Ir al contenido principal

El presupuesto de TI que la dirección siempre aprueba

El presupuesto de TI que la dirección siempre aprueba
Liderazgo TI · Estrategia · Lunes

El presupuesto de TI que la dirección siempre aprueba

No es cuestión de suerte ni de relaciones. Es cuestión de lenguaje. Hay una forma de presentar una inversión tecnológica que la dirección casi siempre aprueba, y otra que casi siempre rechaza, aunque la tecnología sea exactamente la misma.

📊 Estrategia y liderazgo TI ⏱ Lectura: ~11 min 🏢 Caso: TechCorp Latam

El proyecto más importante del año — rechazado en 10 minutos

Lo he visto más veces de las que quisiera recordar. Un líder de TI entra al directorio con una propuesta sólida, técnicamente impecable. Necesita renovar los switches Cisco, actualizar los firewalls Fortinet, implementar redundancia en pfSense. Sabe que si no lo hace, la infraestructura va a fallar en algún momento del próximo año. Todos en TI lo saben.

Diez minutos después, sale con un "lo revisaremos para el próximo presupuesto" que en la práctica significa no.

El problema casi nunca es el dinero. Tampoco es que la dirección sea hostil a TI o que no entienda la tecnología. El problema es que la propuesta habló de tecnología cuando debía hablar de negocio.

"Una junta directiva no rechaza proyectos tecnológicos. Rechaza argumentos que no entiende o que no conecta con lo que le preocupa."

Y lo que le preocupa a una junta directiva no es la versión del firmware de Fortinet. Le preocupa el riesgo, la continuidad, el costo de oportunidad y la competitividad. Punto.

Por qué las propuestas técnicas se rechazan, aunque sean necesarias

Existe una brecha de percepción entre el área de TI y la dirección que la mayoría de los líderes técnicos no ve hasta que ya perdieron demasiadas batallas presupuestarias. La brecha no es de conocimiento — es de marco de referencia.

Cuando el gerente de TI dice "necesitamos renovar la infraestructura de red con equipos Cisco y actualizar las licencias Fortinet", la dirección escucha: gasto. Cuando el CFO escucha "gasto", su instinto natural es diferirlo, reducirlo o eliminarlo.

No es que el CFO sea corto de miras. Es que su trabajo es exactamente ese: gestionar el flujo de caja y cuestionar los gastos no esenciales. Si la propuesta de TI no demuestra con claridad por qué ese gasto es en realidad una inversión con retorno medible, el CFO está haciendo bien su trabajo al cuestionarla.

Propuesta técnica vs propuesta estratégica — la misma inversión presentada de dos formas
La misma infraestructura (Cisco, Fortinet, pfSense, Ubiquiti) presentada de dos maneras completamente distintas. Una habla de componentes técnicos. La otra habla de lo que esos componentes protegen, habilitan o generan para el negocio.
🚨
El error más costoso en una presentación de presupuesto TI

Empezar por la solución técnica en lugar de empezar por el problema de negocio. La dirección necesita entender qué problema resuelves antes de escuchar cómo lo resuelves. Si empiezas con "necesitamos switches Cisco", perdiste la audiencia en la primera línea.

El modelo de 4 capas: cómo estructurar cualquier propuesta de inversión TI

Después de ver decenas de propuestas aprobadas y rechazadas, hay un patrón claro. Las que se aprueban responden siempre cuatro preguntas, en este orden. No hace falta que sean cuatro secciones formales del documento, pueden ser cuatro párrafos de una misma página. Lo que importa es que estén todas, con datos.

Modelo de 4 capas para justificar inversiones de TI ante la dirección
Las 4 capas que toda propuesta de presupuesto TI debe responder. No es necesario que sean cuatro secciones formales, pueden integrarse en una narrativa fluida. Lo que no puede faltar son los datos que respaldan cada capa.

Capa 1 — Costo: ¿cuánto cuesta NO hacerlo?

Esta es la capa que más se subestima y que más impacto tiene. Antes de hablar de lo que va a costar la inversión, hay que hablar de lo que ya está costando (o va a costar) no hacerla.

¿Cuánto cuesta una hora de inactividad de red en tu organización? Si no lo sabes exactamente, tienes que calcularlo antes de entrar al directorio. El número existe: facturación por hora, costo de personal parado, penalidades contractuales si aplica, daño reputacional estimado. Cuando la dirección escucha que una caída de red de 4 horas cuesta USD 72,000 en productividad perdida, la propuesta de invertir USD 28,000 en redundancia con pfSense empieza a verse diferente.

Capa 2 — Riesgo: ¿qué exposición elimina?

Aquí es donde los marcos de trabajo como NIST CSF 2.0 y CIS Controls dejan de ser documentos de cumplimiento y se convierten en argumentos financieros. Si tienes un registro de riesgos formalizado (y deberías tenerlo) puedes cuantificar exactamente qué probabilidad e impacto tiene cada riesgo que la inversión propuesta mitiga.

No es subjetivo. Es: riesgo X tiene probabilidad estimada del 35% de ocurrir en los próximos 12 meses, con un impacto potencial de USD 180,000 entre recuperación, multas y pérdida de clientes. La inversión de USD 28,000 en actualizar la infraestructura Fortinet y Cisco reduce esa probabilidad al 8%. Eso es un argumento que el CFO puede procesar.

Capa 3 — Eficiencia: ¿qué libera en tiempo o recursos?

Las inversiones de TI que mejoran la eficiencia operacional tienen un retorno muy concreto. Cuántas horas por semana se ahorran al automatizar un proceso manual. Cuántos tickets de soporte desaparecen al resolver un problema de raíz. Cuánto tiempo tarda hoy desplegar un nuevo servicio versus cuánto tardaría con la infraestructura propuesta.

TechCorp Latam, por ejemplo, tardaba tres semanas en desplegar un servidor nuevo porque todo era manual. Con infraestructura virtualizada en Proxmox y automatización con Terraform sobre sus servidores, ese tiempo bajó a cuatro horas. Son dos semanas y media de trabajo técnico recuperadas en cada despliegue. Al año, el ahorro se calcula solo.

Capa 4 — Ventaja: ¿qué habilita que hoy no es posible?

Esta es la capa más estratégica y la que más conecta con la visión de la dirección. No solo cuánto protege o ahorra la inversión, sino qué posibilidades abre que hoy están cerradas. Un cliente nuevo que requiere certificación de seguridad. Un modelo de trabajo híbrido que no se puede ofrecer sin la infraestructura adecuada. Un contrato que está en riesgo de no renovarse si TI no cumple ciertos estándares.

Cuando la capa 4 conecta directamente con una prioridad estratégica que la dirección ya tiene (y casi siempre hay una) la aprobación se vuelve casi inevitable.

Las preguntas que la dirección siempre hace, y cómo responderlas

Hay cuatro preguntas que aparecen en casi toda presentación de presupuesto TI ante un directorio. Preparar las respuestas antes de entrar a la sala marca la diferencia entre salir con la aprobación o con el "lo revisamos".

💬 "¿No podemos esperar otro año?"
Respuesta correcta: "Podemos. El costo de esperar es [X], porque [riesgo concreto con dato]. Si ocurre antes de que lo resolvamos, el costo de recuperación será entre 4 y 8 veces mayor que esta inversión. La decisión es cuándo queremos pagar, ahora de forma controlada, o después de forma reactiva."
💬 "¿Hay una opción más económica?"
Respuesta correcta: "Sí, y la evaluamos. La opción más económica resuelve el síntoma pero no el problema de fondo. Específicamente, no cubre [riesgo X] ni habilita [ventaja Y]. A 18 meses, la opción más económica tiene un costo total superior porque [dato]. Esta propuesta tiene mayor inversión inicial pero menor costo total."
💬 "¿Cuándo vemos el retorno?"
Respuesta correcta: "El retorno tiene dos componentes: el inmediato, que es la reducción de riesgo valorizada en [X], ese retorno existe desde el día uno aunque no genere caja. Y el operacional, que estimamos en [Y] en los primeros 12 meses por [eficiencias concretas]. El ROI neto al año uno es del [Z]%."
💬 "¿Qué pasa si no aprobamos esto?"
Respuesta correcta: "Operamos con [riesgo específico] activo. Según nuestro registro de riesgos, la probabilidad de incidente es del [X]% en los próximos 12 meses. Si ocurre, el impacto estimado es de [Y]. Además, perdemos la capacidad de [ventaja estratégica]. La dirección tiene la información completa para decidir."

Caso práctico: TechCorp Latam solicita presupuesto para Zero Trust

Después del incidente de ransomware que vivió TechCorp Latam, documentado en la serie NIST CSF 2.0; el equipo de TI necesitaba presentar ante el directorio una propuesta de inversión para implementar arquitectura Zero Trust. La propuesta inicial fue exactamente el tipo que se rechaza: lista de componentes técnicos con precio. La segunda versión, usando el modelo de 4 capas, se aprobó en la misma reunión.

TechCorp Latam — propuesta de presupuesto Zero Trust usando el modelo de 4 capas
La propuesta de USD 28,400 para implementar Zero Trust con Fortinet, Cisco, pfSense y Ubiquiti — estructurada en las 4 capas. El argumento de la Capa 4 (contrato de USD 95,000 en riesgo) fue el que desbloqueó la aprobación en menos de 20 minutos de deliberación.
Lo que cambió en TechCorp Latam

La primera propuesta tardó tres semanas en ser "revisada" y nunca fue aprobada. La segunda, usando el modelo de 4 capas con datos reales del incidente anterior y el contrato comercial en riesgo, fue aprobada en la misma reunión donde se presentó. Misma inversión. Diferente lenguaje. Diferente resultado.

La lista de verificación antes de entrar al directorio

Antes de presentar cualquier propuesta de presupuesto TI ante la dirección, vale hacer esta revisión. Si alguno de estos puntos no está cubierto, la propuesta tiene un punto débil que alguien en la sala va a encontrar.

