Nick Espinosa, experto en ciberseguridad reconocido internacionalmente y ponente principal en la primera edición de Devolution Central Online en 2020, ha enumerado lo que él llama «las cinco leyes de la ciberseguridad»:
- Ley 1: si existe una vulnerabilidad, será explotada.
- Ley 2: todo es vulnerable de alguna manera.
- Ley 3: los seres humanos confían, incluso cuando no deberían.
- Ley 4: la innovación trae consigo oportunidades para la explotación.
- Ley 5: en caso de duda, véase la ley 1.
La idea clave del mensaje —y la advertencia— de Nick es que un programa de ciberseguridad sólido, conforme a la normativa y supervisado de forma continua no es opcional. ¡Es obligatorio! Una sola filtración de datos puede costar cientos de miles o incluso millones de dólares en pérdida de productividad, investigación y corrección, pérdida de clientes, daño a la reputación, demandas y multas.
Y esto nos lleva a la pregunta de la encuesta de julio: ¿quién es responsable de la ciberseguridad en su empresa?
Nuestro objetivo con esta pregunta es comprender mejor el cargo o el rol de la persona (o el equipo) encargada de desarrollar e implementar planes de mitigación de riesgos, estrategias, técnicas, sistemas, plataformas y herramientas, con el fin de proteger los datos frente a las ciberamenazas.
Las respuestas
Esperábamos generar un volumen bastante grande de respuestas. La mala noticia es que nuestras expectativas no se cumplieron. Pero la buena noticia es que… ¡se superaron! De hecho, esta resultó ser una de las preguntas de encuesta más populares que hemos hecho jamás. He aquí un resumen de las respuestas, clasificadas por persona y por grupo:
Persona
- El cargo más común de la persona responsable de la ciberseguridad es director de TI (o director de sistemas de información).
- El segundo cargo más común es CISO (director de seguridad de la información).
- El tercer cargo más común es administrador de sistemas.
Otros cargos mencionados incluyen: gerente de seguridad de la información, gerente de ciberseguridad, CSO, CDO, CIO, director de seguridad de la información.
Grupo
Varios miembros de la comunidad nos comentaron que, en sus empresas, un grupo o equipo, en lugar de una sola persona, es el principal o único responsable de la ciberseguridad:
- El grupo o equipo más común responsable de la ciberseguridad es el grupo de ciberseguridad.
- El segundo grupo o equipo más común es la oficina de seguridad de la información.
- El tercer grupo o equipo más común es el departamento de TI.
Se necesita a todo un pueblo
También resultó interesante y revelador que varios miembros de la comunidad afirmaran que, en su empresa, todo el mundo es responsable de la ciberseguridad. Por ejemplo:
- Ben Liebowitz: «Siempre digo que se necesita a todo un pueblo. ¡Todos en la empresa son responsables! Desde las secretarias, hasta el personal de TI, pasando por el equipo de seguridad de la información. Todos debemos mantenernos alerta, vigilar en qué hacemos clic, etc.».
- Justpaul: «Todo el mundo es responsable, hasta el propio usuario final».
- Wilfred Oskam: «Creo que todos son responsables, desde la persona con mayor responsabilidad en la empresa hasta el usuario final, ya que estos suelen ser los primeros en enfrentarse a malware o phishing».
- Jwalant Natvarlal Soneji: «Es cosa de todos. Cada uno debe cumplir su papel».
- Abhijeet Vaidya: «Todos los empleados, ya sean fijos o temporales. Es una responsabilidad colectiva».
- Comentarista anónimo: «Todo el mundo es responsable de la seguridad… estar seguro requiere el esfuerzo de cada usuario».
- dotnVO: «En nuestra empresa, todos somos responsables de la ciberseguridad. Todos tenemos un papel que desempeñar. Sinceramente, creo que esto es así en la mayoría de las organizaciones, aunque quizá no se den cuenta».
Estamos totalmente de acuerdo con esta visión. Aunque, en última instancia, ciertas personas o grupos/equipos son los responsables de la ciberseguridad (y, con suerte, cuentan también con los recursos, el presupuesto y la autoridad adecuados), mantener a la empresa a salvo de las ciberamenazas es responsabilidad de todos.
Los ganadores son
En primer lugar, todos ustedes son ganadores, porque forman una parte fundamental de la solución de ciberseguridad de su empresa, algo increíblemente crucial. Véalo de esta manera: perder a un cliente rentable o enfrentarse a fuertes aumentos de costes (cadena de suministro, les estamos mirando a ustedes) resulta doloroso y desagradable. Pero ser víctima de un ataque de piratas informáticos puede ser catastrófico de forma permanente, teniendo en cuenta que el 60 % de las pequeñas empresas cierra en los seis meses posteriores a un ciberataque. Todos ustedes deberían estar orgullosos de la contribución que están haciendo. No todos los héroes llevan capa (algunos llevan camisas hawaianas y sandalias, como la banda de Sysadminotaur).
Ahora, revelemos a los dos participantes de la encuesta seleccionados al azar que ganarán, cada uno, una tarjeta regalo de Amazon de 25 $. ¡Enhorabuena a Wilfred Oskam y Thomas Higgins! Por favor, envíen un correo electrónico a lcadieux@devolutions.net para reclamar su premio.
Manténganse atentos
¿Buscan la pregunta de la encuesta de agosto? ¡Está en camino! Manténganse atentos.

Laurence Cadieux