La mayoría de las organizaciones de ingeniería hacen su primera contratación de seguridad en el momento equivocado y por la razón equivocada. Normalmente un cliente grande envía un cuestionario, un auditor pregunta quién es responsable de la seguridad y esa misma semana sale una oferta de empleo. La persona que llega hereda una fecha límite en lugar de un rol.
Nuestra postura es simple: contrata cuando la seguridad se haya convertido en un problema de entrega, contrata a un generalista que pueda trabajar dentro de tus equipos de ingeniería y dale 90 días para construir una línea base antes de que nadie pida una hoja de ruta. Si aún no puedes responder a las preguntas de abajo, empieza más pequeño.
Cuando llega el momento
El número de empleados y las rondas de financiación son malas señales. Mejores son las que los ingenieros notan cada semana:
- Los pull requests esperan una respuesta de seguridad y nadie sabe quién debe darla.
- Ventas y éxito de clientes reenvían los cuestionarios de seguridad al ingeniero que respondió el último.
- Tienes escáneres funcionando, pero nadie hace triage de la salida, así que la lista de hallazgos solo crece.
- Los incidentes y los casi-incidentes los gestiona quien esté conectado, y después no cambia nada.
- Vas a entrar en un mercado regulado o a vender a compradores que pedirán evidencia, no promesas.
Si dos o tres de estas cosas son ciertas, el trabajo ya existe. Solo está repartido entre personas a las que contrataron para hacer otra cosa.
Qué perfil primero
Los títulos de los puestos se solapan, así que ayuda pensar en lo que la persona hará durante su semana.
| Perfil | Fuerte en | Primera contratación acertada cuando |
|---|---|---|
| Generalista de AppSec | Revisión de código, threat modeling, higiene del pipeline, trabajo con desarrolladores | Construyes y entregas software, y la mayor parte de tu riesgo está en tu propio código y dependencias |
| Seguridad cloud o de plataforma | IAM, límites de red, infraestructura como código, postura cloud | Tu producto es sobre todo configuración y servicios gestionados, con poco código propio |
| Detección y respuesta | Logging, alertas, gestión de incidentes | Ya tienes un proceso de build maduro y la carencia principal es ver los ataques en producción |
| GRC o compliance | Políticas, auditorías, registros de riesgos, garantías para clientes | Una certificación es un requisito comercial ineludible y lo básico de ingeniería ya está resuelto |
En la mayoría de las empresas de producto la respuesta es el generalista de AppSec. Está más cerca de donde se crean las vulnerabilidades, puede responder con honestidad a la mayoría de las preguntas de los clientes y puede hacer crecer las demás funciones más adelante. Fichar a alguien de compliance primero, en una empresa sin lo básico de ingeniería, suele producir documentos que describen controles que nadie ejecuta.
Contrates a quien contrates, busca a alguien que haya entregado código, que sepa decir que no sin convertirse en el departamento del no y que escriba con claridad. La primera persona de seguridad dedica más tiempo a persuadir que a configurar.
Los primeros 90 días
Resiste la tentación de entregar un presupuesto de herramientas el primer día. El primer trimestre debería parecerse a esto:
- Días 1-30: escucharReúnete con cada responsable de equipo, lee la documentación de arquitectura, asiste a las planificaciones y mapea el recorrido del código desde el portátil hasta producción.
- Días 31-60: línea baseHaz inventario de repositorios, pipelines, cuentas cloud y accesos de terceros. Elige los pocos riesgos que más importan y déjalos por escrito.
- Días 61-90: tres arreglosEntrega tres mejoras visibles, como protección de ramas en todas partes, secret scanning en CI y una rotación de triage, y publica un plan de una página para los dos trimestres siguientes.
Hacia el día 90 deberías tener una imagen de riesgo breve y por escrito, un puñado de mejoras que los ingenieros hayan notado y un plan que la dirección haya aprobado. No deberías tener una plataforma nueva que nadie ha integrado.
Cuándo es mejor empezar con un líder a tiempo parcial
A veces la respuesta honesta es que aún no estás listo para contratar. Un responsable de seguridad senior a tiempo parcial, unos días al mes, suele ser mejor primer paso cuando:
- Todavía no puedes escribir una descripción de puesto, porque no sabes cuál de los perfiles de arriba necesitas.
- La carga de trabajo es real pero aún no es de jornada completa, y un perfil junior se quedaría solo con decisiones que superan su nivel.
- Necesitas a alguien senior que dé la cara ante clientes y auditores ya, mientras construyes el caso para un puesto permanente.
- Quieres que la primera contratación fija herede una baseline que funcione y no una página en blanco.
El objetivo de un acompañamiento a tiempo parcial es dejar de ser necesario. Debería terminar con un rol definido, un proceso de entrevistas, un backlog en marcha y un traspaso, no con una iguala sin fecha de fin. Explicamos cómo funciona ese ritmo mes a mes en un artículo aparte sobre liderazgo de seguridad a tiempo parcial.
Qué haríamos
Si eres líder de ingeniería y lees esto sin nadie de seguridad hoy, este es el orden que seguiríamos:
- Anota las últimas cinco preguntas de seguridad que frenaron una entrega y quién acabó respondiéndolas. Esa lista es tu descripción de puesto.
- Decide si el trabajo está sobre todo en el código, en la configuración cloud, en la monitorización de producción o en las auditorías. Elige el perfil a partir de eso, no de un título que hayas visto por ahí.
- Si la respuesta no está clara, o el trabajo es de menos de una semana completa, trae a un lead fractional por un periodo fijo con un traspaso definido.
- Cuando contrates, acuerda los resultados a 90 días antes de la fecha de incorporación y protege el primer mes para escuchar.
Una primera contratación de seguridad no es un extintor. Bien tratada, es la persona que monta la primera estación de la línea y hace posible añadir las siguientes.
Dónde encaja en la línea
En la torre (en desarrollo):