9 cosas que quitan el sueño a los CISO

Si las preocupaciones sobre la ciberseguridad te quitan el sueño, no estás solo. En Kaseya Connect 2025, Jason Manar, director de seguridad de la información (CISO) de Kaseya, se reunió con tres expertos en liderazgo en ciberseguridad: Tim Youngblood, CISO residente de Astrix Security; Corey Ruthardt, presidente de Simpatico Systems; y Greg Sullivan, socio fundador de CIOSO Global, para debatir sobre sus principales preocupaciones en materia de ciberseguridad.

Estas son las nueve cosas que más les preocupan:

1. Desajuste en torno a la priorización de riesgos

Para Jason Manar, la causa de muchas noches de insomnio es la falta de coordinación, no solo entre los miembros del equipo de seguridad, sino también en toda la empresa. Estas discrepancias pueden dar lugar a una cascada de consecuencias negativas para la ciberseguridad, entre ellas una valoración errónea de las amenazas.

«Si no estamos coordinados, significa que no estamos evaluando, clasificando ni priorizando adecuadamente el riesgo en cuestión», explicó Manar.

Cuando los consejos de administración, los equipos ejecutivos, los responsables de TI y los profesionales de la seguridad no se ponen de acuerdo en cuanto a la tolerancia al riesgo, la priorización de las amenazas y las estrategias de mitigación, las organizaciones quedan expuestas a puntos ciegos que los atacantes pueden aprovechar.

2. El riesgo permanente que supone el factor humano

Greg Sullivan señaló una deficiencia que ha sido una fuente constante de problemas y que, a lo largo de los años, ha ocupado uno de los primeros puestos en la lista de preocupaciones de muchos CISO: los usuarios. Para muchos CISO, el comportamiento de los usuarios les causa más estrés que las cuestiones técnicas, incluidas las vulnerabilidades.

«Es el aspecto humano de todo esto lo que nos quita el sueño», comentó Sullivan.

Las conclusiones del Informe de la encuesta sobre ciberseguridad de Kaseya de 2024 indican que Sullivan no es el único que sufre insomnio: el 45 % de los participantes en nuestra encuesta señalaron a los usuarios como una de las principales preocupaciones en materia de ciberseguridad.

3. La incertidumbre sobre el comportamiento de los usuarios y los riesgos inherentes

Los ponentes confirmaron que los CISO no solo se preocupan por lo que hacen sus equipos de seguridad para garantizar la seguridad de la empresa. También se preocupan por los hábitos y las prácticas de seguridad de todas las personas que forman parte de las organizaciones de sus clientes.

Para los propietarios de empresas de proveedores de servicios gestionados (MSP), como Corey Ruthardt, la doble responsabilidad de proteger su negocio y garantizar la seguridad de sus clientes puede hacer que el proceso de incorporación de nuevos clientes resulte especialmente complejo. La seguridad supone un reto especial para ellos a la hora de incorporar nuevos clientes. Las necesidades específicas, las prácticas de seguridad y el nivel de madurez en materia de seguridad varían de un cliente a otro, lo que deja a las empresas MSP expuestas a una gran cantidad de riesgos desconocidos.

«Nunca sabes realmente, al entrar, con qué te vas a encontrar», advirtió Ruthardt. «Podrías toparte con todo tipo de cosas que desconoces al entrar».

Ruthardt señaló que los nuevos clientes suelen presentar entornos en la nube mal configurados, lo que incluye interfaces desprotegidas, identidades no gestionadas y vulnerabilidades entre plataformas, que constituyen puntos de entrada privilegiados para los atacantes.

4. Cómo gestionar el carácter de doble filo de la IA

Las preocupaciones sobre el papel cada vez más importante de la inteligencia artificial (IA) en la ciberseguridad y la ciberdelincuencia también quitan el sueño a los directores de seguridad de la información (CISO).

Los ponentes se mostraron entusiasmados con los numerosos beneficios potenciales que los equipos de TI obtienen al utilizar herramientas basadas en la inteligencia artificial, como la reducción de los tiempos de resolución de incidencias, la detección automatizada de phishing y la optimización de los centros de operaciones de seguridad (SOC).

«Aprovechar la inteligencia artificial para ofrecer ese nivel de asistencia y resolver los problemas habituales que más tiempo consumen supone una gran ventaja», afirmó Manar. «Permite a los agentes centrarse en tareas más complejas, ya que se gestionan automáticamente los casos de phishing más frecuentes, sin necesidad de intervención humana».

Ruthardt añadió que, para los MSP, la prioridad es aprovechar la IA para obtener soluciones prácticas, como la automatización de tareas repetitivas y la mejora de la eficiencia. La tendencia hacia la automatización impulsada por la IA se está acelerando rápidamente, con una inversión cada vez mayor por parte del sector. Ruthardt advirtió de que, al poner demasiado énfasis en las herramientas de IA y la automatización, los profesionales de TI podrían perder de vista la importancia de ofrecer una experiencia personalizada al cliente.

