Ir al contenido principal

El CISO que nadie escucha, y el día que la empresa lo lamenta

REFLEXIÓN · LIDERAZGO El CISO que nadie escucha y el día que la empresa lo lamenta Ignorar al responsable de seguridad no es una decisión neutral. Tiene un costo, y casi siempre se paga en el peor momento. La señal ignorada Alguien lo advirtió. Nadie le prestó atención. El costo de no escuchar No es técnico. Es operacional y estratégico. Lo que cambia cuando sí se escucha al CISO antes del incidente LB Luis Bolívar IT Manager · Cybersecurity Insights #Liderazgo #CISO

Reflexión de viernes: el costo organizacional de ignorar al responsable de seguridad.

En algún punto de esta semana, en alguna organización de la región, hubo alguien que levantó la mano y dijo: ¿que había un riesgo?, ¿Que la infraestructura tenía brechas?, ¿Que el acceso privilegiado no estaba auditado?, ¿Que el backup nunca se había probado en recuperación real? y ¿Que el contrato con el proveedor de ciberseguridad no cubría los vectores correcto?.

Y con mucha probabilidad, nadie le prestó suficiente atención.

No por mala intención; por las razones de siempre: el presupuesto está ajustado, hay otras prioridades, esto puede esperar al próximo trimestre, el sistema funciona bien por ahora. Y el CISO, o el encargado de ciberseguridad, o el IT Manager que lleva el rol de facto sin el título, anota la negativa y sigue adelante. Hasta que algo ocurre.


El perfil más solitario de la organización

El responsable de ciberseguridad tiene una posición estructuralmente incómoda en la mayoría de las organizaciones. Su trabajo es decir que hay problemas que nadie quiere escuchar, pedir inversiones cuyos beneficios son invisibles cuando funcionan, y cargar con la responsabilidad cuando algo falla, aunque lo haya advertido con anticipación.

Es el único rol donde el éxito es literalmente invisible: si nada malo pasa, es porque "nada malo pasó", no porque alguien lo evitó. Pero cuando algo malo pasa, la pregunta inmediata es por qué no se hizo más para prevenirlo. Ese doble estándar es agotador y, con el tiempo, produce una de dos cosas: o el profesional aprende a comunicar en términos que la organización escuche, o se resigna y espera el incidente que finalmente valide todo lo que dijo.

He visto las dos versiones. Y lo que distingue a una de la otra no siempre es la calidad técnica del profesional. Muchas veces es la estructura de poder de la organización, la cultura del directorio frente al riesgo, y si existe o no un espacio real para que las advertencias de seguridad lleguen al nivel donde se toman las decisiones.

La paradoja del rol: El CISO que más necesita ser escuchado es frecuentemente el que tiene menos acceso directo a quienes pueden actuar. Reporta al CIO, que reporta al CFO, que tiene otras prioridades. Cuando el mensaje llega arriba, ya llegó filtrado, atenuado y sin el contexto técnico que le daba urgencia.

Las señales que se ignoraron antes del incidente

Esta semana analizamos, desde distintos ángulos, la misma historia de fondo. Un directivo que aprueba riesgos sin tener el contexto para evaluarlos. Una certificación que se confunde con protección real. Un presupuesto concentrado en el perímetro mientras el interior queda subprotegido. Un proveedor contratado como sustituto de capacidad interna.

En todos esos casos hay una constante: hubo alguien que lo sabía. Alguien que conocía la antigüedad real de la infraestructura Cisco, que sabía que el WatchGuard estaba próximo a EOL, que había documentado que los backups de VEEAM nunca se habían probado en recuperación real, que entendía que el servidor Dahua conectado a la red corporativa era una superficie de ataque no gestionada. Ese conocimiento existía. No llegó al nivel donde se podía actuar sobre él.

No siempre porque nadie quiso escuchar. A veces porque quien tenía el conocimiento no encontró la forma de comunicarlo en el idioma correcto. A veces porque la estructura organizacional no tenía un canal directo entre el responsable de seguridad y quienes tomaban las decisiones de inversión. A veces, simplemente, porque la cultura de la organización trataba la seguridad como un tema técnico de segunda categoría, no como un riesgo de negocio de primera línea.

El patrón más costoso: Las organizaciones que más lamentan no haber escuchado al responsable de seguridad no son las que tenían un mal CISO. Son las que tenían un buen CISO al que nadie escuchaba.

¿Por qué ignorarlo no es una decisión neutral?

Cuando el directorio pospone una recomendación del CISO, esa decisión tiene consecuencias que raramente se contabilizan en el momento. No aprobar la renovación de la infraestructura Fortinet no es una decisión de ahorro: es una decisión de riesgo diferido. No asignar tiempo del equipo a probar los backups no es neutralidad operativa: es acumulación de incertidumbre sobre la capacidad real de recuperación.

Cada vez que se ignora una recomendación de seguridad bien fundamentada, se transfiere el costo hacia adelante en el tiempo. Ese costo no desaparece. Espera. Y cuando llega, generalmente en el peor momento posible, llega multiplicado: el incidente que habría costado una semana de trabajo preventivo termina costando semanas de recuperación, pérdida operacional, renovación completa de infraestructura con cheque abierto y, en muchos casos, la pérdida de personas clave que no sobreviven al ambiente post-crisis.

Lo vi en carne propia. Las advertencias existían. Los recursos para actuar sobre ellas no fueron asignados a tiempo. El incidente llegó de todos modos, a las 4 de la mañana, por una ruta que nadie había confirmado oficialmente pero que todos sospechaban. Y entonces sí aparecieron los recursos: cheque abierto, infraestructura nueva, consultores externos, comités de ciberseguridad. Todo lo que se había negado preventivamente se aprobó de emergencia, a un costo incomparablemente mayor.

