Esa idea me llamó mucho la atención cuando leí el libro a principios de este año, y por eso me entusiasmó tanto que pudiéramos contar con Josiah Dykstra, doctor y director de Iniciativas Estratégicas de Trail of Bits, en el podcast «The Resilience Rundown» para hablar sobre el sesgo de acción y su impacto en la toma de decisiones ante incidentes de ciberseguridad.
Suscríbete: Apple Podcasts | Spotify | YouTube
Comprender el sesgo de acción
El «sesgo de acción» se refiere a la inclinación natural del ser humano a actuar de inmediato ante una amenaza o una crisis. Aunque este instinto puede resultar útil en determinadas situaciones, también puede llevar a tomar decisiones irracionales y, potencialmente, agravar el problema en cuestión. En el contexto de la ciberseguridad, el sesgo de acción puede manifestarse de diversas formas, como caer en ataques de phishing que se aprovechan de la urgencia por actuar o tomar decisiones precipitadas durante la respuesta a incidentes.
Ejemplos de sesgo de acción en la ciberseguridad
Un ejemplo habitual del sesgo de acción en el ámbito de la ciberseguridad son los incidentes de phishing. Los atacantes suelen aprovechar la urgencia y el miedo para manipular a las personas y que estas actúen de forma inmediata, por ejemplo, haciendo clic en enlaces maliciosos o facilitando información confidencial. Incluso los profesionales de la ciberseguridad pueden caer víctimas del sesgo de acción, tomando decisiones impulsivas durante una respuesta ante una brecha de seguridad o un incidente que pueden acarrear consecuencias no deseadas.
Cuando «no hacer nada» es algo bueno
Dykstra aborda el concepto de «no hacer nada» como una opción estratégica en determinadas situaciones de ciberseguridad. Para ilustrar este punto, recurre al ejemplo de los porteros de fútbol profesional ante los penaltis. Las investigaciones han demostrado que los porteros que optan por no saltar ni moverse durante un penalti tienen más posibilidades de detener el lanzamiento. Esta decisión estratégica puede parecer contraria a la intuición de los espectadores, que esperan que el portero actúe, pero se basa en un análisis y una preparación minuciosos.
Cómo mitigar los efectos negativos del sesgo de acción
Para mitigar los efectos negativos del sesgo de acción en la ciberseguridad, las organizaciones pueden adoptar varias estrategias:
1. Preparación y simulacros: Elaborar un plan integral de respuesta ante incidentes y realizar simulacros periódicos puede ayudar a los equipos a reaccionar de forma eficaz durante una crisis. Esta preparación permite tomar decisiones estratégicas en lugar de reaccionar de forma impulsiva.
2. Paciencia y formación: Es fundamental reconocer que la paciencia es una virtud en los incidentes de ciberseguridad. Formar a las partes interesadas —incluidos los miembros del consejo de administración, los accionistas y los directivos— sobre la importancia de la toma de decisiones estratégicas y los riesgos potenciales de las acciones precipitadas puede ayudar a crear una cultura que valore la paciencia.
3. Reducir el ritmo: Reducir el ritmo no significa retrasar el tiempo de respuesta. Por el contrario, hace hincapié en la importancia de llevar a cabo una preparación exhaustiva antes de que se produzca un incidente. Al dedicar tiempo y esfuerzo a la planificación y la formación, las organizaciones pueden asegurarse de que sus equipos estén preparados para tomar decisiones meditadas en tiempo real.
Conclusión
El sesgo de acción es un sesgo cognitivo habitual que afecta a la toma de decisiones en los incidentes de ciberseguridad. Al comprender los posibles riesgos de las acciones impulsivas y aplicar estrategias para mitigar el sesgo de acción, las organizaciones pueden mejorar su capacidad de respuesta ante incidentes y minimizar el riesgo de agravar las amenazas a la ciberseguridad. Para obtener más información sobre el sesgo de acción y su impacto en la ciberseguridad, escucha el episodio completo del podcast «Resilience Rundown» con Josiah Dykstra.
Recomiendo encarecidamente seguir a Josiah en LinkedIn y que consideres la posibilidad de leer su libro, «Cybersecurity Myths and Misconceptions», que analiza en profundidad diversos sesgos y cuestiones del ámbito de la ciberseguridad.