Compartir

6 Junio 2024
Cómo impactan los riesgos en los negocios: la evolución de la estrategia de seguridad

Según datos de Gartner, el gasto global en seguridad y gestión de riesgos será de 215.000 millones en 2024, con un aumento del 14,3 % respecto al año anterior. Es cierto que la cifra sigue creciendo, pero también que los presupuestos han de cubrir más amenazas potenciales, mantenerse al día con un incremento constante de la superficie de ataque y respaldar más sistemas de TI.

Por otro lado, actualmente el ecosistema empresarial está cambiando y los líderes se centran más en la rentabilidad que en el crecimiento, en gran parte debido a la evolución de los tipos de interés. En el caso de la seguridad quizá no se recortarán los gastos, pero la tasa de crecimiento será cada vez más baja. Y en este escenario ¿cómo puede el CISO defender su presupuesto? ¿Cómo hacer que la dirección comprenda que es esencial para el negocio y constituye un uso adecuado de la inversión?  Una buena solución será poner el enfoque en el riesgo empresarial, es decir, en el impacto concreto de los riesgos sobre el negocio.

El cambio

Si bien detener las amenazas es una táctica crucial, el objetivo último del CISO moderno se halla en eliminar los riesgos del negocio para que la empresa pueda operar de forma eficaz, esto es, hacer que el negocio prospere, por lo que, si se continúa pensando en la seguridad como algo únicamente relacionado con la tecnología, dejamos de producir el valor que la empresa reconoce y respalda. Y ese valor es la eliminación del riesgo que impide que la organización pueda tener éxito.

Para poner esto en práctica, lo primero es planificar cómo se medirán los riesgos en las diferentes superficies de ataque, para mejorar los procesos de seguridad operativa y la interacción entre ellos. Dado, que a menudo los datos pueden estar incompletos, habrá que recurrir a las plataformas más modernas que nos permiten reunir todos en un solo lugar. Este ejercicio ayudará a detectar áreas potenciales de mejora en la gestión de activos y medir la eficacia de la seguridad, pero el mayor beneficio será esa vista única de todos los activos y de los sistemas de seguridad. Esto se traducirá en métricas que los líderes de negocio podrán comprender, basadas en la integración y cuantificación de los valores de los activos, en los datos de inteligencia de amenazas, estado de vulnerabilidades e impacto en el negocio, para luego poder asignar valores monetarios a cada uno de esos criterios.

Utilizando la información así, se puede informar sobre los riesgos de ciberseguridad para el negocio en base al valor. ¿En qué medida un ciberataque representa un riesgo realista y cuál sería el impacto resultante en términos monetarios? ¿qué combinaciones de activos, amenazas y vulnerabilidades son más propensas a interrumpir los servicios? o incluso ¿cómo se traduciría esto en clientes frustrados y pérdida de ingresos, sanciones, o incremento en los costes?

El modelo permite asimismo medir los riesgos de seguridad de TI junto con otros riesgos para el negocio que interesan a la dirección (por ejemplo, el rendimiento de la cadena de suministro, los resultados de ventas frente a los objetivos o la evolución de la base de clientes) Poner todos estos datos en un mismo formato facilita el debate y permite identificar qué brechas existen y deben ser subsanadas.

En resumen, ya no es suficiente centrarse en proteger el negocio contra todas las amenazas existentes. Hay que evolucionar el enfoque para eliminar los riesgos para la empresa tanto como sea posible, con la meta de que ésta prospere. Al priorizar en los que tienen un mayor impacto potencial, será posible demostrar que el equipo de seguridad ofrece una gestión efectiva para el negocio en sí mismo. Es un cambio necesario, en el que la innovación jugará un papel fundamental.

Por Sergio Pedroche, country manager de Qualys para España y Portugal

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad