Gobierno del riesgo
Ciberseguridad ejecutiva
La ciberseguridad ejecutiva no es un inventario de herramientas. Es la capacidad de una organización para decidir, con tiempo y con criterio, qué riesgo acepta, qué riesgo transfiere y qué riesgo no está dispuesta a sostener.
- Para quién.
- Juntas, comités de riesgo y alta dirección que deben decidir con informes técnicos incompletos.
- Alcance y entregable.
- Priorización de riesgo en lenguaje de directorio, preguntas de gobierno y criterios de decisión. No sustituye al CISO.
- Límite.
- No incluye operación diaria de SOC ni implementación de herramientas.
Perspectiva
La ciberseguridad ejecutiva empieza cuando el riesgo cabe en una frase que un presidente puede repetir. Si el informe solo lo entiende el equipo técnico, no es un informe de gobierno.
No trabajo para sustituir al CISO. Trabajo para que el CISO y la junta hablen el mismo idioma: impacto, evidencia, tiempo y opciones.
Riesgos frecuentes
- Confundir un tablero verde con riesgo residual aceptado.
- Presupuestos de herramientas sin dueño de decisión.
- CISOs que no tienen acceso real al consejo.
- Planes que nadie ha ensayado con la alta dirección.
Preguntas para una junta
- ¿Cuál es el proceso de negocio que no podemos darnos el lujo de perder?
- ¿Qué riesgo residual aprobó este directorio, por escrito?
- ¿Quién puede detener producción y con qué criterio?
- ¿Cuándo fue el último simulacro con la junta, no con el área de sistemas?