Skip to content

Sesión paralela

Narrativa cibernética: cómo comunicar los riesgos al consejo de administración y más allá

Participa con el Consejo de Ciberresiliencia de Commvault y obtén información clave sobre técnicas eficaces para informar al consejo de administración. Descubre qué preguntas debes anticipar y cómo traducir cuestiones muy técnicas a términos empresariales y operativos.

Video thumbnail

Puntos clave

  • El lenguaje empresarial es importante: el
    riesgo cibernético debe plantearse en términos de impacto empresarial —y no en jerga técnica— para que los consejos de administración comprendan la urgencia. 
  • Los consejos de administración piensan en términos de riesgo:
    los consejeros responden mejor a los debates relacionados con las pérdidas financieras, el daño a la marca y las interrupciones operativas. 
  • Claridad frente a complejidad:
    los CISO deben centrarse en la probabilidad, las consecuencias y las medidas de mitigación utilizando un lenguaje sencillo y accesible. 
  • Los incidentes reales causan impacto: los casos de ransomware de
    gran repercusión ayudan a los consejos de administración a visualizar el coste del tiempo de inactividad y las interrupciones. 
  • La ciberseguridad afecta a toda la empresa: la
    ciberseguridad no es un silo de TI, sino un riesgo empresarial compartido. 
  • Vincular el riesgo a la cuenta de resultados:
    relacionar los incidentes cibernéticos con las áreas de pérdidas y ganancias contribuye a una mejor gobernanza y a tomar mejores decisiones sobre los recursos. 

Acerca de esta sesión

Comunicar el riesgo cibernético al consejo de administración requiere pasar de las explicaciones técnicas a conversaciones empresariales de alto nivel. En lugar de centrarse en la jerga informática, los CISO deben traducir las amenazas cibernéticas en consecuencias empresariales tangibles —como la pérdida de ingresos, el daño a la marca, el riesgo normativo y la interrupción operativa— para que los miembros del consejo comprendan el impacto en toda la empresa.  

De lo técnico a lo estratégico: una
comunicación eficaz con el consejo de administración requiere pasar de las explicaciones técnicas a los argumentos empresariales. Los CISO deben explicar las amenazas cibernéticas en términos de pérdida de ingresos, daño a la marca, exposición a riesgos normativos e interrupciones operativas. 

Cómo evalúan el riesgo los consejos de administración: Los miembros
del consejo de administración son expertos en la gestión del riesgo empresarial, pero a menudo carecen de un contexto técnico profundo. Las explicaciones claras sobre los atacantes, los objetivos, la probabilidad y el impacto empresarial les ayudan a participar de forma significativa. 

Destacar las consecuencias y los puntos ciegos: Una narrativa
cibernética sólida pone de manifiesto dónde existen los riesgos, cómo podrían materializarse y qué medidas de mitigación se han implementado, lo que refuerza la ciberseguridad como una cuestión de gobernanza. 

Aprender de los incidentes de ransomware: Los
incidentes reales de ransomware proporcionan un contexto con el que es fácil identificarse, ya que demuestran cómo los incidentes cibernéticos perturban las operaciones y los resultados financieros. 

Alinear la ciberseguridad con la estrategia:
Enmarcar la ciberseguridad desde una perspectiva operativa y financiera ayuda a los consejos de administración a supervisar el riesgo y a alinear las inversiones en ciberseguridad con las prioridades empresariales. 

Solución

Continuidad del negocio

Recovery automatizada ante ciberataques y desastres para minimizar las interrupciones en todas las cargas de trabajo.

Más información sobre la continuidad del negocio
Solución

Facilidad de uso

Gestión unificada y automatización basada en IA para reducir la complejidad y el trabajo manual. 

Más información sobre la simplicidad operativa
Solución

Optimización de costes

Detección de activos y análisis del coste total de propiedad (TCO) para ayudar a mejorar el control de costes en entornos híbridos. 

Más información sobre la optimización de costes

Preguntas frecuentes

¿Por qué deben los CISO comunicar el riesgo cibernético en términos empresariales?

Los consejos de administración evalúan el riesgo desde una perspectiva financiera y operativa. Un lenguaje centrado en el negocio aclara las consecuencias y favorece la toma de decisiones informadas. 

¿Qué información cibernética es más importante para los miembros del consejo de administración?

Quiénes son los atacantes, cuáles son sus objetivos, la probabilidad de que se produzcan incidentes y el impacto potencial en la cuenta de resultados, la marca y las operaciones. 

¿Cómo pueden los CISO hacer que los riesgos cibernéticos resulten más comprensibles para el consejo de administración?

Utilizando ejemplos reales de ransomware, cuantificando los costes del tiempo de inactividad y asignando los riesgos a unidades de negocio específicas. 

¿Por qué la ciberseguridad es un asunto que afecta a toda la empresa?

Los incidentes cibernéticos afectan a las cadenas de suministro, a los clientes, al cumplimiento normativo y a los ingresos, por lo que es esencial que la responsabilidad sea compartida. 

¿Qué deben incluir los CISO al hablar de medidas de mitigación?

Los controles actuales, los planes de Recovery, las deficiencias y el grado de Readiness, explicados en un lenguaje empresarial para generar confianza. 

Transcripción

Ver transcripción

Por favor, mira el vídeo aquí para ver la transcripción con marcas de tiempo


Hola, bienvenidos al podcast «Shift».

Soy Melissa Hathaway y me acompañan aquí mis amigos, John Zangardi y Shawn Henry.

¿Cómo se comunican los riesgos al consejo de administración?

