Contenido Exclusivo

¡Ya está aquí la Revista Digital “Los Mejores 20 CISO de México 2025”!

CIO Ediworld lo invita a sumergirse en el contenido de la...

¡Descarga la Revista Digital “Los Mejores 100 CIO de México 2025”!

Descarga la revista digital CIO Ediworld Edición Especial "Los...

¿Cómo lograr la aceptación de la alta dirección con estas buenas prácticas de ciberseguridad?

Lleve la conversación más allá de lo tecnológico y apuesta por una estrategia que ponga en valor la ciberseguridad

De acuerdo con Gartner, casi el 40% de los consejeros no ejecutivos consideran que la inversión en protección contra los riesgos cibernéticos tendrá un mayor impacto positivo en el valor para los accionistas en 2025 y 2026. Esto indica que la ciberseguridad es una decisión empresarial. El problema es que, a menudo, no se trata como tal. Esto sucede, en parte, porque sin entender cómo funciona la ciberseguridad, a los ejecutivos ajenos al área de TI les resulta difícil percibir el valor de lo que destinan a este ámbito o decidir cuánto es suficiente. Un programa de ciberseguridad sostenible que cuenta con la aceptación de la alta dirección, equilibra el valor de la ciberseguridad con las necesidades operativas de la empresa.

Cree valor para la empresa abordando la ciberseguridad como una decisión empresarial

Para enmarcar la ciberseguridad en un contexto empresarial, pase de evaluar amenazas a gestionar los niveles de protección.

Paso n.º 1: reformule la conversación

Permita que sus compañeros expliquen la protección de la ciberseguridad en sus propios términos. Anímelos a utilizar un lenguaje que incluya conceptos como el costo y el valor: ¿qué nivel de protección quieren los directores ejecutivos y cuánto están dispuestos a invertir para lograrlo? Plantee los niveles de protección en el contexto de factores empresariales, como:

  • Operaciones empresariales. ¿Qué decisiones pondrían a la organización en mayor riesgo?
  • Exigencias normativas. ¿Qué acuerdos de nivel de protección (PLA) son aceptables para los reguladores?
  • Accionistas. ¿Estarán satisfechos los clientes y accionistas con las decisiones sobre ciberseguridad que tome la organización? ¿Está el CEO listo para defender esas decisiones?
  • Socios. ¿Será suficiente el nivel de protección de la organización para satisfacer los requisitos de sus socios?
  • Elegibilidad para el seguro cibernético. Los seguros cibernéticos son cada vez más caros y exigen requisitos más estrictos. ¿Será suficiente el nivel de protección de la organización para cumplir estos requisitos?
  • Análisis comparativos. ¿Cómo se compararán los niveles de protección con los de otras organizaciones?
  • Impacto empresarial observable. ¿Cuánto tiempo de inactividad o pérdidas materiales están causando los incidentes de seguridad? ¿Cómo puede cambiar esta situación un PLA más fuerte o más débil?

Paso n.º 2: elija indicadores orientados a resultados (ODM)

Tradicionalmente, los indicadores de ciberseguridad suelen ser retrospectivos y operativos; no ayudan a la toma de decisiones sobre prioridades e inversiones. Un ODM de ciberseguridad funciona como palanca tanto de protección como de valor. Refleja el nivel de protección de una organización, no la forma en que está protegida. Los CIO centrados en desarrollar ODM de ciberseguridad deberían:

  1. Definir los resultados asociados al nivel de protección del control. Cree una descripción sencilla del rendimiento operativo y de los beneficios de protección deseados. Incluya los beneficios de contar con una protección mayor o menor, y cómo la inversión directa puede influir en el resultado.
  2. Describir las concesiones entre palancas de valor. Para cada control, describa la relación entre costo (inversión) y valor (nivel de protección). Una mejor protección (menos riesgo) suele ser más cara.
  3. Definir los resultados esperados. Describir las medidas de impacto para la empresa.
  4. Optimizar los resultados en un contexto empresarial. Mida los ODM en relación con las tecnologías que respaldan cada unidad de negocio, función operativa o departamento que genere resultados empresariales para la organización.

