10 Aprendizajes del Foro ISMS sobre Seguridad de la Información
¿Qué pasa cuando la seguridad de la información tiene que responder a nuevas tecnologías, más datos, más terceros y riesgos que cambian constantemente?
Esta fue una de las preguntas que atravesó el Foro Regional de ISMS de Pirani, un espacio en el que Yander Aragón, Rodrigo Molinas y Efraín López compartieron experiencias y reflexiones sobre algunos de los retos que hoy enfrentan las organizaciones.
Cultura de seguridad, gestión del riesgo, protección de datos, inteligencia artificial, APIs y gestión de riesgos de terceros fueron algunos de los temas de la conversación.
A partir de sus intervenciones, reunimos 10 aprendizajes del Foro Regional de ISMS que pueden servir para revisar cómo se está gestionando la seguridad de la información en una organización.
Tabla de contenido
1. La cultura de seguridad empieza cuando las personas entienden para qué sirve
Un sistema de gestión puede estar bien diseñado, pero si las personas lo perciben como una imposición o como una tarea adicional, será difícil que haga parte de la operación.
Yander Aragón habló de este reto a partir de la implementación de sistemas de gestión. Cuando los colaboradores no participan en su diseño o implementación, pueden terminar relacionándolos únicamente con auditorías, certificaciones o requisitos que deben cumplir.
Por eso, construir una cultura de seguridad implica involucrar a las personas y mostrarles cómo el sistema puede aportar tanto a su trabajo como a la organización.
La seguridad, en palabras de Yander, debe convertirse en un hábito diario y no en una regla que solo se cumple cuando alguien está mirando.
2. Seguridad de la información y riesgo operacional necesitan hablar el mismo idioma
Un mismo evento puede ser analizado desde diferentes perspectivas.
Rodrigo Molinas explicó que, mientras la gestión de riesgos de seguridad de la información puede enfocarse en amenazas, vulnerabilidades, activos y controles, el riesgo operacional puede incorporar elementos como eventos de pérdida y apetito de riesgo.
El reto está en encontrar criterios que permitan conectar estas perspectivas.
Contar con un marco común ayuda a que diferentes áreas puedan analizar un mismo escenario de manera coherente y entender cómo puede afectar al negocio.
3. El contexto de seguridad no pertenece únicamente al área de seguridad
¿Quién decide qué debe protegerse? ¿Qué información es crítica? ¿Quién puede acceder a ella? ¿Qué responsabilidades tiene cada persona?
Responder estas preguntas requiere conocer el contexto completo de la organización.
Los speakers destacaron la importancia de identificar las partes interesadas, definir roles y responsabilidades y entender qué necesita proteger realmente el negocio.
Efraín López llevó esta conversación a un escenario cada vez más presente: la inteligencia artificial.
Antes de implementar una solución de IA, explicó, es necesario entender para qué se utilizará, quién desarrolla los agentes, quién los aprueba, qué información pueden consultar y si tienen autorización para acceder a esos datos.
La seguridad, entonces, necesita entender cómo funciona el negocio y no trabajar de manera aislada.
4. Proteger los datos requiere algo más que cumplir una regulación
Una regulación puede establecer qué información debe recopilar una organización. Pero eso no significa que automáticamente esté resolviendo cómo protegerla.
Efraín López compartió un caso relacionado con el registro de líneas telefónicas y datos biométricos en México para explicar cómo una exigencia regulatoria puede generar riesgos adicionales cuando se recolecta información sensible sin suficiente claridad sobre su protección.
La gestión de datos necesita considerar también aspectos como control de accesos, cifrado, gobernanza, minimización y eliminación de información cuando ya no sea necesario conservarla.
Efraín también compartió el caso de una organización que implementó tokenización para evitar conservar directamente información biométrica y estableció políticas de eliminación. Según explicó, estas medidas permitieron reducir su superficie de ataque.
El aprendizaje es claro: cumplir una regulación y gestionar el riesgo de los datos son conversaciones relacionadas, pero no necesariamente equivalentes.
5. La inteligencia artificial puede intensificar riesgos que ya existían
La inteligencia artificial ocupó un lugar importante en las conversaciones del foro porque su adopción está cambiando la manera en que las organizaciones trabajan con información.
Para Efraín, la IA puede intensificar riesgos que ya existían y generar nuevos desafíos de control.
¿Qué información se está ingresando? ¿Quién puede acceder a ella? ¿Qué agentes se están creando? ¿Qué pueden consultar? ¿Cómo se pueden rastrear sus acciones?
Son algunas de las preguntas que aparecen cuando estas herramientas entran en la operación.
Rodrigo Molinas también señaló que los controles no necesariamente han evolucionado al mismo ritmo que la adopción de estas tecnologías.
El reto planteado por los speakers no está en prohibir la IA, sino en establecer mecanismos que permitan utilizarla de manera prudente y trazable.
