Compartir

15 Julio 2024
Enrique Miranda, Miembro del Board de CIONET y Consejero Independiente. Resiliencia empresarial: ¿obligación o necesidad?

Todos hemos escuchado alguna vez el dicho de que sólo hay dos tipos de empresas: las que han sido ciberatacadas y las que no. Esa frase ha evolucionado a que sólo hay dos tipos de empresas: las que saben que han sido ciberatacadas y las que desconocen que están sufriendo un ataque. Estemos en cualquiera de esas situaciones, la única certeza es que, desgraciadamente, antes o después vamos a ser víctima de un ciberataque y tendremos que responder y, más que probablemente, recuperarnos.

El mundo interconectado de hoy unido a la -continua e interminable- transformación digital que las empresas están abordando provoca que la ciberseguridad se haya convertido en un pilar fundamental para la continuidad de los negocios. Las amenazas cibernéticas son cada vez más sofisticadas y frecuentes, lo que subraya la necesidad de que las empresas desarrollen una capacidad cuyo término se ha puesto muy de moda: la resiliencia. Y más cuando sabemos que incidentes actuales como brechas de datos pueden suponer pérdidas millonarias para las empresas, sin contar el daño reputacional y la pérdida de confianza de los clientes. En este entorno, la resiliencia no sólo es una ventaja competitiva, sino una necesidad crítica.

¿Pero qué es realmente la resiliencia empresarial? De manera general, lo podemos definir como la capacidad de una organización para anticiparse, resistir, recuperarse y adaptarse a eventos disruptivos que puedan afectar severamente a sus operaciones. En el contexto de la ciberseguridad, esos eventos son los ciberincidentes.

Para fortalecer la resiliencia, es esencial realizar una evaluación exhaustiva de riesgos para comprender cuál es la situación de la compañía. Esto incluye la identificación de procesos y activos críticos, el análisis de amenazas potenciales, la evaluación de las vulnerabilidades existentes, la priorización de riesgos, así como el diseño e implantación de estrategias y planes de respuesta. No podemos olvidar que debemos contar con políticas claras y procedimientos estandarizados, abarcando desde la gestión de accesos hasta la formación y concienciación de las personas. Y algo que es tan lógico como imprescindible: probar, probar y probar los planes de respuesta para estar entrenados y lo mejor preparados posibles para hacer frente a un evento disruptivo.

La verdad es que para aquellos que llevamos tiempo trabajando en tecnología y gestión de riesgos, nada de lo anterior parece novedoso. Sin embargo, la realidad nos dice que la madurez en implantar modelos de resiliencia o los tradicionales sistemas de gestión de continuidad de negocio no es alta, especialmente, en empresas medianas o pequeñas. Y en muchos casos donde se implantó fue derivado del típico proyecto de implantación soportado por una ppt de cientos de slides que no tuvo -nunca mejor dicho- continuidad e integración en la operación real de la compañía. Por tanto, sin implantar un modelo de mejora continua, nada de lo realizado valdrá para mucho.

Y, a pesar de la obviedad de todo lo comentado, tal como ocurrió con la protección de datos y sucede actualmente en el ámbito de la ciberseguridad en general, ha sido necesario generar regulación al respecto como DORA o NIS2, entre otras. Pero la regulación en sí no es la que está haciendo efecto, sino las multas millonarias de las sanciones o el impacto en los órganos de dirección de las compañías. 

Siendo -ya- conscientes de que más pronto que tarde sufriremos un ciberataque, ¿estamos -realmente- preparados para hacerle frente o sólo estamos preparados para “pasar” una auditoría o ni siquiera eso?

Enrique Miranda, Miembro del Board de CIONET y Consejero Independiente.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad