La firma de ciberseguridad Bitdefender ha llevado a cabo una encuesta recientemente entre 1.200 profesionales que pone de manifiesto la creciente presión a la que se ven sometidos los responsables de seguridad y tecnología de las organizaciones, con el fin de mantener en secreto y lejos de la opinión pública los incidentes de ciberseguridad sufridos.
El estudio también revela que esta presión no se limita a un solo nivel de liderazgo. Al 69 % de los altos ejecutivos, incluyendo CISO y CIO, se les ha pedido que guarden silencio sobre las infracciones que han experimentado sus compañías en este ámbito. El porcentaje se habría elevado notablemente, ya que hace tan solo dos años (en un estudio similar) ascendía al 42%.
Sin embargo, los gerentes de nivel medio tampoco están exentos: el 46 % afirma haber tenido órdenes similares. En todos los sectores y geografías, la ocultación de filtraciones se está convirtiendo en una decisión organizacional intencionada, señala la firma autora del estudio.
No obstante, hay países con mayor predisposición a sugerir estos pactos de silencio. Singapur y EE.UU se llevan la palma, con el 76% y el 74% respectivamente de cargos a los que se invitó a ‘cerrar el pico’.
Para el director de Servicios de Ciberseguridad de Bitdefender, Nicholas Jackson, el miedo juega un papel fundamental. “En una era de mayor regulación y un escrutinio más riguroso, las organizaciones se enfrentan a importantes riesgos financieros, regulatorios y de reputación si una filtración revela incumplimiento”, afirma.
Hacer mutis por el foro puede evitar ciertas consecuencias, pero a la larga puede ser peor el remedio que la enfermedad, ya que los costes pueden dispararse si se destapa el pastel. Regulaciones, como el RGPD y la CCPA incluyen sanciones económicas si hay encubrimiento y no se notifica a las autoridades dentro de los plazos establecidos.
Además, saberse que una empresa ha ocultado y tapado algo así, también puede hacerle un daño tremendo a su reputación. Por no hablar de como se solivianta la confianza interna, puesto que los equipos pueden cuestionar la ética de los líderes. Todo ello incide también puede ocasionar una pérdida de confianza de los accionistas, una caída de la lealtad de los clientes y un freno para la atracción de talento, porque ciertas personas no quieran trabajar en empresas con esa falta de transparencia.
Otras explicaciones
Por su parte, el director de soluciones técnicas de Bitdefender cree que para los directores de seguridad los cambios en la manera en la que operan los ciberdelincuentes podrían tener una influencia directa en la causa por la cual algunos accesos no autorizados se ‘guardan bajo la alfombra’, según le ha trasladado al medio CSOOnline.
“Los ataques tradicionales de ransomware que cifraban datos y obligaban a la divulgación pública están disminuyendo”, explica Zugec. “En cambio, los atacantes se centran cada vez más en el robo de datos sin interrupciones, lo que hace que las filtraciones sean menos visibles para los clientes y el público”, añade.
Los cibermalos, pese a usar cifrado, se limitan a la infraestructura de back-end, evitando los sistemas que puedan afectar a los usuarios finales.
Zugec comenta que dicho enfoque minimiza las consecuencias públicas y permite las negociaciones privadas, «aumentando así la presión a la que se enfrentan los CISO en torno a la divulgación».
Cada vez hay más normativas que obligan a las empresas a dar a conocer estos incidentes, incluyendo la RGPD y las regulaciones del mercado financiero. La Ley de Ciberseguridad y Resiliencia (DORA) o la Ley NIS2 están intensificando el escrutinio regulatorio.
Así, los responsables de seguridad de la información se encuentran entre la espada y la pared. Por un lado sus organizaciones les piden que minimicen o evitan dar a conocer estas violaciones de seguridad, a pesar de los riesgos de responsabilidad personal que pueden experimentar si no se informan sobre estos incidentes.
La situación se torna bastante desagradable para estos directivos y solo algunos que ponen su integridad por encima de todo deciden marcharse cuando ocurren cosas de este tipo.

