Tras realizar un balance en organizaciones calificadas o preliminarmente calificadas como Operadores de Importancia Vital (OIV) por la Ley Marco de Ciberseguridad, observamos que esta ley permitió identificar oportunidades de mejora en procesos, continuidad operacional, gestión de incidentes y coordinación interna.
La Ley exige un estándar reforzado, incluyendo la implementación de un sistema de gestión periódica de seguridad de la información y ciberseguridad, revisión permanente de riesgos y medidas oportunas para reducir el impacto de incidentes. Esto ha obligado a muchas empresas a pasar de una mirada tecnológica a una gestión corporativa.
Los principales desafíos se observan en salud, donde el foco es la continuidad clínica, privacidad, protección de datos, revisión de protocolos y robustecer capacidades de respuesta ante incidentes.
En utilities e infraestructura crítica el objetivo está en la continuidad operacional, ambientes OT, segmentación de redes, visibilidad de activos críticos y dependencia de proveedores. El desafío es cumplir y asegurar que un incidente no afecte la prestación de servicios esenciales.
Respecto a telecomunicaciones, infraestructura digital, servicios digitales y TI gestionada por terceros, el reto se concentra en disponibilidad, resiliencia, gestión de incidentes, trazabilidad, monitoreo continuo y responsabilidad sobre servicios prestados.
Ahora bien, el sector que presenta mayor avance, debido a exigencias regulatorias previas y estructuras de riesgo más desarrolladas son banca, servicios financieros y medios de pago. Sin embargo, los retos están en integrar los nuevos requerimientos con marcos regulatorios existentes, evitar duplicidades y fortalecer la coordinación entre diversas áreas del negocio.
De forma transversal, las empresas que no cuentan con un CISO o un rol de ciberseguridad independiente de TI enfrentan mayores dificultades. En esos casos, la seguridad descansa en equipos tecnológicos que tienen responsabilidades operacionales, lo que genera conflictos de prioridad y dificultad para responder oportuna y adecuadamente.
Ahora bien, entre los principales desafíos generales destacan: falta de gobierno formal de ciberseguridad y ausencia de CISO; entender la ciberseguridad como modelo operativo permanente; dificultad para coordinar múltiples áreas para dar respuesta; inventarios incompletos de activos, servicios críticos y proveedores; incertidumbre sobre cuándo, cómo y quién debe reportar incidentes; brechas en continuidad operacional y respuesta; y necesidad de justificar presupuesto ante directorios y comités ejecutivos.
Pese a esto, la Ley era necesaria: ordenó la conversación, elevó la ciberseguridad a nivel de directorio y evidenció que, en muchas organizaciones, el reto no era sólo tecnológico, sino de gobierno, cultura, presupuesto y coordinación interna.