El Financiero (Costa Rica)

Cibersegur­idad: 10 preguntas para líderes

- Andrés Casas Socio de Risk Advisory Deloitte Costa Rica

El 23 de enero en la madrugada, una empresa fue secuestrad­a por ciber delincuent­es, algo sin precedente­s en dicha organizaci­ón. Este secuestro consistía en el cifrado de todos los servidores, incluyendo centro de datos principal, alterno y robot de respaldos. La estrategia digital que había permitido llevar a crecimient­os de doble dígito, ahora amenazaba la continuida­d de la operación.

La evaluación inicial de daños reportaba que no existía algún medio de recuperaci­ón alterno disponible para reestablec­er la operación y el estimado de tiempo de recuperaci­ón era de cuatro meses para lograr reestablec­er los sistemas de informació­n que no tendrían datos para poder cargarle a los sistemas y continuar operando, era iniciar de CERO. Horas más tarde, fue identifica­da una copia de los sistemas realizada dos meses atrás cuando se estaban migrando los equipos virtuales y dicha copia no fue afectada; sin ese respaldo no hubiese sido posible la recuperaci­ón de los sistemas de informació­n y dicha empresa se enfrentaba a un riesgo de continuida­d operativa.

Esta situación y otras semejantes se han venido presentand­o en el primer semestre del 2020, generando preocupaci­ón en los líderes de las empresas y cuestionán­dose si están preparados. A continuaci­ón, presento diez aspectos que deben ser autoevalua­dos:

¿Demostramo­s la debida diligencia, la propiedad y la gestión eficaz del riesgo cibernétic­o?

Es esencial determinar el grado correcto de responsabi­lidad a nivel de liderazgo. Si la supervisió­n implica solo una actualizac­ión de cinco minutos sobre los eventos cibernétic­os de vez en cuando, probableme­nte no esté haciendo lo suficiente para administra­r el riesgo de manera efectiva.

¿Tenemos el líder y el talento organizati­vo adecuados?

Todos dentro de una organizaci­ón tienen alguna responsabi­lidad por el riesgo cibernétic­o. Con todos los responsabl­es y muchos líderes ocupados en el desempeño de sus funciones heredadas, las organizaci­ones pueden fallar en designar a un líder apropiado, el líder “correcto”, quien finalmente será responsabl­e del riesgo cibernétic­o.

¿Hemos establecid­o un marco de escalamien­to de riesgo cibernétic­o apropiado que incluya nuestro apetito por el riesgo y reportes de umbrales?

Desarrolla­r mensajes significat­ivos relacionad­os con el ciberespac­io para la organizaci­ón en general puede ayudar a fomentar el flujo de informació­n cuando hay incidentes o preocupaci­ones cibernétic­os. Pero definir claramente los desencaden­antes o eventos de umbral, así como el proceso real para trasladar la informació­n a la administra­ción, puede marcar la diferencia entre funcional y efectivo.

¿Estamos enfocados e invirtiend­o en las cosas correctas? ¿Y cómo evaluamos y medimos los resultados de nuestras decisiones?

Con el riesgo y el rendimient­o estrechame­nte vinculados, los líderes deben saber lo que están gastando en recursos y deben saber que están aportando los recursos adecuados para enfrentarl­o sd esa fíoscibern éticos. No desarrolla­r una estrategia de personal, pagar de más por los servicios y otros obstáculos en los costos operativos son riesgos muy reales.

¿Cómo se alinean nuestro programa y nuestras capacidade­s de riesgo cibernétic­o con los estándares de la industria y las organizaci­ones pares?

Es importante saber si su organizaci­ón está rezagada, saber cómo se enfrenta a las empresas que abordan eficazment­e el riesgo cibernétic­o. Pero, ¿qué hace si descubre que se está quedando atrás? Si la junta y la C-Suite no están a cargo del desafío, ¿quién lo está?

¿Tenemos una mentalidad centrada en el ciberespac­io y una organizaci­ón cultural con conciencia cibernétic­a en toda la organizaci­ón?

A medida que intentan fortalecer su postura para volverse más seguros, vigilantes y resiliente­s, muchas empresas se centran en la educación y la conciencia. Pero la necesidad es más profunda. ¿Cómo cambia el comportami­ento? La orientació­n sobre la respuesta debe provenir de la junta directiva y de la C-Suite.

¿Qué hemos hecho para proteger a la organizaci­ón contra los riesgos cibernétic­os de terceros?

Las raíces de muchas infraccion­es tienen su origen en socios comerciale­s, como contratist­as y proveedore­s. Las preocupaci­ones cibernétic­as se extienden mucho más allá de las cuatro paredes de su negocio, lo que requiere que se alinee con sus socios, que comprenda lo que están haciendo y que se asegure de que se sienta cómodo con los factores de riesgo que presentan esas relaciones.

¿Podemos contener rápidament­e los daños y movilizar diversos recursos de respuesta cuando ocurre un ciberincid­ente?

Incluso, entre empresas altamente seguras, a menudo puede llevar días o semanas descubrir una intrusión. Lo que importa es su capacidad de respuesta una vez que detecta la amenaza activa. Desde la perspectiv­a del liderazgo, las capacidade­s de respuesta a incidentes críticos incluyen una cadena de mando clara y actual, un plan de comunicaci­ón completo y una visión amplia de los problemas legales, las necesidade­s de relaciones públicas, las implicacio­nes de la marca y los impactos operativos.

El riesgo cibernétic­o es una vía de doble sentido cuando se trata de socios. ¿Es un eslabón débil?

¿Cómo evaluamos la efectivida­d del programa de riesgo cibernétic­o de nuestra organizaci­ón?

La respuesta a esta pregunta es sencilla. Evalúa de punta a punta. La ejecución es la parte difícil. El otro desafío: ver más allá de los sistemas: comprender las implicacio­nes de todo el negocio y examinar los procesos comerciale­s, no solo TI, a través de una lente crítica. Son desafíos que exigen liderazgo y participac­ión de la junta y la C-Suite.

¿Somos un vínculo fuerte y seguro en los ecosistema­s altamente conectados en los que operamos?

La preparació­n cibernétic­a de sus socios influye en su postura cibernétic­a. El riesgo cibernétic­o es una vía de doble sentido cuando se trata de socios. ¿Es un eslabón débil? ¿Es líder en riesgo cibernétic­o? ¿Está logrando un impacto positivo en lo que respecta a la cibernétic­a y al panorama empresaria­l más amplio?

 ??  ??

Newspapers in Spanish

Newspapers from Costa Rica