6. Ganar tiempo con IA también implica revisar lo que produce
La inteligencia artificial puede ayudar a acelerar tareas, pero ahorrar tiempo en una actividad no significa que los controles puedan desaparecer.
Efraín López explicó que una herramienta de IA puede facilitar, por ejemplo, la creación de una presentación. Sin embargo, sigue siendo necesario revisar el resultado y analizar los riesgos relacionados con la información utilizada.
Rodrigo llevó esta idea a otros escenarios. Bajo presión por entregar resultados rápidamente, el uso de herramientas de IA puede llevar a omitir revisiones de código, pruebas de seguridad u otros controles.
Por eso, la adopción de IA también plantea una pregunta para los sistemas de gestión: ¿qué controles necesitan ajustarse cuando cambia la forma de trabajar?
7. Lo que compartimos en redes sociales también puede convertirse en un riesgo
La cultura de seguridad no termina cuando una persona sale de la oficina.
Yander Aragón explicó cómo la información que las personas comparten habitualmente en redes sociales puede convertirse en insumo para ataques de ingeniería social.
Un rostro, una voz, una ubicación, el lugar donde alguien trabaja o incluso información visible en una fotografía pueden aportar datos útiles para un atacante.
Por eso, la conciencia individual también hace parte de la ciberseguridad de una organización.
La cultura de seguridad no consiste únicamente en conocer una política corporativa. También implica reconocer los riesgos de las decisiones que tomamos en nuestra vida cotidiana.
8. APIs e inteligencia artificial necesitan trazabilidad
Las APIs permiten conectar sistemas y abrir nuevas posibilidades para el negocio. Pero esa conexión también puede generar riesgos de divulgación de información y posibles ataques.
Rodrigo Molinas planteó la necesidad de conocer el universo de APIs que utiliza una organización, clasificarlas, entender para qué se usan y establecer los controles correspondientes.
La misma lógica puede aplicarse a las herramientas de inteligencia artificial.
Es necesario conocer qué información introducen los colaboradores, qué servicios consultan y qué autorizaciones tienen.
En ambos casos aparece un elemento común: la trazabilidad.
Saber qué se conecta, qué información circula, quién tiene acceso y bajo qué condiciones permite tomar mejores decisiones sobre los controles que necesita la organización.
9. La gestión de riesgos de terceros necesita ir más allá de un cuestionario
Un proveedor puede cambiar. Sus herramientas pueden cambiar. Puede incorporar nuevos subcontratistas o presentar nuevas vulnerabilidades.
Por eso, para Efraín López, los cuestionarios estáticos no son suficientes para gestionar los riesgos asociados a terceros.
La gestión de riesgos de terceros necesita considerar elementos como la verificación técnica, el monitoreo dinámico, las herramientas utilizadas por los proveedores, las posibles subcontrataciones y las vulnerabilidades que puedan afectar a la organización.
El objetivo es pasar de una revisión puntual a un proceso que permita conocer cómo evoluciona el riesgo durante la relación con el tercero.
La confianza sigue siendo importante, pero necesita estar acompañada de verificación.
10. Los controles también necesitan evolucionar
Las amenazas cambian. Las tecnologías cambian. La operación cambia. Por eso, los controles también necesitan revisarse.
Al hablar de ataques de ingeniería social dirigidos, Efraín López destacó tres grupos de controles: autenticación, verificación y monitoreo.
Entre los ejemplos que compartió están la autenticación fuerte, la verificación fuera de banda para determinadas transacciones y el análisis del comportamiento del correo para identificar posibles suplantaciones.
El punto de fondo es la mejora continua.
Un control que funciona para un escenario determinado puede necesitar ajustes cuando cambian las amenazas o la forma en que opera la organización.
La seguridad de la información se construye todos los días
Las conversaciones de Yander Aragón, Rodrigo Molinas y Efraín López dejaron un mensaje común: la seguridad de la información necesita estar conectada con las personas, el negocio y los riesgos que enfrenta cada organización.
Eso implica entender el contexto, proteger los datos, fortalecer la cultura de seguridad, gestionar los riesgos de terceros y adaptar los controles frente a tecnologías como la inteligencia artificial y las APIs.
También implica entender que la seguridad no se queda en una política, un documento o una certificación. Tiene que reflejarse en decisiones, controles, trazabilidad y hábitos que acompañen la operación.
Y como recordó Yander al cierre del foro, la cultura de seguridad funciona cuando las personas la incorporan como parte de su manera de trabajar.
También te puede gustar
Artículos relacionados

Auditoría de Inteligencia Artificial: Guía de Auditoría 4.0

Conoce la ISO/IEC 27701 de gestión de privacidad de la información

Principales cambios de la norma ISO 27001:2022

¿Cómo cambia la IA la ciberseguridad de tu empresa?

4 Etapas clave en la gestión de riesgos de Ciberseguridad


Aún no hay comentarios
Danos tu opinión