14 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Hay mucho en juego para los CISO


Seguridad corporativa

Las pesadas cargas de trabajo y el espectro de la responsabilidad personal en caso de incidentes ejercen tanta presión sobre los responsables de la seguridad que muchos de ellos buscan una salida. ¿Qué significa esto para las ciberdefensas de las empresas?

Aquí es donde termina: por qué hay mucho en juego para los CISO

La ciberseguridad es finita convertirse en un problema a nivel de la junta directiva. Este debería ser el caso, considerando que la gestión del riesgo cibernético está desempeñando un papel cada vez más importante en la toma de decisiones estratégicas. El riesgo cibernético es esencialmente un riesgo comercial central con el potencial de plantear riesgos importantes. destruir una organización. Esa es ciertamente la idea detrás de esto. nuevas reglas regulatorias en los EE.UU.

Sin embargo, al reconocer la importancia, las juntas directivas y los reguladores también están ejerciendo más presión sobre los CISO sin necesariamente darles el reconocimiento y la recompensa adecuados. El resultado: aumento del estrés, el agotamiento y la insatisfacción. Tres cuartas partes (75%) de los CISO será abierto al cambio, ocho puntos porcentuales más que hace un año. Y el 64% está satisfecho con su función, una disminución del 10%.

Estos desafíos tienen serias implicaciones para la ciberseguridad dentro de las organizaciones. Abordarlos debería ser una prioridad urgente.

Un papel cada vez más estresante

Los CISO siempre han tenido un trabajo estresante. Los controladores recientemente incluyen:

  • Ascendente Niveles de amenaza cibernéticalo que deja a muchas organizaciones en constante modo de extinción de incendios
  • Industria Escasez de trabajadores calificados Esto deja a los equipos clave sin personal suficiente
  • Carga de trabajo excesiva debido a las crecientes exigencias en la sala de juntas
  • Faltan recursos y financiación suficientes
  • La carga de trabajo obliga a los CISO a trabajar muchas horas y cancelar vacaciones
  • Transformación digital que sigue ampliando la empresa Superficie de ciberataque
  • Requisitos de cumplimiento que crecen cada año

No sorprende que una cuarta parte (24%) de los líderes mundiales de TI y seguridad haber admitido de automedicación para reducir el estrés. El aumento del estrés no sólo aumenta la probabilidad de agotamiento y/o jubilación anticipada, sino que también podría conducir a una mala toma de decisiones (como lo demuestra este estudio, por ejemplo), así como las capacidades cognitivas y la capacidad de pensar racionalmente. De hecho, se ha sugerido que simplemente anticipar el día estresante que se avecina puede tener un impacto en la cognición. Aproximadamente dos tercios (65%) de los CISO admitir que el estrés relacionado con el trabajo ha afectado su desempeño en el trabajo.

El control ejerce más presión sobre los CISO

A este estrés subyacente se ha sumado un escrutinio regulatorio, legal y regulatorio adicional en los últimos meses. Tres acontecimientos recientes son reveladores:

  • Mayo de 2023: Ex CSO de Uber, Joe Sullivan fue condenado a tres años de libertad condicional después de ser declarado culpable de dos delitos graves relacionados con su papel en un intento de encubrimiento de un delito grave en 2016. Sus partidarios afirman que el entonces director ejecutivo Travis Kalanick y el abogado interno de Uber, Craig Clark, lo convirtieron en chivo expiatorio. Sullivan explica que Kalanick había aceptado su controvertido pago de 100.000 dólares a los piratas informáticos.
  • Octubre de 2023: Por primera vez el La SEC ha acusado al CISO de SolarWinds Timothy Brown por restar importancia o no revelar los riesgos cibernéticos y al mismo tiempo exagerar las prácticas de seguridad de la empresa. La denuncia hace referencia a varios comentarios internos hechos por Brown y alega que no abordó ni planteó estas serias preocupaciones dentro de la empresa.
  • Diciembre de 2023: Nuevas reglas de informes de la SEC entrará en vigor y exigirá que las empresas que cotizan en bolsa informen los incidentes cibernéticos “materiales” dentro de los cuatro días hábiles siguientes a la determinación de la materialidad. Las empresas también deben describir anualmente sus procesos para evaluar, identificar y gestionar los riesgos y el impacto de cualquier incidente. Y deben detallar la supervisión de los riesgos cibernéticos por parte de la junta y su experiencia en la evaluación y gestión de dichos riesgos.

La supervisión regulatoria se está expandiendo, y no sólo en Estados Unidos. La nueva Directiva NIS2, que se implementará en la legislación de los estados miembros de la UE en octubre de 2024, otorga a la Junta la responsabilidad directa de aprobar medidas de gestión de riesgos cibernéticos y monitorear su implementación. La alta dirección también puede ser considerada personalmente responsable en incidentes graves si se le acusa de negligencia.

Respectivamente Jon Oltsik, analista de Enterprise Strategy Group (EST)., la creciente presión que tales medidas ejercen sobre los CISO está haciendo que su trabajo principal de responder a las amenazas y gestionar los riesgos cibernéticos sea cada vez más difícil. Un estudio ESG reciente muestra que tareas como trabajar con la junta directiva, monitorear el cumplimiento normativo y administrar un presupuesto están cambiando el rol del CISO de un rol puramente técnico a uno centrado en el negocio. Al mismo tiempo, la creciente dependencia de la TI para impulsar la transformación digital y el éxito empresarial se ha vuelto abrumadora. Según la encuesta, el 65% de los CISO se han planteado dejar su puesto debido al estrés.

Cisos responsabilidad por estrés por agotamiento

Información para CISO y juntas directivas

La conclusión es que cuando los CISO luchan con cargas de trabajo y temen represalias regulatorias e incluso responsabilidad penal por sus acciones, es probable que tomen peores decisiones en el día a día. Muchos incluso podrían abandonar la industria. Esto ya tendría efectos extremadamente perjudiciales en un sector. están luchando contra la escasez de trabajadores calificados.

Pero no tiene por qué ser así. Hay cosas que tanto las juntas directivas como sus CISO pueden hacer para mitigar la situación. A ambos les interesa encontrar una salida a esta situación. Considera lo siguiente:

  • Las juntas deben evaluar la salud mental, la carga de trabajo, los recursos y las estructuras de presentación de informes de los CISO para optimizar su eficacia. Las altas tasas de rotación pueden provocar largas pausas sin un CISO a tiempo completo, lo que desmotiva a los equipos y afecta la estrategia de seguridad.
  • Las juntas directivas deberían compensar a sus CISO de manera proporcional al mayor riesgo que ahora implica su función.
  • La colaboración regular entre la junta directiva y el CISO es esencial, si es posible con una línea jerárquica directa al director ejecutivo. Esto ayudará a mejorar la comunicación entre los dos y elevar la posición del CISO de acuerdo con sus responsabilidades.
  • Las juntas deben proporcionar a sus CISO lo siguiente Seguro de directores y funcionarios (D&O) para protegerlos de riesgos graves.
  • Los CISO deben permanecer fieles a la industria que aman y asumir mayores responsabilidades en lugar de huir de ella. Pero también deben recordar que su trabajo es asesorar a la junta y brindar contexto. Deje las grandes decisiones a otros.
  • Los CISO siempre deben valorar la transparencia y la apertura, especialmente con los reguladores.
  • Los CISO deben tener cuidado con lo que difunden internamente y asegurarse de que las decisiones o solicitudes controvertidas de la alta dirección siempre se registren por escrito.

Al buscar un nuevo puesto, los CISO deben contratar a un abogado personal para revisar en detalle su futuro contrato.

Para optimizar la estrategia de ciberseguridad, las juntas directivas primero deben reevaluar qué rol de CISO desean. El siguiente paso es garantizar que el profesional de ciberseguridad que desempeña este rol tenga suficiente apoyo y compensación para querer permanecer allí.



Hemos recibido este contenido de ciberseguridad de: Welivesecurity (blog de ESET sobre amenazas de malware)

Puedes encontrar la noticia original en el enlace que se encuentra a continuación: https://www.welivesecurity.com/en/business-security/buck-stops-stakes-high-cisos/

write a shot sentence in spanish about who ESET, the Cybersecurity company»

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *