13 de septiembre de 2026

SOCaaS

Centro de Operaciones de Seguridad como servicio

Por qué los CISO deben convertir a las ciberaseguradoras en sus socios


En el panorama de amenazas actual, la relación entre Seguro cibernético Los proveedores y los asegurados potenciales (o incluso actuales) suelen estar, en el mejor de los casos, tensos. Las empresas podrían percibir el largo y complejo proceso, junto con el aumento de las primas, como si las compañías de seguros se beneficiaran de él. Sin embargo, las compañías de seguros luchan por compensar el fuerte aumento de los índices de siniestralidad, que eran especialmente pronunciados hace unos años.

Si bien esta separación es problemática, no sorprende que todavía estemos tratando de resolver las cosas. Seguro cibernético todavía está emergiendo en comparación con otros segmentos de seguros. La primera póliza cibernética fue adoptada por AIG en 1997. Por el contrario, los seguros de vida y de propiedad tienen más de 250 años y los seguros de automóviles tienen más de 125 años. Es normal que haya algunos problemas en un proceso que es relativamente nuevo y está evolucionando a una velocidad inimaginablemente rápida en comparación con áreas como los seguros de vida o de propiedad. La buena noticia es que no estamos lejos de encontrar una posición cómoda tanto para los proveedores como para los asegurados. La clave es recordar que todos estamos juntos en esto. De hecho, uno de los mayores errores que pueden cometer los directores de seguridad de la información (CISO) es no tratar a sus proveedores de seguros como socios.

¿Cómo llegamos aquí?

Es útil tener una breve visión general de la evolución de la industria para que podamos evaluar los desafíos actuales. Inicialmente, las primas de los seguros cibernéticos se basaban casi exclusivamente en intuiciones, pero esto era claramente insostenible a largo plazo. Por lo tanto, se desarrolló un sistema macroeconómico en el que las expectativas de pérdidas se basaban en las pérdidas totales de mercado de un grupo asegurado.

El problema con este enfoque, sin embargo, es que los siniestros rápidamente excedieron los pronósticos y las aseguradoras descubrieron que el riesgo de pérdida se concentraba entre un subconjunto de asegurados. Además, a las aseguradoras les preocupaba el riesgo sistemático, o riesgo de correlación, en el que una pérdida en una póliza aumentaba la probabilidad de reclamaciones contra otras pólizas. Las cosas rápidamente se salieron de control para las aseguradoras.

El siguiente desarrollo que nos lleva a nuestra situación actual es el proceso de suscripción en sí: para mitigar las pérdidas de las pólizas basadas en visiones macro, las aplicaciones de seguros se han vuelto significativamente más complejas y requieren extensas discusiones, entrevistas y visitas al sitio con el objetivo de lograr una Crea una política a tu medida. Las organizaciones a menudo tienen que cumplir ciertas condiciones mínimas, como por ejemplo: Como el uso de autenticación multifactor y capacidades de respuesta y detección de puntos finales, y deben pasar un escaneo «de afuera hacia adentro» de su entorno realizado por un tercero neutral.

El problema es que el inventario de TI cambia constantemente durante el período del contrato, lo que hace casi imposible obtener información verdaderamente precisa y granular a través de un cuestionario, incluso para las organizaciones que intentan proporcionar la información más precisa y detallada posible. Esto ha creado un entorno en el que existe una importante volatilidad de precios y seguros, lo que ha provocado una gran tensión entre aseguradores y asegurados.

donde tenemos que ir

Para convertirse verdaderamente en socios, las organizaciones y las aseguradoras primero deben ponerse de acuerdo sobre un objetivo común: la reducción del riesgo. Esta debería ser la parte fácil. El proceso de suscripción actual intenta determinar el riesgo, pero no ha podido definirlo de manera confiable para organizaciones individuales. Por el lado de los asegurados, los CISO estructuran periódicamente las discusiones presupuestarias con la junta desde una perspectiva de riesgo para que exista una terminología coherente.

La pieza que falta es crear una forma de medir el riesgo con la que ambas partes estén satisfechas, de modo que la fijación de precios de políticas pueda basarse en eso. Veo que la única forma de lograrlo es compartir métricas recopiladas electrónicamente dentro del firewall de una organización solicitante que esté investigando la seguridad cibernética. A diferencia de los cuestionarios completados manualmente, estos datos pueden proporcionar una instantánea confiable del entorno. Es la diferencia entre ser testigo ocular de un evento y una grabación del mismo en alta definición: realmente no hay comparación entre los dos.

La razón por la que este tema de asociación sigue surgiendo es porque es muy difícil para cualquier CISO compartir este tipo de información privada, especialmente si teme que la información que proporciona se use en su contra en aras de aumentar las recompensas. Debido a la estrecha colaboración con un gran número de aseguradoras, esta no es la motivación de ninguna de las ciberaseguradoras que conozco. Ellos, al igual que los profesionales de la ciberseguridad de toda la industria, simplemente están tratando de navegar en un entorno en constante cambio, y esta transparencia radical beneficiará a los asegurados.

Una vez que las aseguradoras tengan esta instantánea, pueden revisarla y responder con detalles de los hallazgos clave y recomendaciones de remediación priorizadas, lo que permite al solicitante realizar estos ajustes y volver a presentar la solicitud para recibir un mejor precio de seguro.

En última instancia, los proveedores de seguros y los CISO están todos en el mismo equipo, por lo que uno de mis mayores consejos para los CISO es: traten al suyo. Compañía de seguros cibernéticos como socio. Construir una relación sólida y entablar un diálogo regular mejorará el proceso de renovación y obtención de derechos. Recuerde, nadie tiene más datos sobre riesgos y pérdidas de ciberseguridad que una compañía de seguros cibernéticos.





Este contenido de ciberseguridad nos ha llegado de: DarkReading

Encontrarás la noticia original en el enlace que se encuentra a continuación: https://www.darkreading.com/cyber-risk/why-cisos-need-to-make-cyber-insurers-their-partners

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *