top of page

La ciberseguridad ya no es un asunto de informáticos

7 ago
4 min de lectura

Las organizaciones han invertido millones en tecnología para proteger sus sistemas. Sin embargo, muchos de los incidentes graves siguen comenzando de una forma sorprendentemente sencilla: con una decisión humana tomada en apenas unos segundos. La gran transformación de la ciberseguridad no será únicamente tecnológica. Será cultural.

Hace unas semanas participé en una sesión con el comité de dirección de una empresa que llevaba meses inmersa en un importante proceso de transformación digital.

Habían renovado buena parte de sus sistemas, automatizado procesos, incorporado inteligencia artificial en algunas áreas y rediseñado su infraestructura tecnológica. Durante un buen rato, la conversación giró alrededor de la innovación, la productividad y los nuevos proyectos.

Hasta que alguien planteó una pregunta aparentemente sencilla:

—¿Quién es el responsable de la ciberseguridad en la empresa?

La respuesta llegó casi de manera automática:

—El director de Sistemas.

Nadie discutió aquella afirmación. Era la respuesta lógica o, al menos, la que todos habríamos dado hace unos años.

Sin embargo, conforme avanzaba la conversación, empezó a quedar claro que quizá la pregunta estaba mal formulada.

Porque la ciberseguridad ya no tiene un único responsable. O, dicho de otra manera, hoy todos formamos parte de ella.

Cuando la tecnología dejó de ser solamente una herramienta

Durante mucho tiempo entendimos la seguridad digital como una disciplina profundamente técnica. Si había que proteger la red, se instalaban nuevos cortafuegos. Si aparecía un virus, se actualizaban los antivirus. Si un servidor fallaba, el departamento de informática encontraba la manera de recuperarlo.

Aquella visión respondía a una realidad muy diferente de la actual. La tecnología ocupaba un espacio importante dentro de las organizaciones, pero continuaba siendo una herramienta al servicio del negocio.

Hoy, en cambio, el negocio depende completamente de la tecnología.

La información circula por plataformas en la nube, las reuniones se celebran por videoconferencia, los equipos trabajan desde distintos lugares y una parte creciente de las decisiones se toma mediante dispositivos móviles.

La digitalización ha dejado de ser un proyecto puntual para convertirse en el entorno habitual en el que desarrollamos nuestro trabajo.

Y eso cambia por completo la naturaleza del riesgo.

Los grandes incidentes suelen comenzar con pequeños gestos

Cuando se analizan muchos de los incidentes de ciberseguridad que afectan a empresas y organizaciones, resulta llamativo comprobar que el problema no siempre comienza con una sofisticada operación técnica.

En numerosas ocasiones, todo empieza con algo mucho más cotidiano:

  • Un correo electrónico que parecía auténtico.

  • Un archivo abierto sin verificar su procedencia.

  • Una contraseña reutilizada durante años.

  • Una transferencia aprobada con demasiada rapidez.

  • Una conversación mantenida en el momento o el lugar menos oportunos.

No parecen grandes errores. Son pequeños gestos.

Precisamente por eso resultan tan difíciles de evitar.

Todos trabajamos con cierta sensación de urgencia. Contestamos mensajes deprisa, aprobamos documentos mientras atendemos otra llamada y compartimos información confiando en que quien la solicita es realmente quien dice ser.

La velocidad con la que trabajamos también ha cambiado la velocidad con la que tomamos decisiones.

Y los atacantes lo saben.

Atacar la confianza antes que la tecnología

Los ciberdelincuentes dedican cada vez más esfuerzo a comprender cómo actúan las personas. Les interesa conocer sus hábitos, rutinas, relaciones profesionales y comportamientos cotidianos.

En eso consiste, en buena medida, la ingeniería social: en aprovechar la confianza de una persona antes que intentar romper directamente un sistema de seguridad.

Un mensaje urgente enviado aparentemente por un superior, una factura que parece proceder de un proveedor habitual o una llamada en la que alguien asegura pertenecer al departamento técnico pueden ser suficientes para provocar un incidente.

Es una idea incómoda porque nos obliga a aceptar que la mejor tecnología del mundo no siempre puede compensar una mala decisión tomada en apenas unos segundos.

Eso no significa que la tecnología haya perdido importancia. Todo lo contrario: nunca ha sido tan necesaria.

Lo que ocurre es que ya no resulta suficiente por sí sola.

La ciberseguridad debe formar parte de la cultura empresarial

Las organizaciones que mejor gestionan estos riesgos han dejado de considerar la ciberseguridad como una responsabilidad exclusiva del departamento de Sistemas.

La integran en la formación, en la cultura corporativa y en la manera habitual de trabajar. Hablan de seguridad de la misma forma que hablan de calidad, prevención de riesgos o atención al cliente.

No porque todos los empleados deban convertirse en expertos en informática, sino porque todos toman decisiones que pueden tener consecuencias para la organización.

En realidad, sucede algo parecido a lo que ocurre con la seguridad vial. Nadie espera que conozcamos el funcionamiento interno de un motor para conducir de manera responsable. Basta con comprender unas normas básicas y asumir que nuestras decisiones también afectan a quienes viajan con nosotros.

En el entorno digital ocurre exactamente lo mismo.

Comprobar antes de actuar

Crear una cultura de seguridad no significa trabajar desconfiando de todo ni paralizar los procesos con controles innecesarios.

Significa desarrollar hábitos sencillos:

  • Comprobar antes de abrir un enlace o un archivo.

  • Confirmar por otra vía las solicitudes urgentes o inusuales.

  • Utilizar contraseñas diferentes y activar la verificación en dos pasos.

  • Preguntar cuando algo parece extraño.

  • Comunicar rápidamente cualquier posible incidente.

  • Entender que proteger la información también forma parte del trabajo diario.

La formación, además, no debería limitarse a una presentación anual que los empleados completan por obligación. Para ser efectiva debe ser práctica, comprensible y estar relacionada con situaciones reales que puedan aparecer durante la jornada laboral.

La seguridad se convierte en cultura cuando deja de percibirse como una norma impuesta y pasa a formar parte de la manera natural de trabajar.

La confianza también necesita protección

Las empresas que comprendan antes este cambio tendrán una ventaja importante. No solo reducirán el riesgo de sufrir incidentes, sino que también estarán mejor preparadas para desenvolverse en un entorno en el que la confianza se ha convertido en uno de los activos más valiosos.

Clientes, trabajadores, proveedores e inversores necesitan confiar en que la organización protegerá adecuadamente su información y responderá con responsabilidad cuando aparezca un problema.

Porque la confianza, igual que la reputación, tarda años en construirse y apenas unos minutos en perderse.

La transformación digital seguirá avanzando. La inteligencia artificial modificará procesos, aparecerán nuevas herramientas y continuaremos trabajando de formas que hoy apenas podemos imaginar.

Todo eso seguirá ocurriendo.

Lo que difícilmente cambiará es una realidad mucho más sencilla: detrás de cada tecnología continuará habiendo una persona tomando decisiones.

Y probablemente esa persona seguirá siendo, durante muchos años, la primera y la última línea de defensa de cualquier organización.


 
 
 

Comentarios


Historias del día

bottom of page