    Paso n.º 3: cres PLA con ODM

    Un acuerdo de nivel de protección (PLA, por sus siglas en inglés) es la decisión empresarial de invertir en un nivel medible de protección a un costo definido. Los PLA redefinen la naturaleza del éxito y del fracaso en ciberseguridad. Si se produce un incidente de seguridad dentro de las tolerancias definidas en el PLA, dicho incidente se considera el resultado de una decisión empresarial, no de un fallo de control. Los ejecutivos pueden no participar directamente en los ODM de un PLA, pero los aprueban y son responsables de los ODM y PLA que se alinean con los resultados empresariales. El costo es clave a la hora de seleccionar los niveles de protección; los ejercicios de asignación de costos de los CIO deben ser lo suficientemente rigurosos como para garantizar una representación creíble y defendible de los costos, que respalde una toma de decisiones acertada. Una vez que la organización puede medir los resultados de seguridad y alinearlos con las distintas áreas del negocio, puede desarrollar PLA estableciendo objetivos para los ODM y determinando los costes necesarios para alcanzarlos. Si la organización no alcanza los niveles de protección deseados, puede invertir más dinero para cumplir con su PLA, o bien ahorrarlo y ajustar el PLA a un nivel que pueda permitirse.

    Paso n.º 4: utilice el modelo CARE como un punto de referencia realista

    El marco CARE orienta las inversiones en ciberseguridad de las organizaciones y garantiza que sigan siendo coherentes, adecuadas, razonables y eficaces. Este enfoque ayuda a los ejecutivos a honrar su responsabilidad fiduciaria de proteger la organización, respondiendo de manera continua a las preguntas que surgen.

    • ¿Cuándo se considera que la ciberseguridad está completa? Nunca está completa; se considera estable cuando la organización ha definido y está ejecutando controles para alcanzar los niveles de protección deseados.
    • ¿Cuál es el nivel adecuado de ciberseguridad? La ciberseguridad es una elección; la organización decide el grado de protección que se ajusta a las necesidades de las partes interesadas clave.
    • ¿Cuánto debe invertir el CIO en ciberseguridad? La inversión está determinada por los niveles de protección que la organización haya elegido. Si la organización alcanza estos niveles, el costo está alineado con el rendimiento logrado.
    • ¿Qué debe comunicar el CIO al consejo de administración? El CIO debe reportar periódicamente los ODM al consejo de administración y comunicar cualquier modificación en los PLA.
    • ¿En qué medida está protegida la organización? Con los ODM, las partes interesadas siempre tienen visibilidad directa sobre el nivel de protección de la organización.

     

    – Información Gartner

Lo Más Reciente

México 2026: fútbol, prime time y una audiencia hiperconectada

México llega al Mundial de fútbol 2026 con un...

IA Agéntica llega al core del retail

El retail en México enfrenta una presión creciente sobre...

México se posiciona como el hub estratégico de outsourcing tecnológico en la región

En los últimos años aumentó la tercerización de operaciones...

El reto energético que ya impacta a la industria mexicana

La eficiencia energética en la industria mexicana ha dejado...

Newsletter

Recibe lo último en noticias e información exclusiva.

Mireya Cortés
Mireya Cortés
Editora CIO Ediworld Online. La puedes contactar en mcortes@ediworld.com.mx

México 2026: fútbol, prime time y una audiencia hiperconectada

México llega al Mundial de fútbol 2026 con un papel central. Además de ser uno de los tres países anfitriones, es una puerta de...

IA Agéntica llega al core del retail

El retail en México enfrenta una presión creciente sobre márgenes, inventarios y experiencia del cliente en un entorno donde la velocidad de decisión se...

México se posiciona como el hub estratégico de outsourcing tecnológico en la región

En los últimos años aumentó la tercerización de operaciones y procesos IT de parte de las empresas y/o organizaciones. Si bien es algo que...