Gobernar no es operar
La junta directiva no necesita asumir funciones técnicas, pero sí entender si la organización conoce sus riesgos y dispone de capacidad para gestionarlos.
Diez preguntas
- ¿Cuáles son nuestros tres escenarios cibernéticos más relevantes?
- ¿Qué impacto podrían causar?
- ¿Qué riesgo estamos aceptando conscientemente?
- ¿Qué controles clave dependen de una sola persona o proveedor?
- ¿Cuándo fue la última prueba real de recuperación?
- ¿Qué pasaría si nuestro proveedor crítico estuviera fuera 72 horas?
- ¿Cómo protegemos cuentas privilegiadas?
- ¿Qué incidentes y casi-incidentes relevantes hemos tenido?
- ¿Qué métricas muestran reducción o aumento de exposición?
- ¿Qué decisión o inversión necesita hoy la dirección?
Pide tendencias, no solo fotos
Una cifra aislada dice poco. Es más útil ver evolución, umbrales, excepciones y acciones pendientes.
La buena supervisión convierte la ciberseguridad en decisiones de negocio, no en un informe técnico trimestral.