El riesgo ante la falta de alineación entre equipos de seguridad y directivos
- Actualidad
A esta dificultad, se suma el aumento de los ataques impulsados por IA y la aceleración de los ciclos de entrega de software, de acuerdo con un estudio realizado a CISO de todo el mundo.
Dynatrace ha publicado recientemente su encuesta anual a CISO de todo el mundo. El informe de este año, "El estado de la seguridad de las aplicaciones en 2024", revela que las organizaciones están luchando con las barreras de comunicación interna, que obstaculizan su capacidad para hacer frente a las amenazas de ciberseguridad.
Los resultados indican que a los CISO les resulta difícil impulsar la alineación entre los equipos de seguridad y la C-suite, lo que deja lagunas en la comprensión del riesgo cibernético por parte de la organización. Como resultado, se encuentran más expuestos a las ciberamenazas avanzadas, en un momento en el que los ataques impulsados por IA están en aumento.
En el informe de este año, Dynatrace exploró estas brechas de comunicación para comprender mejor cómo un enfoque unificado de la observabilidad y seguridad puede ayudar a los equipos a colaborar de manera más eficaz y reducir la exposición al riesgo.
Las principales conclusiones del estudio indican que:
La falta de alineación entre el nivel y la junta directivos conduce a riesgos cibernéticos: Los CISO luchan por impulsar la alineación entre los equipos de seguridad y la C-suite, con el 87% de los CISO indicando que la seguridad de las aplicaciones es un punto ciego a nivel de CEO y junta directiva. Respecto a la muestra española del estudio, el 73% de los CISO dice que sus herramientas de seguridad tienen una capacidad limitada para generar información valiosa que el CEO y la junta directiva puedan usar para comprender el riesgo comercial y prevenir amenazas. Aun así, el 68% de los CISO dice que existe un requisito regular de informar al CEO y al directorio sobre su postura de cumplimiento y riesgo de ciberseguridad.
Los equipos de seguridad son demasiado técnicos: 7 de cada 10 ejecutivos de la alta dirección entrevistados afirman que los equipos de seguridad hablan en términos técnicos sin proporcionar contexto empresarial. Sin embargo, el 75% de los CISO destacan que el problema radica en las herramientas de seguridad que no pueden generar perspectivas que los ejecutivos de nivel C y los consejos de administración puedan utilizar para comprender los riesgos empresariales y prevenir las amenazas. En España, este problema preocupa a la gran mayoría de los CISO, con un 86% que asegura que la seguridad de las aplicaciones es un punto ciego a nivel de CEO y junta directiva.
La IA está impulsando ciberamenazas más avanzadas: abordar esta brecha tecnológica y de comunicaciones es cada vez más crítico a medida que el aumento de los ataques impulsados por la IA y las amenazas cibernéticas aumentan significativamente el riesgo empresarial. El 82% de los CISO españoles encuestados dice que la automatización de DevSecOps es aún más importante para gestionar el riesgo de las vulnerabilidades introducidas por la IA.
En este contexto global, casi tres cuartas partes (72%) de los CISO afirman que su organización ha sufrido un incidente de seguridad de aplicaciones en los últimos dos años (76% en el caso español). Estos incidentes conllevan un riesgo significativo, y los CISO destacan las consecuencias comunes que han experimentado, como el impacto en los ingresos (47%), multas reglamentarias (36%) y pérdida de cuota de mercado (28%).
"Los incidentes de ciberseguridad pueden tener consecuencias devastadoras para las organizaciones y sus clientes, por lo que el tema se ha convertido legítimamente en una preocupación crítica a nivel directivo", afirma Bernd Greifeneder, Director de Tecnología de Dynatrace.
A lo que añade: "Sin embargo, muchos CISO están luchando para impulsar la alineación entre los equipos de seguridad y los altos ejecutivos porque son incapaces de elevar la conversación de bits y bytes a los riesgos específicos del negocio. Los CISO necesitan urgentemente encontrar una forma de superar esta barrera y crear una cultura de responsabilidad compartida en materia de ciberseguridad. Esto será fundamental para mejorar su capacidad de responder eficazmente a los incidentes de seguridad y minimizar su exposición al riesgo."