Cyber Trends

Del SOC a la sala de juntas: cómo el rol de ciberseguridad está convirtiéndose en un liderazgo estratégico

  • saraSara Velásquez in Aug 28, 2025Growth Lead
Del SOC a la sala de juntas: cómo el rol de ciberseguridad está convirtiéndose en un liderazgo estratégico

La ciberseguridad ha dejado de ser una disciplina técnica encerrada en un cuarto de sistemas. Hoy, los líderes en este campo (como los CISOs y responsables de seguridad) están llamados a hablar el idioma del negocio y a sentarse en la mesa donde se toman decisiones financieras clave.

Gubernamentales más estrictas, el auge de la IA y el actual déficit de talento están reconfigurando el rol del profesional de seguridad. Este es el momento ideal para que tanto talento como empresas comprendan qué se necesita para liderar con visión estratégica.

Costos de brechas: cuando cada milisegundo se mide en millones

Según el Cost of a Data Breach Report 2025 de IBM, el costo promedio global de una brecha disminuyó un 9%, hasta US$ 4,44 millones, pero en EE. UU. subió a US$ 10,22 millones. Esto refleja la creciente presión regulatoria, reputacional y de respuesta rápida.

Un descubrimiento temprano y una contención ágil pueden marcar una diferencia significativa. Si una organización detecta la intrusión antes de que el atacante lo haga, el costo promedio se reduce drásticamente (US$ 4,55M vs. 5,53M).

La regulación exige presencia en el board

  • SEC (EE. UU.): Las empresas públicas deben divulgar incidentes "materiales" en cuatro días hábiles usando el Formulario 8-K y describir la gestión de riesgos en el 10-K.
  • DORA (UE): En vigor desde el 17 de enero de 2025, exige a entidades financieras un marco robusto de resiliencia digital con responsabilidades explícitas del directorio.
  • NIS2 (UE): De implementación obligatoria desde el 17 de octubre de 2024, avanza con auditorías activas en muchos países.
  • EU AI Act: Entró en vigencia el 1 de agosto de 2024, con obligaciones progresivas: alfabetización de AI desde 2 de febrero de 2025, gobernanza de GPAI desde 2 de agosto de 2025 y plena aplicación en 2026.

Escasez de talento y presión sobre los líderes

El informe de ISC² 2024 reveló un déficit global de 4,8 millones de profesionales de ciberseguridad. En América Latina y el Caribe se estima una brecha de aproximadamente 1,3 millones.

Además, según Proofpoint (2024), el 53 % de los CISOs reportan burnout, el 66% percibe expectativas excesivas y el mismo porcentaje teme responsabilidad legal personal.

La duración promedio en el cargo varía: algunas fuentes apuntan a entre 18 y 26 meses, mientras otra encuesta de Heidrick sitúa el promedio en aproximadamente 4 años, lo que refleja alta rotación y presión sostenida.

El lenguaje de negocio: el modelo FAIR

Para que los líderes de ciberseguridad hablen el lenguaje de la junta, el modelo FAIR (Factor Analysis of Information Risk) es invaluable. Se basa en cuantificar el riesgo en términos financieros: probabilidad × impacto económico esperado.

“FAIR… articula el ciber-riesgo en términos financieros, el lenguaje que entiende el board.” — FAIR Institute

Métricas clave a tratar con los ejecutivos incluyen:

  • Pérdida anual esperada por escenario, comparándola con inversiones propuestas.
  • MTTI/MTTC, y porcentaje de incidentes contenidos en menos de 72 horas.
  • Riesgo de terceros críticos y exposición a IA sin control adecuado.

Tendencia LATAM: urgente y necesario

En América Latina, según el Cybersecurity Skills Gap Report 2024 de Fortinet, el 87 % de las organizaciones sufrió al menos una brecha en 2023, y 53 % reportó costos superiores a US$ 1 millón.

Por su parte, un análisis de la OCDE (2025) sobre Chile, Colombia y México enfatiza la necesidad de inversiones específicas en formación y políticas de talento.

Del SOC al board: cómo transitar con éxito

  1. Quantifica los riesgos usando FAIR: selecciona los escenarios más críticos, calcula pérdida esperada y prioriza intervenciones.
  2. Dibuja el marco regulatorio aplicable según tu industria y territorio.
  3. Crea un dashboard ejecutivo: pérdida esperada, MTTI/MTTC, exposición a terceros e IA, brechas clave y plan de acción trimestral.
  4. Activa gobernanza de IA: controla aplicaciones, inventaría modelos, aplica red teaming y políticas anti-“shadow-AI”.
  5. Simula escenarios de crisis (tabletops) y prepara el gobierno con dashboards claros.
  6. Evalúa riesgos financieros de terceros: concentra en tiempos de remediación y cláusulas contractuales.
  7. Diseña tu comunicación hacia el board: claridad, rapidez y enfoque en riesgo-valor.
  8. Forma y retiene talento: rutas formativas alineadas a normas internacionales y con foco regional, especialmente en LATAM.
  9. Protege el bienestar de liderazgo: estrategias contra burnout, despliegue escalable de seguridad, cobertura global y límites claros de responsabilidad.
  10. Cuenta historias con impacto financiero, no solo madurez (por ejemplo: “esto salva X de pérdida anual esperada”).

El liderazgo en ciberseguridad ya no se trata solo de bloquear amenazas con herramientas técnicas. Se trata de gestionar riesgos empresariales, demostrar retorno y traducir esta disciplina al lenguaje que entiende la junta directiva. Si el objetivo es que Talent y Company se preparen para esta nueva era, la clave está en comunicar seguridad como valor económico, con gobernanza, cumplimiento y bienestar bien integrados.

Fuentes:

FAIR Institute. (s.f.). What is FAIR? FAIR Institute. Recuperado de https://www.fairinstitute.org

Fortinet. (2024). Cybersecurity Skills Gap Report 2024. Fortinet. Recuperado de https://www.fortinet.com

Heidrick & Struggles. (2024). Global CISO Survey: CISO tenure, turnover, and security leadership trends. Heidrick & Struggles.

International Information System Security Certification Consortium (ISC)². (2024). 2024 Cybersecurity Workforce Study. ISC².

IBM Security. (2025). Cost of a Data Breach Report 2025. Ponemon Institute. IBM Corporation. Recuperado de https://www.ibm.com/reports/data-breach

National Institute of Standards and Technology (NIST). (2024, febrero 26). Cybersecurity Framework 2.0. NIST. Recuperado de https://www.nist.gov/cyberframework

National Association of Corporate Directors (NACD). (2024). The Board’s Role in Cybersecurity Oversight. NACD.

Organización para la Cooperación y el Desarrollo Económicos (OCDE). (2025). Cybersecurity Skills in Latin America: Policies and Demand in Chile, Colombia, and Mexico. OECD Publishing.

Proofpoint. (2024). Voice of the CISO Report 2024. Proofpoint.

Securities and Exchange Commission (SEC). (2024, mayo 21). Cybersecurity Risk Management, Strategy, Governance, and Incident Disclosure Guidance. SEC. Recuperado de https://www.sec.gov

European Commission. (2023). Directive (EU) 2022/2555 on measures for a high common level of cybersecurity across the Union (NIS2 Directive). Official Journal of the European Union.

European Commission. (2022). Regulation (EU) 2022/2554 on digital operational resilience for the financial sector (DORA). Official Journal of the European Union.

European Commission. (2024). Artificial Intelligence Act. Official Journal of the European Union.

World Economic Forum (WEF). (2025). Global Cybersecurity Outlook 2025. World Economic Forum.