**Las amenazas crecientes obligan a los consejos de administración a priorizar la ciberseguridad, pero persisten brechas de comunicación**
—
### 1. Introducción
El aumento sostenido de ciberataques sofisticados está obligando a los consejos de administración de empresas a situar la ciberseguridad como prioridad estratégica. Sin embargo, a pesar de esta mayor concienciación, persisten importantes brechas en la comunicación y alineamiento entre los equipos de seguridad (CISO, SOC, consultores y administradores de sistemas) y los órganos de gobierno corporativo. Esta desconexión compromete la eficacia de la gestión del riesgo digital y dificulta la toma de decisiones informadas frente a amenazas cada vez más complejas.
—
### 2. Contexto del Incidente o Vulnerabilidad
Durante el último año, los incidentes de ransomware, ataques a la cadena de suministro y filtraciones de datos a gran escala han puesto en jaque la resiliencia de organizaciones de todos los sectores. El informe anual de ENISA y los datos de la Agencia Española de Protección de Datos (AEPD) confirman un repunte del 38% en incidentes reportados en 2023 respecto al año anterior. En este contexto, la presión regulatoria derivada del Reglamento General de Protección de Datos (GDPR) y la inminente entrada en vigor de NIS2 obligan a las empresas a elevar el perfil de la ciberseguridad en sus agendas directivas.
—
### 3. Detalles Técnicos
Los principales vectores de ataque identificados durante este periodo incluyen phishing dirigido (spear phishing), explotación de vulnerabilidades zero-day (CVE-2023-34362 en MOVEit Transfer, CVSS 9.8), y despliegue de ransomware mediante frameworks como Cobalt Strike y Metasploit. Según MITRE ATT&CK, las TTPs más frecuentes han sido:
– **Initial Access:** Spearphishing Attachment (T1566.001)
– **Execution:** Command and Scripting Interpreter (T1059)
– **Lateral Movement:** Remote Services (T1021)
– **Exfiltration:** Exfiltration Over Web Service (T1567)
Los Indicadores de Compromiso (IoC) compartidos por el CSIRT-CV y el CCN-CERT han permitido identificar campañas activas y correlacionar incidentes entre sectores críticos. Sin embargo, la traducción de estos datos técnicos a un lenguaje comprensible para los consejos de administración sigue siendo un reto considerable, lo que dificulta la priorización de inversiones y la respuesta eficaz ante incidentes.
—
### 4. Impacto y Riesgos
La desconexión entre la dirección y los equipos técnicos se traduce en una subestimación de los riesgos y en la asignación insuficiente de recursos. El informe “State of Cybersecurity” de ISACA revela que el 62% de los CISOs considera que el consejo de administración no comprende completamente el alcance real del riesgo cibernético. Además, el 48% de los consejos reconoce carecer de expertos en ciberseguridad entre sus miembros. Esta situación incrementa la exposición a sanciones regulatorias (multas de hasta el 4% del volumen de negocio anual bajo el GDPR) y pérdidas económicas derivadas de la interrupción operativa o daño reputacional.
—
### 5. Medidas de Mitigación y Recomendaciones
Para cerrar la brecha, es imprescindible:
– **Formación específica para consejos de administración** sobre riesgos cibernéticos, amenazas emergentes y marcos regulatorios como NIS2 o GDPR.
– **Designación de directores independientes con experiencia en ciberseguridad** en los órganos de gobierno.
– **Implementación de cuadros de mando (dashboards) de riesgo cibernético** que traduzcan indicadores técnicos (IoC, scoring de vulnerabilidades) a métricas de impacto para el negocio.
– **Simulacros de respuesta a incidentes (tabletop exercises) entre equipos técnicos y dirección**, alineados con frameworks como NIST CSF o ISO 27001.
– **Asignación de recursos acorde al riesgo** y revisión periódica de las prioridades de inversión en ciberseguridad.
—
### 6. Opinión de Expertos
Ignacio González, CISO de una entidad financiera española, apunta: “La clave es transformar el lenguaje técnico en análisis de riesgo comprensible para consejeros. Solo así se pueden tomar decisiones informadas y priorizar la inversión en protección de activos críticos”. Por su parte, Eva Martín, consultora de ciberseguridad y compliance, destaca: “La llegada de NIS2 establece obligaciones concretas para la alta dirección, incluyendo la supervisión activa y la responsabilidad personal ante incidentes graves”.
—
### 7. Implicaciones para Empresas y Usuarios
La falta de alineamiento entre equipos de seguridad y dirección aumenta la probabilidad de brechas de datos, interrupciones de servicio y sanciones regulatorias. Para los usuarios finales, esto se traduce en una mayor exposición a robos de identidad, fraude y pérdida de confianza en los servicios digitales. Las empresas que no consigan cerrar esta brecha podrían enfrentar pérdidas económicas significativas, exclusión de mercados regulados y deterioro de su reputación. La tendencia del mercado es clara: sólo aquellas organizaciones que logren una gobernanza efectiva del riesgo cibernético podrán competir en el entorno digital actual.
—
### 8. Conclusiones
La priorización de la ciberseguridad en los consejos de administración es un paso en la dirección correcta, pero insuficiente si no se acompaña de una comunicación eficaz y multidireccional con los equipos técnicos. La adaptación a los nuevos marcos regulatorios y la creciente sofisticación de los atacantes exigen un enfoque integrado, donde la traducción del riesgo tecnológico al lenguaje del negocio sea un elemento central de la estrategia corporativa. Solo así podrán las empresas anticipar, detectar y responder a las amenazas que definen el panorama actual de la ciberseguridad.
(Fuente: www.darkreading.com)
