Serie CCI | Preparando a tu organización para NIS2 con SG2CI – PASO 6

Serie CCI | Preparando a tu organización para NIS2 con SG2CI – PASO 6

Serie CCI | Preparando a tu organización para NIS2 con SG2CI – PASO 6 150 150 Centro de Ciberseguridad Industrial

Paso 6. El objetivo debe ser construir una organización capaz de seguir evolucionando, no solo cumplir NIS2

Durante los pasos anteriores hemos recorrido un camino que muchas organizaciones intentan recorrer en un orden diferente. Primero construimos el gobierno, después comprendimos la operación industrial, más tarde desarrollamos capacidades para proteger, detectar y responder, luego aprendimos a gestionar el riesgo introducido por la cadena de suministro, y finalmente incorporamos un modelo para medir objetivamente nuestra evolución y decidir dónde mejorar.

Hasta aquí podríamos pensar que el trabajo ha terminado, sin embargo, todas esas capacidades comparten un mismo problema, con el tiempo se degradan. Las personas cambian de puesto, los procesos evolucionan, se incorporan nuevas tecnologías, los proveedores cambian y la organización crece apareciendo nuevas amenazas.

Las decisiones que fueron correctas hace tres años pueden dejar de serlo hoy, por eso el reto no debe ser mejorar las capacidades, el verdadero reto consiste en conseguir que la organización continúe desarrollándolas durante los próximos diez años.

Cumplir una normativa no transforma una organización

Muchas organizaciones afrontan NIS2 como un proyecto con un presupuesto, un calendario y una fecha de finalización. Ese enfoque puede servir para superar una auditoría, pero resultará insuficiente para proteger la operación industrial cuya evolución nunca se detiene.

La resiliencia no puede depender de un proyecto, sino que debe formar parte del funcionamiento normal de una organización, porque la transformación no termina cuando finaliza la implantación, sino que precisamente empieza ese día.

Un sistema de gestión no es documentación

Existe otra idea muy extendida que merece ser revisada, pensar que un sistema de gestión es un conjunto de políticas, procedimientos y registros. Eso únicamente describe el sistema, no es el sistema.

Un verdadero sistema de gestión es un mecanismo capaz de hacer que la organización tome mejores decisiones cada vez que cambia su entorno. Si mañana aparece una nueva amenaza entonces el sistema aprende. Si cambia la tecnología entonces el sistema se adapta. Si aparece una nueva regulación entonces el sistema evoluciona y si ocurre un incidente el sistema mejora.

La documentación únicamente conserva el conocimiento, mientras que el sistema de gobierno y gestión, como SG2CI, convierte ese conocimiento en decisiones.

 

SG2CI integra todas las capacidades en un único modelo

Ese es precisamente el propósito de SG2CI, no proporcionar una colección de controles, ni un catálogo de buenas prácticas o una metodología adicional.

Su objetivo consiste en integrar todas las capacidades que una organización necesita para gobernar la ciberseguridad industrial dentro de un único sistema coherente donde el gobierno orienta las decisiones.

La Suite CCI acelera esa transformación

Para facilitar este proceso, SG2CI se apoya en la Suite CCI, donde cada plataforma desarrolla una parte específica del sistema.

  • RECIN ayuda a comprender la arquitectura industrial y diseñar las capacidades de protección.
  • ESCIM permite entrenar la detección, la respuesta y la recuperación mediante escenarios de ciberincidentes.
  • Catálogo CCI facilita la gestión del ecosistema industrial y de la cadena de suministro.
  • MACIN proporciona una evaluación objetiva de la madurez y orienta las prioridades de mejora.

Juntas, las cuatro plataformas convierten SG2CI en un sistema vivo, capaz de acompañar la evolución de la organización durante todo su ciclo de vida y la ayudan a aprender más deprisa.

 

¿Cómo saber si este sexto paso está conseguido?

La respuesta es mucho más sencilla de lo que parece, no consiste en haber implantado todos los controles, ni en haber obtenido una certificación, ni siquiera en haber superado una auditoría.

Este sexto paso estará conseguido cuando la organización sea capaz de seguir mejorando, aunque desaparezca el consultor que implantó el proyecto, cuando las capacidades sigan evolucionando, cuando la Dirección siga implicada, cuando las decisiones se adopten con los mismos criterios, cuando cada incidente genere aprendizaje y cada cambio tecnológico fortalezca el sistema en lugar de debilitarlo. 

En ese momento la organización habrá dejado de depender de un proyecto para empezar a depender de sus propias capacidades, y justo ese debe ser el verdadero objetivo.

 

Una última reflexión

Hace aproximadamente un millón y medio de años, nuestros antepasados comenzaron a fabricar bifaces (hachas de mano). Lo extraordinario no fue aquella primera herramienta, lo verdaderamente asombroso fue que la humanidad continuó perfeccionándola durante cientos de miles de años. Cada generación aprendió de la anterior, cada mejora se incorporó al conocimiento colectivo, cada innovación se convirtió en el punto de partida de la siguiente.

Así nació la evolución tecnológica y la ciberseguridad industrial afronta hoy el mismo desafío. No consiste en implantar una tecnología, ni en cumplir una normativa, consiste en construir organizaciones capaces de aprender, adaptarse y transmitir ese aprendizaje continuamente.

La resiliencia no es el resultado de un proyecto, realmente es la consecuencia de construir una organización que nunca deja de evolucionar. NIS2 es el motivo por el que muchas organizaciones comenzarán este viaje y la resiliencia será el motivo por el que nunca dejarán de recorrerlo.

 

José Valiente
Director de CCI