Saltar al contenido

Gobierno corporativo · 3 de septiembre de 2026

Las preguntas de ciberseguridad que un CEO no debe delegar

Delegar la operación es inevitable. Delegar las preguntas que definen el riesgo residual es abdicar. Un CEO no tiene que ser CISO. Tiene que saber qué no puede no saber.

Por Rafael Núñez Aponte. Publicado el 3 de septiembre de 2026. Actualizado el 4 de septiembre de 2026.

Tarjeta editorial con la frase «Delegar la operación. No delegar el riesgo residual»

Un CEO no tiene que leer logs. Tiene que poder dormir sabiendo qué riesgo residual aceptó. Eso no se delega a un tablero lleno de luces verdes. Se sostiene con unas pocas preguntas, repetidas, incómodas y fechadas.

Las que yo no dejaría en un apéndice

  • ¿Cuál es el proceso que, si se cae, nos impide operar?
  • ¿Cuándo fue la última restauración real de respaldos, no el último job «exitoso»?
  • ¿Quién puede apagar producción y con qué criterio?
  • ¿Qué datos de terceros tenemos que no sabríamos explicar a un regulador?
  • ¿Cuál es nuestra posición sobre pagar un rescate, por escrito?
  • ¿Qué herramienta de IA se usa con datos de la empresa sin contrato?
  • ¿A quién llamamos en la primera hora, y quién queda fuera de esa sala?
  • ¿Qué diríamos hoy, si tuviéramos que hablar en público a las 18:00?

Qué no debe delegar y qué sí

Delegar la operación es inevitable. Delegar la pregunta que define el riesgo residual es abdicar. El CISO debe tener presupuesto, acceso al consejo y permiso para dar malas noticias. El CEO debe tener la disciplina de preguntar en lenguaje de negocio. Cuando esas dos condiciones existen, la organización deja de improvisar ética en plena extorsión.

Señales de que la pregunta ya se delegó de más

  • El informe de seguridad llega en un lenguaje que el directorio no puede votar.
  • Nadie en la mesa puede decir, en una frase, cuál es el proceso crítico.
  • La última prueba de restauración es una captura de pantalla, no un ejercicio con dueño.
  • La posición sobre rescate, vocería y apagado de sistemas no está escrita.
  • La IA interna se discute como innovación y no como superficie.

Referencias

  • NIST Cybersecurity Framework 2.0. NIST. Consulta: 2026-09-04. Las preguntas que un CEO no debe delegar se plantean como gobierno del riesgo residual (identificar, proteger, detectar, responder y recuperar), no como un inventario técnico que sustituya al CISO.

Artículos relacionados

Las crisis no reservan una cita. La preparación sí puede comenzar hoy.