Ir al contenido principal

El firewall más caro de tu empresa no es el de red

ESTRATEGIA · LIDERAZGO El firewall más caro de tu empresa no es el de red Es el gerente que no entiende la ciberseguridad. Y el IT Manager que nunca lo intentó explicar. FortiGate / WatchGuard / Otro Bloquea amenazas externas conocidas Decisión sin contexto Presupuesto bloqueado, riesgo aprobado El costo real No lo mide ningún dashboard de seguridad LB Luis Bolívar IT Manager · Cybersecurity Insights #CyberLeadership

La vulnerabilidad más cara de una organización no aparece en ningún reporte técnico.

Hay una conversación que evitamos tener. La tenemos rondando, la intuimos en cada reunión de presupuesto, en cada solicitud rechazada, en cada incidente que pudo haberse prevenido. Pero no la decimos en voz alta porque incomoda a demasiada gente en demasiados niveles.

La digo hoy: el mayor riesgo de seguridad en muchas organizaciones no es un firewall desactualizado, no es un servidor sin parchear, no es un empleado que hizo clic donde no debía. Es un tomador de decisiones que no entiende lo que está decidiendo cuando se trata de ciberseguridad, y un equipo de TI que nunca lo consideró su responsabilidad cambiar.

Eso es incómodo para ambos lados. Y es exactamente por eso que vale la pena decirlo.


El gerente que aprueba el riesgo sin saberlo

Existe un patrón que se repite con demasiada regularidad. El equipo de TI presenta una solicitud de inversión en seguridad: renovar infraestructura, implementar segmentación de red, adquirir una solución de monitoreo; y la respuesta desde la gerencia es "no hay presupuesto este trimestre" o "evalúemoslo para el año que viene."

Nadie en esa conversación está actuando de mala fe. El gerente no rechaza la inversión porque quiera exponer a la empresa; la rechaza porque no tiene el contexto para evaluar el costo real de no hacerla. Para él, rechazar la compra de un FortiGate o posponer la renovación de los switches es una decisión financiera neutral. Para el equipo de TI, es una decisión de riesgo con consecuencias potencialmente severas.

El problema no es la decisión en sí. Es que se está tomando sin información suficiente. Y esa brecha de información tiene un costo que no aparece en ningún dashboard de seguridad, en ningún reporte mensual, en ninguna auditoría de cumplimiento. Aparece el día que ocurre el incidente que se pudo haber prevenido.

La realidad incómoda: Cuando un gerente aprueba un presupuesto de ciberseguridad recortado, no está ahorrando dinero. Está transfiriendo el riesgo hacia adelante en el tiempo, con intereses. El costo de un incidente (tiempo de recuperación, pérdida operacional, daño reputacional, posible exposición legal) supera con creces la inversión que se evitó. Pero ese cálculo nadie lo presenta en la reunión donde se decide.

El IT Manager que dejó de intentar explicar

Aquí está la otra cara del problema, y es la que menos nos gusta asumir como profesionales de TI.

En algún punto de la carrera, muchos IT Managers llegan a una conclusión silenciosa: "la gerencia no entiende y no va a entender, así que para qué gastar energía explicando." Y entonces dejan de intentarlo. Presentan los reportes técnicos de siempre, piden el presupuesto de siempre, reciben el recorte de siempre, y el ciclo se repite.

Esa resignación es comprensible. También es un error estratégico. Porque si el gerente no entiende la ciberseguridad, eso no es únicamente un problema del gerente, es un problema del profesional de TI que nunca encontró la forma de hacérsela entender. La responsabilidad de cerrar esa brecha no está solo arriba. Está también en quien tiene el conocimiento técnico y la obligación de traducirlo.

Un gerente que no entiende ciberseguridad pero tiene un IT Manager que le habla en lenguaje de negocio, que le presenta riesgo en términos de impacto operacional, que le muestra el costo de no actuar antes del incidente, ese gerente toma mejores decisiones. No porque se haya vuelto técnico. Sino porque alguien hizo el trabajo de construir el puente.

La pregunta que incomoda: ¿Cuántas de las decisiones de tu gerencia que consideras "malas" en materia de seguridad fueron precedidas por una presentación tuya en lenguaje de riesgo de negocio, con números, con escenarios, con el costo del incidente potencial calculado? Si la respuesta es pocas o ninguna, la conversación sobre quién tiene la culpa se complica bastante.

El costo que nadie contabiliza

Existe una asimetría fundamental en cómo las organizaciones miden el costo de la ciberseguridad. La inversión en herramientas —un FortiGate, una solución de monitoreo, una plataforma de gestión centralizada de Fortinet o Cisco, licencias de WatchGuard o de Sophos, tiene un número claro, aparece en el presupuesto, y puede ser cuestionada. El costo de no hacer esa inversión es difuso, hipotético, y fácil de ignorar hasta que deja de serlo.

Es el mismo problema cognitivo que lleva a las personas a no contratar un seguro hasta después del accidente. El riesgo abstracto siempre pierde contra el costo concreto y visible. Hasta que el riesgo se materializa, y entonces el costo concreto que parecía evitable se multiplica por diez.

