Saltar al contenido
Software Supply Chain Security

Gobernanza y resiliencia en ciberseguridad

governance vs compliance

La ciberseguridad se ha vuelto una prioridad absoluta en la era digital. Sin embargo, muchas organizaciones se quedan atrapadas en un enfoque limitado: hacer “lo que dicen las normas”. La conversación con Edna Conway apunta a algo distinto: para enfrentar un panorama de amenazas que cambia a gran velocidad, necesitas gobernanza y resiliencia, es decir, un modo de decidir, aprender y recuperarte que vaya más allá del cumplimiento.

En este artículo reunimos las ideas centrales sobre cómo mejorar la postura de seguridad, cómo pensar la gestión del riesgo en la cadena de suministro y por qué las innovaciones tecnológicas (incluida la IA) exigen una supervisión responsable. Además, verás recomendaciones para equipos, presupuestos y colaboración entre distintos actores.

Gobernanza y resiliencia: más allá del “cumplimiento”

Un punto clave del episodio es la diferencia entre gobernanza y compliance en materia de ciberseguridad. El compliance se enfoca en cumplir requisitos, marcos y obligaciones. La gobernanza, en cambio, define cómo la organización toma decisiones, asigna responsabilidades, establece prioridades y garantiza que la seguridad evolucione con el contexto.

La gobernanza y resiliencia implican pensar en la capacidad de resistir, adaptarse y recuperarse. Eso significa que la seguridad no es un proyecto con fecha de inicio y fin, sino una práctica continua: medir, corregir, actualizar y volver a intentarlo.

En la práctica, este enfoque empuja a las organizaciones a preguntarse:

  • ¿Tenemos claridad sobre quién decide qué, y cuándo?
  • ¿Podemos sostener la seguridad cuando cambian las amenazas o la tecnología?
  • ¿Aprendemos de incidentes, auditorías y pruebas, y convertimos esa información en mejoras reales?

Cómo los cambios geopolíticos afectan tu gestión del riesgo

La resiliencia también tiene un componente externo. Los desplazamientos geopolíticos pueden alterar rutas comerciales, proveedores, estándares y reglas de juego. Eso repercute directamente en la cadena de suministro y, por lo tanto, en la exposición al riesgo.

Cuando dependes de terceros —software, servicios gestionados, infraestructura o componentes— cualquier variación en el entorno puede traducirse en vulnerabilidades nuevas. Por eso, la estrategia no debe limitarse al “control interno”, sino extenderse a cómo se evalúa y monitorea el ecosistema de aliados.

Una organización resiliente construye mecanismos para anticipar cambios, revisar supuestos y ajustar planes de contingencia. Así, la seguridad se vuelve más una capacidad de adaptación que una lista de verificación.

IA, blockchain y computación cuántica: oportunidades con exigencias

El futuro de la infraestructura digital se mueve hacia tecnologías emergentes. El episodio menciona avances como IA, blockchain y computación cuántica como parte del camino hacia nuevas formas de construir sistemas. Estas innovaciones pueden aportar ventajas, pero también abren interrogantes que no se resuelven solo con reglas generales.

La gobernanza y resiliencia deben aplicarse especialmente cuando se introduce IA. La pregunta central es: ¿cómo garantizas que el uso de modelos y automatización sea seguro, verificable y responsable?

Además, hay consideraciones éticas y regulatorias vinculadas al desarrollo y despliegue de IA. En otras palabras, no basta con “tener tecnología”; necesitas un marco para evaluar impacto, riesgos y cumplimiento normativo donde corresponda.

Para convertir la innovación en ventaja real, conviene:

  • Definir criterios de evaluación para casos de uso de IA (riesgo, datos, sesgos, explicabilidad).
  • Integrar controles de seguridad desde el diseño, no después.
  • Preparar planes de contingencia cuando una automatización falla o se comporta de manera inesperada.

Presupuesto y recursos: seguridad y mejora continua

Otro aspecto relevante es la forma en que se planifica el presupuesto. Muchas organizaciones destinan gasto a “cerrar brechas” inmediatas, pero la resiliencia requiere financiación sostenida para mejorar capacidades: formación, pruebas, actualización de controles y adquisición de talento.

En el contexto de gobernanza y resiliencia, el presupuesto se vuelve una herramienta estratégica. El objetivo no es solo gastar, sino asegurar que los recursos se orienten a capacidades que resistan el cambio: detección, respuesta, recuperación, gestión de proveedores y preparación del personal.

Esto también afecta a la seguridad como parte de la innovación. Cuando las prioridades están alineadas, se reduce la fricción entre construir y proteger.

La analogía de la evolución tecnológica: de lo básico a lo extremo

El episodio utiliza una analogía para mostrar que el riesgo evoluciona con la tecnología. Se menciona una comparación que va desde herramientas tradicionales, como el arco y la flecha, hasta centros de datos basados en el espacio. Aunque suene futurista, el mensaje es claro: a medida que avanzamos, cambian las superficies de ataque, las dependencias y los supuestos.

Aplicado a la ciberseguridad, esto significa que los planes basados únicamente en el “cómo se atacaba antes” se quedan cortos. La resiliencia exige revisar continuamente lo que consideras normal, lo que consideras crítico y lo que consideras recuperable.

Colaboración: academia, gobierno y sector privado

La defensa cibernética no depende de un solo actor. El episodio destaca la importancia de esfuerzos compartidos y el intercambio de conocimiento para proteger los ecosistemas digitales. Cuando academia, gobierno y empresas colaboran, se acelera la comprensión de riesgos, se mejora la capacidad de respuesta y se reduce el “tiempo de aprendizaje” tras incidentes.

En términos de gobernanza y resiliencia, la colaboración ayuda a construir una postura más robusta: compartir indicadores, buenas prácticas, lecciones aprendidas y métodos de formación.

Un enfoque práctico puede incluir:

  • Participar en iniciativas de intercambio de información sobre amenazas.
  • Establecer contactos con organismos y redes del sector.
  • Integrar aprendizajes externos en políticas internas y procedimientos.

Preparar el talento: upskilling y fuerza laboral del mañana

Una de las recomendaciones más valiosas del episodio gira en torno al desarrollo de capacidades del equipo. La tecnología cambia, pero también la necesidad de habilidades. Por eso, se subraya el upskilling: entrenar y reentrenar a las personas para que puedan operar con nuevos enfoques, herramientas y realidades.

La gobernanza y resiliencia se reflejan en cómo se planifica el aprendizaje. No se trata solo de enviar cursos, sino de alinear formación con riesgos reales, roles específicos y objetivos de mejora.

Para avanzar, muchas organizaciones pueden comenzar por:

  • Mapear competencias actuales y brechas por funciones (SOC, ingeniería, seguridad en desarrollo, gestión de riesgos).
  • Definir itinerarios de formación con prácticas y simulaciones.
  • Crear vías para que perfiles técnicos y no técnicos colaboren con contexto y criterio.

Estrategias accionables para fortalecer la postura

Si quieres traducir estas ideas a acciones concretas, una ruta posible es diseñar un ciclo de mejora continua. Esto conecta gobernanza, resiliencia y adaptación tecnológica en una sola estrategia.

Considera implementar un conjunto de medidas como:

  • Revisar decisiones y responsabilidades: que exista claridad sobre quién aprueba riesgos y cambios.
  • Fortalecer la gestión de proveedores: incluir evaluación y monitoreo en la cadena de suministro.
  • Preparar escenarios de contingencia: probar respuesta y recuperación ante distintos tipos de fallas y ataques.
  • Gobernar el uso de IA: definir criterios de seguridad, ética y operación para cada caso.
  • Asignar recursos de manera sostenible: asegurar que seguridad e innovación avancen juntas.

Con el tiempo, estas acciones elevan la resiliencia: no solo reduces probabilidad de incidentes, sino que también acortas la recuperación y mejoras la capacidad de aprendizaje.

Conclusión

El mensaje central es contundente: la ciberseguridad del futuro no se garantiza con listas de cumplimiento. Para protegerse frente a amenazas cambiantes, necesitas gobernanza y resiliencia. Eso implica definir cómo decides, cómo asignas responsabilidades, cómo te adaptas a la tecnología y cómo recuperas la operación cuando algo sale mal.

Al integrar la mirada sobre cadena de suministro, la supervisión responsable de IA y la inversión en talento, tu organización puede pasar de reaccionar a anticiparse. Y con colaboración entre academia, gobierno y sector privado, el ecosistema digital gana defensas más sólidas para el desafío que viene.

Fuente: https://www.securityweek.com/podcast-compliance-wont-save-you-the-future-of-cyber-risk-with-edna-conway/