
  • Advise senior management on risk levels and security posture
  • Perform cost/benefit analyses of cybersecurity programs, policies, processes, systems, and elements
  • Advise senior management on organizational cybersecurity efforts
  • Advise senior leadership and authorizing official of changes affecting the organization's cybersecurity posture
  • Communicate the value of cybersecurity to organizational stakeholders
  • Develop strategic plans
  • Maintain strategic plans
  • Determine if security engineering is used when acquiring or developing protection and detection capabilities
  • Determine if protection and detection capabilities are consistent with organization-level cybersecurity architecture
  • Align cybersecurity priorities with organizational security strategy
  • Manage cybersecurity budget, staffing, and contracting
  • Determine the effectiveness of enterprise cybersecurity safeguards
  • Communicate situational awareness information to leadership
  • Guiar a los miembros junior del equipo y revisar su trabajo.
  • Representar esta función ante la dirección y ante auditores o clientes.
  • Definir estándares, seleccionar herramientas y ser responsable de la hoja de ruta de esta área.

Conocimientos requeridos

  • Risk management processes
  • Business continuity and disaster recovery (BCDR) policies and procedures
  • Enterprise cybersecurity architecture principles and practices
  • Risk management models and frameworks
  • Resource management principles and practices
  • Decision-making policies and procedures
  • Organization's security strategy
  • Organizational cybersecurity goals and objectives
  • Organizational cybersecurity policies and procedures
  • Organizational cybersecurity workforce requirements
  • Risk mitigation principles and practices
  • Technology integration processes
  • Cybersecurity operation policies and procedures
  • Career paths

Habilidades

  • Developing policy plans
  • Communicating effectively
  • Analyzing organizational objectives
  • Evaluating laws
  • Evaluating regulations
  • Establishing priorities
  • Preparing reports
  • Managing a workforce
  • Performing risk assessments
  • Developing comprehensive cyber operations assessment programs

Cómo usar esta plantilla

Copie el borrador, reemplace cada línea entre corchetes, elimine los enunciados que no apliquen a su vacante y agregue rango de compensación y política de ubicación. Las listas de enunciados provienen del marco NICE v2.2.0 del NIST, de modo que los candidatos pueden evaluarse frente a los mismos enunciados con Aramis:Insight.

Roles relacionados

Roles con trabajo parecido o en una etapa de carrera similar. Cada uno tiene sus propias plantillas de descripción de puesto y una evaluación gratuita.