Ciberseguridad
Más allá del cumplimiento: construir una ciberresiliencia real

Del cumplimiento de una lista de requisitos a una estrategia de seguridad que proteja lo que realmente importa.
Una certificación demuestra que existía un sistema de gestión el día de la auditoría. No demuestra que resistirá el día de un ataque. Ambas afirmaciones pueden ser ciertas a la vez, y en la distancia entre ellas es donde se producen muchos incidentes.
No se trata de que el cumplimiento carezca de valor: un sistema ISO/IEC 27001 bien gestionado es realmente útil. Se trata de que el cumplimiento es un punto de partida y demasiados programas lo consideran una meta final.
Tres señales de que el cumplimiento se ha convertido en un techo
La primera: se informa de la cobertura de los controles, no de su eficacia. Un control que existe, está documentado y nunca se ha probado en condiciones adversas tiene un valor desconocido. «La autenticación multifactor está desplegada» y «no se puede eludir mediante un ataque de phishing de consentimiento contra nuestro proveedor de identidad» son afirmaciones distintas; solo la segunda aporta evidencia.
La segunda: el alcance se define para facilitar la certificación, no para reflejar dónde está el riesgo del negocio. Los entornos de producción, las redes OT y las integraciones con terceros se excluyen discretamente. El certificado resultante es correcto y, al mismo tiempo, sustancialmente engañoso. Por eso los clientes más exigentes leen primero la declaración de alcance y después el certificado.
La tercera: el ciclo de mejora se detiene la semana siguiente al cierre de la auditoría y se reinicia once meses después. El Anexo A de ISO/IEC 27001 nunca se concibió como una lista que se completa una vez. El sistema de gestión existe para funcionar continuamente; si solo opera las semanas previas a una auditoría, no es un sistema de gestión.
Qué aporta la resiliencia
La resiliencia parte de la posibilidad de una intrusión. Pregunta con qué rapidez se detectaría, hasta dónde podría propagarse antes de contenerla, si el negocio podría operar en modo degradado y cuánto tardaría realmente la recuperación: medido, no estimado.
Esto orienta la inversión hacia la detección, la segmentación, las copias de seguridad probadas y la respuesta ensayada. Nada de ello es extraordinario. Simplemente resulta más difícil acreditarlo en un certificado y, precisamente por eso, suele posponerse.
La diferencia se aprecia claramente en las copias de seguridad. Un programa de cumplimiento pregunta si se ejecutan y si el proceso termina correctamente. Un programa de resiliencia pregunta si puede acceder a ellas un atacante con privilegios de administrador de dominio, si este año se ha cronometrado la restauración completa del entorno y si alguien ha comprobado la coherencia de los datos restaurados. El porcentaje de copias completadas aporta muy pocas garantías; la evidencia de restauración es mucho más concluyente.
La misma lógica se aplica a la identidad. La segmentación, la administración por niveles y las cuentas de acceso de emergencia custodiadas fuera de línea son prácticas habituales de ingeniería. Lo que las convierte en medidas de resiliencia y no en documentos de cumplimiento es que alguien haya comprobado recientemente que la credencial de emergencia funciona, en un sistema que no se haya preparado de antemano.
El nivel mínimo regulatorio está subiendo
Esta distinción ya no es solo una buena práctica. NIS2 obliga a las entidades incluidas en su ámbito a notificar incidentes significativos en plazos estrictos y atribuye a los órganos de dirección responsabilidad personal sobre la supervisión del ciberriesgo. Son obligaciones de capacidad bajo presión, no de documentación: una organización que no puede determinar en horas si un evento es significativo tendrá dificultades por muy completa que parezca su matriz de controles.
La consecuencia práctica es que la detección y la toma de decisiones se han convertido en cuestiones de cumplimiento, además de ingeniería. Una organización con documentación excelente y sin una vía de escalado ensayada queda expuesta en ambos frentes.
Una prueba práctica
Haz una pregunta a tu equipo: si el proveedor de identidad se viera comprometido a las dos de la madrugada de un domingo, ¿qué ocurriría durante la primera hora? Si la respuesta es una referencia documental y no una relación de personas, decisiones y capacidades verificadas, tienes un programa de cumplimiento, no de resiliencia.
Añade otras tres preguntas. ¿Quién puede aislar un segmento de producción sin esperar a un comité de cambios? ¿Cuándo se completó y cronometró por última vez una restauración integral? Si la plataforma principal de comunicación es la comprometida, ¿cómo contacta el equipo de respuesta? Estas preguntas pueden responderse en una tarde y sus respuestas suelen reordenar la hoja de ruta de seguridad mejor que cualquier evaluación de madurez.
La buena noticia es que cerrar esa brecha rara vez requiere nuevas herramientas. Requiere poner a prueba las que ya tienes.

Olha Mann
Fundadora y consultora principal
CISSP — Certified Information Systems Security Professional · CISM — Certified Information Security Manager · CEH — Certified Ethical Hacker · Auditora líder ISO/IEC 27001:2022