Y vamos a hablar de algunas historias muy interesantes y polémicas relacionadas con la ciberseguridad.

Muchas gracias por estar aquí; estoy deseando que comience esta conversación.

¿Qué quieren oír los consejos de administración en la sala de juntas?

¿Qué esperan del CISO y qué quieren saber sobre los riesgos digitales?

Ya sabéis, cada vez que pienso en hablar con el consejo de administración,

siempre empiezo por el riesgo a alto nivel.

Creo que, en muchas ocasiones, el consejo oye que hay muchos problemas.

Hablan con amigos durante la cena.

Se enteran a través de otros consejos de administración en los que participan de que esto es un problema, pero no
tienen necesariamente un conocimiento detallado ni necesitan los

.

Creo que solo necesitan entender quiénes son los actores, qué es lo que están
aprovechando y, lo más importante, ¿cuál es el impacto?

Y si logran hacerse una idea clara de eso,

entonces podrán empezar a comprender cómo la empresa se está preparando mejor y cómo el CISO
está protegiendo realmente a la empresa para mitigar el riesgo.

Los miembros del consejo saben lo que es el riesgo, ya sea que pertenezcan al sector de los servicios financieros o
que hayan lidiado con el riesgo toda su vida; son profesionales.

Y si se les presenta en esos términos, es una forma estupenda de sentar las bases y
proporcionar un marco que permita mantener conversaciones mucho más profundas sobre cómo la

empresa está mejorando para proteger la organización.

Formo parte de varios consejos de administración y creo que todo lo que acaba de decir Shawn tiene
mucho sentido.

Así que, en cuanto a la persona que recibe esta información, lo que realmente me gusta es que, en el comité de auditoría y riesgos
, el CISO intervenga durante esa reunión y exponga el tema tal y como

menciona Shawn, de modo que el consejo lo escuche como parte de esa reunión del comité
de auditoría y riesgos.

Es realmente importante que aborde los riesgos.

Que plantee, por ejemplo: «Oye, ¿cuál es la probabilidad de que eso ocurra?

que ocurra algo malo y cuáles serían las consecuencias, ¿verdad?

En términos empresariales sencillos, ¿afecta esto a nuestra marca, a nuestra reputación?, pero también
explicar a todo el consejo de administración cómo podría gestionar esas situaciones.

De este modo, crea conciencia en el consejo de administración sobre los riesgos a los que se enfrenta, en un lenguaje que
ellos entiendan, porque no se puede esperar que todos los miembros del consejo sean expertos en informática.

¿Verdad?

Así que hay algunos puntos ciegos y creo que es función del CISO empezar a sacar
a la luz esos puntos ciegos.

Formo parte de varios consejos de administración e informo a muchos de ellos.

Siempre lo enfoco pensando que no se trata de un problema de TI.

Es una cuestión de riesgo empresarial.

Y tenemos que tener en cuenta que todas las empresas son empresas digitales.

¿Cómo nos va? ¿Cuál es la situación actual de la empresa?

Y hay que tener en cuenta estos conceptos empresariales clave:

¿Cómo se comunica realmente qué está en riesgo desde el punto de vista de la cuenta de resultados?

Y creo que muchos de nuestros profesionales en este ámbito lo ven simplemente como una
cuestión tecnológica y no están traduciendo realmente que, si este sistema concreto, crítico para el negocio,

se caiga y afecte a este resultado neto concreto, eso nos va a costar tal cantidad de
dinero al día, y expresar todo eso en términos empresariales.

¿Has encontrado casos de éxito en este sentido, Shawn?

Creo que se ha vuelto mucho más fácil en los últimos años.

El ransomware ha hecho que eso

al alcance de todo el mundo.

Se puede ver cuándo el ransomware afecta a una empresa concreta y esta queda inactiva durante
dos días, dos semanas o dos meses, cuál es el coste de ello y, a menudo, eso

se da a conocer públicamente.

Hemos visto algunos ejemplos recientes con Jaguar en el Reino Unido, aquí en Estados Unidos y, en muchísimas
ocasiones, a diferentes empresas que se han visto afectadas de esa manera.

Creo que el papel del CISO es facilitar el funcionamiento de la empresa.

Esto se consigue, ante todo, garantizando su seguridad

, pero también hay que asegurarse de no restringir ni limitar sus funciones.

Creo que cuando el riesgo que estamos describiendo aquí se comunica de forma eficaz, entonces
el consejo de administración y otros ejecutivos, como parte de las operaciones, tienen una

comprensión y apreciación, y están dispuestos a realizar ajustes si reconocen
cuáles serán las repercusiones a largo plazo.

Así que cuantificarlo es cada vez más fácil, ya que hoy en día hay muchos más datos disponibles.

Así que, Shawn, déjame añadir algo más al respecto.

La confianza es algo difícil de conseguir y fácil de perder, ¿verdad?

Y la primera vez que ocurre algo malo, cuando aparece esa «tijera» y empieza a hablar
de lo malo y del Risk, ya es demasiado tarde.

No hay confianza.

La confianza se construye a través de la interacción, ¿verdad?

Cuando él entra en escena, el consejo de administración ya lo conoce, sabe cuál es su enfoque, está
acostumbrado a tratar con esa persona y ha visto el comportamiento que se deriva de ello.

Así que cuando ocurre ese contratiempo —que le va a pasar a todo el mundo, porque las TI
están en todas partes, hoy en día están presentes en todas las empresas—, hay que asegurarse de que

exista un elemento de confianza entre la persona que habla con el consejo sobre el riesgo y el
propio consejo.

Y, además, en todo esto, el director general es el responsable último.

Así que, aunque se diga que esto es algo que debería hacer el director de seguridad de la información (CISO), el director general es
el responsable último.

Pero no se trata solo del director ejecutivo, ni del director de seguridad de la información (CISO), ni del director de sistemas de información (CIO), ni del director de datos (CDO).

Se trata de una responsabilidad amplia.

Entonces, ¿cómo se consigue esa fluidez en la que todo gira en torno al negocio y se
incorpora al director de privacidad, se involucra al departamento de TI y se

se integra al equipo de transformación digital?

El director general puede, de hecho, trasladar estas cuestiones al consejo de administración y así se convierte realmente en una responsabilidad del equipo
, en lugar de una responsabilidad individual.

Así que creo que

cuando se habla de responsabilidad, tiene que haber una persona que asuma esa responsabilidad.

En este caso, quizá sea el director de seguridad de la información (CISO) quien asuma esa responsabilidad.

Pero debe estar representada.

Y todos los miembros de la organización deben reconocer y comprender que se trata de un trabajo en equipo
y que cada uno tiene su parte de responsabilidad.

Todos son responsables y una violación grave o un incidente importante afectará a
todos los miembros de esa organización.

Así que, sin duda, la responsabilidad es compartida.

Pero el CISO… Creo que tiene que haber una persona que se haga cargo de ello,

que ayude a marcar la dirección estratégica, que se encargue de garantizar que se tomen medidas
y que la estrategia se ejecute con éxito.

Pero, sin duda, se trata de una respuesta de toda la empresa, no solo de los ejecutivos, sino de cada
una de las personas de la organización, porque todos son usuarios.

Todos utilizan el teclado, todos manejan datos, todos son responsables de
alimentar las bases de datos de una forma u otra.

Todo el mundo debe reconocer y comprender que:

en mi organización, la seguridad es lo primero.

Nos estamos implicando y todos reconocemos que una brecha de seguridad tendrá un impacto catastrófico
en todos nosotros como grupo.

Así que eso está muy bien dicho.

Tiene que haber un único responsable.

La persona responsable a la que acudir, la que coordina el ejercicio.

Pero muchos consejos de administración celebrarán una sesión a puerta cerrada en la que no estarán
presentes los miembros de la empresa ni el director general.

Y allí se mantendrá un debate.

Y, a veces, donde

los consejos de administración carecen de conocimientos especializados es en el ámbito cibernético, en el ámbito de las tecnologías de la información.

Y creo que es importante que los consejos de administración también cuenten con esa experiencia entre sus miembros.

Y lo digo con sarcasmo, así que no os lo toméis a mal: asistir a un curso de la NACD sobre ciberseguridad
no convierte a un miembro del consejo en un experto en esta área concreta.

Creo que es realmente útil para un consejo contar con alguien que, cuando ocurra algo,

y estén en sesión ejecutiva, haya alguien en el consejo que, dentro de la empresa
—donde puede haber una pequeña ruptura de confianza—, pueda actuar como puente y transmitir la información

a la junta de una forma más comprensible o que les ayude a formular las preguntas que se están
planteando.

Sí, así que supongo que, si tuviera que resumirlo, habría que contar con un miembro del consejo que te
ayude y, quizá, junto con el director general, que actúe como mediador en la sala y refuerce

que todos ellos tienen la responsabilidad fiduciaria de proteger a la empresa.

Y esa es la palabra clave: responsabilidad fiduciaria.

Así que, ya sabes, ¿por qué no contar con un antiguo CISO o un antiguo CIO, o alguien con ese perfil
, en tu consejo de administración para que te ayude a analizar estas cuestiones en las sesiones ejecutivas?

De acuerdo.

De acuerdo.

Así que, cuando empiezas a pensar en esto, yo siempre, cuando quiero enmarcar un poco el «qué
está pasando», es el «qué está ocurriendo».

Ya sabes, nos han

nos han pedido un rescate.

Y, ¿qué pasa entonces? Estamos completamente fuera de línea y nos está costando mucho dinero por cada hora y cada día
que estamos así.

Y, como has dicho, Shawn, hay varios ejemplos en los que vemos cómo hay empresas que
llevan casi tres meses sin conexión y no pueden hacer frente a sus obligaciones: no pagan a sus

proveedores, no están pagando, no están vendiendo su producto, etcétera.

Y entonces surge la pregunta: «¿Y ahora qué?», ¿qué tenemos que hacer al respecto?, ¿cómo hemos llegado a esta
situación?

Así que, si pudieras empezar a hablar de algunos de los indicadores

que te resultan útiles para transmitir eso.

Para mí, se trata sobre todo del hardware y el software heredados que
ya no reciben soporte y que son 100 % vulnerables el 100 % del tiempo.

Pero, ¿cuáles son algunas de las métricas que te resultan útiles, Shawn?

Bueno, creo que, cuando se proporcionan métricas, el objetivo del CISO al hacerlo
es, en mi opinión, simplemente mostrar al consejo de administración que se está avanzando en la

seguridad general de la organización.

Así que, si el mes pasado

mes tuvimos un número X de vulnerabilidades que quedaron sin parchear,

este mes hemos reducido esa brecha y estamos explicando por qué está ocurriendo.

Y si no es así, hay que plantearse algunas preguntas.

Así pues, los indicadores deben ser cuantificables y deben aportar valor a la hora de demostrar
que el programa está progresando.

