Ciberseguridad y comité de dirección: 5 indicadores clave 2026

Comité de dirección revisando indicadores de ciberseguridad empresarial - Eduardo Wassi Fundador de Dinatech y Trendline Technology

Por Eduardo Wassi — Fundador de Dinatech y Trendline Technology

 

Después de veinte años acompañando organizaciones argentinas en procesos de transformación tecnológica, la conversación sobre ciberseguridad en el comité de dirección cambió radicalmente en los últimos dos años. Los incidentes que veo hoy ya no se resuelven con más firewall ni con más antivirus. Se resuelven en cómo la máxima autoridad de la empresa mira y gestiona el riesgo tecnológico como riesgo estructural del negocio.

 

Voy a compartir el marco que uso con clientes para llevar la ciberseguridad al comité de dirección con criterio ejecutivo, con los cinco indicadores concretos que en mi experiencia deberían revisarse cada trimestre.

 

Por qué la ciberseguridad ya no es un tema del área técnica

 

Durante décadas, el rol del comité de dirección frente a la ciberseguridad era firmar el presupuesto anual del área técnica y esperar que no pasara nada. Ese modelo funcionó mientras los ataques entraban por vulnerabilidades técnicas que un buen equipo podía cerrar.

 

Hoy los incidentes más costosos que veo en empresas argentinas medianas y grandes entran por otro lado. Un CFO que aprueba una transferencia urgente un viernes a las 6 de la tarde con información falsa. Un empleado de RRHH que procesa un cambio de CBU sin validar identidad. Una integración con un proveedor que abre un flanco que nadie mapeó. Ninguno de esos casos se resuelve con más tecnología. Se resuelve con procesos de aprobación que la dirección diseñó y aprobó.

 

Como desarrollamos en detalle en este análisis sobre los 5 ataques de ciberseguridad que entran por el correo de los ejecutivos, el punto de decisión ya está en el escritorio de la dirección, no en el datacenter.

 

Los 5 indicadores que debería revisar cada trimestre el comité

 

El comité no necesita entender los detalles técnicos de cada sistema. Necesita cinco indicadores claros que reflejen el estado real del riesgo.

 

1. Cantidad de incidentes reportados en el trimestre. Con severidad y tiempo de resolución de cada uno. Sin este número, el comité vuela ciego.

 

2. Cumplimiento de los procesos de aprobación críticos. Porcentaje de transferencias que pasaron por doble validación, porcentaje de cambios de datos bancarios verificados por canal alternativo, porcentaje de accesos privilegiados revisados. Estos son los procesos donde se juega la mayor parte del riesgo real.

 

3. Cobertura de doble factor de autenticación en cuentas ejecutivas. Debería ser del 100%. Cualquier número por debajo es una alerta que el comité tiene que resolver esa misma reunión.

 

4. Estado del programa de capacitación al equipo directivo. Cuántos ejecutivos hicieron simulacros de phishing en el trimestre, con qué tasa de éxito, y qué se aprendió de los que fallaron.

 

5. Riesgo de terceros críticos. Cuáles son los cinco proveedores tecnológicos más críticos para la operación, cuál es el estado de ciberseguridad de cada uno, y cuándo se hizo la última auditoría formal. Es el indicador que más veces vi ignorado y el que más incidentes graves generó en el último año.

 

El playbook de respuesta a incidentes que ya debería estar aprobado

 

Cuando un incidente serio pega, no hay tiempo para diseñar el proceso de respuesta. Tiene que estar aprobado, ensayado y a mano.

 

Un playbook mínimo tiene cuatro secciones. Quién asume el mando de la crisis desde el primer minuto y con qué autoridad. Cuál es la cadena de comunicación interna en las primeras 24 horas. Cuál es el flujo de comunicación externa (clientes, reguladores, medios, empleados) y quién aprueba cada mensaje. Y cuál es el proceso de contención técnica y legal, con los proveedores de respuesta ya contratados y disponibles.

 

La recomendación práctica es ejercitar este playbook al menos una vez por año en una simulación completa, con presencia del comité de dirección. La primera vez que veas cómo tu propio equipo directivo reacciona en una simulación bien diseñada, vas a entender por qué digo que la ciberseguridad es un tema del comité.

