La verdadera medida de la ciberresiliencia: decidir con rapidez y claridad


La resiliencia cibernética no se mide por los cortafuegos. Se mide por minutos.

El tiempo se ha convertido silenciosamente en el mayor impulsor de los costos cibernéticos. Durante años, hemos evaluado el éxito en ciberseguridad por lo que las organizaciones podían evitar: cuántos ataques se bloqueaban, qué vulnerabilidades se parcheaban y cuánto se invertía en las herramientas más recientes.

Hoy, esas preguntas ya no son las de mayor impacto.

No es un hallazgo revolucionario reconocer que el panorama de amenazas ha cambiado. Los atacantes avanzan más rápido, la IA acelera tanto capacidades ofensivas como defensivas, y las empresas están más conectadas digitalmente que nunca. Si aceptamos que ninguna organización puede eliminar por completo el riesgo cibernético, nuestra definición de resiliencia debe evolucionar también.

Las organizaciones que emergen con mayor fortaleza no son necesariamente las que evitan ser hackeadas. Son las que detectan, responden y se recuperan más rápido.

Nuestra última Finance Leaders Barometer de Grant Thornton reveló que el impacto financiero promedio de los incidentes cibernéticos en dos años es de £488,000, y el 82% de los directores financieros reportaron haber experimentado un incidente con consecuencias financieras directas. Asimismo, el costo de un incidente ya no depende tanto de la brecha en sí como de la rapidez con la que el equipo directivo comprende qué ocurrió, toma decisiones y restablece operaciones.

Cada hora dedicada a identificar el problema, asignar responsabilidades, esperar decisiones y asegurar notificaciones para cumplir regulaciones aumenta la interrupción operativa, la pérdida financiera y el daño reputacional. Cada vez más, las organizaciones no se evalúan por si sufren un ciberataque, sino por la calidad y la velocidad de las decisiones tomadas en las secuelas.

Cada incidente cibernético, tarde o temprano, se convierte en una reunión de la junta

En las fases inmediatas tras un incidente, la conversación se desplaza de los sistemas comprometidos y el código malicioso hacia la interrupción operativa, el impacto financiero y la continuidad del negocio. Las juntas no preguntan qué vulnerabilidad se explotó ni si fallaron controles de identidad. Preguntan cuánto va a costar, cuánto tiempo afectará las operaciones, si hay que informar a clientes, cadena de suministro y reguladores, y qué ocurre después.

Este escenario genera una tensión incómoda para muchas organizaciones. La ciberseguridad se trata de gestión de riesgos, abarcando personas, procesos y tecnología. Aunque muchos controles para mitigar riesgos cibernéticos son tecnológicos, están sustentados por procesos, políticas y toma de decisiones a nivel organizacional.

La responsabilidad, por tanto, se extiende más allá de los equipos de tecnología, y las áreas financieras y las juntas cada vez esperan comprender y tomar decisiones de alto impacto sobre el riesgo cibernético. Sin embargo, nuestra investigación indica que el 79% de los directores financieros considera que la titularidad de los riesgos empresariales clave aún es poco clara en sus organizaciones, una brecha especialmente significativa cuando la velocidad es crucial y las decisiones pueden acarrear consecuencias financieras, operativas y reputacionales.

Las organizaciones que mejor responden son las que ya han decidido quién es responsable del riesgo, quién toma las decisiones, cómo se escalan los problemas y qué nivel de riesgo está dispuesto a aceptar la empresa. En otras palabras, la resiliencia no se trata solo de tener buenos controles: se trata de asegurar que las conversaciones adecuadas ocurran mucho antes de que ocurra un incidente.

El lenguaje cibernético no se traduce a la sala de juntas

Si las organizaciones quieren tomar mejores decisiones sobre resiliencia cibernética, primero deben cambiar la conversación. Uno de los mayores obstáculos no es la falta de inversión, sino la falta de traducción. Los equipos de ciberseguridad suelen hablar de gestión de identidades, detección en terminales o modernización de infraestructuras. Temas importantes, pero no el lenguaje que utilizan las juntas y los CFOs para decidir inversiones.