Creo que aspectos como la capacidad de la empresa para detectar ataques…

Exacto.

Hay que tener visibilidad de lo que está pasando.

Esto es lo que somos capaces de detectar.

La rapidez de respuesta.

¿Cuál es el tiempo de respuesta y de corrección o mitigación tras la detección?

¿Estamos reduciendo ese margen?

Hemos aprendido, gracias a la IA y a muchos otros vectores de ataque, que la incapacidad para identificar, detectar y reducir rápidamente
ese margen da lugar a una brecha de seguridad.

Ocurre con frecuencia.

Hemos visto a adversarios que han permanecido en las redes durante meses o años sin ser detectados.

Esas son algunas de las métricas.

Esta cuestión de la vulnerabilidad es fundamental.

Me ha gustado mucho lo que has dicho: algo que está obsoleto, que ya no recibe soporte,
sin parches, 100 % vulnerable, el 100 % del tiempo.

¿Nos parece bien eso?

Porque si nos parece bien,

eso constituiría una negligencia grave si se produjera una filtración.

Sabías que era vulnerable y decidiste no hacer nada al respecto, y fue explotada
, lo que provocó estas consecuencias.

Eso no está bien.

Así que quiero que el consejo de administración tenga la seguridad de que se está avanzando.

En cuanto a lo que ha dicho John, si hay personas que son puramente empresarios y no tienen ninguna
experiencia en materia de seguridad, dependen realmente de la confianza que tienen en el CISO.

Eso, en sí mismo, no me parece adecuado.

Deberíais contar con alguien con cierta experiencia que pueda plantar cara de forma productiva y
profesional.

Pero hay que demostrar que estamos creciendo y que somos más seguros.

Así que me gustaría añadir que todo lo que hacemos es fantástico.

Quiero añadir una cosa más.

Y creo que esto tiene que ver, en cierto modo, con la formación.

Y ya me habéis oído hablar de la aviación demasiadas veces.

Pero en aviación, cuando sales y tienes un mal vuelo o un percance, haces un «hot wash».

Vais

vuelves atrás y analizas la causa raíz de lo que ha pasado.

Y puede deberse a una razón técnica o a otras razones.

Pero creo que es importante que, cuando ocurra algo malo, se convoque a
la junta directiva y se les explique que esto es lo que ha pasado.

Esto es lo que ha pasado.

Así es como nos recuperamos.

Estas son las consecuencias que hemos sufrido en términos de, por ejemplo, pérdida de ingresos, daño a
la reputación o lo que sea.

Y la razón es que,

todos lo sabemos: se aprende más de los errores que de los éxitos.

Así que no me lo estoy tomando a la ligera, pero creo que es un aspecto importante que hay que incluir en
la formación y capacitación de tu consejo de administración.

Por eso me gusta recurrir siempre a ejemplos y casos prácticos reales, y la historia que más me ha llamado la atención en
las últimas semanas ha sido el robo en el Louvre.

Así que perdemos, ya sabes, 10 millones de dólares en joyas, o quizá incluso más que eso, ¿verdad?

Y resulta que el Louvre

utilizaba hardware y software sin soporte técnico en todo el museo y lo sabía.

Y las contraseñas eran «Louvre» y «Thales», que era la empresa que se
suponía que se encargaba de la seguridad.

Así que eran 100 % vulnerables, el 100 % del tiempo, con una contraseña fácil de adivinar y, ¡bum!, perdieron
las joyas.

¿Tienes alguna de esas historias impactantes, más o menos como esa, que puedas
usar como ejemplo?

Puedes

anonimizarla diciendo algo como «fue un mal día y ocurrió algo grave y vergonzoso».

¿La contraseña era «Louvre»?

Lo estaba escribiendo esta semana.

No lo sabía.

Va a aparecer en mi boletín de esta semana.

No creo que tenga nada tan vergonzoso como eso.

Lo siento.

Pero, ya sabes, volveré a lo que estaba comentando antes.

Ya sabes, ¿qué se aprende de las cosas?

Y he tenido el privilegio de presenciar muchos incidentes cibernéticos a lo largo de mi carrera en
la administración pública.

Y, ya sabes,

mientras estás en el Departamento de Defensa y ocurre algo malo si les vendes algo, el Cibercomando se va
a meter de lleno en tu vida.

La forma en que debes gestionarlo —porque es importante que lo hagas— pasa por
ser transparente y decir: «Estos son los errores que cometí».

No me gustaría tener que decirle al CyberComm: «Bueno, nuestra contraseña era “Louvre”, pero tenéis
que poder acceder a eso».

Las consecuencias son muy graves cuando vendes al Gobierno, ya que

el Cyber Command emitirá una orden de tarea.

Eso supone, básicamente, un «desmontar y sustituir», y todos los componentes y servicios comenzarán a
eliminarlo.

Así que es muy importante ser totalmente sincero cuando tratas con ese tipo de personas.

Y creo que eso también se aplica a los clientes.

Si echamos la vista atrás y analizamos el caso de SolarWinds —que, como todo el mundo sabe, se ha convertido en
un término habitual—, y observamos cómo se gestionó y cómo se actuó a continuación,

hay muchas

cosas que salieron mal y no voy a entrar en detalles, pero si te fijas
en los ingresos de la empresa desde el día en que ocurrió hasta ahora, siguen en pie, son

una empresa en funcionamiento, sus ingresos han aumentado porque tomaron las medidas necesarias —por muy difíciles
que fueran y por muchos pasos en falso que dieran— para mejorar, y el producto se sigue vendiendo, aunque «SolarWinds»

se considere, en general, un término no muy positivo.

Profundicemos un momento en la seguridad de los productos, porque muchas de las empresas

empresas no se consideran necesariamente empresas de seguridad.

Por eso, es posible que no hayan invertido en la seguridad de dicho producto.

Y por eso estamos viendo muchos casos de este tipo: voy a atacar un producto, comprometer su
integridad y, a continuación, llegar a muchos otros clientes que, en realidad,

dependían de que hicieran lo correcto: invertir en seguridad, garantizar que el
producto que salía al mercado fuera de calidad y asegurarse de que contara con las actualizaciones necesarias, etcétera.

Entonces, ¿cómo se explica la situación

cuando un producto ha perdido su integridad y sabes lo que esperas de la empresa,
¿cómo se lo explicas al consejo de administración? Yo no tengo poder de decisión sobre el presupuesto.

Creo que has mencionado SolarWinds, y NotPetya es otro ejemplo.

Ha habido casos más recientes en los que el producto ha sufrido una brecha de seguridad.

Creo que este es uno de los riesgos y que el CISO tiene que exponerlos claramente al consejo de administración.

Creo que también plantea

un aspecto interesante sobre la continuidad de las operaciones.

Y no se trata solo de preguntarnos: «¿Dónde somos vulnerables?».

Porque todos somos vulnerables en algún aspecto.

¿Dónde somos vulnerables?

¿Quién nos tiene en el punto de mira?

¿Por qué nos tienen en el punto de mira?

¿Cuáles son las consecuencias?

Si ocurre una de esas cosas o todas ellas, ¿cómo nos recuperamos?

¿Cómo es nuestra resiliencia?

¿Y cuál es nuestro plan para asegurarnos de que somos capaces de reconstruir la empresa y recuperar la confianza?

¿Cómo se traduce eso en la práctica?

Y eso tiene que ser un componente importante de las comunicaciones del CISO al consejo de administración.

Todas las empresas van a sufrir algún incidente.

Puede ser algo tan sencillo como la pérdida de un ordenador portátil.

Puede ser algo como lo que vimos con Jaguar, donde toda la empresa queda inactiva durante
meses y pierden cientos de millones o miles de millones de dólares.

¿Cómo responde la empresa?

¿Quién es el responsable?

¿Cómo se comunica?

¿Cómo, desde un punto de vista técnico, se recurre a

organizaciones externas y socios para que te ayuden a llevarlo a cabo?

Es otro aspecto importante para que el consejo se sienta seguro de que, como empresa
, contamos con el mejor plan posible.

Lo primero que queremos hacer es asegurarnos de que lo tenemos todo bajo control.

Cuando surja un problema, debemos asegurarnos de contar con un plan para solucionarlo.

Eso es lo que se conoce como «seguridad 360», porque no puede haber resiliencia sin seguridad, ni
seguridad sin resiliencia.

Bien dicho.

Y creo que la resiliencia es un

aspecto del que deberíamos hablar un poco.

He escrito muchos artículos sobre la monocultura de software y la creación de una dependencia respecto a un único
proveedor de software.

No voy a mencionar nombres.

Si eres prudente, querrás asegurarte de haber creado algún tipo de redundancia que
te permita alcanzar la resiliencia.

Así pues, estas cuestiones son bastante complicadas en cuanto a su estructura.

No esperaría que muchos consejos de administración fueran capaces de analizar estas cuestiones, pero creo que es
importante que un CISO sea lo suficientemente transparente,

y que el director de sistemas de información (CIO) sea lo suficientemente transparente como para explicar las precauciones que han tomado y cómo han diseñado
la infraestructura para garantizar que han tenido en cuenta las diferentes contingencias que

puedan producirse.

Y que no dependan en exceso de una única fuente para su software.

Sí, la continuidad del negocio, la recuperación ante desastres… A mí me gusta llamarlos «desastres digitales».

Y el reto radica en que, aunque yo haya estado a cargo de la seguridad, otra persona
se encarga de la restauración y de que todo vuelva a funcionar.

Así que esto pone de relieve la cuestión de cómo me preparo o cómo planteo esos escenarios y realizo
simulacros de mesa en los que participa el consejo de administración.

Ya sé, Shawn, que has dirigido varios ejercicios.

Sí, creo que hemos realizado ejercicios con el personal de primera línea, el CISO y su equipo,
de forma más amplia con el equipo ejecutivo en general y también solo con el consejo de administración.

Creo que, en estos temas, lo más importante es la concienciación y conseguir que lo entiendan.

Y luego, desde un punto de vista práctico, tratar de determinar quién es responsable de qué.

Puedo decirte que he participado en estos simulacros.

He dirigido algunos de ellos.

Uno de los que me pareció más importante y que tuvo mayor impacto para mí —y esto fue hace bastante tiempo,
probablemente hace ocho o diez años— fue cuando me reuní con una importante entidad financiera y el

director de operaciones de esa organización estaba presente en la sala y había

entre 20 y 30 personas en la sala: el director de seguridad de la información (CISO), así como muchos técnicos, el director de sistemas de información (CIO) y el director de tecnología (CTO).

Cuando expusimos el ataque ficticio y lo que había sucedido —y que, de hecho, había afectado a la
plataforma de negociación de esta entidad financiera—, recuerdo que el director de operaciones miró al otro extremo de

la mesa al responsable de seguridad de la información (CISO): «¿Podría suceder esto de verdad?».

Señalando la descripción del PowerPoint, preguntó: «¿Podría suceder eso de verdad?».

Y el director de seguridad de la información asintió con la cabeza.

Y se quedó atónito.

A continuación, pasamos a

Vale, bueno, ¿cuál sería la respuesta?

Bueno, oh, de eso se encarga Mary.

De hecho, Mary está de vacaciones esta semana.

¿Quién la sustituye?

Es Dave.

Dave ya no trabaja en la empresa.

A mí me pareció increíble, pero este es el tipo de cosas que se ven cuando se realizan estos
ejercicios, y especialmente cuando un consejo de administración lleva a cabo un ejercicio en el que realmente puede

ver todas las implicaciones en cadena y cómo hay tantos factores en juego.

Y les ayuda de verdad a comprender y a apoyar

y a proporcionar recursos, así como a valorar la situación, creo, y eso es lo que aporta esto.

Antes hemos hablado de que se trata de un deporte de equipo en toda regla.

Pues bien, la junta directiva forma parte del equipo porque, al fin y al cabo, tiene el mismo
objetivo que todos los que forman parte de la empresa: quieren que la empresa tenga éxito y que esto se traduzca en beneficios para sus

clientes.

Así que creo que esos ejercicios son importantes y aportan un gran valor a todo este proceso
del que estamos hablando.

Así que estoy de acuerdo, y todos hemos oído hablar de la curva de aprendizaje.

Así que la primera vez que ocurre algo no debería ser la

, ¿verdad?

Teniendo en cuenta todo lo que estás diciendo, ¿dónde está Dave?

Ha dejado el trabajo.

¿Dónde está Mary?

Hoy es su día libre.

A medida que se va trabajando en un ejercicio de simulación y se revisan estas cosas, la gente se va
familiarizando con los distintos elementos y con cómo se supone que deben actuar ante ellos.

Y surgen imprevistos que plantean preguntas interesantes.

Por eso se practican estas situaciones: para aprender de ellas y adquirir mayor destreza.

Es mejor tener cierta destreza antes de que

ocurra algo malo.

Así que realmente recomendaría no solo un ejercicio, sino ejercicios rutinarios que, ya
sabes, pongan a todo el mundo al mismo nivel.

Desarrollar esa memoria muscular es realmente importante y todo eso.

Creo que eso es esencial, pero también hay que empezar a entender que, cuando tienes un mal
día, no son solo las personas las que van a restablecer los sistemas, sino las que deben

proteger los sistemas.

Tiene que haber toda una estrategia de comunicación.

Y hay que pensar bien quién va a ser el portavoz, cómo va a funcionar mi equipo
de prensa o de medios de comunicación, dónde está mi equipo jurídico —asesores internos y externos— y cómo empiezo a plantearme

esa gestión de emergencias, por así decirlo, Shawn.

Sí, claro, y para todo eso, un simulacro de mesa es una forma estupenda de hacerlo.

Hay que saber quiénes son esas personas con suficiente antelación.

No querrás ponerte a buscar números y a averiguar quién es quién mientras te
apresuras a responder.

Hay que estar preparado con mucha antelación.

Este es también un ámbito en el que se empieza a hablar de gobernanza, cumplimiento normativo y
regulaciones, ¿verdad?

Como parte del proceso de comunicación, lo primero que quieres hacer es hablar con
tus clientes, por supuesto.

Quieres hablar con todos tus socios.

Quieres hablar con tus empleados.

Y, en muchos casos, tendrás que hablar con los organismos reguladores, por lo que tendrás que hacer
que tu asesor jurídico participe en ello, ya que existen importantes

problemas potenciales de responsabilidad civil.

Todo eso se puede planificar con antelación.

No va a ser al 100 %.

No va a ser perfecto.

Pero te proporcionará suficiente familiaridad y un cierto nivel de confianza.

Te permitirá establecer relaciones con estas personas externas para que, cuando ocurra algo
malo —y ocurrirá, aunque el grado de gravedad dependerá de cada caso—, puedas

reaccionar.

Puedo decirte que los que están mejor preparados superan estas situaciones con éxito.

Y los que están mal preparados fracasarán estrepitosamente.

Bueno, y se nota si no lo has practicado y eres el director general, quien, como cabría
esperar en muchos casos, tendrá que tratar con sus principales clientes y exponerles la situación.

Esto hay que hacerlo con tacto y como si fueras un profesional.

Así que limitarte a responder sin haberte preparado te deja en una situación delicada.

Y creo que eso se ve muy claramente en cómo se retrata la situación.

Además, dañará la reputación y la marca de la empresa.

Así que dar la impresión de estar preparado,

con cierto grado de elegancia y que tienes las riendas, creo que es algo que debes
transmitir en este caso.

Y eso no se consigue sin todo lo que Shawn acaba de mencionar.

Sí, dirigí un ejercicio para una institución sanitaria que duró solo dos horas y se
dividió en bloques de 30 minutos.

Y al final,

el director general me dijo: «Tenía la adrenalina por las nubes, mi frecuencia cardíaca estaba en 140, y menos mal que solo
era un simulacro».

Y es que, si lo diriges bien, sientes el mismo estrés que si fuera
un día real y un mal día.

Bueno, los tres hemos trabajado en la administración pública, y los tres hemos tenido que acudir a nuestro
jefe —que probablemente era un alto cargo político— para darle malas noticias.

No es fácil.

Simplemente no lo es.

Pero hay que arrancar la tirita de un tirón.

Hay que hacerlo.

Sí, pues en el Gobierno solíamos decir que hay que ir al grano desde el principio.

Lo esencial primero: empieza todos los mensajes a la junta directiva con lo esencial primero.

Estoy aquí para hablaros de A, B y C.

Y hoy os voy a explicar lo mal que está nuestra organización, porque tenemos tantos
sistemas heredados gestionando nuestro negocio principal.

Y esto es lo que tenemos que hacer al respecto.

Y aquí es donde necesito vuestro apoyo.

Y nunca te vayas, sobre todo cuando informes al Congreso, nunca te vayas sin plantear tu petición.

Tenéis que dejar claro desde el principio cuál es el objetivo final y, a continuación, qué esperáis de ellos.

Quiero vuestro apoyo.

Necesito dinero.

Necesitamos más gente.

Tienes toda la razón.

Pero aquí es donde entra en juego la confianza.

Si la junta directiva confía en la directora de seguridad porque ella siempre ha sido sincera con ellos, porque ya han
pasado por un incidente anteriormente.

Ella tiene, ya sabes, el control de la sala, por así decirlo; habrá esa sensación de
receptividad y estarán mucho más dispuestos a conceder lo que se les pida

sin hacer muchas preguntas; no es que no deban preguntar, pero cuando hay un
nivel de confianza, el programa se ha diseñado de tal manera que la información fluye

mucho, mucho mejor.

Así que nuestros reguladores nos han estado diciendo, básicamente, que necesitamos estrategias, políticas,
rendición de cuentas y una financiación adecuada para la ciberseguridad y la resiliencia digital de nuestra empresa.

Y se supone que el consejo de administración debe celebrar reuniones periódicas y demostrar que, eh…
realmente está cumpliendo con su responsabilidad fiduciaria.

El 17 % de las organizaciones afirma que no está preparada para un mal día.

Y muchos consejos de administración siguen reuniéndose solo una vez al año, o han delegado esta tarea en un
comité en lugar de hacerlo con el pleno del consejo.

¿Cuál es tu opinión al respecto?

Estoy de acuerdo en que este tiene que ser uno de los riesgos más importantes, si no el más
importante, para cualquier organización, ya que toda su empresa depende del

entorno digital.

Por lo tanto, como parte de la gestión de riesgos empresariales (ERM), tiene que ser algo a lo que

se preste mucha atención.

Cada consejo de administración es un poco diferente, cada empresa es un poco diferente, y el nivel de
familiaridad y de experiencia varía.

Así que, en realidad, no hay una solución única para todos, pero yo me inclinaría a pensar que más es mejor
que menos, dada la importancia de este tema.

No tengo ningún problema en que un comité concreto, por ejemplo
el comité de auditoría, sea la entidad responsable y que el presidente del comité de auditoría

mantenga una relación casi matricial con el CISO, de modo que este último tenga una línea directa para llamar por teléfono y
acudir a hablar con el presidente del comité de auditoría si surge algún problema.

Pero sí creo que el consejo de administración en su conjunto debe tener una visión y una comprensión
claras, y eso requiere una comunicación más frecuente.

Así que estoy de acuerdo contigo, no me aferro al comité de auditoría, pero sí creo que es un lugar lógico
donde situarlo.

Y, en realidad, depende de cómo quiera gestionarlo la empresa.

Así que no hay una fórmula en sí, pero…

Supongo que sí hay una fórmula en el sentido de que debería estar vinculado de alguna manera al consejo de administración.

Pero tenemos que entender de verdad que el mundo no se está volviendo menos arriesgado en lo que respecta a la ciberseguridad.

De hecho, cada vez es más arriesgado.

Y podríamos entrar en todas las razones por las que esto es así, pero deberían ser evidentes, ya que aparecen en las
noticias casi a diario.

Así que no puedes esconder la cabeza.

No puedes esconder la cabeza bajo el ala como un avestruz.

Hay que empezar a aceptar que, de hecho, está pasando.

Lo estoy viendo con mis propios ojos.

Probablemente le haya pasado a alguno de tus amigos del mundo de los negocios.

¿Cómo estoy preparado?

Pues bien, todo empieza por plantear unas preguntas sencillas a la junta directiva.

¿Qué hacemos cuando pase esto?

Y poner las cosas en marcha.

Eso es lo primero que hay que hacer para empezar a prepararse.

Yo añadiría algo más.

En lo que respecta a todo este tema de la confianza, no creo que el CISO deba limitarse siempre a responder
a las preguntas del consejo de administración.

Creo que el CISO debería ser proactivo.

Por ejemplo,

hemos estado hablando de la IA como un riesgo significativo.

Es una nueva flecha en la aljaba de los adversarios.

Sería estupendo que el CISO fuera proactivo y se dirigiera al consejo para decir: «Oigan, probablemente ya hayan
oído hablar de ello.

Dejadme que os explique qué estamos haciendo al respecto».

Eso ayuda a generar confianza en que los CISO están prestando atención.

Ya sabéis: «Oye, sé que estamos construyendo una nueva fábrica en la India.

Estas son algunas reflexiones y preocupaciones al respecto desde

mi perspectiva como CISO.

Este es el tipo de cosas en las que deberíamos pensar.

Creo que ser proactivo demuestra concienciación, demuestra competencia y
genera confianza.

Y creo que realmente permite al CISO contribuir al éxito de la empresa.

Así que, Shawn, nunca se me había ocurrido lo que acabas de decir y me encanta.

Y el director financiero (CFO) tiene una relación similar con el presidente del comité de auditoría.

Si surge un problema, como que

«vaya, vamos a tener problemas para pagar las nóminas» o surja algún problema financiero,
se contacta con el auditor.

La confianza se forja entre esas dos personas.

No hay ninguna razón.

No hay ninguna razón de peso por la que un sizzle no deba hacer algo similar.

Sé proactivo en tus comunicaciones.

Ya sabes, yo también lo veo así: ¿qué preguntas debería plantear el consejo de administración?

No es eso, es solo en general.

¿Conocemos realmente todos nuestros sistemas críticos para el negocio?

¿Tenemos visibilidad de todas las identidades, tanto humanas como no humanas?

¿Y estamos preparados para la próxima oleada de identidades con «agentic»?

¿Entendemos realmente todas las cuentas con privilegios y estamos analizando la dark
web en busca de, ya sabes, nuestras credenciales y cosas por el estilo?

Si vosotros, nosotros, no podemos responder a esas preguntas ante el consejo de administración, eso es, en mi opinión, una señal de alarma de
que no contamos con las capacidades que necesitamos tener.

No estamos realmente preparados para eso, para, ya sabes, ser una empresa resiliente.

Así que, al principio de la conversación, mencioné que podría ser útil para un consejo de administración contar
con alguien con experiencia en TI y ciberseguridad entre sus miembros.

Y, como ejemplo práctico, formo parte del consejo de administración de una empresa que estaba cambiando su sistema de recursos humanos
, una transición que, como todo el mundo sabe, siempre conlleva riesgos.

Pero nos informaron al respecto.

Pero quien realmente comprendió el riesgo fui yo, como miembro del consejo, porque planteé preguntas
basadas en mi experiencia en la transición de esos sistemas,

lo cual resultó de gran ayuda para que el consejo entendiera en qué punto se encontraban las cosas.

Y, por cierto, fue de gran ayuda para el director general, ya que no era un experto en informática.

Así que realmente se puso de relieve el riesgo y, a continuación, se produjo un debate muy enriquecedor del tipo: «Entiendo
que eso es un riesgo y así es como lo estoy gestionando», algo que es importante que los consejos de administración

mantener cuando se llevan a cabo cambios en el sistema o incluso a la hora de comprender cuáles son los sistemas críticos.

Por lo tanto, el CISO debe comprender que está informando

a las personas que tienen la responsabilidad de supervisar la empresa.

Tienen que explicarles cuáles son los riesgos reales para el negocio y el riesgo empresarial, y
hacerlo en términos empresariales.

Y tiene que debatir realmente el plan y defender lo que va a necesitar de
los miembros de su consejo de administración.

Eso es totalmente cierto.

He tratado con muchos consejos de administración y con muchos CISO.

Y sé que, a veces, los CISO se muestran reacios a hacerlo porque

su jefe puede estar presente en la reunión y no les interesa facilitar
toda la información que deberían, ya que el consejo tiene esa responsabilidad fiduciaria y

debería conocer todo lo que está en riesgo.

Pero se muestran reacios a hacerlo, y yo sugeriría a los CISO que, de nuevo, lo hagan
de forma profesional y adecuada, aunque a veces hace falta valor para facilitar esa información y puede que

romper un poco el hielo, pero creo que hay que hacerlo y, si te encuentras en una situación
en la que sientes que no puedes facilitar la información legítima y autorizada que el consejo de administración

necesita o debería conocer, si no te encuentras en un entorno propicio
para ello, debes buscar otro trabajo.

Es difícil.

Una anécdota personal, sin entrar en detalles: como director de sistemas de información (CIO) de un departamento

Tengo muchos directores de sistemas de información en las distintas unidades y hubo un problema en una de ellas en la que el
director de sistemas de información de esa unidad tenía miedo de hablar con sus superiores.

Yo lo hice.

No debería ser así.

Hay que hacerlo.

Y una vez que hablé con la dirección, se les notaba la sorpresa en la cara, pero
también se dieron cuenta de que, bueno, teníamos que hacer algo.

Así que tienes razón, es difícil romper el hielo, pero hay que hacerlo.

Lo hice con respeto.

Lo hice con sencillez.

Y nos pusimos manos a la obra para resolver el asunto.

Creo que les he dicho a muchos consejeros que, cuando están sentados a la mesa, deben
crear un ambiente que propicie el debate abierto.

Si tú, como miembro del consejo de administración, estás ahí sentado intentando pillar a alguien haciendo algo mal y
creas un ambiente que restringe el diálogo libre, eres un problema.

Estás creando problemas para ese consejo de administración.

Tiene que ser propicio.

Tiene que ser colaborativo.

Y, de nuevo, todos queremos lo mismo, ¿verdad?

Queremos que la empresa tenga éxito.

Queremos minimizar el riesgo, queremos satisfacer a nuestros clientes.

Eso es lo que deberíamos hacer como empresa.

El consejo de administración tiene la responsabilidad de supervisar.

El CISO tiene la responsabilidad de la ejecución.

Pero juntos, tenéis que crear un entorno que permita que eso suceda.

Y si, como miembro del consejo de administración, no estás creando ese entorno, debes buscar otro lugar
donde trabajar.

Pero tenemos que comunicar los riesgos y mitigarlos.

Correcto.

Y juntos formamos el equipo.

Y tenemos que hacerlo de una forma «delightful», porque me gusta esa palabra.

Encantadora.

Bueno, ha sido un auténtico placer hablar con vosotros dos, John y Shawn, gracias.

Y con esto concluye nuestro podcast SHIFT.

Soy Melissa Hathaway, y este ha sido «Cómo comunicar el riesgo cibernético en la sala de juntas».