Como ingeniero naval no me resisto a comparar la ciberseguridad con un barco. Estando navegando en el mar se tiene una sensación intranquila cuando se acerca la tormenta. Nos lo avisan y tomamos precauciones, repasas el barco, contrastas la información que tienes con externos, hablas con los otros tripulantes y tratas de predecir la situación a la que te vas a enfrentar con intranquilidad pero sabiendo que actuarás para lo que viene. El futuro de la ciberseguridad nos crea intranquilidad y nos hace prepararnos para un futuro con riesgos ciertos.
Cuando eres consejero tratas de vigilar los riesgos por la solvencia y la estabilidad con buen gobierno y gestión. Para ello cuidas de las tres líneas de defensa contra la ciberseguridad, y examinas y controlas la regulación. Estamos en un momento de intensa regulación, Europa se convierte en esto, como en otras cosas, en un ente líder de desarrollo de normas y procedimientos. Vienen años de mucho trabajo para cumplir con las normas.
Pienso que es motivo para reforzar no solo los perfiles internos, sino la composición de los consejos. Debe existir al menos algún consejero que haya tenido la gestión de la ciberseguridad bajo sus responsabilidades.
Los ataques de ciberseguridad van a aumentar exponencialmente y se van a ver apoyados con mejores herramientas, la inteligencia artificial se usará para el diseño, predicción y gestión del ataque. Nosotros hemos de utilizar igualmente algoritmos y herramientas que nos permitan ser resilientes.
La computación cuántica tardará algunos años en ser utilizable a nivel empresarial, que nos permitirá hacer simulaciones y explotar algoritmos en otra dimensión, pero el software cuántico, corriendo en entornos actuales sí está aquí en poco tiempo, este software permitirá eliminar barreras de forma sencilla y pondrá a la luz datos hoy protegidos. ¿Tenemos los procedimientos adecuados contra este evento real? ¿Tenemos los conocimientos y colaboradores externos necesarios para el software cuántico? Debemos probar y adquirir talento en estos momentos para prepararnos para esta circunstancia.
Hemos de partir de la hipótesis que hemos sido atacados y que debemos gestionar la crisis para volver a la normalidad en la gestión de los procesos y procedimientos. La gestión de una crisis debe probarse regularmente y vigilar porqué los procesos nos permiten restaurar la situación y gestionarla de forma correcta. La comunicación interna y externa es crítica.
La colaboración público privada y la transparencia en la gestión de los incidentes debe ser total, incluyendo a nuestros clientes y el consejo debe velar por ello.
El consejo debe formarse en ciberseguridad, en la regulación que viene de forma periódica y debe exigir que la formación de todos y cada uno de los empleados sea la necesaria y frecuente en cada ejercicio.
Regularicemos las revisiones de las políticas y gestión ciber en el consejo y aseguremos que el CEO y el comité de dirección se sientan los responsables de ello, facilitando los recursos precisos en las tres líneas de defensa y siguiendo las directrices que identifique el CISO, el auténtico conocedor y apoyo para la empresa. El CISO se convierte en un directivo crítico, debe tener capacidad, recursos y gobernanza suficiente para hacer su trabajo de forma independiente, y orquestar los procedimientos y gestiones precisas.
Cuando estemos en la tormenta, si no hemos podido evitarla, que es lo más prudente, y se rompa una vela, la solución no es cargarse la pala del timón (al CISO), sino que el patrón (el CEO), maneje la caña del timón de forma adecuada para que el resto de las velas y el casco nos ayuden a salir de la crisis.
Repasemos en puerto los daños, reparemos y reforcemos la tripulación y el barco para nuestro próximo incidente.
Feliz singladura.

Federico Flórez
Consejero Independiente
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas