La mayoría de las presentaciones de seguridad al consejo fracasan por la misma razón: hablan de vulnerabilidades, parches y cumplimiento, el idioma del equipo técnico, ante una audiencia que decide con otras tres variables: pérdida potencial, costo y retorno.
Las cuatro preguntas
EL FORMATO COMPLETO
- ¿Cuánto podemos perder?: el escenario realista costeado: días de interrupción × costo operativo + regulatorio + reputacional.
- ¿Cuánto cuesta reducirlo?: el programa propuesto en cifra anual, no en lista de herramientas.
- ¿Qué retorno tiene?: reducción medida de la exposición, prima de seguro, requisitos comerciales que desbloquea.
- ¿Qué pasa si no hacemos nada?: la misma exposición proyectada con la tendencia de ataques del sector.
El consejo decide entre riesgos todos los días. Solo hay que darle el ciberriesgo en el formato en que decide los demás.
La quinta lámina
La credibilidad no la construye la primera presentación sino la quinta: qué decidimos el trimestre pasado, qué se implementó y qué cambió en los números. Un programa que reporta contra sus propias promesas deja de competir por presupuesto, se convierte en una línea estable del plan.
Un CISO Virtual con datos vivos de la operación arma este formato en horas, no en semanas: los números de exposición, detección y respuesta ya existen, solo hay que traducirlos.