Talsoft TS

Readiness y evidencia

Evidencias de ciberseguridad: qué pueden pedir clientes, auditores e inversores

Las evidencias de ciberseguridad permiten demostrar que los controles de una empresa existen, están implementados y funcionan.

Leandro FerrariFounder y Lead Cybersecurity Advisor5 min de lectura
Responsable revisando evidencias de ciberseguridad y documentación de controles

Las evidencias de ciberseguridad permiten demostrar que los controles de una empresa existen, están implementados y funcionan. Conocé qué pueden solicitar clientes, auditores e inversores.

Tener controles de seguridad ya no siempre es suficiente. Cada vez más empresas necesitan demostrar su postura de ciberseguridad frente a clientes, auditores, inversores, socios o aseguradoras. Desde Talsoft, ayudamos a las empresas a identificar qué evidencias necesitan, reunirlas, organizarlas y presentarlas.

¿Qué son las evidencias de ciberseguridad?

Las evidencias de ciberseguridad son pruebas que permiten verificar que un determinado control no solamente fue definido, sino que está implementado y funciona. Por ejemplo, ante una pregunta como “¿la empresa realiza backups?”, una respuesta afirmativa es apenas el comienzo. Después aparece una segunda instancia: mostrar evidencia de que ese proceso existe y se ejecuta.

Puede tratarse de una configuración, un registro, un reporte, un ticket, el resultado de una prueba o cualquier elemento que permita comprobar la aplicación real del control. Por eso, para Talsoft existe una diferencia entre tener algo declarado y contar con un control implementado, documentado y registrado en el tiempo.

Un backup realizado una vez no demuestra lo mismo que un proceso periódico acompañado por pruebas de recuperación y registros de esas pruebas.

Disco externo conectado a una computadora como parte de un proceso de backupUn backup se convierte en evidencia sólida cuando el proceso es periódico, está registrado y sus restauraciones se prueban.

Qué evidencias pueden pedir los clientes

Un caso frecuente se da cuando una empresa busca vender sus productos o servicios a una gran compañía o multinacional. En ese tipo de procesos comerciales, es cada vez más habitual que el cliente quiera conocer con mayor profundidad cómo gestiona la organización sus riesgos de ciberseguridad antes de avanzar con la contratación.

Antes de contratar un servicio, ese cliente puede enviar un cuestionario de seguridad y preguntar, entre otros temas, por:

  • Autenticación multifactor
  • Cifrado
  • Backups
  • Gestión de vulnerabilidades
  • Pentests
  • Desarrollo seguro
  • Respuesta a incidentes
  • Gestión de proveedores
  • Continuidad del negocio
  • Políticas y capacitación

La dificultad surge cuando la empresa sabe que se encarga de muchas de esas cosas, pero no puede responder con claridad, encontrar la documentación o aportar una evidencia concreta. Preparar una guía de evidencias para clientes enterprise ayuda a ordenar esas respuestas antes de que se conviertan en una urgencia comercial.

Qué puede verificar un auditor

Una auditoría suele profundizar un nivel más. No alcanza necesariamente con presentar una política o un procedimiento. El auditor puede necesitar comprobar que el control definido en ese documento realmente se encuentra operativo.

Por eso puede solicitar evidencias de ciberseguridad como configuraciones, registros, reportes, tickets, revisiones de accesos, resultados de pruebas de restauración, informes de vulnerabilidades, actas de ejercicios o resultados de pentests.

Equipo revisando documentación y evidencias de controles de ciberseguridadLas evidencias deben ser claras, actuales y suficientes para demostrar que cada control funciona.

Qué analizan inversores y socios estratégicos

En una ronda de inversión, una adquisición o una negociación con un socio estratégico, las preguntas pueden cambiar nuevamente. La mirada suele ser más ejecutiva. El interés puede concentrarse en cuáles son los principales riesgos tecnológicos de la compañía, si existieron incidentes relevantes, cómo se protege la información sensible y la propiedad intelectual o cuáles son las principales dependencias críticas.

También puede analizarse el nivel de cumplimiento de la organización y si existen riesgos de ciberseguridad capaces de afectar la continuidad o el crecimiento del negocio. En este contexto, las evidencias permiten respaldar que la empresa conoce sus riesgos, cuenta con controles para gestionarlos y puede demostrar avances.

Por qué no conviene esperar a que llegue el requerimiento

Uno de los errores que Talsoft busca evitar es comenzar a recopilar información recién cuando llega el cuestionario de un cliente, aparece una auditoría, comienza una ronda de inversión o hay que renovar un ciberseguro.

La ciberseguridad necesita continuidad.

Implementar un control y validarlo una sola vez es diferente de mantenerlo operativo durante meses, actualizar sus registros, revisar sus métricas y detectar cuándo comienza a degradarse. Por eso, las evidencias deberían construirse como parte del funcionamiento habitual de un programa de seguridad.

Esta idea forma parte de una mirada más amplia que Talsoft impulsa sobre la madurez en ciberseguridad de una compañía.

El proceso comienza por entender dónde está parada una organización, identificar riesgos y brechas y definir un roadmap. Después llega la implementación de controles, documentación, responsables y evidencias. Finalmente aparece una de las etapas más difíciles: sostener todo ese sistema en el tiempo.

Para Talsoft, una empresa madura en términos de seguridad informática no es simplemente aquella que incorporó herramientas o acumuló políticas. Es aquella que puede entender qué riesgos importan, asignar responsables, operar sus controles y demostrar que funcionan. Ese es el enfoque de Talsoft como Cybersecurity Maturity Partner.

Talsoft

Convertí el análisis en un próximo paso claro.

Validar mi postura de ciberseguridad