Skip to main content

Artículo

¿Dónde está realmente su brecha de resiliencia cibernética?

Datos de Marsh revelan que el tamaño no garantiza mayor madurez cibernética. Descubra qué controles, sectores y terceros concentran las principales brechas.

En ciberseguridad existe una suposición aparentemente lógica: cuanto mayor es una organización, mayores son sus recursos y, por tanto, mayor debería ser su nivel de protección. Los datos de Latinoamérica cuentan una historia más compleja.

El Marsh Cyber Self-Assessment, que reúne más de mil evaluaciones de organizaciones de 18 sectores de la región, muestra que el tamaño por sí solo no permite anticipar la madurez cibernética. La exposición depende también del sector, del tipo de control y de la complejidad de cada organización. Para la alta dirección, el mensaje es importante: ser grande no significa necesariamente estar mejor preparado. Y ser pequeño no convierte automáticamente a una empresa en el eslabón más débil.

El tamaño no cuenta toda la historia

Al comparar 18 categorías de control, las empresas mid-cap presentan el mayor nivel promedio de implementación, con 64,5%, frente a 56,5% de las pymes y 54,5% de las grandes organizaciones. En la muestra analizada, las pymes superan a las grandes organizaciones en 13 de las 18 categorías.

Esto no significa que las pymes latinoamericanas sean, en términos generales, más seguras. La muestra presenta heterogeneidad y debe interpretarse con prudencia. Pero sí cuestiona una idea relevante para CEO, CRO y responsables de riesgo: la escala no puede utilizarse como sustituto de evidencia real sobre la madurez de los controles.

Los puntos ciegos atraviesan organizaciones de todos los tamaños

La seguridad de tecnología operativa —OT— no supera 10,4% en ninguno de los tres segmentos. La gestión de sistemas fuera de soporte alcanza solo 17,5% en pymes, 29,2% en mid-cap y 26,1% en grandes organizaciones. La autenticación multifactor en accesos privilegiados permanece por debajo de 50% en los tres grupos.

Son controles directamente relacionados con la capacidad de contener un incidente, limitar el movimiento lateral y mantener activos críticos. La pregunta para la junta no debería ser solo cuánto está invirtiendo, sino en qué controles críticos sigue expuesta pese a esa inversión.

El sector puede importar más que el tamaño

El sector también condiciona la madurez cibernética. En términos absolutos, las finanzas presentan el mayor nivel promedio de implementación de controles, con 65,1%, seguido de servicios públicos con 64,3% y transporte con 61,4%. Sin embargo, cuando se analiza la distancia entre pymes y grandes organizaciones dentro de cada sector, aparecen diferencias relevantes: 15,5 puntos porcentuales en comercio minorista y transporte, 12,1 en comercio mayorista, 11,4 en manufactura y 11,0 en servicios públicos. Solo en finanzas la diferencia es prácticamente neutra.

Su resiliencia también depende de sus proveedores

En sectores interdependientes, las mayores brechas aparecen precisamente en capacidades que determinan cuánto tarda una organización en detectar un incidente y cuánto riesgo introduce su ecosistema. En comercio minorista, la brecha en registro y monitoreo alcanza 32,8 puntos porcentuales y la de gestión de cadena de suministro digital, 26,3 puntos.

Un proveedor pequeño puede detener una operación grande. Pero los datos también advierten de lo contrario: no debería asumirse que un proveedor de mayor tamaño es necesariamente más resiliente. La evaluación de terceros necesita evidencia de controles reales, no solo facturación, número de empleados o reputación corporativa.

De la prevención a la resiliencia

Los hallazgos sugieren que las próximas inversiones deberían mirar más allá de los controles preventivos visibles. Sistemas fuera de soporte, OT, monitoreo, accesos privilegiados y gestión de terceros son capacidades que determinan si una organización puede detectar, contener y recuperarse cuando el incidente ya está en marcha.

El sector financiero ofrece además una señal relevante: cerrar la brecha es posible cuando confluyen regulación, estándares exigibles y disciplina de gestión de riesgo. Para el resto del tejido productivo latinoamericano, la oportunidad está en aplicar esa lógica con especificidad sectorial, sin asumir que el tamaño garantiza resiliencia.

Converse con un especialista de Marsh para cuantificar su exposición financiera al riesgo cibernético y definir qué aceptar, qué reducir y qué transferir mediante una estrategia de seguros bien estructurada.

Radar ejecutivo: ¿dónde está su punto ciego?

Placeholder Image

Controles

¿Sabe qué capacidades críticas presentan menor madurez real en su organización?

Placeholder Image

Sector

¿Compara su resiliencia con organizaciones que tienen una exposición similar, no solo un tamaño parecido?

Placeholder Image

Terceros

¿Evalúa a proveedores mediante evidencia de controles o sigue utilizando tamaño y facturación como indicador de seguridad?

Money

Recuperación

¿Invierte suficientemente en detección, monitoreo, respuesta y continuidad, además de prevención?

Si alguna de estas respuestas no está clara, el punto ciego puede no estar donde su organización supone.

 

Hable con un representante de Marsh

Converse con un especialista de Marsh para identificar los puntos ciegos en la madurez de sus controles cibernéticos y fortalecer la resiliencia de su organización y su cadena de proveedores.

Contenidos relacionados