Blog
Ángulo de sprinto a la derecha
Blog
Ángulo de sprinto a la derecha
Perspectivas de GRC de líderes en seguridad y cumplimiento normativo

Perspectivas de GRC de líderes en seguridad y cumplimiento normativo

TL, DR:

La mesa redonda virtual Trust Triangle (25 de marzo de 2025) reunió a 9 profesionales veteranos de la seguridad, incluidos CISO, líderes de seguridad de campo e ingenieros de GRC de organizaciones como Cyvergence, Pipedrive, ServiceNow y Navan.
Las principales ideas abordadas incluyeron la creación de programas GRC globales, la gestión de las complejidades del cumplimiento normativo en las startups, la alineación de las inversiones en seguridad con los resultados comerciales y el tratamiento del cumplimiento como un facilitador estratégico en lugar de un mero trámite burocrático.
Los panelistas destacaron que una gestión eficaz de la gobernanza, el riesgo y la responsabilidad (GRC) requiere colaboración interfuncional, el apoyo de la dirección ejecutiva a las iniciativas de seguridad, una supervisión continua mediante evaluaciones periódicas y la adaptación de las prácticas de gobernanza a los entornos regulatorios en constante evolución.

No hay nada como las valiosas perspectivas de los expertos más destacados en Gobernanza, Riesgo y Cumplimiento, fruto de su amplia experiencia. En nuestra reciente mesa redonda virtual «Triángulo de la Confianza», celebrada el 25 de marzo de 2025, profesionales veteranos de la seguridad analizaron desafíos clave desde una perspectiva que a menudo se pasa por alto. Estos expertos compartieron su vasta sabiduría y perspectivas invaluables.

En este blog, analizamos las ideas clave de sus inspiradoras conversaciones y las conclusiones más relevantes que creemos que te serán de utilidad.

Perspectivas de GRC: Conozca a los expertos

Los participantes de la mesa redonda aportan décadas de experiencia en GRC (Gobierno, Riesgo y Cumplimiento). Para las organizaciones que inician este camino, nuestra guía sobre cómo crear un programa de cumplimiento ofrece el enfoque estructurado que estos expertos recomiendan para establecer las bases de GRC. Su experiencia en seguridad y cumplimiento hace que sus perspectivas sean especialmente valiosas.

Presentamos las nueve voces que convirtieron el triángulo de confianza en una clase magistral sobre GRC:

Matthew Webster: Matthew es director ejecutivo y CISO de Cyvergence, con amplia experiencia en el desarrollo de programas GRC. Ponente internacional, le apasionan la ciberseguridad, la gestión de riesgos, la gobernanza y la estrategia.

Joseph Haske: Originario de Wisconsin y actualmente residente en Estonia, Joseph es gerente de riesgos de seguridad en Pipedrive, especializado en la gestión y mitigación de riesgos de seguridad.

Matt Lemley: Con experiencia en consultoría en una de las cuatro grandes firmas, Matt trabaja ahora en ServiceNow, donde aplica sus conocimientos para afrontar los retos de seguridad y cumplimiento normativo.

Brian Engle: Brian es CISO de campo en GDT-General Datatech, donde ofrece servicios de consultoría y se especializa en la creación y ampliación de programas de seguridad empresarial.

Ricky Waldron: Ricky es el Director de Garantía de Seguridad y Confianza en Navan, y aporta 17 años de experiencia en el ámbito de la seguridad y la gestión de riesgos, cumplimiento y responsabilidad civil (GRC).

Kannan Srinivasan: Kannan es cofundador de CyberzaleTechnologies, y cuenta con más de 25 años de experiencia como ex CISO y jefe de unidad de negocio en grandes organizaciones.

Brooke Lynne Bowman: Brooke lidera el área de cumplimiento normativo en Cedar, especializándose en GRC (Gobierno, Riesgo y Cumplimiento) para startups de tecnología sanitaria. Aporta una amplia experiencia en la gestión de los desafíos de cumplimiento normativo en empresas emergentes.

Ariana Karzai: Ariana es una líder en cumplimiento normativo y privacidad en Zephyr, con más de 20 años de experiencia en cumplimiento bancario y consultoría para startups en el establecimiento y desarrollo de programas GRC (Gobierno, Riesgo y Cumplimiento).

Ash Duttachowdhury: Ash es el CISO de First Orion, empresa especializada en protección contra estafas y soluciones de comunicación de marca, con dos décadas de experiencia en diversos puestos de liderazgo técnico y de seguridad.

