¿Cómo pueden las organizaciones mitigar el impacto de un ataque cibernético o una filtración de datos?
Explorar el camino hacia la resiliencia cibernética y, finalmente, la resiliencia operativa, es un desafío. Pero las estrategias de resiliencia prospectivas son esenciales para ayudar a minimizar los riesgos financieros, operativos y de reputación. Cada viaje cibernético de resiliencia requiere un enfoque holístico y proactivo que combine identificación, evaluación y mitigación de riesgos, preparación y recuperación de respuestas y mecanismos de transferencia de riesgo.
Identificar y evaluar el riesgo cibernético. Las organizaciones deben recopilar y examinar datos y percepciones para comprender el rango completo de impactos, tanto de ciberseguridad como de exposiciones, incluso cómo los controles de seguridad afectan las exposiciones del balance general. Estos hallazgos pueden informar las decisiones estratégicas de los líderes acerca de cómo evitar, mitigar o transferir el riesgo cibernético, en línea con la misión y los objetivos generales de la organización.
Mitigar el riesgo cibernético. Un aspecto crítico de cualquier viaje cibernético de resiliencia es probar y actualizar los planes de continuidad comercial y recuperación de desastres basados en cambios en las herramientas, tecnologías y procedimientos, además de las operaciones comerciales actuales.
Para ayudar a mitigar las amenazas cibernéticas y prepararse para una suscripción de seguros más rigurosa, los equipos de seguridad y tecnología de las organizaciones deben evaluar constantemente las amenazas en evolución y ofrecer evidencia cuantificable de la eficacia de los controles actuales a las aseguradoras y el mercado. Los equipos deben centrarse en los controles de seguridad que mitigan los ataques de ransomware, especialmente los controles que son una parte crítica del proceso de aseguramiento. Alinearse con los estándares de control de mejores prácticas, como los del National Institute of Standards and Technology (NIST) o el Center for Internet Security (CIS), puede ayudar a las organizaciones a reforzar la seguridad cibernética mientras apoyan el cumplimiento de los requisitos normativos en evolución. La cuantificación periódica del riesgo y el mapeo térmico basado en el riesgo son otras formas de ayudar a garantizar que cualquier compra de seguro retenga su valor como parte de la estrategia general de la empresa para mitigar el riesgo cibernético, mientras se presentan situaciones y ataques, los análisis de ruta ayudan a identificar los dominios de seguridad y controles centrales con la mayor capacidad de mitigar el daño de un incidente cibernético.
La capacitación de defensa cibernética en toda la organización es un componente crítico para mitigar los riesgos. La importancia de cumplir con las medidas de ciberseguridad se debe comunicar claramente desde los niveles superiores de la organización y reforzar con mensajes regulares, capacitación y apoyo. Establecer una cultura cibernética sólida puede ser una de las mejores formas de ayudar a mitigar los riesgos cibernéticos. Esta depende de generar conciencia en los empleados a nivel individual para que todos comprendan las políticas y estrategias de la organización y el rol que cada persona desempeña en sostenerlas y fomentarlas.
Finalmente, aunque proporcionar a los empleados las prácticas recomendadas para evitar caer en actos fraudulentos es imperativo, apoyar el bienestar de los empleados también es vital. Los empleados estresados y no comprometidos suelen ser más propensos a cometer errores o eludir deliberadamente las medidas de seguridad cibernética. Y el estrés de los empleados sigue siendo alto. Por ejemplo, un tercio de los encuestados de la Encuesta de bienestar en el lugar de trabajo 2023 de la American Psychological Association expresaron su temor de que la IA volviera obsoletas sus tareas o roles. Es más, la mitad de los encuestados que expresaron miedo acerca de la IA informaron signos de agotamiento, como irritabilidad y falta de motivación.
Preparación de recuperación y respuesta a incidentes cibernéticos. Recuperarse de un incidente cibernético suele ser un proceso complejo y prolongado. Prepararse con anticipación puede permitir que las organizaciones inicien este proceso mucho más rápidamente y con mayor éxito. Se deben realizar esfuerzos de investigación, contención y respuesta a incidentes, además de una evaluación de impactos financieros y operativos, lo que incluye demandas de seguros y terceros. Con una planificación avanzada, estos esfuerzos se pueden medir y alinear con los objetivos de la organización, mientras ayudan a agilizar el procesamiento de demandas y trabajan para lograr la neutralidad de flujo de efectivo.
Transferir riesgo cibernético. Cuando una organización haya cuantificado el máximo de pérdidas cibernéticas posibles, podrá evaluar y adaptar periódicamente sus estrategias de aceptación y transferencia de riesgos cibernéticos con comentarios informados de todas las partes interesadas. La transferencia de riesgo es importante para entregar resiliencia financiera y las opciones de transferencia no se limitan a la colocación tradicional de seguros; el seguro cautivo y el capital alternativo también son enfoques viables para apoyar la protección de la hoja de balance.