🚨 La NIS2 ya está en vigor. La sensibilización en materia de seguridad es ahora una obligación legal en la UE.

Comprobar el cumplimiento
Comience su prueba gratuita
Volver al Centro de recursos

Guía del CISO: Cómo crear una cultura security awareness

La mayoría de los programas de seguridad se centran en la tecnología y los procesos. Para la mayoría de los CISO, esa es la parte fácil. Es para lo que fueron formados.

La parte difícil, la parte que rompe incluso las estrategias de seguridad mejor diseñadas, es la gente.

La gente ignora los gestores de contraseñas. La gente hace clic en enlaces de phishing . La gente deja los portátiles en los taxis. Y si usted es un CISO, ya lo sabe: ninguna herramienta puede parchear una cultura que no se toma la seguridad en serio.

Esta guía trata de esa parte más difícil. Se trata de crear una verdadera cultura security awareness . No una que marque una casilla, sino una que realmente cambie el comportamiento.

¿Qué es una cultura de security awareness ?

La cultura no es una declaración de objetivos, un documento de política o una formación anual. Es la suma de lo que la gente cree y cómo se comporta, sobre todo cuando nadie la ve.

En una empresa con una sólida cultura security awareness :

  • Los empleados saben qué amenazas importan.
  • Entienden lo que se espera de ellos.
  • Actúan a partir de ese conocimiento sin necesidad de que se lo digan.

¿Por qué es importante? Porque casi todas las infracciones -el 95%, de hecho- están relacionadas con errores humanos. Hacer clic en el enlace equivocado. Reutilizar la contraseña equivocada. Descargar el archivo equivocado en la red Wi-Fi equivocada.

Y cuanto más distribuida esté la plantilla, mayor será el riesgo. No se puede imponer todo. Necesitas gente que se preocupe.

La cultura de Security awareness convierte el riesgo pasivo en defensa proactiva. Pero no ocurre por accidente. Hay que diseñarlo.

He aquí cómo construirlo.

1. Empiece por arriba (o deténgase antes de empezar)

La cultura de la seguridad empieza donde empieza la cultura de la empresa: el liderazgo.

Si el director general no habla de seguridad, nadie lo hará. Si los ejecutivos se saltan la formación, también lo harán los demás. Y si su junta directiva considera la seguridad como un centro de costes, ¿adivina cómo verán sus iniciativas?

Por eso, tu primera tarea no es security awareness . Es conseguir la aceptación interna.

Utilice un sencillo cuadro de mandos que muestre cómo está mejorando la concienciación o dónde hay carencias. Informe sistemáticamente sobre el número de ciberriesgos notificados, la participación en la formación y los temas que requieren más atención. El objetivo es hacer de la cultura de la seguridad una prioridad para toda la empresa, no un proyecto secundario.

Una vez que el liderazgo esté alineado, baje un nivel. Los jefes de departamento y de equipo son sus amplificadores. Deles visibilidad del rendimiento de su equipo. Pídales su opinión y hágales copropietarios de los resultados.

Consejo: Si gestionas docenas de partes interesadas, utiliza un sencillo rastreador o mapa de partes interesadas. No pierdas el hilo.

2. Defina su marca antes que los demás

Todo programa de seguridad tiene una reputación, tanto si se le ha dado forma como si no.

Algunos son vistos como bloqueadores. A otros, como aliados. Si quieres que tu organización se comprometa, define cómo apareces.

Cree una declaración de marca de seguridad. No se trata de un eslogan, sino de una guía interna que responde a preguntas reales:

  • ¿A quién llamamos cuando sentimos que algo no va bien?
  • ¿Cómo responderá la seguridad?
  • ¿Cuáles son los comportamientos que recompensamos?

Luego, en lugar de limitarse a transmitirlo, vívalo. Como dice Jadee Hanson, CISO: "No lo comuniques: celébralo". Cuando alguien informe de un intento de phishing , diga su nombre en Slack. Cuando un equipo consiga puntuar en un curso de formación, dilo en voz alta. Prueba social > documento normativo.

La cultura es contagiosa cuando es visible.

3. Entrenar semanalmente (o no entrenar en absoluto)

La mayoría de las empresas imparten formación sobre seguridad una o dos veces al año. Suelen hacerlo para cumplir con la normativa, no porque realmente esperen un cambio de comportamiento tangible por parte de sus empleados.

El verdadero cambio de comportamiento requiere repetición. Los estudios demuestran que el 90% de lo que se aprende en una sola sesión se olvida en 24 horas, por no hablar de 4 semanas. Hay que tratar la concienciación como un músculo: algo que se construye con el tiempo.

Los mejores programas son breves, frecuentes y centrados en situaciones reales:

  • Phishing y smishing
  • Trabajo a distancia seguro
  • Fraude al CEO
  • Actualizaciones de software
  • Higiene contra el ransomware

No confíe en expertos internos para impartirlo manualmente. La enseñanza es una habilidad en sí misma, y la mayoría de los equipos de seguridad no tienen tiempo ni experiencia para elaborar planes de estudios atractivos.

Utilice una solución diseñada para el cambio de comportamiento. Por ejemplo, Guardey ofrece retos semanales gamificados de 3 minutos, diseñados por expertos en seguridad y especialistas en educación. Es ligero, coherente y medible.

4. Comunicar en exceso (y luego volver a comunicar)

La seguridad sólo es prioritaria si se mantiene activa.

Al igual que una cultura empresarial sólida requiere repetir los mismos valores una y otra vez, una cultura de seguridad sólida necesita una comunicación continua y visible.

Es decir:

  • Compartir actualizaciones y victorias en canales públicos
  • Destacar el rendimiento del equipo en los paneles de formación
  • Celebración de la notificación rápida de incidentes
  • Responder públicamente a las preguntas, no sólo en los mensajes de texto

Ejemplo: "Peter vio un correo sospechoso esta semana y lo denunció antes de que nadie hiciera clic. Ese tipo de vigilancia nos protege a todos. 🙌"

En Royal Koopmans, incluso entregaron un trofeo al departamento que terminó en lo más alto de la tabla de clasificación de su plataforma de security awareness .

Cuando la gente ve que se reconoce ese comportamiento, lo reproduce.

También: Facilite el acceso a su equipo de seguridad. Si alguien no está seguro de denunciar algo, esa indecisión puede costarte caro.

5. Medir lo que importa (y lo que no aparece en los informes)

La mayoría de los CISO realizan un seguimiento de las tasas de participación, las puntuaciones de los cuestionarios o los clics en phishing .

Son útiles, pero son indicadores rezagados.

Las señales más reveladoras suelen ser más difíciles de rastrear:

  • ¿Los empleados notifican más incidentes a lo largo del tiempo?
  • ¿Los equipos detectan los riesgos potenciales antes de que se agraven?
  • ¿Percibe conversaciones orgánicas sobre seguridad fuera de su departamento?

Ésa es la diferencia entre cumplimiento y cultura. Cuando tus empleados empiecen a responsabilizarse unos a otros, cuando empiecen a hacer preguntas antes de implantar nuevas herramientas, habrás alcanzado la velocidad de escape.

¿Quiere acelerar ese conocimiento? Realice encuestas periódicas. Haga preguntas abiertas. Utilice lo que aprenda para perfeccionar su formación y sus comunicaciones.

A continuación, cierre el círculo. Demuestre cómo las opiniones de los empleados han influido en su estrategia.

La cultura es el verdadero cortafuegos

La mayoría de las empresas siguen tratando la cultura de la seguridad como un proyecto secundario. Pero lo cierto es que es su única defensa sostenible.

El software evoluciona. Las amenazas evolucionan. Pero si construyes una cultura en la que cada empleado asume su responsabilidad, tus posibilidades de mitigar los riesgos serán superiores a la media.

No se consigue con una formación anual. Se consigue con coherencia, claridad y un liderazgo que predique con el ejemplo.

Dinela Lokvancic
Dinela Lokvancic Especialista en marketing Dinela se encarga de mantener actualizada la presencia online de Guardey. Crea contenidos que hacen accesibles temas complejos relacionados con la ciberseguridad y ayuda a las organizaciones a comprender por qué la formación en materia de seguridad es importante para sus equipos.
¿LISTO PARA EMPEZAR?

Únete a las más de 500 empresas que ya protegen a sus equipos con Guardey

Empieza tu prueba gratuita de 14 días
14 días gratis · Sin tarjeta de crédito · Acceso completo · Configuración en 5 minutos
O bien, solicita una demostración personalizada