Gestión de riesgos
Un gobierno de la seguridad que el consejo utilice de verdad

Cómo informar sobre seguridad y riesgos para apoyar las decisiones, no solo para ocupar un punto del orden del día.
Los informes de seguridad al consejo suelen fallar de una forma reconocible: un documento denso de métricas que nadie cuestiona, seguido de una decisión de aplazar. El problema rara vez es el consejo. Es el informe.
NIS2 y DORA atribuyen a los órganos de dirección una responsabilidad explícita sobre la supervisión del ciberriesgo. Esto eleva considerablemente la importancia de la calidad de los informes: un consejero que no puede demostrar que recibió la información necesaria para gobernar está en peor posición que quien rechazó una recomendación presentada con claridad.
La solución no es un informe más largo, sino uno más corto que haga inequívocos la exposición, las opciones y la decisión, y deje constancia de qué se presentó, a quién y cuándo.
Informar de la exposición, no de la actividad
El número de parches, las tasas de formación completada y el volumen de incidencias miden actividad. No dicen al consejo si la exposición aumentó o disminuyó este trimestre. Empieza por los pocos factores que han cambiado la posición de riesgo de la organización e indica cuánto.
Cuando una cifra sea una estimación, identifícala como tal y explica el supuesto. Los consejos gestionan bien la incertidumbre explícita y mal la que se oculta detrás de una falsa precisión.
Una disciplina útil es preguntar cuánto tendría que cambiar una métrica para que alguien actuara. Si la tasa de clics en simulaciones de phishing baja del 12 % al 9 %, ¿cambiaría alguna decisión? Si no, el dato tranquiliza, pero no informa, y ocupa el espacio de una cifra con consecuencias. Las métricas que merecen la atención del consejo tienen un umbral y una consecuencia definida al superarlo.
La dirección de la tendencia suele importar más que el valor absoluto. El consejo rara vez necesita saber que hay 14.000 hallazgos sin parchear; necesita saber que la exposición crítica accesible desde el exterior lleva tres trimestres aumentando pese al gasto adicional, porque esa combinación exige una decisión.
Llevar decisiones, no actualizaciones
Todo informe de seguridad debería terminar con una petición: aprobar una inversión, aceptar por escrito un riesgo residual o asignar un responsable. Un informe sin decisión asociada es un punto informativo, y los puntos informativos se leen por encima.
La aceptación escrita del riesgo también hace real la responsabilidad en ambos sentidos. Protege a la función de seguridad frente a un riesgo para el que nunca tuvo presupuesto y proporciona al consejo una base documentada de las contrapartidas que eligió. Bajo NIS2 y DORA, donde los órganos de dirección tienen responsabilidad explícita sobre la supervisión del ciberriesgo, ese registro ha pasado de buena práctica de gobierno a evidencia que puede solicitar un supervisor.
Asigna una fecha de revisión a cada decisión. Un riesgo aceptado por escrito debe revisarse en un momento definido, no mantenerse aceptado indefinidamente: las condiciones que justificaban su aceptación —un control compensatorio, una migración prevista o un periodo de baja actividad— rara vez duran mucho.
Respetar la función del consejo
Los consejeros no ejecutivos aportan criterio sobre asignación de capital, reputación y riesgo estratégico. No son el público adecuado para el detalle arquitectónico; presentárselo puede provocar una aceptación acrítica o preguntas demasiado limitadas. Traduce la exposición técnica a consecuencias que puedan valorar: ingresos en riesgo, exposición regulatoria o compromisos con clientes que no podrían cumplirse.
Cuenta con unos quince minutos de atención real y estructura el informe en consecuencia: una página que se entienda por sí sola y el detalle en un anexo para quien lo necesite. Un consejo que lee una página con atención gobierna mejor que uno que hojea cuarenta.
Mantener los mismos tres gráficos
La coherencia supera a la exhaustividad. Tres vistas bien elegidas, presentadas de la misma forma cada trimestre, permiten al consejo desarrollar intuición sobre la tendencia. Un panel nuevo cada trimestre reinicia esa intuición desde cero.
Esto exige resistir la tentación de rediseñar el informe cada vez que una herramienta produce una visualización más atractiva. El valor de un gráfico que el consejo ha visto ocho veces es que permite detectar la anomalía sin que nadie la señale, y ese reconocimiento vale más que cualquier mejora de presentación.

Olha Mann
Fundadora y consultora principal
CISSP — Certified Information Systems Security Professional · CISM — Certified Information Security Manager · CEH — Certified Ethical Hacker · Auditora líder ISO/IEC 27001:2022