Lo he visto en carne propia. Infraestructura Cisco con más de doce años de antigüedad, EOL vencido, sin soporte de fabricante, operando en producción crítica. La inversión en renovarla fue rechazada o postergada más de una vez. Cuando el ransomware llegó, el costo de recuperación (en tiempo, en recursos, en pérdida operacional, en la renovación completa que finalmente se aprobó con cheque abierto) fue incomparablemente mayor que cualquier presupuesto de prevención que se había negado.

El firewall más caro: No es el appliance. Es la decisión mal informada que dejó la puerta abierta. Y esa decisión no la toma el equipo técnico, la toma quien controla el presupuesto sin entender las consecuencias de decir que no.

Cómo romper el ciclo — desde ambos lados

Para el directivo o gerente que lee esto: la ciberseguridad no requiere que te vuelvas técnico. Requiere que hagas las preguntas correctas. ¿Cuánto nos costaría un incidente que deje inoperante el sistema crítico por 72 horas? ¿Qué porcentaje de nuestra infraestructura tiene soporte de fabricante activo? ¿Qué tan rápido podemos recuperarnos si el sistema de respaldo falla? Si no tienes esas respuestas, las decisiones de presupuesto que estás tomando son decisiones de riesgo que no sabes que estás tomando.

Para el IT Manager o profesional de TI que lee esto: si llevas años presentando reportes técnicos que la gerencia no entiende y decisiones que consideras incorrectas, algo en el enfoque tiene que cambiar. No la tecnología, la comunicación. Traducir riesgo técnico a impacto de negocio no es simplificar el problema. Es hacer el trabajo completo.

El profesional de TI que logra que su gerencia entienda la ciberseguridad no es el que habla más fuerte. Es el que encontró el idioma correcto. Y eso, en definitiva, es liderazgo.

¿Te generó algo esta reflexión?

Suscríbete al newsletter Cybersecurity Insights en LinkedIn. Cada semana: análisis sin filtro corporativo sobre ciberseguridad, liderazgo e infraestructura crítica.

#Ciberseguridad #Liderazgo #CIO #ITManager #Fortinet #Cisco #WatchGuard #GestiónDeRiesgos #Directorio #ISO27001 #NISTCSF #InfraestructuraCrítica #CyberLeadership #Chile #Estrategia

Comentarios

Entradas más populares de este blog

¿Por qué CIS Controls antes que cualquier otra cosa? Serie: CIS Controls — Post 1 de 5

SERIE CIS CONTROLS · POST 1 DE 5 Estrategia · Liderazgo en TI ¿Por qué CIS Controls antes que cualquier otra cosa? El argumento estratégico para empezar por donde el riesgo es mayor, no por donde el proceso es más visible. Priorización por riesgo No todos los controles valen lo mismo Lenguaje de negocio Traduce técnica en riesgo medible Complementa ISO 27001 Donde la norma dice qué, CIS dice cómo LB Luis Bolívar IT Manager · Cybersecurity Insights #CISControls #Ciberseguridad Serie CIS Controls — Post 1 de 5: el argumento estratégico para empezar por donde el riesgo es mayor. Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue un...

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos Serie · Post 2 de 6 🔍 Función ID — IDENTIFY NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos No puedes proteger lo que no sabes que tienes. IDENTIFY es el mapa que toda organización necesita antes de implementar cualquier control de seguridad. Analizamos sus 3 categorías y construimos el inventario de TechCorp Latam. 📅 Publicación 2 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Inventario desde cero El error más costoso en ciberseguridad: proteger sin saber qué tienes Imagina contratar una empresa de seguridad para custodiar tu edificio, pero nadie te da el plano del edificio. ¿Cuántas entradas hay? ¿Dónde están los archivos más valiosos? ¿Qué puertas dan al exterior? Sin ese plano, la seguridad es aleatoria. Exactamente eso ocurre cuando una organización invierte en firewalls, antivirus y monitoreo sin haber hecho antes un trabajo sistemático de identif...

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Serie · Post 5 de 6 🚨 Función RS — RESPOND NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Todo lo que TechCorp Latam construyó en GOVERN, IDENTIFY, PROTECT y DETECT llegó a su momento de verdad: un ataque de ransomware real. Esta es la historia de cómo respondieron, qué salió bien y qué lección pagaron caro. 📅 Publicación 5 de 6 ⏱ Lectura: ~12 min 🏢 TechCorp Latam · El momento de la verdad El momento para el que todo lo anterior te prepara Llevan cuatro funciones construyendo su programa. Tienen gobernanza, inventario de activos, controles activos y visibilidad de red. Y aun así, el incidente ocurre. Porque esa es la realidad del riesgo cibernético: los controles reducen la probabilidad, no la eliminan . El objetivo de un programa maduro de ciberseguridad no es hacer que los incidentes sean imposibles — es hacer que sean contenibles, detectables y recuper...