  • El costo de no hacer la inversión está cuantificado con datos reales, no estimaciones genéricas
  • El riesgo que mitiga está expresado en probabilidad e impacto financiero, no en términos técnicos
  • El ROI está calculado a 12 meses mínimo, con supuestos explícitos y conservadores
  • La propuesta conecta con al menos una prioridad estratégica que la dirección ya tiene en agenda
  • Las alternativas más económicas fueron evaluadas y se explica por qué esta propuesta tiene mayor valor total
  • Las respuestas a las 4 preguntas típicas del directorio están preparadas con datos
  • La presentación no dura más de 15 minutos ,el resto es preguntas y conversación
💡 Un último punto que nadie menciona

El momento de construir credibilidad ante el directorio no es durante la presentación del presupuesto. Es durante los meses anteriores, cuando reportas el impacto de lo que ya hiciste en términos de negocio. Si la dirección ya tiene evidencia de que TI habla su idioma y cumple lo que promete, la propuesta siguiente llega con un nivel de confianza previo que multiplica las probabilidades de aprobación. La mejor venta del próximo presupuesto es la ejecución impecable del anterior.

Conclusión

No existe el presupuesto de TI que "siempre se aprueba" de forma mágica. Lo que existe son propuestas que hablan el idioma correcto, en el momento correcto, con los datos correctos. Cuando un líder de TI entiende que su trabajo no es solo gestionar tecnología sino gestionar el valor que esa tecnología genera para el negocio, el presupuesto deja de ser una batalla anual y se convierte en una conversación estratégica.

Fortinet, Cisco, pfSense, Ubiquiti — las herramientas son las mismas. Lo que cambia es cómo las presentas. Y esa diferencia, en la práctica, lo cambia todo.

#LiderazgoTI #CIO #PresupuestoTI #EstrategiaTI #GerenciaTI #ROI #TransformacionDigital #ITLeadership #GestionTI #Ciberseguridad #NISTCSF #CISControls #LatAm #Chile

Comentarios

Entradas más populares de este blog

¿Por qué CIS Controls antes que cualquier otra cosa? Serie: CIS Controls — Post 1 de 5

SERIE CIS CONTROLS · POST 1 DE 5 Estrategia · Liderazgo en TI ¿Por qué CIS Controls antes que cualquier otra cosa? El argumento estratégico para empezar por donde el riesgo es mayor, no por donde el proceso es más visible. Priorización por riesgo No todos los controles valen lo mismo Lenguaje de negocio Traduce técnica en riesgo medible Complementa ISO 27001 Donde la norma dice qué, CIS dice cómo LB Luis Bolívar IT Manager · Cybersecurity Insights #CISControls #Ciberseguridad Serie CIS Controls — Post 1 de 5: el argumento estratégico para empezar por donde el riesgo es mayor. Cuando TechCorp Latam implementó CIS Controls por primera vez, lo hizo después de un ransomware que comprometió el 65% de sus servidores. No fue una decisión estratégica planificada; fue un...

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos

NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos Serie · Post 2 de 6 🔍 Función ID — IDENTIFY NIST CSF 2.0 — IDENTIFY: Conoce tus activos antes de protegerlos No puedes proteger lo que no sabes que tienes. IDENTIFY es el mapa que toda organización necesita antes de implementar cualquier control de seguridad. Analizamos sus 3 categorías y construimos el inventario de TechCorp Latam. 📅 Publicación 2 de 6 ⏱ Lectura: ~10 min 🏢 TechCorp Latam · Inventario desde cero El error más costoso en ciberseguridad: proteger sin saber qué tienes Imagina contratar una empresa de seguridad para custodiar tu edificio, pero nadie te da el plano del edificio. ¿Cuántas entradas hay? ¿Dónde están los archivos más valiosos? ¿Qué puertas dan al exterior? Sin ese plano, la seguridad es aleatoria. Exactamente eso ocurre cuando una organización invierte en firewalls, antivirus y monitoreo sin haber hecho antes un trabajo sistemático de identif...

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió

NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Serie · Post 5 de 6 🚨 Función RS — RESPOND NIST CSF 2.0 — RESPOND: Actuar cuando el incidente ya ocurrió Todo lo que TechCorp Latam construyó en GOVERN, IDENTIFY, PROTECT y DETECT llegó a su momento de verdad: un ataque de ransomware real. Esta es la historia de cómo respondieron, qué salió bien y qué lección pagaron caro. 📅 Publicación 5 de 6 ⏱ Lectura: ~12 min 🏢 TechCorp Latam · El momento de la verdad El momento para el que todo lo anterior te prepara Llevan cuatro funciones construyendo su programa. Tienen gobernanza, inventario de activos, controles activos y visibilidad de red. Y aun así, el incidente ocurre. Porque esa es la realidad del riesgo cibernético: los controles reducen la probabilidad, no la eliminan . El objetivo de un programa maduro de ciberseguridad no es hacer que los incidentes sean imposibles — es hacer que sean contenibles, detectables y recuper...