Compartir

15 Julio 2024
Cultura y liderazgo en Ciberseguridad. Esther Mateo, Directora General de Seguridad, Procesos y Sistemas Corporativos en ADIF

Los problemas complejos tienen soluciones complejas y eso ocurre con la ciberseguridad, que no depende sólo ni de sistemas, ni de procesos, ni de personas sino de la interacción de todo a la vez. Es un ecosistema vivo que evoluciona y sobre el que hay que intervenir en movimiento. Los que nos dedicamos a la ciberseguridad sabemos lo difícil y lo satisfactorio que es. Entre las variables más sensibles y complejas están la cultura y el liderazgo. Para comprender cómo ambas contribuyen a una ciberseguridad más robusta, es necesario repasar previamente las características organizativas y habilidades individuales que describen las dos seguridades que rigen cualquier organización: 

  • Seguridad Reglada la que intenta anticiparse a las situaciones ya previstas y que se basa en gestionar riesgos conocidos. Una de las claves es la disciplina organizativa basada en normas y procedimientos, donde la organización ejerce una gran supervisión y control y en la que el aprendizaje está basado en el entrenamiento y el análisis profundo de los incidentes y cuasi incidentes. 
  • Seguridad Gestionada, cuyo objetivo es afrontar los imprevistos y ello requiere agentes con una gran autonomía, en los que la organización ejerce poca o nula supervisión y control, donde existen normas generales y orientativas. Se gestionan situaciones en las que es clave la autoridad del experto, donde las jerarquías no constriñen. Se valora la iniciativa, y el aprendizaje está basado en experiencias que suelen ser únicas.

La experiencia ha demostrado que dos de las mayores fragilidades organizativas son la consciencia de que la falta de incidentes serios se debe a la robustez del sistema y que de forma paulatina y sin que la organización sea realmente consciente se normalicen los riesgos inaceptables. Conscientes de ello, surge la necesidad de responder a las siguientes preguntas, ¿cómo se interviene en estas situaciones? ¿Cómo se lucha contra la complacencia organizativa? ¿Cómo una organización alcanza las características propias de aquellas altamente fiables?

La respuesta a todo está en el fomento de una Cultura y liderazgo en ciberseguridad. La cultura de seguridad es un conjunto de maneras de hacer y pensar, ampliamente compartidas por los actores de una organización en todo lo relativo al control de los principales riesgos de la actividad. Esta cultura, refleja la influencia de la cultura organizacional sobre las prácticas y pensamientos que afectan la seguridad. 

Para fortalecer ambos aspectos, individual y organizativo, es necesario un compromiso de la empresa por reconducir la tendencia a simplificar las explicaciones, asumir el compromiso con la resiliencia organizativa, fomentar la capacidad para convivir con situaciones que son incómodas, prepararse para lo inesperado y saber gestionarlo, desarrollar la capacidad para dar respuestas rápidas, mantener la preocupación por el error, admitirlo y buscar cómo evitarlo y por desarrollar estructuras que hagan frente a lo inesperado con independencia de la jerarquía habitual. 

Para que una organización colectivamente admita la vulnerabilidad y se organice para trabajar sobre las cuestiones anteriores, además de promover una cultura robusta en ciberseguridad, debe fomentar un liderazgo individual, entendido como promover la capacidad de una persona para movilizar a un equipo en torno a la seguridad e influir en el comportamiento de los demás. 

Algunas de estas características requieren aspectos innatos puesto que ser influyente, es independiente del nivel jerárquico que cada uno ostenta. Tiene que ver con cómo te perciben los demás y cómo de alineados están el discurso y la acción. Pero, sin duda, hay otras cualidades que se pueden adquirir, trabajar y entrenar.

Un líder en ciberseguridad debe fomentar un liderazgo participativo, generar un ambiente de diálogo no punitivo, fomentar la proactividad y tener una gran capacidad para trabajar en equipo, que según mi experiencia, se traduce en tener humildad contextual para aceptar que no lo sabemos todo y que necesitamos de los demás, curiosidad para acercarse de forma honesta a lo que surja que le permita comprender lo que acontece, capacidad para integrar todas las visiones afectadas y disposición sincera para aprender y asumir riesgos.

La Cultura de Seguridad es responsabilidad de todos y todos debemos ayudar a nuestras organizaciones a fomentar estos valores individual y colectivamente que supondrán virtudes que contribuirán a mantener empresas más sanas y viables, en aspectos más allá de la ciberseguridad.

Esther Mateo

Directora General de Seguridad, Procesos y Sistemas Corporativos en ADIF

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad