Por Gabriela Pareja M., Líder de Auditoría Informática, Produbanco

La ciberresiliencia financiera implica preparar tecnología, procesos, personas y decisiones para contener un incidente y recuperar los servicios críticos con el menor impacto posible para el negocio y sus clientes.
Ejes de análisis
- Prepararse para cuando el incidente ocurra
- La resiliencia se demuestra antes de la crisis
- Recuperar lo crítico, no todo al mismo tiempo
- La resiliencia se demuestra antes de la crisis
La creciente digitalización de los servicios financieros y una ciberdelincuencia cada vez más sofisticada están ampliando el concepto de ciberresiliencia. Las organizaciones deben considerar que un incidente puede ocurrir y prepararse para detectarlo, contenerlo y recuperar sus servicios críticos con rapidez y con el menor impacto posible para el negocio y sus clientes.
Disponer de controles que proporcionen una garantía razonable de protección no equivale a estar preparado para operar cuando, a pesar de esos controles, ocurre un incidente. La preparación involucra tecnología, procesos, comunicación, toma de decisiones y coordinación entre las áreas. Seguridad, Tecnología y Riesgos, desde su rol de Continuidad de Negocio, junto con el negocio tienen un papel fundamental porque el servicio es finalmente el que debe continuar o recuperarse.
La recuperación de la operación tampoco cierra el proceso. Las causas que hicieron posible el incidente deben remediarse, las lecciones aprendidas incorporarse y el entorno de control fortalecerse. Bajo este planteamiento, la organización se prepara para responder, recuperarse y fortalecerse frente a una falla.
Prepararse para cuando el incidente ocurra
Los equipos de Seguridad y Tecnología necesitan formación continua y saber cómo actuar durante las distintas fases de un incidente. La tecnología puede apoyar y acelerar la respuesta, mientras los equipos interpretan lo que ocurre y toman decisiones oportunas.
La identificación temprana de un incidente aumenta las posibilidades de contenerlo antes de que comprometa otros activos o afecte servicios críticos. La recuperación debe estar previamente diseñada y probada, con conocimiento de las dependencias de los servicios críticos y la validación de que estos puedan restablecerse de manera segura dentro de los tiempos que necesita el negocio. Disponer de respaldos o mecanismos de contingencia, por sí solo, no cubre estos aspectos.
Durante un incidente, la información debe circular de manera efectiva entre los diferentes niveles y áreas de la organización. Una respuesta técnicamente correcta puede perder efectividad cuando la información no llega a tiempo a quienes deben tomar decisiones.
La preparación debe mantenerse vigente frente a los cambios de la organización, sus procesos, tecnologías, proveedores y dependencias. Un control puede funcionar correctamente de manera aislada, mientras que la resiliencia se evidencia en la respuesta coordinada de la organización bajo condiciones adversas.
Recuperar lo crítico, no todo al mismo tiempo
El Business Impact Analysis (BIA) permite identificar los procesos y servicios críticos y comprender las dependencias que los soportan, tanto internas como de terceros. A partir de este análisis se establecen parámetros de recuperación como RTO, RPO y MTD, utilizados para traducir la criticidad del negocio en prioridades concretas y definir las estrategias de recuperación.
Durante una crisis no todos los servicios pueden recuperarse al mismo tiempo. La preparación previa permite establecer cuáles son esenciales para el negocio, de qué dependen y con qué prioridad deben restablecerse. Estas definiciones permiten establecer una secuencia de recuperación establecidas antes de enfrentar el incidente.
La alta dirección interviene en estas decisiones porque la ciberresiliencia no corresponde únicamente al equipo técnico. Su participación permite convertir los riesgos tecnológicos y cibernéticos en decisiones empresariales, definir el nivel de disrupción aceptable, priorizar los servicios que deben protegerse y recuperarse y asegurar los recursos necesarios.
Además de aprobar inversiones, la alta dirección contribuye a la cultura de ciberresiliencia mediante el cumplimiento de las políticas, la participación en ejercicios de crisis y el respaldo a una respuesta coordinada entre las distintas áreas. Su incorporación en las decisiones de la dirección lleva esta capacidad del ámbito exclusivamente tecnológico hacia el negocio.
La resiliencia se demuestra antes de la crisis
La efectividad de un plan se comprueba al ponerlo a prueba bajo escenarios exigentes. Los ejercicios permiten validar la recuperación tecnológica, la preparación de las personas, la coordinación entre equipos y la posibilidad de mantener o restablecer la operación desde ambientes alternos cuando sea necesario.
Los cambios en la arquitectura, la aparición de nuevas dependencias o la evolución de los procesos pueden no quedar adecuadamente incorporados en los planes de continuidad y recuperación. Las pruebas permiten identificarlos y actualizar los planes antes de enfrentar una crisis real.
En el sector financiero ecuatoriano, la naturaleza del negocio y la regulación han propiciado el desarrollo de prácticas de ciberseguridad, gestión tecnológica y continuidad. Este trabajo ha permitido avanzar hacia una visión más integral de seguridad y resiliencia, orientada a proteger la infraestructura y preservar la continuidad y seguridad de los servicios financieros.
Las pruebas permiten comprobar el funcionamiento de los planes e identificar aquello que cambió en la organización antes de descubrirlo durante una crisis real. La respuesta coordinada, la recuperación de los servicios y la incorporación de las lecciones aprendidas forman parte de una ciberresiliencia que se mantiene y actualiza frente a los cambios de la organización
































