Cómo empezar en una nueva organización
27 de enero de 2022
0 minutos de lecturaUn director de seguridad de la información (CISO) tiene una gran responsabilidad para garantizar que una organización esté protegida. Y para quien acaba de asumir el cargo, el desafío es aún mayor.
La función del CISO ha evolucionado considerablemente en los últimos años debido al aumento de las amenazas en la industria. Este cargo implica liderar la empresa y contribuir a generar confianza en las personas, la tecnología y los procesos. Además, en muchas empresas, los CISO ahora tienen un lugar en la junta directiva.
Veamos cómo un nuevo CISO puede crear y consolidar un ecosistema centrado en la seguridad dentro de una organización.
5 pasos para empezar como CISO en una nueva organización
1. Comprende el negocio
El primer paso es comprender a fondo tu empresa y la industria en la que opera. Esto incluye conocer el futuro que imagina la empresa y sus planes de desarrollo. Con ese conocimiento, podrás ver cómo implementar la seguridad para que sea un facilitador del negocio.
El segundo paso es conocer a los equipos y las personas de tu empresa. Esto incluye entender qué hacen, cómo trabajan y en qué proyectos se enfocan actualmente. Al conocer a tus equipos y a las personas de alto rendimiento que los integran, podrás eliminar obstáculos de seguridad en el futuro.
2. Gánate la confianza de los líderes
Es fundamental que un CISO establezca una relación con la junta directiva para mantenerse al tanto de lo que sucede en la organización. Si un CISO acaba de incorporarse, deberá comprender las estrategias actuales y alinearse con ellas antes de hacer cambios. Un CISO no tendrá éxito si trabaja de forma aislada, por lo que debe identificarse con la organización y comprender los objetivos de la junta. Cuando la junta directiva confía en ti, puedes lograr cosas increíbles en la empresa.
Para ganarte la confianza de la junta, un buen comienzo es cumplir lo que le prometiste. Por eso es importante comprender los objetivos del negocio: es más probable que los proyectos bien alineados tengan éxito. Cumplir con lo acordado te ayudará a generar credibilidad y, con ese respaldo, la junta estará más dispuesta a escucharte y apoyar tus ideas.
3. Reconoce la cultura de la organización
Un CISO debe comprender la cultura de la empresa para conocer mejor a las personas, el negocio y los distintos departamentos. Alinear tu trabajo con la cultura te ayuda a entender mejor tu función, a ver cómo encajas y a asegurarte de hacer lo que el negocio necesita.
Para que se adopten, las prácticas de seguridad deben encajar con la cultura. Según la industria, los CISO heredarán ciertos desafíos de seguridad. Por ejemplo, si tradicionalmente los equipos de desarrollo y seguridad trabajan aislados, el CISO debe ayudar a cambiar la cultura existente para fomentar la apertura y la colaboración. Para lograrlo, será fundamental analizar las brechas e identificar las tres dimensiones —tecnología, procesos y tipo de organización—, de modo que el cambio no genere demasiadas interrupciones.
4. Haz de la seguridad un trabajo en equipo
La seguridad no se limita a la tecnología y los procedimientos: también involucra a los equipos y las personas. Para implementar ciertas prácticas con éxito en toda la organización, hay que tratarlas como un trabajo en equipo. Esto significa que cada persona de cada equipo debe comprender su función en la seguridad y cómo colaborar con otros equipos para protegerse. Ya sea que alguien de marketing sepa reportar un intento de phishing a InfoSec o que un desarrollador sepa usar una herramienta de pruebas estáticas de seguridad de aplicaciones (SAST) proporcionada por el equipo de seguridad, todos tienen una función que cumplir.
Como CISO, si surge un problema, debes comprenderlo, responder con rapidez y asegurarte de que los equipos entiendan la necesidad de colaborar y responder rápidamente al incidente. Para lograrlo, puedes asegurarte de que todas las personas de la empresa reciban una capacitación rigurosa en seguridad, independientemente de su función.
5. Piensa y actúa estratégicamente
Un CISO debe pensar estratégicamente en cuanto a los objetivos generales y, a la vez, enfocarse en las necesidades específicas de cada equipo. Es fundamental identificar las brechas en los procedimientos —y cómo corregirlas— y desarrollar la «madurez en la gestión de riesgos» para que todos comprendan la tolerancia y la predisposición de la empresa al riesgo. La seguridad debe considerarse un beneficio para los resultados, no un gasto operativo. Es responsabilidad del CISO defender esta perspectiva y obtener el apoyo de los niveles más altos.
Desde los niveles más altos, esto puede implicar presentar el caso ante la junta para obtener financiamiento para nuevas ideas, proyectos o cualquier otra iniciativa necesaria para crear un ecosistema seguro en la organización. Desde la base, es esencial que cada empleado comprenda su función en la seguridad y se vea como un colaborador valioso. Los CISO deben poder comunicarse con claridad con cualquier empleado, sin importar su nivel o cargo.
