← Todos los artículos

Dirección y gobierno

La ciberseguridad no es un tema de sistemas

Tres decisiones que ningún área técnica puede tomar por la dirección, y por qué el tamaño de una empresa nunca fue una defensa.

Publicado 27 de enero de 2026 · Actualizado 1 de septiembre de 2026

Hay un reparto de responsabilidades que casi todo el mundo da por bueno: la seguridad la ve «el de sistemas», mientras la dirección se ocupa de vender, producir y crecer. Suena ordenado y es falso — no porque la parte técnica sobre, sino porque hay decisiones que nadie del área técnica puede tomar sin inventarse una respuesta.

Tres decisiones que no se delegan

Ninguna de estas tres es una pregunta técnica. Las tres bloquean el trabajo técnico hasta que alguien de negocio las contesta:

  1. 1

    Qué información no puede desaparecer

    Tu lista de clientes, tus diseños, tus cotizaciones, tu contabilidad. No todo vale lo mismo, y proteger todo por igual es la forma más cara de proteger mal. Alguien tiene que decir qué va primero, y esa jerarquía es de negocio.

  2. 2

    Quién debe poder ver qué

    No quién puede hoy — eso es un hecho, y suele ser más amplio de lo que nadie recuerda haber autorizado. Quién *debe*. La diferencia entre las dos listas es, casi siempre, el trabajo pendiente.

  3. 3

    Cuánto tiempo puede estar parada la operación

    Una hora, un día, una semana. La respuesta define cuánto hay que invertir en poder volver, y es la única de las tres que se puede convertir directamente en un presupuesto.

El tamaño nunca fue una defensa

«¿Y quién va a querer meterse con nosotros?» es una pregunta razonable si uno imagina a alguien eligiendo objetivos. No es así como funciona la mayor parte de lo que ocurre: hay programas recorriendo direcciones de internet de forma continua, probando lo que está expuesto. No preguntan a quién pertenece un servidor antes de tocarlo — encuentran lo que responde.

Eso cambia la pregunta. No es «¿somos interesantes?», es «¿qué de lo nuestro está accesible desde afuera y desde cuándo?». La segunda sí tiene respuesta, y se puede revisar.

Lo que sí mueve la aguja

Las medidas que más cambian el resultado no son las más caras. Son las que se sostienen:

  • La autenticación en dos pasos, empezando por correo, banca y los accesos de administración. Es lo que convierte una contraseña filtrada en un susto en vez de en un incidente.
  • Respaldos que alguien probó a restaurar. Un respaldo que nunca se restauró es una hipótesis. La pregunta útil no es si hay respaldo, es cuándo fue la última vez que se recuperó un archivo de ahí.
  • Limpieza de accesos. Cada persona que sale, cada proveedor que se cambia y cada sistema que se deja de usar dejan una puerta. Revisar esa lista dos veces al año cuesta una tarde.

El costo que no aparece en la contabilidad

Cuando se piensa en el costo de un incidente se piensa en el rescate o en la multa. Los caros suelen ser otros: el tiempo con la operación detenida, la confianza de un cliente que tardó años en construirse, y el contrato que no se firmó porque no hubo con qué contestar la pregunta de la última junta.

Ese último caso ya no es una hipótesis en la mayoría de las industrias. Lo escribimos aparte, con lo que sí cuenta como respuesta: cómo demostrar que evaluaste a tus proveedores.

Dónde encajamos nosotros

Si el problema es que nadie tiene el criterio ni el tiempo para tomar esas tres decisiones, existe la figura de un CTO o CISO fraccional: dirección técnica y de riesgo por una fracción del tiempo, sin la nómina de un puesto de planta.

Y si el problema es que no hay forma de ver el estado actual, Red Cricket Cloud reúne ocho módulos en una sola suscripción — entre ellos Contraseñas y Respaldos, que es exactamente la tercera lista de arriba. Se prueba 30 días, sin tarjeta. Y si prefieres tomar esas tres decisiones acompañado, hablamos.

Ocho módulos, una sola suscripción

Riesgo de Proveedores, Superficie de Ataque, Exposición en Brechas y cinco módulos más, bajo un mismo contrato. Sin instalar nada.

Probar 30 días, sin tarjeta