Gobierno Corporativo
El directorio ante el riesgo cibernético: preguntas que sí importan
Cinco preguntas que un director no financiero debería hacer al CISO y a la gerencia para entender el nivel de exposición real y la calidad de la respuesta.

El riesgo cibernético ya no es un asunto exclusivamente tecnológico. Puede interrumpir operaciones, afectar clientes, comprometer información sensible y generar responsabilidad regulatoria. El directorio no necesita administrar herramientas técnicas, pero sí debe supervisar exposición, preparación y capacidad de recuperación.
¿Qué activos y procesos son realmente críticos?
La conversación debe partir por los servicios cuya interrupción tendría mayor impacto y por los datos que provocarían mayor daño si fueran expuestos o alterados. Este mapa permite priorizar inversiones y relacionar controles con consecuencias de negocio.
También es necesario conocer dependencias de proveedores, servicios en la nube y accesos de terceros. Una organización puede tener buenos controles internos y seguir expuesta por su cadena de suministro digital.
¿Podemos detectar y contener un incidente?
Indicadores como tiempo de detección, cobertura de registros, vulnerabilidades críticas abiertas y cuentas privilegiadas entregan una visión más útil que el número de herramientas instaladas. El directorio debe pedir tendencias, umbrales y excepciones relevantes.
El plan de respuesta debe definir decisiones, responsables y comunicaciones. Los ejercicios de simulación revelan dependencias y vacíos que un documento no muestra, especialmente en continuidad, notificación y relación con clientes.
¿Cómo sabemos que la inversión es suficiente?
El presupuesto debe relacionarse con el perfil de riesgo, la criticidad de activos y las brechas priorizadas. Compararse con pares ayuda, pero no reemplaza el análisis de amenazas y obligaciones propias.
La supervisión mejora cuando existe una evaluación independiente y un plan de remediación verificable. Las observaciones repetidas o vencidas son una señal de capacidad insuficiente o de falta de responsabilidad ejecutiva.
Una mirada final
Las preguntas correctas trasladan la ciberseguridad desde el lenguaje técnico al impacto empresarial. La meta no es prometer riesgo cero, sino demostrar que las exposiciones relevantes se conocen, se reducen y se gestionan con disciplina.
