Skip to content
Ciberseguridad

Comprender el sesgo de acción en ciberseguridad 

En el libro «The Power of Moments», los autores describen la práctica como una forma de prepararse para momentos que puedan resultar negativos o conflictivos, de modo que las personas no reaccionen de forma inadecuada. ¿Por qué? «La práctica calma la ansiedad que puede nublar nuestra mente en un momento difícil. Cuando nos falta práctica, nuestras buenas intenciones suelen flaquear», escriben Chip Heath y Dan Heath.


Esa idea me llamó mucho la atención cuando leí el libro a principios de este año, y por eso me entusiasmó tanto que pudiéramos contar con Josiah Dykstra, doctor y director de Iniciativas Estratégicas de Trail of Bits, en el podcast «The Resilience Rundown» para hablar sobre el sesgo de acción y su impacto en la toma de decisiones ante incidentes de ciberseguridad. 

Suscríbete: Apple Podcasts | Spotify | YouTube

Comprender el sesgo de acción

El «sesgo de acción» se refiere a la inclinación natural del ser humano a actuar de inmediato ante una amenaza o una crisis. Aunque este instinto puede resultar útil en determinadas situaciones, también puede llevar a tomar decisiones irracionales y, potencialmente, agravar el problema en cuestión. En el contexto de la ciberseguridad, el sesgo de acción puede manifestarse de diversas formas, como caer en ataques de phishing que se aprovechan de la urgencia por actuar o tomar decisiones precipitadas durante la respuesta a incidentes.

Ejemplos de sesgo de acción en la ciberseguridad

Un ejemplo habitual del sesgo de acción en el ámbito de la ciberseguridad son los incidentes de phishing. Los atacantes suelen aprovechar la urgencia y el miedo para manipular a las personas y que estas actúen de forma inmediata, por ejemplo, haciendo clic en enlaces maliciosos o facilitando información confidencial. Incluso los profesionales de la ciberseguridad pueden caer víctimas del sesgo de acción, tomando decisiones impulsivas durante una respuesta ante una brecha de seguridad o un incidente que pueden acarrear consecuencias no deseadas.

Cuando «no hacer nada» es algo bueno

Dykstra aborda el concepto de «no hacer nada» como una opción estratégica en determinadas situaciones de ciberseguridad. Para ilustrar este punto, recurre al ejemplo de los porteros de fútbol profesional ante los penaltis. Las investigaciones han demostrado que los porteros que optan por no saltar ni moverse durante un penalti tienen más posibilidades de detener el lanzamiento. Esta decisión estratégica puede parecer contraria a la intuición de los espectadores, que esperan que el portero actúe, pero se basa en un análisis y una preparación minuciosos.

Cómo mitigar los efectos negativos del sesgo de acción

Para mitigar los efectos negativos del sesgo de acción en la ciberseguridad, las organizaciones pueden adoptar varias estrategias:

1. Preparación y simulacros: Elaborar un plan integral de respuesta ante incidentes y realizar simulacros periódicos puede ayudar a los equipos a reaccionar de forma eficaz durante una crisis. Esta preparación permite tomar decisiones estratégicas en lugar de reaccionar de forma impulsiva.

2. Paciencia y formación: Es fundamental reconocer que la paciencia es una virtud en los incidentes de ciberseguridad. Formar a las partes interesadas —incluidos los miembros del consejo de administración, los accionistas y los directivos— sobre la importancia de la toma de decisiones estratégicas y los riesgos potenciales de las acciones precipitadas puede ayudar a crear una cultura que valore la paciencia.

3. Reducir el ritmo: Reducir el ritmo no significa retrasar el tiempo de respuesta. Por el contrario, hace hincapié en la importancia de llevar a cabo una preparación exhaustiva antes de que se produzca un incidente. Al dedicar tiempo y esfuerzo a la planificación y la formación, las organizaciones pueden asegurarse de que sus equipos estén preparados para tomar decisiones meditadas en tiempo real.

Conclusión

El sesgo de acción es un sesgo cognitivo habitual que afecta a la toma de decisiones en los incidentes de ciberseguridad. Al comprender los posibles riesgos de las acciones impulsivas y aplicar estrategias para mitigar el sesgo de acción, las organizaciones pueden mejorar su capacidad de respuesta ante incidentes y minimizar el riesgo de agravar las amenazas a la ciberseguridad. Para obtener más información sobre el sesgo de acción y su impacto en la ciberseguridad, escucha el episodio completo del podcast «Resilience Rundown» con Josiah Dykstra. 

Recomiendo encarecidamente seguir a Josiah en LinkedIn y que consideres la posibilidad de leer su libro, «Cybersecurity Myths and Misconceptions», que analiza en profundidad diversos sesgos y cuestiones del ámbito de la ciberseguridad.

Más entradas relacionadas


Thumbnail_Blog-Clumio-Fedramp-2026

Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®

Más información sobre «Clumio impulsa la ciberresiliencia nativa en la nube con un hito de FedRAMP®»
Thumbnail_Blog_Ready-or-Not-Ep5-Data

Datos: cuando «demasiados» se convierte en «nunca son suficientes»

Más información sobre «Datos: cuando lo excesivo se convierte en insuficiente»
Thumbnail_Blog_Ransomware-Trends-2025-1

Por qué el riesgo cibernético actual exige una ciberresiliencia integral

Más información sobre «Por qué los riesgos cibernéticos actuales exigen una resiliencia cibernética integral»