Por: CP Iván Rodríguez. Colaborador de Auditool 

Al enfrentar los riesgos de ciberseguridad, muchas empresas se centran en atender las disposiciones de cumplimiento normativo, lo que en algún momento puede crear una falsa sensación de gran seguridad en el mundo de las amenazas cibernéticas.

El cumplimiento es una preocupación permanente, especialmente en el mundo de la ciberseguridad. Esto se debe probablemente a que un número cada vez mayor de organismos reguladores exige que las organizaciones cumplan con los estándares de seguridad, tales como el Reglamento General de Protección de Datos[1] (General Data Protection Regulation - GDPR por sus siglas en inglés), la ley de portabilidad y responsabilidad de seguros de salud en Estados Unidos (Health Insurance Portability and Accountability Act – HIPAA por sus siglas en inglés) e incluso la ley Sarbanes Oxley SOX.

En ese sentido, las organizaciones gastan grandes cantidades de dinero, tiempo y recursos para cumplir con los requisitos normativos y, una vez se cumplen con éxito los criterios y se superan las exigencias, esta situación a menudo puede originar una falsa sensación de seguridad para enfrentar las amenazas cibernéticas del mundo real, lo cual infortunadamente está lejos de ser cierto. El cumplimiento normativo es solo una pequeña parte de la ciberseguridad. Hay muchas razones por las cuales dicho cumplimiento no es suficiente para reducir los riesgos cibernéticos, entre las que se cuentan[2]:

El cumplimiento no debe ser la única meta

La administración de las compañías, en ocasiones suele estar demasiado centrada en atender el cumplimiento y descuida los riesgos del mundo real. En el tema de la ciberseguridad, la mentalidad se enfoca en diligenciar listas de chequeo y el objetivo final, que debería ser que la compañía fuese segura, se convierte en cumplir con las exigencias normativas, que no necesariamente abarcan el amplio panorama de situaciones y riesgos.

Conflicto, cumplimiento y seguridad

En muchos casos, la C-suite[3] es responsable de asegurarse de que la empresa cumpla con sus requisitos de cumplimiento. La alta dirección normalmente no espera desviaciones de los requisitos por el bien de la seguridad, debido a las obligaciones legales o reglamentarias. Esto hace que se limiten las medidas de seguridad adoptadas a las necesarias para el cumplimiento normativo y no se profundice o se le dé un mayor alcance al tema.

Controles de cumplimiento no clasificados

Generalmente, los documentos de cumplimiento no tienen clasificaciones del riesgo, no están destacados ni priorizados. Por ejemplo, el phishing y las vulnerabilidades sin parches son una de las principales causas de los ataques cibernéticos, pero la mayoría de los documentos de cumplimiento no evidencian esta realidad.

El cumplimiento es binario (si/no)

Las evaluaciones de las medidas de cumplimiento normativo, generalmente se hacen con preguntas de sí / no, toda vez que la disposición se cumple o no se cumple, por ejemplo, si la organización realiza actualizaciones y copias de seguridad de software y tiene firewalls. En caso de que haya una desviación menor, los auditores suelen verlo como una excepción o una falla porque solo pueden verificar si hay una respuesta de sí o no. No obstante, la seguridad no es binaria. Por lo general, cae a lo largo de un espectro de continuidad, desde la falta de seguridad hasta toda la seguridad posible.

Ausencia de detalle en los documentos de cumplimiento

La mayoría de los documentos de cumplimiento no establecen expectativas claras ni definen las pautas con precisión. Hay documentos de cumplimiento que en su contenido plantean algo similar a: "Hay que aplicar parches críticos de manera oportuna". Pero, no se aclara qué es de manera oportuna o qué es un parche crítico. A veces los documentos dicen que deben recopilarse registros y probarlos, sin embargo, pocas veces se indica cuáles registros, qué tipo de revisión debe aplicarse, etc. Dado que tales detalles no están claramente definidos, se crea mucha confusión. Al final, todos saben, incluido el auditor, que la auditoría no es muy precisa. Para efectos de cumplimiento, pudieron actualizarse parches a cientos de aplicativos que nunca fueron atacados, pero no se actualizaron debidamente los parches de las cinco aplicaciones más riesgosas.

Frente a esta aparente disyuntiva, las empresas se enfrentan al desafío de lograr el cumplimiento y la reducción de riesgos al mismo tiempo. Las empresas deben poner el riesgo por delante del cumplimiento, aunque sin descuidarlo, pues el cumplimiento no siempre conduce a una seguridad adecuada. El auditor debe cerciorarse que la compañía comience con los riesgos y vulnerabilidades en orden de importancia, mediante una debida clasificación.

La gran mayoría de los riesgos reales provienen de unas pocas amenazas. Por ello hay que identificar las causas fundamentales de ciertos riesgos, tales como la ingeniería social y el software sin parches. Al mitigar estos riesgos y amenazas con medidas sencillas pero efectivas, como aplicar parches a las aplicaciones orientadas a internet (navegador, sistema operativo, aplicaciones de productividad, navegador y complementos) se fortalece la seguridad a la vez que se da cumplimiento a las normas. Si se advierte que las medidas de cumplimiento pudieran estar en conflicto con la seguridad, es buena idea que la compañía invierta en educación y establezca expectativas claras. El auditor debe ilustrar a la gerencia sobre las diferencias entre el cumplimiento y la seguridad, explicar por qué la seguridad es más relevante sin descuidar las expectativas de cumplimiento.

Toda vez que el cumplimiento y la gestión de riesgos van de la mano, también podría ser una buena idea aprovechar las plataformas GRC (gobernanza, riesgo y cumplimiento), ya que pueden ayudar a realizar un seguimiento, tanto de la seguridad como del cumplimiento, impulsar las medidas de mitigación de los riesgos más probables y supervisar los cambios en los controles a lo largo del tiempo.

Hay que ver el tema de cumplimiento no como una obligación, sino como una oportunidad. Las organizaciones que reconocen este hecho tienen mejores resultados en el tema de cumplimiento y seguramente lograrán una reducción real de los riesgos cibernéticos.


[1] El Reglamento General de Protección de Datos (GDPR) (Reglamento 2016/679) es un reglamento por el que el Parlamento Europeo, el Consejo de la Unión Europea (UE) y la Comisión Europea tienen la intención de reforzar y unificar la protección de datos para todos los individuos dentro de la UE. También se ocupa de la exportación de datos personales fuera de la UE.

[2] Basado en: https://www.corporatecomplianceinsights.com/compliance-not-enough-cybersecurity-risk/

[3] La C Suite es un grupo de ejecutivos, junto al CEO, integrado por aquellos quienes ejercen los cargos de más alto rango de jerarquía en la estructura organizacional. Tienen la responsabilidad de establecer el rumbo de la organización, considerar y asumir el riesgo de la toma de decisiones, asegurar el alineamiento de la operatividad y los objetivos empresariales, estableciendo estrategias y marcando pautas.


CP Iván Rodríguez

Auditor y Consultor, Diplomado en Alta Gerencia de Seguros y Derecho de Seguros. Especialista en Dirección Financiera y Desarrollo Organizacional, Diplomado en Gerencia de la Calidad, Contador Público de la Pontificia Universidad Javeriana con 20 años de experiencia en diversas empresas. Amplia experiencia en la elaboración y ejecución de auditorías y revisorías fiscales. Dirección y ejecución de asesorías, consultorías y capacitaciones. Colaborador de Auditool.

Bogotá D. C., Colombia

 

Escribir un comentario

Enviar
Aviso Cookies

Usamos cookies en nuestro sitio web. Algunas de ellas son esenciales para el funcionamiento del sitio, mientras que otras nos ayudan a mejorar el sitio web y también la experiencia del usuario (cookies de rastreo). Puedes decidir por ti mismo si quieres permitir el uso de las cookies. Ten en cuenta que si las rechazas, puede que no puedas usar todas las funcionalidades del sitio web.

× Progressive Web App | Add to Homescreen

Para instalar esta Web App en su iPhone/iPad presione el ícono. Progressive Web App | Share Button Y luego Agregar a la pantalla de inicio.

Desconectado