La sabiduría en el punto de mira: Lecciones clave reveladas

Hemos extraído las ideas más valiosas de la sesión —la crème de la crème, por así decirlo— y aquí les presentamos seis conclusiones destacadas de la mesa redonda que no querrán perderse:

1. Gobernanza: qué es y qué no es.

La mayoría de nosotros imaginamos la gobernanza como políticas, supervisión e informes. Pero va más allá: crea una base que alinea las expectativas de la organización con su realidad.

Una gobernanza sólida integra la gestión de riesgos con los objetivos empresariales y los esfuerzos de seguridad y cumplimiento con las operaciones diarias, garantizando que nada se haga de forma aislada.

Matt Lemley también señala que la gobernanza es proactiva, no reactiva. Habla de clientes que se apresuran a priorizar la gobernanza después de un incidente, cuando, en realidad, la gobernanza reactiva fracasa.

Establecer una gobernanza sólida comienza con cosas tan sencillas como definir procesos de aprobación claros, establecer objetivos medibles, garantizar una comunicación transparente y fomentar la participación de la junta directiva.

Matt también ofrece una hermosa analogía entre la gobernanza, comparándola con cambiar el aceite del coche y asegurarse de aspirarlo: cosas que no se ven pero que son fundamentales para garantizar la eficiencia a largo plazo.

2. Calidad de los datos: El héroe anónimo de la toma de decisiones eficaz

La calidad de los datos es la base de una gobernanza eficaz. Una mala calidad de los datos genera un efecto dominó en el que un conjunto de datos erróneo conduce a decisiones equivocadas, una gestión de riesgos ineficaz e incumplimientos normativos.

Como explica Brooke, los datos erróneos crean vulnerabilidades estratégicas. ¿Por qué? Debido a una priorización de vulnerabilidades sesgada.

La gobernanza ayuda a imponer disciplina de datos para garantizar la integridad, precisión y fiabilidad de los datos en todas las funciones, lo que permite una mejor visibilidad de los riesgos y una mayor comprensión del panorama.

3. Gobernanza: Una capa de traducción entre el cumplimiento normativo y los objetivos empresariales.

«Nadie se levanta pensando: “¡Voy a cumplir estrictamente!”», afirma Brian, refiriéndose a los complejos acrónimos y la jerga que algunas organizaciones utilizan para comunicarse. En realidad, la gobernanza actúa como un puente entre los requisitos normativos y las operaciones comerciales.

Ricky Waldron comparte un ejemplo de cómo, en lugar de comunicar los extensos controles de la norma NIST 800-53, prefiere traducirlos en pasos prácticos para equipos no técnicos.

Por ejemplo, el equipo de Recursos Humanos debe comprender qué se espera de ellos al realizar verificaciones de antecedentes y cómo este proceso contribuye al cumplimiento normativo general. Este enfoque fomenta una mayor comprensión y responsabilidad, lo que ayuda a cambiar la perspectiva de considerar el cumplimiento normativo como un mero trámite.

Manténgase siempre en cumplimiento con Sprinto.

4. Comunicar los riesgos de la manera correcta

La forma correcta de comunicar los riesgos es centrar esas conversaciones en los casos de uso empresarial y su relevancia. Ariana comparte algunos consejos valiosos sobre cómo lograrlo:

  • Posicionar la seguridad como un facilitador.No digas que las auditorías lo exigen; di que esto protege al negocio. El cambio de un enfoque basado en el "cumplimiento de auditorías" a un lenguaje de protección empresarial hace que el mensaje sea claro y comprensible.
  • Adopte un enfoque centrado en el ser humano donde usted No hay que posicionar a los equipos de seguridad como agentes del orden, sino como aliados para fomentar una mejor colaboración.Minimiza cualquier resentimiento y propicia un cambio de mentalidad, pasando de considerar la seguridad como una función policial a verla como una colaboración que respalda los objetivos empresariales.

Además, Ricky Waldron habla sobre el uso de técnicas de cuantificación, como la metodología FAIR, para la evaluación del impacto financiero. Esto resulta útil al comunicarse con ejecutivos como los directores financieros. Permite comprender no solo las multas y sanciones, sino también los costos indirectos, como los honorarios legales, la pérdida de clientes, las horas de ingeniería y los costos de monitoreo de crédito.

