Ciberseguridad en números: cómo convertir el riesgo en una decisión de negocio

TRIBU TECH LATAM
TRIBU TECH LATAM
Arquitectura de Software28 de Agosto, 2026
Ciberseguridad en números: cómo convertir el riesgo en una decisión de negocio

Durante años, la conversación alrededor de la ciberseguridad estuvo dominada por conceptos como vulnerabilidades, incidentes, controles, certificaciones o niveles de riesgo “altos”, “medios” y “bajos”.

El problema aparece cuando esa conversación llega a la mesa del negocio.

¿Cuánto podemos perder si ocurre un ciberincidente? ¿Qué probabilidad hay de que suceda? ¿Dónde conviene invertir primero? ¿Y cuánto riesgo estamos reduciendo realmente con cada dólar destinado a seguridad?

Responder esas preguntas requiere cambiar el lenguaje.

En una nueva TRIBUTalk, conversamos junto a Iván Lender, fundador de Sentrio, sobre cuantificación de ciberriesgo y sobre una tendencia que busca transformar la manera en que las organizaciones gestionan la seguridad: pasar de evaluaciones principalmente cualitativas a modelos capaces de expresar el riesgo en términos financieros.

Del “riesgo alto” a cuánto podemos perder

Uno de los modelos más extendidos para gestionar ciberriesgos sigue siendo el tradicional mapa de calor: probabilidad e impacto clasificados como bajo, medio o alto.

Es simple y fácil de visualizar, pero también presenta una limitación importante.

Si una organización tiene seis riesgos clasificados como “altos”, ¿cuál de ellos debería resolver primero?

Dos personas pueden interpretar ese nivel de riesgo de manera diferente. Y cuando llega el momento de decidir dónde invertir presupuesto, esa falta de precisión se vuelve todavía más evidente.

La cuantificación propone otra conversación.

En lugar de decir:

“Tenemos un riesgo alto de ransomware.”

La pregunta pasa a ser:

“¿Cuál es nuestra pérdida económica más probable si ese escenario ocurre, cuál podría ser el peor caso y con qué probabilidad podría suceder?”

Ese cambio permite que ciberseguridad empiece a hablar el mismo idioma que finanzas, operaciones y dirección.

FAIR: ponerle números al ciberriesgo

Uno de los frameworks que busca resolver este problema es FAIR —Factor Analysis of Information Risk—, un estándar abierto orientado a cuantificar el riesgo.

Su lógica, llevada a su expresión más simple, parte de dos variables:

¿Con qué frecuencia podría ocurrir un evento?

y

¿Cuánto dinero podría perder la organización si ocurre?

En lugar de buscar un número exacto —algo prácticamente imposible cuando hablamos de acontecimientos futuros— el modelo trabaja con rangos y probabilidades.

Una organización podría estimar, por ejemplo, que determinado incidente tiene una pérdida probable de USD 600.000, pero que en un escenario especialmente negativo podría superar varios millones.

Lo importante no es encontrar un “número mágico”, sino poder explicar cómo se llegó a esa estimación, qué supuestos fueron utilizados y con qué nivel de confianza se está tomando la decisión.

Ransomware no es un riesgo. Es una preocupación.

Otro de los cambios interesantes que plantea este enfoque está en cómo definimos los propios riesgos.

“Ransomware”, “cloud” o “Gen AI” pueden aparecer dentro del registro de riesgos de una organización, pero por sí solos son conceptos demasiado amplios para medir.

Para cuantificarlos hay que transformarlos en escenarios concretos.

Por ejemplo:

un actor externo accede mediante las credenciales de un proveedor y cifra los servidores donde funciona el ERP de la compañía.

Ahora existe un actor, un activo afectado, un método de ataque y una consecuencia determinada.

Y sobre ese escenario sí podemos empezar a hacer preguntas: cuánto tiempo podría estar detenido el negocio, cuánto costaría responder al incidente, qué pérdida de productividad generaría, qué impacto reputacional tendría o incluso qué contratos podrían ponerse en riesgo.

Cuanto más específico es el escenario, mejores pueden ser las decisiones.

El verdadero desafío: justificar la inversión

Para muchos líderes de tecnología, especialmente dentro de empresas medianas y familiares de Latinoamérica, uno de los principales desafíos sigue siendo demostrar por qué invertir en seguridad antes de que ocurra un problema.

Es una conversación compleja:

“¿Por qué gastar ahora en evitar algo que quizás nunca suceda?”

Pero esa misma lógica está presente en muchas otras áreas del negocio.

Una empresa proyecta ventas sin saber exactamente cuánto venderá. Evalúa inversiones sin conocer con certeza su retorno futuro. Contrata seguros frente a eventos que espera que nunca ocurran.

La gestión del ciberriesgo puede abordarse con una lógica similar.

Si una inversión de USD 100.000 permite reducir una pérdida esperada potencialmente mucho mayor, la conversación deja de ser exclusivamente técnica y pasa a convertirse en una decisión financiera.

Y eso puede cambiar también la posición de tecnología frente al directorio.

La inteligencia artificial puede acelerar el análisis, pero no reemplaza el criterio

La llegada de la inteligencia artificial suma una nueva capa a este proceso.

Gran parte de la información necesaria para evaluar riesgos puede encontrarse distribuida entre reportes, herramientas de seguridad, históricos de incidentes, tickets, vulnerabilidades y diferentes fuentes internas.

Los modelos de IA pueden ayudar a analizar ese volumen de información, conectar fuentes y alimentar modelos de riesgo de una manera mucho más eficiente.

Pero hay una parte que todavía depende profundamente de las personas.

Calibrar los escenarios. Entender el negocio. Determinar si una estimación está sobrevalorada o subestimada. Negociar entre áreas. Y, fundamentalmente, aplicar criterio.

La tecnología puede acelerar el proceso; el conocimiento de quienes operan el negocio sigue siendo esencial.

Empezar con una decisión concreta

Implementar un programa completo de cuantificación de riesgo requiere madurez, información y tiempo. Pero eso no significa que una organización tenga que transformar toda su gestión de ciberseguridad de un día para otro.

Un buen punto de partida puede ser mucho más simple:

elegir una decisión que hoy sea difícil de destrabar.

¿Necesitamos contratar un ciberseguro?

¿Tenemos que aumentar el presupuesto de seguridad?

¿Conviene implementar un nuevo control?

¿Dónde deberíamos invertir primero?

A partir de allí, comenzar a construir un escenario, recopilar información interna, establecer rangos y sumar a las personas necesarias de finanzas, operaciones y negocio.

Porque quizás el cambio más importante no sea solamente cuantificar mejor el riesgo.

Sea lograr que ciberseguridad deje de ser una conversación aislada de tecnología y pase definitivamente a formar parte de la conversación del negocio.

Exclusivo para miembros

Para leer este artículo completo necesitas ser miembro de TRIBU. Inicia sesión o crea tu cuenta para continuar.

Temas:#ciberseguridad#riesgo#decisión de negocio#vulnerabilidades#incidentes#controles#certificaciones#niveles de riesgo