26.03.2018 Views

Revista trendTIC Edición N°15

Nuevos desafíos en la Gestión de la Infraestructura TI

Nuevos desafíos en la Gestión de la Infraestructura TI

SHOW MORE
SHOW LESS

You also want an ePaper? Increase the reach of your titles

YUMPU automatically turns print PDFs into web optimized ePapers that Google loves.

SEGURIDAD<br />

SEGURIDAD<br />

Gobiernos Corporativos:<br />

El Upgrade del<br />

Experto Financiero<br />

al Experto en<br />

Cibserseguridad<br />

Por José Lagos<br />

Socio Principal Cybertrust<br />

Dentro de las responsabilidades de los<br />

Directores, se espera que supervisen<br />

y aseguren que la administración de<br />

la empresa fortalezca un proceso de<br />

administración de riesgo que permita<br />

identificar, evaluar, priorizar y definir<br />

técnicas de mitigación, orientadas a<br />

disminuir la exposición al riesgo, ello<br />

asociado a todos los riesgos de la empresa,<br />

incluido el riesgo de Ciberseguridad,<br />

ya sea riesgos asociados a la<br />

denegación de servicios, brechas de<br />

datos, de información de clientes o<br />

robo de información entre otros.<br />

Al parecer y lamentablemente, esta<br />

supervisión no está siendo muy efectiva,<br />

ya que los incidentes de brecha<br />

de datos cada año van aumentado. Según<br />

el sitio web Data Breach Index,<br />

del año 2013 a la fecha, han ocurrido<br />

más de 7.000 incidentes de brechas de<br />

datos o robo de ellos, los cuales alcanzan<br />

a cerca de 5 millones de registros<br />

comprometidos por día y 57 registros<br />

por segundo. Dentro de los casos más<br />

emblemáticos que se conocen, se encuentran<br />

JPMorgan Chase con 83 millones<br />

de registros afectados, Korea<br />

Credit Bureau con 104 millones de registros,<br />

Equifax con 143 millones de<br />

registros, Target y Home Depot con<br />

cerca de 110 millones cada uno.<br />

El costo del robo o brecha de datos<br />

es significativo. Según el Instituto Ponemon,<br />

el costo organizacional directo<br />

promedio de una violación de datos en<br />

los Estados Unidos es de $ 7 millones<br />

y costo promedio por registro robado<br />

equivale a US 141 en promedio, según<br />

el estudio publicado el año 2017.<br />

Diversos estudios tanto del mundo<br />

empresarial como académico han investigado<br />

el impacto en valor bolsa de<br />

estas compañías, el cual dependiendo<br />

del estudio puede variar entre un<br />

3% y 5%, luego de la divulgación de<br />

la brecha, con un desempeño negativo<br />

durante los 3 meses siguientes a la<br />

divulgación.<br />

En la actualidad el grado de preocupación<br />

de las empresas y sobre todo los<br />

accionistas está creciendo aceleradamente,<br />

solo durante el año 2017 han<br />

surgido diversos artículos y columnas<br />

de opinión, publicados en páginas web<br />

del mundo empresarial y del mundo<br />

académico en relación al rol que cumplen<br />

los Directores en el tema de Ciberseguridad,<br />

solo a modo de ejemplo<br />

mencionamos algunos:<br />

• Dónde están los Directores? Preguntas<br />

para Equifax.<br />

• 10 Preguntas que los Directores se<br />

deben hacer en relación a la supervisión<br />

de los ciber riesgos.<br />

• Por qué el Directorio debe reenfocar<br />

los riesgos claves.<br />

• La ciberseguridad debe ser una prioridad<br />

en la agenda de los Directores.<br />

• Tendencias de ciberseguridad para<br />

los Directores.<br />

Estos artículos pueden ser visitados<br />

en el sitio web de Harvard Law School<br />

Forum on Corporate Governance and<br />

Financial Regulation (https://corpgov.<br />

law.harvard.edu).<br />

Muy pocas empresas han tomado acciones<br />

drásticas a nivel de Gobierno Corporativo.<br />

A modo de ejemplo mencio-<br />

namos el caso de Equifax, quien por<br />

medio de un comunicado de prensa en<br />

septiembre del 2017, reveló haber sufrido<br />

una brecha de datos, que expuso<br />

los datos personales de más de 143<br />

millones de usuarios. Por otra parte,<br />

también anunció el despido con efecto<br />

inmediato de su CIO (Chief Information<br />

Officer) y del CISO (Chief Security<br />

Information Officer), semanas después<br />

también fue desvinculado su CEO<br />

(Chief Executive Officer). Posteriormente,<br />

el 26 de octubre de ese mismo<br />

año, anunció la incorporación al Board<br />

de Directores de Scott McGregor, profesional<br />

con amplia experiencia en seguridad<br />

de datos, tecnologías de la Información,<br />

administración de riesgos y<br />

ciberseguridad, aumentando el Board<br />

de 10 a 11 directores (CNBC, 2017).<br />

Dado el costo y la probabilidad creciente<br />

que las empresas sufran un ciberataque<br />

exitoso, es importante preguntar<br />

si los directorios y el management<br />

tienen suficiente conocimiento y están<br />

preparados adecuadamente para prevenir,<br />

monitorear y mitigar los riesgos<br />

de ciberseguridad, o aquellas empre-<br />

sas que ya han sufrido un ataque han<br />

efectuado cambios en su Gobierno<br />

Corporativo. En realidad, las acciones<br />

que toman las empresas luego de un<br />

ataque están lejos de efectuar cambios,<br />

sólo muy pocas compañías han<br />

incorporado directores independientes<br />

a sus directorios luego de una brecha<br />

de datos, o han dado mayor visibilidad<br />

al CISO, acercando su dependencia<br />

al CEO (Chief Executive Officer) o<br />

un comité de primera línea, solo empresas<br />

como Target, Equifax y Ashley<br />

Madison, han incorporado a Directores<br />

Independientes con conocimiento<br />

y experiencia en Ciberseguridad, pero<br />

claramente considerando el nivel actual<br />

y el incremento de brechas de seguridad,<br />

estos son casos aislados.<br />

Desde el punto de vista regulatorio, el<br />

Congreso de Estados Unidos ingresó<br />

un proyecto de ley en marzo del 2017,<br />

actualmente en discusión, para promover<br />

la transparencia en la supervisión<br />

de los riesgos de ciberseguridad<br />

en las empresas que cotizan en bolsa<br />

(Proyecto de Ley 115 S 536is, Cyber-<br />

secuirty Act 2017), en el cual se menciona<br />

lo siguiente:<br />

(1) Divulgar si algún miembro del Directorio<br />

o la junta directiva de la empresa<br />

que informa tiene experiencia<br />

en ciberseguridad y el detalle necesario<br />

para describir completamente la<br />

naturaleza de la experiencia y ;<br />

(2) Si ningún miembro del Directorio<br />

o Junta Directiva de la empresa que<br />

informa tiene experiencia en Ciberseguridad,<br />

será necesario describir qué<br />

otras medidas de Ciberseguridad la<br />

empresa ha tomado en cuenta a través<br />

de los responsables de identificar<br />

y evaluar nominados para cualquier<br />

miembro de la junta, como un comité<br />

de nominaciones.<br />

Probablemente la historia de Enron<br />

se repita, y así como la ley Sarbanes<br />

Oxley incorporó un experto financiero<br />

en el comité de auditoría de las empresas,<br />

ahora además existirán Directores<br />

con habilidades en ciberseguridad que<br />

permitan supervisar de mejor manera<br />

el valor de la empresa y la rentabilidad<br />

esperada por los accionistas.<br />

28 www.<strong>trendTIC</strong>.cl<br />

Marzo - Abril 2018 Marzo - Abril 2018 29<br />

www.<strong>trendTIC</strong>.cl

Hooray! Your file is uploaded and ready to be published.

Saved successfully!

Ooh no, something went wrong!