Ciberseguridad como problema de negocio: qué debe preguntar el Consejo de Administración
Un Consejo puede recibir un tablero lleno de ataques bloqueados y seguir sin saber si la organización sobreviviría a la pérdida de una identidad crítica, un proveedor esencial o la indisponibilidad de un servicio material.
El Consejo gobierna consecuencias, no alertas
Las vulnerabilidades, simulaciones de phishing y alertas son útiles para operar seguridad. Para gobernar, deben traducirse a servicios, escenarios, exposición y capacidad de recuperación. El Consejo no necesita seleccionar herramientas; necesita determinar si la organización entiende el riesgo cibernético, asigna responsabilidad, invierte de acuerdo con apetito y puede responder.
NIST CSF 2.0 hizo explícita la función Govern y alinea contexto, estrategia, roles, política, supervisión y cadena de suministro. Es una guía voluntaria, no una ley mexicana. En México, Banco de México y CNBV han establecido obligaciones específicas para entidades financieras bajo sus respectivos marcos; otras organizaciones deben identificar su régimen particular y evitar extrapolaciones.
De activos a servicios y escenarios
La conversación debe empezar por servicios críticos: pagos, atención, producción, expedientes, logística o acceso a datos. Para cada servicio, dirección debe conocer dependencias de identidad, nube, telecomunicaciones, software, personas y terceros. Después conviene modelar escenarios materiales: ransomware, compromiso de privilegios, manipulación de datos, indisponibilidad de proveedor o fuga de información.
Los activos llamados crown jewels importan porque su pérdida afecta un resultado. El análisis mejora cuando vincula activo, escenario, impacto, prevención, detección, respuesta y recuperación. Así, el presupuesto deja de ser una suma de herramientas y se convierte en una decisión de reducción de exposición.
Apetito, riesgo residual y responsabilidad
El apetito no debe expresarse solo como aspiración de ‘cero incidentes’. Debe traducirse en tolerancias: tiempo máximo de interrupción, pérdida de datos aceptable, exposición financiera, decisiones que requieren escalamiento y condiciones que exceden límites. El riesgo residual debe presentarse con supuestos, incertidumbre y acciones, no ocultarse tras una calificación cromática.
La responsabilidad se distribuye pero no se diluye. El negocio posee servicios y consecuencias; tecnología opera capacidades; seguridad establece y supervisa controles; riesgo integra exposición; auditoría aporta assurance independiente; la dirección decide recursos y acepta riesgo dentro de su autoridad; el Consejo supervisa.
Resiliencia demostrada
Un plan de respuesta no prueba que la organización pueda responder. Ejercicios de mesa revelan decisiones y comunicaciones; pruebas técnicas validan aislamiento, respaldo y recuperación; simulaciones integrales prueban coordinación. Los objetivos de recuperación deben surgir del impacto de negocio y verificarse bajo condiciones realistas, incluidas dependencias de identidad y proveedores.
El seguro cibernético transfiere parte del impacto financiero, sujeto a condiciones y exclusiones. No restaura datos, reputación, seguridad de personas ni capacidad operativa. Debe evaluarse como una capa de tratamiento, no como sustituto de gobierno.
Quince preguntas para el Consejo
1. ¿Cuáles son los servicios cuya interrupción produciría un impacto material? 2. ¿Qué escenarios cibernéticos amenazan cada uno? 3. ¿Qué identidades o activos concentran autoridad? 4. ¿Qué tercero representa una dependencia sin alternativa? 5. ¿Qué tolerancias de interrupción y pérdida de datos aprobamos? 6. ¿Cuándo se probaron y alcanzaron? 7. ¿Qué riesgo residual excede el apetito? 8. ¿Quién lo aceptó? 9. ¿Cómo se escala un incidente material? 10. ¿Qué decisiones debe tomar el Consejo durante una crisis? 11. ¿Qué indicadores muestran capacidad, no volumen de alertas? 12. ¿Cómo verificamos remediaciones críticas? 13. ¿Qué inversión reduce más exposición? 14. ¿Qué obligaciones sectoriales y de privacidad aplican? 15. ¿Qué aprendimos del último ejercicio o incidente y cómo cambió el sistema?
Un tablero útil
El tablero debería mostrar cobertura de servicios críticos, exposición por escenarios, identidad privilegiada, concentración de terceros, cumplimiento de tolerancias probadas, tiempo de detección y contención, excepciones materiales, antigüedad de remediación y decisiones pendientes. Debe distinguir datos, estimaciones y juicio; tendencia y punto actual; riesgo inherente y residual.
Conclusión
El Consejo no gobierna ciberseguridad contando ataques. La gobierna cuando relaciona estrategia, servicios, dependencias, tolerancias, inversión, respuesta y evidencia. La pregunta central no es si existe un programa, sino si la empresa puede sostener lo que promete cuando un escenario material ocurre.
