9 medidas para que los líderes de TI mejoren la ciberresiliencia
Realizamos este estudio para evaluar cómo los responsables de la toma de decisiones de TI perciben el estado actual del riesgo de TI y qué acciones (en los cuatro pilares de la ciberresiliencia) realizan sus organizaciones para mitigar esos riesgos.
Anticipación: acciones para evaluar y comprender la postura de riesgo de TI a fin de mitigar mejor las posibles amenazas y sortear las posibles regulaciones.
Protección: acciones para reforzar las defensas de los recursos de TI a fin de garantizar su protección ante acontecimientos adversos.
Resistencia: acciones para gestionar las interrupciones y reducir las repercusiones.
Recuperación: acciones para ayudar a mitigar la repercusión después de cualquier interrupción y recuperar rápidamente los entornos de TI críticos.
Los encuestados calificaron sistemáticamente el desempeño de sus organizaciones como bueno, de ahí las altas puntuaciones de confianza. De promedio, en todas las actividades, el 75 % de los encuestados consideraron su rendimiento entre muy bueno y excelente. Además, encontramos que los encuestados que declararon una fuerte aceptación de la ejecutiva para las inversiones en seguridad tenían más probabilidades de otorgarse calificaciones más altas en las actividades relacionadas con la ciberresiliencia.
Para ayudarle a obtener también esa aceptación, aquí le proporcionamos nueve medidas básicas para mejorar la ciberresiliencia.
- Involucre a la empresa desde el principio. Las organizaciones de TI con frecuencia operan aisladas, separadas de otras áreas del negocio. La vía más segura para lograr el éxito de una estrategia de ciberresiliencia es eliminar el aislamiento. Invite al debate a voces ajenas a TI, e incluya las conversaciones acerca de la ciberresiliencia en la misión de la organización. Integre la ciberresiliencia en la cultura organizativa.
- Defina su alineación acerca de la tolerancia al riesgo. El nivel de tolerancia al riesgo a menudo lo dicta el sector. Por ejemplo, el nivel de tolerancia de una institución financiera estrictamente regulada probablemente sería muy bajo. Sea cual sea el nivel, defina la tolerancia al riesgo de su organización y comuníquelo a sus equipos.
- Establezca su empresa mínima viable. Una empresa mínima viable representa los componentes de la organización que son fundamentales para mantener las operaciones y lograr los objetivos comerciales. Su estrategia de ciberresiliencia no solo debe identificar los componentes fundamentales, sino también el nivel de tolerancia al impacto respecto a la rapidez con la que los datos subyacentes de estos sistemas deben volver a estar en línea.
- Haga inventario. Como demuestran los resultados de la encuesta, muchas organizaciones afrontan el reto del crecimiento continuo de la ocupación de TI. Identifique y correlacione los recursos de TI fundamentales para su empresa mínima viable. La protección de estos recursos y, en el peor de los casos, su recuperación tras un acontecimiento adverso serán su principal prioridad.
- Adopte una infraestructura Zero Trust. Recomendamos la adopción del estándar de "denegación por defecto", a fin de garantizar que solo aquellos que necesiten acceder a los sistemas puedan obtener dicho acceso y que aquellos que no lo necesiten, por el contrario, no lo tengan.
- Establezca un plan de gestión de crisis. A veces los acontecimientos adversos son inevitables. (Un caso concreto: el error humano considerado como causa más probable de interrupciones.) Definir roles y responsabilidades en los equipos, establecer un proceso de comunicación, documentar los procesos y mejorar la transparencia a menudo ayuda a reducir el impacto de un acontecimiento adverso.
- Ponga en práctica los planes previstos para una interrupción. A menudo se crean planes, pero luego se archivan y rara vez se ponen en práctica. Cuando se produce un acontecimiento adverso, un plan que no se ha probado previamente genera confusión y una respuesta lenta, y las repercusiones pueden ser mayores.
- Modernice continuamente su estrategia de ciberresiliencia. Las organizaciones son entidades vivas. Las actividades comerciales evolucionan, los entornos informáticos son cada vez más complejos, las fuerzas externas (como las normativas) pueden requerir cambios. Para garantizar la eficacia de su estrategia de ciberresiliencia, estas medidas deben formar parte de un debate continuo.
- Cree concienciación en la directiva. Terminamos el informe de la encuesta donde empezamos: llamando la atención sobre el hecho de que la ciberresiliencia se ha convertido en un tema de debate en las juntas directivas en todo el mundo.
Mantener a su junta directiva informada sobre los riesgos de TI y los planes para mitigar estos riesgos puede ayudar a mejorar la alineación organizativa de arriba a abajo. Asimismo, puede ofrecer protección para los cambios que sea necesario realizar a fin de garantizar que los sistemas cibernéticos puedan permanecer operativos durante acontecimientos adversos.