Los responsables financieros deben preguntar: ¿cómo protege esto los ingresos? ¿qué interrupciones operativas podría evitar? ¿cuál es nuestra exposición financiera potencial?

¿Cómo reduce esto el riesgo regulatorio o reputacional?

Los avances más significativos provienen de las organizaciones que logran cerrar esa brecha. En lugar de presentar la ciberseguridad como una simple mejora tecnológica, la enmarcan como una inversión de resiliencia: proteger la continuidad del negocio, la confianza de los clientes y el valor para los accionistas. Este cambio de lenguaje desplaza la conversación de “¿cuánto cuesta esto?” a “¿qué nos costaría no hacerlo?”.

En última instancia, la inversión en ciberseguridad no debería justificarse por la sofisticación de los controles; debe medirse por los resultados empresariales que habilita: reducir tiempos de inactividad, mejorar la recuperación, proteger operaciones críticas y dar a los equipos directivos la confianza para actuar con decisión ante la interrupción.

Con un panorama cibernético que evoluciona rápidamente, puede resultar difícil prever exactamente dónde se necesitará inversión uno o dos años adelante. Por ello, las organizaciones requieren suficiente flexibilidad en los ciclos presupuestarios para adaptar inversiones y controles a medida que surgen nuevas amenazas, en lugar de verse limitadas por las prioridades fijadas al inicio del periodo.

La IA está acortando el plazo para tomar buenas decisiones

La inteligencia artificial está cambiando la seguridad cibernética en dos direcciones a la vez. Los atacantes ya utilizan IA para identificar vulnerabilidades, automatizar el reconocimiento e incrementar la velocidad de los ataques. Al mismo tiempo, los avances en modelos de IA de frontera han demostrado cuán rápidamente pueden descubrirse vulnerabilidades de software a una escala imposible de lograr solo con equipos humanos.

El resultado no es simplemente un panorama de amenazas más sofisticado: es uno más veloz. Las juntas tienen menos tiempo para entender lo ocurrido, evaluar el impacto comercial y tomar decisiones informadas. Las organizaciones que responden bien no serán necesariamente las que cuenten con las capacidades de IA más avanzadas, sino aquellas que ya hayan acordado quién toma las decisiones, cómo se escalan los incidentes y qué prioridades comerciales prevalecen antes de un ataque.

La verdadera medida de la ciberseguridad

Las organizaciones deben replantear qué significa ir bien. Ya no se trata de eliminar el riesgo cibernético; se trata de generar la confianza de que el negocio puede tomar decisiones informadas ante la disrupción inevitable.

Eso requiere más que tecnología de punta. Requiere una titularidad más clara, una gobernanza más sólida y un entendimiento compartido del riesgo en toda la organización. En muchos sentidos, la ciberseguridad se ha convertido en la prueba más clara de la resiliencia organizacional, no porque los ataques sean inevitables, sino porque revelan qué tan bien responden los líderes cuando desaparece la certeza.

En definitiva, las organizaciones que superan los incidentes no serán necesariamente las que tengan las mejores herramientas de seguridad, sino aquellas cuyos líderes ya hayan tenido las conversaciones difíciles, tomado las decisiones clave y construido la confianza para actuar cuando más importa.

Hemos destacado el mejor software antivirus.

Este artículo fue producido como parte de TechRadar Pro Perspectives, nuestro canal para presentar a las mentes más brillantes de la industria tecnológica hoy.

Las opiniones aquí expresadas son las del autor y no necesariamente las de TechRadar Pro o Future plc. Si está interesado en contribuir, descubra más aquí: https://www.techradar.com/pro/perspectives-how-to-submit

from Latest from TechRadar https://ift.tt/DhIG8B4
via IFTTT IA