La remuneración de los puestos de CISO ha aumentado en consecuencia, lo que refleja tanto la ampliación de las responsabilidades como la importancia del cargo. Sin embargo, esta tendencia también pone de relieve el reto que supone crear una cantera de candidatos cualificados que posean tanto los conocimientos técnicos como la visión empresarial necesarios para el liderazgo moderno en ciberseguridad. Muchas organizaciones están recurriendo a los CISO virtuales como solución para ayudar a cubrir las carencias de su reserva de talento actual y aportar un contexto de experiencia más amplio.
El reto de la innovación
Uno de los retos más importantes en materia de personal radica en encontrar profesionales capaces tanto de innovar como de gestionar, especialmente en las organizaciones de tamaño medio. El rápido ritmo de los cambios tecnológicos implica que los profesionales de la ciberseguridad deben aprender continuamente nuevas tecnologías, al tiempo que mantienen su dominio de los principios fundamentales de seguridad.
Este reto es especialmente acuciante en ámbitos como la inteligencia artificial y la computación cuántica, donde la intersección entre la tecnología de vanguardia y la seguridad genera complejidades que pocos profesionales comprenden plenamente. Las organizaciones recurren cada vez más a asesores y consultores de confianza para salvar esta brecha de conocimientos especializados, con el fin de que les ayuden a orientar tanto la estrategia como la implementación junto con los equipos internos.
Creación de equipos de ciberseguridad sostenibles
El enfoque tradicional de contratar a expertos en ciberseguridad de forma individual resulta cada vez más insostenible para muchas organizaciones. La competencia por el talento más destacado está elevando las remuneraciones a niveles que muchas no pueden mantener, mientras que el rápido ritmo de los cambios dificulta que los equipos internos se mantengan al día con las amenazas y tecnologías emergentes.
La automatización y la inteligencia artificial permiten, por supuesto, que los equipos de ciberseguridad amplíen sus operaciones, pero los modelos de servicios compartidos son cada vez más habituales, sobre todo en situaciones de fusiones y adquisiciones, en las que las empresas matrices o las sociedades de inversión proporcionan capacidades y apoyo en materia de ciberseguridad a las empresas de su cartera o filiales. Las colaboraciones externas también son cada vez más valiosas, ya que aportan enfoques de implementación contrastados y ayudan a las organizaciones a cubrir las carencias de conocimientos especializados de forma rentable.
Cuantificación del valor de la ciberseguridad
Las organizaciones están yendo más allá de las meras métricas técnicas para evaluar la eficacia de la ciberseguridad a través del impacto en el negocio, teniendo en cuenta logros como las interrupciones evitadas y los ingresos generados gracias a una seguridad sólida. Este cambio es clave para garantizar la financiación y demostrar el retorno de la inversión (ROI).
La cuestión del coste: la ciberseguridad como inversión, no como gasto
La proliferación de amenazas y la complejidad de los entornos tecnológicos actuales pueden hacer que la ciberseguridad parezca un centro de costes en constante expansión. Sin embargo, las organizaciones líderes están replanteándose el gasto en ciberseguridad como una inversión estratégica.
Muchas organizaciones se están dando cuenta de la ventaja competitiva que suponen unas prácticas de ciberseguridad sólidas. Unas políticas de ciberseguridad sólidas constituyen un factor diferenciador cada vez más valioso en el mercado, especialmente en los sectores B2B, donde los clientes evalúan la seguridad de los proveedores como parte de su propia gestión de riesgos. Este mayor énfasis tiene un componente de cumplimiento normativo —los clientes deben tener en cuenta sus cadenas de suministro a efectos de su propio cumplimiento—, pero los clientes también suelen citar incidentes de gran repercusión mediática a la hora de plantear requisitos de ciberseguridad, lo que demuestra una mayor concienciación del mercado sobre el impacto potencial de una interrupción del servicio. Los equipos de ciberseguridad que sean capaces de cuantificar y comunicar el valor de esta ventaja pueden lograr unos niveles de aceptación sin precedentes.
Por supuesto, la ciberseguridad no solo es importante para los clientes. Las aseguradoras cibernéticas están, como es lógico, más preocupadas que nunca por las medidas que se han implantado, y las entidades financieras tienen cada vez más en cuenta la preparación en materia de ciberseguridad en sus evaluaciones de riesgo. Tanto el sector asegurador como el financiero ofrecen incentivos cuantificables para la implantación de programas de seguridad sólidos.
|
Las organizaciones líderes están yendo más allá de las métricas de seguridad tradicionales para centrarse en medir el éxito de formas que guarden una relación directa con los resultados empresariales y el valor para las partes interesadas. Esto incluye: - Objetivos de tiempo de recuperación: ¿con qué rapidez se pueden restablecer las operaciones normales tras un incidente?
- Métricas de impacto empresarial: ¿cuál es el coste real de los incidentes de seguridad en términos de ingresos, relaciones con los clientes y posición competitiva?
- Medidas de confianza de las partes interesadas: ¿cómo afectan las capacidades de seguridad a la confianza de los clientes, los inversores y los socios?
- Fomento de la innovación: ¿con qué eficacia apoya el programa de seguridad la innovación empresarial?
|
Las organizaciones que invierten en medidas proactivas de ciberseguridad obtienen sistemáticamente mejores resultados que aquellas que adoptan enfoques reactivos. Sin embargo, dado que los recursos son limitados incluso en las organizaciones más grandes, las siguientes líneas de inversión pueden ayudar a optimizar el retorno de la inversión y reducir el riesgo: - Priorización basada en el riesgo: centrar tanto los recursos humanos como el capital en proteger los activos más críticos, en lugar de intentar protegerlo todo por igual.
- Seguridad desde el diseño: incorporar los requisitos de seguridad en los sistemas y procesos desde el principio, en lugar de intentar añadirlos posteriormente.
- Enfoques integrados: buscar soluciones de seguridad que aborden múltiples requisitos simultáneamente, reduciendo la necesidad de soluciones puntuales.
- Automatización y eficiencia: invertir en herramientas y procesos que potencien las capacidades humanas en lugar de limitarse a aumentar la plantilla, especialmente en lo que respecta a la supervisión continua para garantizar una visibilidad constante.
- Formación de los empleados: poner en marcha programas periódicos de formación y sensibilización que reduzcan la probabilidad de incidentes relacionados con errores humanos y la vulnerabilidad a la ingeniería social.
- Preparación para la respuesta ante incidentes: desarrollar y poner a prueba periódicamente y en su totalidad las capacidades de respuesta ante incidentes antes de que sean necesarias.
- Servicios compartidos: considerar la posibilidad de recurrir a servicios de ciberseguridad compartidos o virtuales cuando sea adecuado, especialmente para conocimientos especializados que no requieran recursos internos a tiempo completo.
|
¿Cómo pueden las empresas mejorar su ciberresiliencia en 2027?
De cara a 2027 y más allá, la ciberresiliencia significará algo más que prevenir ataques. Las organizaciones deberán demostrar que son capaces de anticiparse a las interrupciones, mantener en funcionamiento las operaciones críticas y adaptarse a medida que cambian las amenazas.
Por un lado, la "seguridad desde el diseño" seguirá pasando de ser una buena práctica a convertirse en una necesidad empresarial. De forma más sistemática, se esperará que las organizaciones demuestren a los clientes, a los organismos reguladores y a las aseguradoras que las consideraciones de seguridad forman parte integral del diseño de sus sistemas y de sus procesos empresariales.
Este enfoque será especialmente crítico cuando intervenga la inteligencia artificial, ya que las implicaciones de seguridad de las decisiones de diseño pueden no hacerse evidentes hasta que los sistemas ya estén en producción. Las organizaciones que no implementen los principios de "seguridad desde el diseño" pueden encontrarse en una situación de desventaja significativa en cuanto a la eficacia de la seguridad, la acogida del mercado y el cumplimiento normativo.
El ritmo del cambio tecnológico también exigirá marcos de gobernanza capaces de adaptarse rápidamente a los nuevos retos, al tiempo que se mantienen unos principios fundamentales coherentes. Las organizaciones resilientes desarrollarán estructuras de gobernanza que puedan funcionar a la perfección más allá de los límites organizativos y los sistemas técnicos, que aprendan de forma continua y que se anticipen a las amenazas y oportunidades emergentes.