De manera similar, Ash Duttachowdhury destaca el marco de la norma ISO 27001 (cláusula 6 para la gestión de riesgos) para cuantificar sistemáticamente los riesgos , justificar las decisiones relacionadas con los riesgos y mantener un registro de riesgos.

5. Lograr el equilibrio adecuado: la cuantificación se encuentra con el contexto.

Si bien las técnicas de cuantificación pueden respaldar tu argumento, los números por sí solos no bastan. Necesitas narrativa y contextualización para lograr el objetivo. Esto se consigue adaptando el mensaje al público.
Joseph recuerda que su equipo dedicó dos días a definir términos como "caso de uso" para crear un lenguaje común y coordinar las iniciativas.

Además, Kannan comparte el ejemplo perfecto al respecto: para los directores financieros, concéntrense en el impacto en los ingresos; para los ingenieros, hablen sobre los vectores de ataque.

Otro aspecto que requiere equilibrio es no ser demasiado rígido con los números. Brian sugiere usar rangos en lugar de valores absolutos y modelar escenarios con estimaciones mínimas y máximas para reflejar la imprevisibilidad del mundo real.

He aquí un ejemplo: la tasa de phishing en circunstancias normales es del 5%. Durante las fusiones (que son situaciones de alta tensión), esta puede aumentar hasta el 15-30%.

Los seres humanos se comportan de manera diferente bajo estrés, por lo que esta afirmación contextualiza mejor cómo los empleados cansados ​​o estresados ​​pueden afectar las cifras. Esto hace que los datos sean más comprensibles para un público no técnico.

6. Desarrollar resiliencia mediante el análisis del impacto empresarial.

El análisis del impacto en el negocio es el punto de partida para comprender y comunicar los riesgos. Según Kannan, ayuda a minimizar la tendencia a sobreestimar los riesgos y a identificar los activos más valiosos. Además, cuantifica aspectos como los costos por tiempo de inactividad o la pérdida de confianza del cliente, y establece objetivos y prioridades de recuperación en consecuencia.

Al igual que las Evaluaciones de Impacto en la Privacidad ( EIP), las EIP no son solo un requisito del RGPD, explica Ariana. Ayudan a mapear los flujos de datos, lo que facilita la prevención de filtraciones y la reducción proactiva de riesgos. La privacidad desde el diseño garantiza que el cumplimiento no entre en conflicto con las operaciones diarias.

La resiliencia empresarial se logra cuidando ambos aspectos, ya que el análisis de impacto empresarial (BIA) indica qué proteger y el análisis de impacto en la propiedad (PIA) explica cómo hacerlo. Esto reduce las sorpresas para las empresas y les ayuda a recuperarse más rápidamente.

Estén atentos a nuestra próxima mesa redonda.

Tanto si buscas mejorar tus prácticas de gobernanza como perfeccionar tu estrategia de gestión de riesgos, estas ideas son un excelente punto de partida. ¿Y lo mejor? ¡La mina de oro de perspectivas no termina aquí! Nuestra próxima mesa redonda tendrá lugar el 25 de abril, y volveremos con un sinfín de valiosas ideas. Mientras tanto, puedes suscribirte a nuestro boletín para recibir consejos prácticos similares.

Mientras tanto, si la automatización de GRC está entre sus prioridades, Sprinto es la plataforma ideal. Con plantillas de políticas integradas, módulos de capacitación listos para usar, recopilación automatizada de evidencia, controles de acceso basados ​​en roles y paneles en tiempo real, se encarga de todo el trabajo pesado, ofreciendo el máximo rendimiento con un mínimo esfuerzo. Hable hoy mismo con un experto y vea la plataforma en acción.

Payal Wadhwa
Autor

Payal Wadhwa

Payal es una experta en cumplimiento normativo de confianza, ¡y además cuenta con la certificación ISC2! Transforma la jerga compleja del cumplimiento en consejos prácticos para mantener tu negocio digital seguro y eficiente. Cuando no está salvando mundos virtuales, escribe reflexiones poéticas o participa en micrófonos abiertos locales. Experta en ciberseguridad de día, poeta de noche.
¿Cansado del contenido superfluo sobre GRC y ciberseguridad? Suscríbete a nuestro boletín y obtén información detallada.
Investigaciones y análisis seleccionados para ayudarte a ganarte un lugar en la mesa.
imagen de pie de página de blog único