Por Eduardo Wassi — Fundador de Dinatech y Trendline Technology
Después de veinte años acompañando organizaciones argentinas en procesos de transformación tecnológica, la conversación sobre ciberseguridad en el comité de dirección cambió radicalmente en los últimos dos años. Los incidentes que veo hoy ya no se resuelven con más firewall ni con más antivirus. Se resuelven en cómo la máxima autoridad de la empresa mira y gestiona el riesgo tecnológico como riesgo estructural del negocio.
Voy a compartir el marco que uso con clientes para llevar la ciberseguridad al comité de dirección con criterio ejecutivo, con los cinco indicadores concretos que en mi experiencia deberían revisarse cada trimestre.
Por qué la ciberseguridad ya no es un tema del área técnica
Durante décadas, el rol del comité de dirección frente a la ciberseguridad era firmar el presupuesto anual del área técnica y esperar que no pasara nada. Ese modelo funcionó mientras los ataques entraban por vulnerabilidades técnicas que un buen equipo podía cerrar.
Hoy los incidentes más costosos que veo en empresas argentinas medianas y grandes entran por otro lado. Un CFO que aprueba una transferencia urgente un viernes a las 6 de la tarde con información falsa. Un empleado de RRHH que procesa un cambio de CBU sin validar identidad. Una integración con un proveedor que abre un flanco que nadie mapeó. Ninguno de esos casos se resuelve con más tecnología. Se resuelve con procesos de aprobación que la dirección diseñó y aprobó.
Como desarrollamos en detalle en este análisis sobre los 5 ataques de ciberseguridad que entran por el correo de los ejecutivos, el punto de decisión ya está en el escritorio de la dirección, no en el datacenter.
Los 5 indicadores que debería revisar cada trimestre el comité
El comité no necesita entender los detalles técnicos de cada sistema. Necesita cinco indicadores claros que reflejen el estado real del riesgo.
1. Cantidad de incidentes reportados en el trimestre. Con severidad y tiempo de resolución de cada uno. Sin este número, el comité vuela ciego.
2. Cumplimiento de los procesos de aprobación críticos. Porcentaje de transferencias que pasaron por doble validación, porcentaje de cambios de datos bancarios verificados por canal alternativo, porcentaje de accesos privilegiados revisados. Estos son los procesos donde se juega la mayor parte del riesgo real.
3. Cobertura de doble factor de autenticación en cuentas ejecutivas. Debería ser del 100%. Cualquier número por debajo es una alerta que el comité tiene que resolver esa misma reunión.
4. Estado del programa de capacitación al equipo directivo. Cuántos ejecutivos hicieron simulacros de phishing en el trimestre, con qué tasa de éxito, y qué se aprendió de los que fallaron.
5. Riesgo de terceros críticos. Cuáles son los cinco proveedores tecnológicos más críticos para la operación, cuál es el estado de ciberseguridad de cada uno, y cuándo se hizo la última auditoría formal. Es el indicador que más veces vi ignorado y el que más incidentes graves generó en el último año.
El playbook de respuesta a incidentes que ya debería estar aprobado
Cuando un incidente serio pega, no hay tiempo para diseñar el proceso de respuesta. Tiene que estar aprobado, ensayado y a mano.
Un playbook mínimo tiene cuatro secciones. Quién asume el mando de la crisis desde el primer minuto y con qué autoridad. Cuál es la cadena de comunicación interna en las primeras 24 horas. Cuál es el flujo de comunicación externa (clientes, reguladores, medios, empleados) y quién aprueba cada mensaje. Y cuál es el proceso de contención técnica y legal, con los proveedores de respuesta ya contratados y disponibles.
La recomendación práctica es ejercitar este playbook al menos una vez por año en una simulación completa, con presencia del comité de dirección. La primera vez que veas cómo tu propio equipo directivo reacciona en una simulación bien diseñada, vas a entender por qué digo que la ciberseguridad es un tema del comité.
La conversación de ciberseguros: qué cubre y qué no
El mercado argentino de ciberseguros creció mucho en los últimos años pero también se volvió más exigente con las condiciones de cobertura. Muchas pólizas tienen exclusiones que solo aparecen cuando pretendés cobrar.
En cada revisión trimestral, el comité debería confirmar tres cosas sobre la póliza vigente. Primero, qué está efectivamente cubierto: ransomware, business interruption, responsabilidad civil frente a terceros, gastos de notificación regulatoria. Segundo, cuáles son las exclusiones específicas y qué requisitos de cumplimiento activo tiene la póliza (backup verificado, doble factor obligatorio, capacitación certificada). Tercero, cuánto tiempo demora efectivamente el proveedor en activar el equipo de respuesta cuando se le informa un incidente.
El ciberseguro es parte de la arquitectura de riesgo. Tratado como reemplazo del diseño de controles, es el que después se pelea con la aseguradora cuando ya es tarde.
La recomendación ejecutiva
Si tu comité de dirección todavía no tiene la ciberseguridad como punto fijo de la agenda trimestral, es el momento de sumarla. Media hora por trimestre
Sobre el Autor
Eduardo Wassi, Fundador de Dinatech y Trendline TechnologyEduardo Wassi fundó Dinatech y Trendline Technology, empresa de servicios IT especializada en inteligencia artificial, ciberseguridad, automatización y cloud computing para el mercado corporativo argentino. Con más de 15 años de trayectoria en el sector tecnológico, se dedica a acompañar a organizaciones en su proceso de transformación digital con soluciones adaptadas a la realidad operativa de cada negocio.
