«El Plan Director de Seguridad es el plan anual, alineado a los objetivos estratégicos de la empresa y enfocado en reducir los riesgos de seguridad de la información a los que está expuesta la empresa.»
Todos sabemos que la empresa moderna, sin importar su tamaño, tiene una fuerte dependencia de las tecnologías de la información, las fallas en los sistemas pueden parar los procesos productivos de las empresas. Sin sistemas no se liquidan sueldos, no se factura, no se envían mails, etc. La empresa puede quedar paralizada y perder importantes sumas de dinero, ya sea por no producir o por multas ocasionadas por las demoras en pagos o entrega de productos
¿Qué es el Plan Director de Seguridad?
Es el plan anual, alineado a los objetivos estratégicos de la empresa y enfocado en reducir los riesgos de seguridad de la información a los que está expuesta la empresa, que incluirá los proyectos destacados en materia de seguridad de la información que llevará adelante durante el año. Estos proyectos abarcan no solo al personal de la empresa, sino también en algunos aspectos a terceros que brinden servicios a la empresa.
Para que el Plan Director de Seguridad tenga éxito, deberá ser sponsoreado por la Alta Dirección de la empresa, sin este apoyo, el plan está destinado a fracasar; por esto es importante conocer la importancia del Plan Director de Seguridad. Pero algunas preguntas que nos surgen al hablar del Plan Director de Seguridad son: «¿Mi empresa necesita un Plan Director de Seguridad?» o «¿Qué tamaño de empresa necesita un Plan Director de Seguridad?» Respondamos estas preguntas con otras preguntas…
¿Qué sucedería si una falla masiva en los servidores de la empresa nos deja sin acceso a la información que contienen? ¿Tenemos un plan de recuperación ante desastres o un plan de contingencia? ¿Qué sucedería si por un error humano se borra información estratégica de la empresa? ¿Disponemos de una copia de seguridad? ¿Qué sucedería si un virus informático ataca a las PCs de escritorio? ¿O a los servidores? ¿Sabemos cómo reaccionar?
Le puede interesar: Desarrollo de Habilidades y Conocimiento en Ciberseguridad
Un atacante explota una vulnerabilidad de nuestros sistemas y roba información sensible o datos personales ¿Conocemos los pasos a seguir luego del ataque? Se me ocurren cientos de situaciones muy similares a las de las preguntas de arriba que podrían afectar a la empresa hasta paralizar sus operaciones, pero si alguna de estas situaciones dejaría a la empresa sin poder operar por un plazo mayor al aceptable para el negocio o si no sabemos cómo recuperarnos ante uno de estos desastres… la respuesta es Sí, mi empresa necesita un Plan Director de Seguridad independientemente de su tamaño. Ya que normalmente las empresas grandes o medianas lo tienen incorporado por alguna exigencia regulatoria, pero las pequeñas que normalmente no lo tienen incorporado en sus costumbres, deberían hacerlo.
El Plan Director de Seguridad es un proceso de mejora continua que lo podemos ver en las siguientes fases:
- Fase 1: Donde estoy parado, cuales son los procesos informáticos críticos de la empresa y hacia dónde vamos (cuál es el plan estratégico de la organización). Citando a Tsun Su «Conócete a ti mismo»
- Fase 2: Definir proyectos de seguridad de la información alineados con el plan estratégico de la empresa y ponerles alcance, fechas, priorización, realizabilidad de los mismos.
- Fase 3: Aprobación del Plan Director de Seguridad por la Alta Dirección y puesta en marcha.
Otras preguntas que suelen surgir al tomar la decisión de llevar adelante un Plan Director de Seguridad, es ¿Debo hacerlo con personal propio o se recomienda contratar un servicio de consultoría? La respuesta va a estar ligada a si dentro de la empresa dispone del personal con experiencia para diseñarlo y si ese personal tiene el tiempo extra más allá de sus actividades diarias para llevarlo adelante. Tal vez, si no dispones del personal con experiencia y el tiempo disponible es acotado, una buena solución es contratar un servicio de consultoría externo para llevarlo adelante, aunque sea la primera vez.
Siendo un proceso de mejora continua, al finalizar el ciclo deberá evaluarse y desarrollar el plan del año siguiente, ya con la experiencia obtenida en este primer año, donde podremos definir mejor los proyectos, los alcances, el costo y medir los beneficios de tener un Plan Director de Seguridad.
Lea también: Transformación Digital & Seguridad Cibernética