«Como MSP, seguimos siendo, en definitiva, un servicio profesional», afirmó Ruthardt. «Estamos ahí para asesorar, interactuar con los clientes y crear una experiencia que, al fin y al cabo, les vaya a gustar. Y cuando ponemos tanto énfasis en las herramientas de IA y la automatización, perdemos gran parte de ese aspecto del servicio al cliente».

Por otra parte, Manar destacó las ventajas que la adopción de la IA aporta a los delincuentes. Por ejemplo, señaló que la IA permite ahora a los atacantes y a los empleados malintencionados localizar datos confidenciales con mucha mayor rapidez que en el pasado, convirtiendo lo que antes requería búsquedas exhaustivas en una simple consulta.

5. La creciente presión en materia de gobernanza de datos y cumplimiento normativo

Los ponentes coincidieron en que, para que los responsables de TI puedan estar tranquilos, el cumplimiento normativo y la gobernanza de los datos deben constituir el núcleo de cualquier estrategia de seguridad —un reto que no hace más que crecer en la era de la IA—. Ruthardt advirtió a los asistentes de que el gran atractivo de la IA hace probable que los usuarios y los técnicos recurran a estas herramientas, incluso cuando ello entre en conflicto con las políticas de seguridad. Esto introduce nuevas complejidades en la gestión de datos.

«Los empleados van a utilizar la IA, ya sea escribiendo en ChatGPT desde sus teléfonos o accediendo a herramientas en sus computadoraes, incluso aunque se incluyan ciertas plataformas en una lista negra», afirmó Ruthardt. «Como proveedor MSP, hay que ser extremadamente cauteloso con respecto al tratamiento de los datos en todos los sistemas. En el momento en que los datos se introducen en esos sistemas de terceros, se pierde la visibilidad y el control sobre ellos».

Youngblood se mostró de acuerdo y destacó que los profesionales de las tecnologías de la información deben actuar con cautela a la hora de confiar en la IA agentiva. Este tipo de tecnología autónoma y orientada a objetivos toma decisiones y actúa en nombre del usuario, completando tareas sin una supervisión humana continua. Si bien el uso de «agentes» de IA para gestionar tareas rutinarias puede aumentar la eficiencia, también puede acarrear riesgos inesperados en materia de cumplimiento normativo. Ofreció un ejemplo que invita a la reflexión sobre lo fácil que puede suceder esto.

«Imagina que un agente de IA con sede en EE. UU. le dice a otro agente de IA con sede en la UE: “Estoy intentando resolver este problema empresarial. Sé que tienes acceso a estos datos. ¿Me los puedes facilitar?”», explicó Youngblood.

«Ahora bien, supongamos que los datos están almacenados en Alemania. En cuanto el agente con sede en EE. UU. los transfiera a un centro de datos estadounidense, ya se habrá infringido el RGPD. El problema es que el agente no sabe nada sobre el RGPD. Ahí es donde la cosa se pone peligrosa».

Los ponentes coincidieron en que una gestión eficaz de los datos es esencial para desenvolverse en el panorama en constante evolución del cumplimiento normativo al que se enfrentan los profesionales de las tecnologías de la información. Hicieron hincapié en que las políticas deben diseñarse desde el principio para incluir medidas rigurosas de protección de datos y protocolos claros que garanticen el borrado obligatorio de los datos.

Ruthardt destacó la importancia de una gestión meticulosa del cumplimiento normativo, especialmente para los MSP. Aconseja colaborar con expertos externos para garantizar el cumplimiento de las normas de los distintos organismos reguladores.

«En lo que respecta al cumplimiento normativo, los detalles no son opcionales y, sin el asesoramiento de expertos, se convertirán en tu mayor riesgo», afirmó Ruthardt.

6. Puntos ciegos emergentes

Al igual que todo el mundo, los CISO pierden el sueño preocupándose por el futuro. Los ponentes compartieron sus reflexiones sobre los retos futuros y analizaron cuestiones que los asistentes deberían estar preparados para abordar. Youngblood señaló un riesgo que a menudo se pasa por alto: las identidades no humanas. Las cuentas de servicio, las API, los tokens OAuth y las conexiones entre aplicaciones son solo algunos ejemplos de los riesgos asociados a las identidades no humanas que están presentes en los entornos modernos.

«Por cada 1.000 empleados, hay 40.000 identidades no humanas en tu entorno», señaló Youngblood, [citando un estudio de Gartner](https://www.techrepublic.com/article/gartner-iam-professionals/#:~:text=El auge de las identidades de máquina. El crecimiento, lo que las convierte en un enorme riesgo cibernético no gestionado.).

Esas identidades pueden suponer un gran riesgo, ya que a menudo carecen de una titularidad y una supervisión claras. Los ponentes coincidieron en que la falta de visibilidad sobre las vulnerabilidades poco comunes las convierte en un vector de ataque cada vez más atractivo —y en expansión— para los adversarios.

7. Vulnerabilidades conocidas y desconocidas

Mientras otros cuentan ovejas, los CISO cuentan vulnerabilidades. Los profesionales de TI pueden mitigar de forma proactiva muchas vulnerabilidades conocidas, y deben mostrarse diligentes a la hora de rastrearlas y subsanarlas rápidamente. Sin embargo, existen otras tantas vulnerabilidades aún por descubrir en el entorno real. Esto significa que los responsables de TI deben mantener defensas sólidas y preparadas para el futuro a fin de evitar problemas, por no hablar de reuniones desagradables.

«Lo último que querrías es ser quien tenga que presentarse ante la junta directiva y explicar cómo te han hackeado con éxito a través de una vulnerabilidad que tú desconocías, pero que otra persona sí conocía», aconsejó Sullivan.

Los ponentes coincidieron en que los componentes de terceros constituyen una fuente de vulnerabilidades que a menudo se pasa por alto. Aunque los profesionales de TI suelen disponer de herramientas avanzadas para supervisar las vulnerabilidades en sus redes, tienen una visibilidad limitada de las vulnerabilidades que los componentes de terceros introducen en sus redes, lo que puede dar lugar a brechas peligrosas para los atacantes.

8. Preparación para afrontar los problemas

Los ponentes coincidieron en que los CISO que quieran dormir tranquilos deben estar preparados para lo inesperado. Para lograrlo, deben invertir en herramientas de seguridad proactivas, como la recopilación avanzada de información sobre amenazas y las pruebas de penetración. Los responsables de TI también deben asegurarse de que sus equipos mantengan una vigilancia constante y un alto nivel de preparación.

«Cada mañana deberías despertarte sintiéndote vulnerable y tratando de averiguar dónde está el punto débil», afirmó Tim Youngblood.

Los ponentes coincidieron en que un liderazgo firme es la clave del éxito ante una crisis cibernética. Señalaron que, además de estar preparados, los responsables de TI deben estar dispuestos a cambiar de rumbo en cualquier momento durante una emergencia, cuando los informes iniciales pueden no ser fiables y puede ser necesario ajustar sobre la marcha las estrategias planificadas previamente.

9. Mayor necesidad de colaboración

La clave para que los responsables de seguridad puedan dormir tranquilos pasa por la colaboración. La posible pérdida de recursos como la Base de Datos Nacional de Vulnerabilidades ha puesto en primer plano el debate más amplio en torno a la comunicación y el intercambio de información en el ámbito de la ciberseguridad.

Sullivan señaló que, a diferencia de muchos equipos de TI, los autores de amenazas no actúan de forma aislada. La dificultad para superar las sólidas defensas con las que cuentan hoy en día las empresas ha fomentado la colaboración a gran escala en todo el ecosistema de la ciberdelincuencia. Los defensores, sin embargo, han actuado tradicionalmente de forma diferente, y los responsables de TI suelen mostrarse reacios a compartir información, lo que les perjudica enormemente.

Sullivan subrayó: «Tenemos que aprender unos de otros y compartir nuestras experiencias; de lo contrario, no tendremos ninguna oportunidad, porque nos enfrentamos a los colaboradores más eficaces del mundo».

Todos los ponentes coincidieron en que queda mucho por hacer para resolver el problema y en que esa labor debe ser una prioridad para todos los responsables de ciberseguridad.

El camino a seguir: liderazgo, vigilancia y colaboración

A pesar del panorama desalentador, la mesa redonda concluyó con una nota esperanzadora. Manar recordó al público que todas las personas que trabajan en el ámbito de la seguridad, independientemente de su cargo, tienen un papel de liderazgo que desempeñar en la protección de su organización y su comunidad, reforzando la idea de que la colaboración y la prudencia deben ser las consignas de los defensores.

Los ponentes dejaron claro que las preocupaciones que quitan el sueño a los CISO no van a desaparecer. Sin embargo, actuando de forma proactiva, aprovechando la inteligencia artificial de manera responsable y trabajando juntos, los responsables de seguridad con visión de futuro pueden superar el reto y trazar un rumbo sólido para el futuro.

Una plataforma integral para la gestión de TI y seguridad

Kaseya 365 es la solución integral para gestionar, proteger y automatizar las TI. Gracias a sus integraciones fluidas en todas las funciones críticas de TI, simplifica las operaciones, refuerza la seguridad y aumenta la eficiencia.

10 datos sobre la Dark Web que debes conocer

10 datos sobre la Dark Web que debes conocer

Más información
10 datos sobre la IA y la ciberseguridad que debes conocer

10 datos sobre la IA y la ciberseguridad que debes conocer

Más información
10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

10 datos sobre el riesgo de phishing y los comportamientos peligrosos de los empleados que no te puedes perder

Más información