Skip to content
Cyber Resilience & Data Security

Building a Culture of Cyber Resilience

Commvault CEO Sanjay Mirchandani welcomes cybersecurity pro Rosa Kariger.


Cyber resilience is more than just a buzzword – it’s a critical component of business strategy. So says Rosa Kariger, a leading expert in cybersecurity, who recently joined Commvault President and CEO Sanjay Mirchandani on the podcast «Resilience Uncompromised». Rosa reflexiona sobre su experiencia como directora de seguridad de la información (CISO) en Iberdrola y en el ámbito de la ciberseguridad en el Foro Económico Mundial, y comparte valiosas ideas sobre cómo las organizaciones pueden fomentar una cultura de ciberresiliencia.

La ciberesiliencia como riesgo operativo

Cyber resilience isn’t just about having robust disaster recovery and backup systems. It’s about enabling your business to continue to function and provide essential services even when your IT infrastructure is compromised. Rosa emphasizes that cyber resilience should be integrated into your overall risk management strategy. This means treating cybersecurity as a strategic business enabler, not just a technical challenge.

La importancia de la preparación

La preparación es una piedra angular de la resiliencia cibernética. Rosa destaca la necesidad de planificar escenarios, especialmente para situaciones en las que se podría perder por completo la conectividad. Es fundamental contar con un plan B para las funciones críticas de la empresa. Esto permite a tu organización mantener sus operaciones y seguir prestando servicio a tus clientes durante un incidente cibernético.

Responsabilidades y rendición de cuentas claras

Para crear una cultura de resiliencia cibernética es necesario establecer responsabilidades y obligaciones claras. Rosa señala que todos los empleados, especialmente aquellos que implementan tecnología, deben asumir la responsabilidad de la ciberseguridad de sus procesos. La ciberseguridad no debe ser responsabilidad exclusiva del CISO ni de los equipos de TI. Por el contrario, debe ser una responsabilidad compartida por toda la organización.

Se debe incentivar a los profesionales técnicos para que velen por la ciberseguridad, ya que son responsables de la calidad, la eficiencia y el coste de la tecnología con la que trabajan. Este enfoque integra la ciberseguridad en el núcleo de las operaciones empresariales y garantiza que no se trate como algo secundario.

El papel de la función de ciberseguridad

La función de ciberseguridad debe actuar como asesora y como segunda línea de defensa. Esto implica proporcionar orientación e información a la organización, mientras que las responsabilidades específicas en materia de ciberseguridad se integran en los equipos técnicos y operativos. De este modo, la función de ciberseguridad puede ofrecer perspectivas estratégicas y apoyo, contribuyendo a crear una organización más resiliente y segura.

Medidas prácticas para desarrollar la resiliencia cibernética

Building a culture of cyber resilience is not just about implementing advanced security technologies; it’s about fostering a mindset where every employee understands and takes responsibility for cybersecurity. Here are some practical steps and real-world examples to help organizations achieve this:

  1. Integrate cyber risk into overall risk management: This means that risks associated with technology use are identified, accepted, and managed at all levels. By doing so, employees are better prepared to handle cyber incidents, maintaining continuous business continuity even when technology fails.
  2. Increase preparedness: Conduct regular scenarios of complete loss of connectivity or other major disruptions. This helps in increasing the organization’s tolerance to failure. For example, a financial institution might simulate a scenario where all digital transactions are halted, and employees must rely on manual processes to continue operations.
  3. Define clear roles and responsibilities: Confirm that every team, including technical and operational roles, has clear cybersecurity responsibilities. This distributed accountability makes everyone incentivized to maintain security. For instance, in an industrial setting, an engineer working on the digitalization of a process should be accountable for the cybersecurity of that process, not just the CISO.
  4. Provide proper training: Training is crucial to enable employees to manage cybersecurity risks effectively. Technical professionals should be trained to understand and mitigate cybersecurity risks in their specific roles. This verifies that they are knowledgeable and capable of implementing necessary safeguards.
  5. Implement a “sustain” strategy: Develop a Plan B to maintain continuous business during IT infrastructure disruptions. This could involve having backup systems, manual processes, or alternative communication channels. For example, a healthcare provider might have a plan to use paper records and manual check-ins if their electronic health records system goes down.

Siguiendo estos pasos, las organizaciones pueden crear una cultura sólida de ciberresiliencia. Este enfoque ayuda a preparar a todo el mundo para gestionar incidentes cibernéticos, garantizar la continuidad de las actividades empresariales y proteger la información confidencial.

La resiliencia cibernética es un proceso, no un objetivo final. Al integrar la ciberseguridad en tus prácticas de gestión de riesgos, fomentar una cultura de responsabilidad y contar con una plantilla bien preparada e informada, puedes contribuir a crear una organización resiliente, preparada para afrontar cualquier reto. Mantente proactivo, mantente informado y mantén tu resiliencia.

More related posts


Thumbnail_Blog-the-real-AI-risk-2026

29 Minutes: Why Enterprise AI Risk Is a Speed Problem, Not a Frontier Problem

Read more about 29 Minutes: Why Enterprise AI Risk Is a Speed Problem, Not a Frontier Problem
Thumbnail_Blog-how-AI-has-impacted-the-security-mission-2026

How AI Has Impacted the Security Mission

Read more about How AI Has Impacted the Security Mission
Thumbnail_Blog-Recovery-Ready-2026

Recovery-Ready or Just Recoverable?

Read more about Recovery-Ready or Just Recoverable?