Un informe de seguridad puede ser técnicamente preciso y aun así dejar al equipo de liderazgo sin saber qué hacer. A menudo aparece una brecha entre la evidencia y la decisión: ¿qué significa este hallazgo para la empresa y qué debería cambiar a causa de ello?

Comience con la actividad que importa

Considere una aplicación que admita pedidos de clientes. Una debilidad en esa aplicación tiene características técnicas, pero su importancia también depende de para qué la utiliza el negocio, la información que maneja y las alternativas disponibles durante una interrupción.

Por lo tanto, una discusión útil comienza con la actividad. ¿Qué compromiso con el cliente, proceso operativo o relación de confianza depende de este sistema? Esto establece el contexto en el que se debe interpretar una calificación de gravedad técnica.

Separar un hallazgo de su consecuencia

Un hallazgo describe una condición observada. Una consecuencia describe lo que esa condición podría permitir en circunstancias particulares. Confundir ambos hace que un informe sea difícil de cuestionar y una decisión difícil de aceptar.

Pregunte por la cadena de razonamiento. ¿Qué acceso necesitaría un adversario? ¿Qué supuestos adicionales son necesarios? ¿Qué evidencia se reunió y qué parte del escenario aún no se ha probado? Una evaluación sólida hace que ese límite sea visible.

Haga explícita la siguiente decisión

Una discusión sobre liderazgo se vuelve más productiva cuando cada tema material se adjunta a una decisión. Esa decisión puede ser financiar una corrección, cambiar un proceso, aceptar una exposición limitada o investigar una incertidumbre importante.

La recomendación debe incluir dependencias y un propietario. Un equipo técnico puede implementar la corrección mientras el propietario de la empresa decide si una interrupción es aceptable. Ambas responsabilidades deben ser visibles.

Definir cómo será la mejora

Cerrar una acción en un rastreador es un evento administrativo. El aseguramiento necesita evidencia de que la exposición relevante ha cambiado. Dependiendo del problema, eso podría significar una nueva prueba, un conjunto de permisos revisado, un paso de recuperación ejecutado o un cambio observado en la forma en que se maneja una alerta.

Decida qué se comprobará antes de comenzar el trabajo. De lo contrario, una organización puede invertir un esfuerzo significativo y aún así ser incapaz de explicar cómo ha mejorado su posición.

Una agenda práctica para la próxima revisión

Para cada tema prioritario, plantee cinco preguntas sobre la mesa: qué actividad está en riesgo; qué evidencia respalda la preocupación; qué decisión se requiere; quién es el propietario de la acción; y qué demostrará mejora.

Ésta es la conexión que el Gabinete pretende establecer entre la evaluación ofensiva y el asesoramiento estratégico. La profundidad técnica sigue siendo esencial. Su valor aumenta cuando los responsables del negocio pueden utilizarlo.

Un informe útil le da a la junta directiva una decisión propia y al equipo técnico una acción para verificar.

Lectura adicional

NIST Cybersecurity Framework

Una perspectiva desde el Gabinete
The Cybersecurity Cabinet