 

La conversación de ciberseguros: qué cubre y qué no

 

El mercado argentino de ciberseguros creció mucho en los últimos años pero también se volvió más exigente con las condiciones de cobertura. Muchas pólizas tienen exclusiones que solo aparecen cuando pretendés cobrar.

 

En cada revisión trimestral, el comité debería confirmar tres cosas sobre la póliza vigente. Primero, qué está efectivamente cubierto: ransomware, business interruption, responsabilidad civil frente a terceros, gastos de notificación regulatoria. Segundo, cuáles son las exclusiones específicas y qué requisitos de cumplimiento activo tiene la póliza (backup verificado, doble factor obligatorio, capacitación certificada). Tercero, cuánto tiempo demora efectivamente el proveedor en activar el equipo de respuesta cuando se le informa un incidente.

 

El ciberseguro es parte de la arquitectura de riesgo. Tratado como reemplazo del diseño de controles, es el que después se pelea con la aseguradora cuando ya es tarde.

 

La recomendación ejecutiva

 

Si tu comité de dirección todavía no tiene la ciberseguridad como punto fijo de la agenda trimestral, es el momento de sumarla. Media hora por trimestre

 

Sobre el Autor

Eduardo Wassi, Fundador de Dinatech y Trendline Technology

 

Eduardo Wassi fundó Dinatech y Trendline Technology, empresa de servicios IT especializada en inteligencia artificial, ciberseguridad, automatización y cloud computing para el mercado corporativo argentino. Con más de 15 años de trayectoria en el sector tecnológico, se dedica a acompañar a organizaciones en su proceso de transformación digital con soluciones adaptadas a la realidad operativa de cada negocio.

Deja un comentario

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Smart Learning

Con nuestra Chromebooks, el gran desafío es desarrollar entornos tecnológicos digitales, que vayan más allá de la incorporación de la computadora, de internet y alfabetización digital. Buscamos cambiar los paradigmas de la educación planteando nuevos retos en este ámbito.

Acompañamos los recorridos de incorporación de sus proyectos educativos a la currícula y sus planificaciones, para poder ser registrados y evaluados según corresponda la gestión educativa, entre la institución, directivos, docentes, padres y gobiernos.

Nuestro foco en la actualidad es el desarrollo de la educación aplicada al edutainment que promueve los aprendizajes y los entornos de integración digital. Creando productos o servicios innovadores, diseño centrado en el usuario.

Buscamos formar en habilidades y conocimientos para toda la vida, con estrategias pensadas en diseños personalizados, tanto en productos y servicios como en los procesos estratégicos y prácticos.

Security

Gestión del ciclo de vida del usuario con soluciones personalizables y adaptadas a cada modelo de negocio.

Detección y prevención de fraudes con machine learning, reduciendo riesgos operativos.

Visibilidad y control sobre políticas de seguridad en entornos cloud, garantizando consistencia.

Acceso seguro y disponibilidad de datos críticos en tiempo real (DRP · BKP)

Automatización y Observabilidad

Supervisión en tiempo real para anticipar problemas antes de afectar la operación.

Visualización centralizada de indicadores clave con alertas automatizadas.

Reducción de carga operativa mediante bots, scripts y herramientas RPA.

Usabilidad, accesibilidad, personalización, atención y soporte, omnicanalidad, eficiencia.

Transformación Digital

Conectividad segura, escalable y de alto rendimiento para empresas y organismos públicos, con diseño e implementación de redes cableadas e inalámbricas y soporte integral.

Integración de ambientes heterogéneos en el Datacenter con migración transparente, consolidación y gestión en entornos físicos y virtuales.

Infraestructura crítica con seguridad, visibilidad y control, optimizando costos mediante cableado estructurado, fibra óptica y componentes de alto desempeño.

Soluciones flexibles en Datacenter o nube, acelerando decisiones basadas en datos y reduciendo el time-to-market.

Infraestructura en la nube flexible, segura y escalable con gestión, migración y optimización de entornos públicos, privados o híbridos. Orquestación y gestión centralizada de infraestructura distribuida.

Equipamiento confiable y adaptable para espacios físicos o remotos, con gestión centralizada y soporte integral. Un portafolio integral que incluye proyectores, pantallas interactivas, TVs, monitores, Escáneres de huella digital y de alto/bajo volumen, Videoconferencia, cámaras, headsets, parlantes, Notebooks, workstations, tablets, Impresoras, multifunción, insumos y mantenimiento.