La responsabilidad de gobernar el ciberriesgo

Por Raúl Prieto — Cybersecurity Consulting Director en ALIANDO

La dependencia de proveedores, plataformas y servicios digitales ha hecho que una parte creciente del riesgo de una organización se encuentre fuera de su perímetro directo de control. Sin embargo, sus consecuencias siguen afectando al negocio. Gobernar el ciberriesgo implica, por tanto, algo más que proteger sistemas: exige conocer esas dependencias, decidir qué exposición resulta asumible y establecer quién responde de esas decisiones.

Un episodio reciente permite observarlo con claridad. En septiembre de 2025, un ataque de ransomware que afectó al software de procesamiento de pasajeros de Collins Aerospace interrumpió los sistemas de facturación automatizada en varios aeropuertos europeos. Hubo retrasos, cancelaciones y procedimientos manuales. El episodio, recogido posteriormente en el ENISA Threat Landscape 2026 de la Agencia de la Unión Europea para la Ciberseguridad, muestra hasta qué punto un incidente en un proveedor puede trasladarse directamente a la operación de las organizaciones que dependen de él.

Un caso así debería llevar a cualquier dirección a preguntarse hasta qué punto existe un conocimiento real de sus propias dependencias. Qué garantías ofrece un proveedor es importante, pero también qué actividad quedaría comprometida si fallara, durante cuánto tiempo y con qué alternativas. Evaluar estas cuestiones después de contratar el servicio limita las opciones disponibles. La gestión del ciberriesgo debería estar presente cuando se decide la inversión, junto al coste, la viabilidad y las necesidades del negocio.

Esa participación requiere capacidad para influir en las decisiones. La Directiva NIS2, sobre medidas para garantizar un elevado nivel común de ciberseguridad en la Unión Europea, atribuye responsabilidades a los órganos de dirección respecto de las medidas de gestión de riesgos de ciberseguridad de las entidades incluidas en su ámbito. Ahora bien, constituir un comité no resuelve por sí solo cómo se ejerce esa responsabilidad. Si las decisiones sobre proveedores, desarrollo o continuidad quedan fuera de su alcance, el equipo de seguridad seguirá respondiendo de una exposición sobre la que tiene una capacidad limitada de actuación.

También merece atención qué significa aceptar un riesgo. Una excepción autorizada durante una migración debería tener una justificación, un responsable y unas condiciones de revisión. Si el proyecto se retrasa o cambia la criticidad del servicio, mantener aquella autorización por inercia desvirtúa la decisión original. La utilidad de un análisis de riesgos se aprecia precisamente ahí: en las decisiones que permite adoptar y revisar.

Coordinar obligaciones sin perder de vista el negocio

La coordinación se vuelve especialmente relevante cuando entran en juego obligaciones con alcances diferentes. El Reglamento de Ciberresiliencia —Cyber Resilience Act, CRA— establece requisitos de ciberseguridad para productos con elementos digitales, incluidos aspectos relacionados con su diseño, desarrollo, mantenimiento y gestión de vulnerabilidades. El Reglamento de Inteligencia Artificial —AI Act—, por su parte, establece obligaciones diferenciadas según los sistemas y usos de la inteligencia artificial y el papel que desempeña cada organización. Comprender esas diferencias resulta indispensable para determinar qué corresponde hacer en cada caso.

Pero el análisis específico de cada obligación debería apoyarse en una visión compartida del negocio. Seguridad, privacidad, continuidad y cumplimiento necesitan trabajar sobre los mismos procesos, servicios y dependencias. Evaluar varias veces a un proveedor sin compartir las conclusiones consume recursos y dificulta identificar qué queda realmente pendiente. Integrar exige conservar las particularidades de cada requisito y, al mismo tiempo, coordinar los controles y las responsabilidades que permiten atenderlos.

La norma internacional ISO/IEC 27001, sobre sistemas de gestión de seguridad de la información, proporciona una base para gestionar los riesgos y favorecer la mejora continua. Aprovechar esa estructura permite plantear la incorporación de nuevas obligaciones dentro del sistema existente, revisando su alcance y sus controles, sin asumir que disponer de una certificación en seguridad de la información resuelve automáticamente cualquier exigencia adicional.

La inteligencia artificial también exige revisar las decisiones

La adopción de inteligencia artificial permite concretar esta cuestión. Puede pensarse, por ejemplo, en un asistente conectado a documentación corporativa. Aprobar la plataforma no debería cerrar la evaluación: importa qué información puede consultar y qué acciones se le permiten.

Autorizar la lectura de documentos no equivale a permitir que el sistema modifique registros o envíe comunicaciones a clientes. Cada ampliación de capacidades modifica las condiciones bajo las que se tomó la decisión inicial y debería llevar al responsable del caso de uso a revisarlas, con la participación de seguridad, tecnología y privacidad.

La incorporación de soluciones de datos e inteligencia artificial no es, por tanto, únicamente una decisión tecnológica. También obliga a determinar qué información puede utilizarse, para qué finalidad, con qué permisos y bajo qué controles. La cuestión adquiere especial importancia a medida que los sistemas dejan de limitarse a generar información y empiezan a intervenir sobre procesos corporativos.

Por eso, cumplimiento y seguridad no deberían plantearse como objetivos contrapuestos. La documentación, la trazabilidad y la revisión independiente permiten comprobar actuaciones y exigir responsabilidades. Lo cuestionable es utilizarlas como sustituto del conocimiento sobre el funcionamiento real de la organización.

La dirección necesita conocer las obligaciones pendientes, pero también qué riesgos siguen abiertos, qué medidas no han demostrado todavía su eficacia y qué decisiones están bloqueadas. Un porcentaje de cumplimiento no debería ocultar una dependencia crítica ni una excepción renovada indefinidamente.

Gobernar la ciberseguridad exige justificar esas decisiones y responder de su seguimiento. El cumplimiento adquiere pleno sentido cuando forma parte de cómo se contrata, se invierte, se incorpora tecnología y se protege la continuidad del negocio.

En un entorno en el que proveedores, servicios digitales e inteligencia artificial aumentan las interdependencias, la responsabilidad sobre el ciberriesgo no puede quedar circunscrita al área de seguridad. Gobernarlo significa conocer qué depende de qué, decidir qué exposición resulta asumible y comprobar que las condiciones que justificaron cada decisión siguen siendo válidas.