La ecuación que el directorio raramente calcula: El costo de prevenir dividido por la probabilidad del incidente siempre parece alto antes del incidente. Después del incidente, el costo de recuperar hace que el de prevenir parezca insignificante. El problema es que esa comparación solo es visible en retrospectiva.

Lo que cambia cuando el CISO sí tiene un lugar en la mesa

Las organizaciones donde el responsable de seguridad tiene acceso directo al directorio, donde sus recomendaciones se evalúan con el mismo rigor que las decisiones financieras, y donde el riesgo de ciberseguridad aparece explícitamente en los reportes de riesgo corporativo, toman mejores decisiones. No porque tengan mejores profesionales de seguridad, sino porque tienen una estructura que permite que el conocimiento llegue al nivel donde puede actuar.

Después del incidente de TechCorp Latam, ese fue uno de los cambios más importantes: se creó un comité formal de ciberseguridad con el encargado de seguridad, el encargado de la red, el coordinador de continuidad operativa, el gerente de TI y el consultor externo, con reporte directo a la junta directiva. No para que el CISO tuviera más poder, sino para que la información correcta llegara al nivel correcto con la frecuencia correcta.

Ese cambio estructural, combinado con la renovación completa de la infraestructura a Fortinet con administración centralizada y la implementación de CIS Controls como marco operativo, transformó la postura de seguridad de la organización. No porque llegaron recursos nuevos solos, sino porque los recursos existentes empezaron a fluir hacia donde el riesgo real lo justificaba.

La pregunta para el directorio: ¿Cuándo fue la última vez que el responsable de seguridad de tu organización presentó directamente ante la junta, sin intermediarios, con espacio real para que sus recomendaciones fueran evaluadas y respondidas? Si esa reunión no existe o no ocurre con regularidad, hay una brecha de gobernanza que ninguna herramienta técnica puede compensar.

Esta semana analizamos cinco dimensiones del mismo problema central: la ciberseguridad no falla por falta de tecnología. Falla por falta de decisiones correctas, en el momento correcto, tomadas por las personas correctas con la información correcta.

El CISO que nadie escucha no es un problema técnico. Es un problema de gobernanza. Y la buena noticia es que los problemas de gobernanza tienen solución sin necesidad de un incidente que los force.

Solo requieren que alguien en el directorio decida que vale la pena escuchar antes de que no haya más remedio.

¿Tu organización escucha al responsable de seguridad antes del incidente?

Suscríbete al newsletter Cybersecurity Insights en LinkedIn. Cada semana: reflexiones y análisis sin filtro corporativo sobre ciberseguridad y liderazgo en TI.

#Liderazgo #CISO #Ciberseguridad #CIO #ITManager #Fortinet #Cisco #WatchGuard #GestiónDeRiesgos #ISO27001 #NISTCSF #Gobernanza #CyberLeadership #Chile #Reflexión

Comentarios

Entradas más populares de este blog

¿Por qué CIS Controls antes que cualquier otra cosa? Serie: CIS Controls — Post 1 de 5

SERIE CIS CONTROLS · POST 1 DE 5 Estrategia · Liderazgo en TI ¿Por qué CIS Controls antes que cualquier otra cosa? El argumento estratégico para empezar por donde el riesgo es mayor, no por donde el proceso es más visible. Priorización por riesgo No todos los controles valen lo mismo Lenguaje de negocio Traduce técnica en riesgo medible Complementa ISO 27001 Donde la norma dice qué, CIS dice cómo LB Luis Bolívar IT Manager · Cybersecurity Insights #CISControls #Ciberseguridad Serie CIS Controls — Post 1 de 5: el argumento estratégico para empezar por donde el riesgo es mayor. Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue un...

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos Serie · Post 2 de 6 🔍 Función ID — IDENTIFY NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos No puedes proteger lo que no sabes que tienes. IDENTIFY es el mapa que toda organización necesita antes de implementar cualquier control de seguridad. Analizamos sus 3 categorías y construimos el inventario de TechCorp Latam. 📅 Publicación 2 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Inventario desde cero El error más costoso en ciberseguridad: proteger sin saber qué tienes Imagina contratar una empresa de seguridad para custodiar tu edificio, pero nadie te da el plano del edificio. ¿Cuántas entradas hay? ¿Dónde están los archivos más valiosos? ¿Qué puertas dan al exterior? Sin ese plano, la seguridad es aleatoria. Exactamente eso ocurre cuando una organización invierte en firewalls, antivirus y monitoreo sin haber hecho antes un trabajo sistemático de identif...

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Serie · Post 5 de 6 🚨 Función RS — RESPOND NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Todo lo que TechCorp Latam construyó en GOVERN, IDENTIFY, PROTECT y DETECT llegó a su momento de verdad: un ataque de ransomware real. Esta es la historia de cómo respondieron, qué salió bien y qué lección pagaron caro. 📅 Publicación 5 de 6 ⏱ Lectura: ~12 min 🏢 TechCorp Latam · El momento de la verdad El momento para el que todo lo anterior te prepara Llevan cuatro funciones construyendo su programa. Tienen gobernanza, inventario de activos, controles activos y visibilidad de red. Y aun así, el incidente ocurre. Porque esa es la realidad del riesgo cibernético: los controles reducen la probabilidad, no la eliminan . El objetivo de un programa maduro de ciberseguridad no es hacer que los incidentes sean imposibles — es hacer que sean contenibles, detectables y recuper...