La sala de juntas no sabe qué está comprando – y eso explica por qué los directores de seguridad tienen el tiempo de permanencia más corto de la industria
Ningún rol ejecutivo está más expuesto que el del director de seguridad – y el salario es un doble rasero.
La ecuación imposible en la sala de juntas
Comencemos con una verdad incómoda: muchas organizaciones no saben realmente en qué están evaluando a su director de seguridad.
Según SecurityWeek, el tiempo de permanencia promedio de los directores de seguridad es más corto que el de prácticamente cualquier otra función de liderazgo – y la razón estructural es asombrosamente simple. Durante la contratación se busca profundidad técnica y experiencia en seguridad. Pero cuando la junta finalmente evalúa el desempeño, la conversación gira en torno a costos, crecimiento y protección de marca. Es un doble rasero clásico que enmarca toda la función de seguridad como una prima de seguros en lugar de como una fuerza impulsora del negocio.
Es un error de liderazgo – no un problema de seguridad.
Al mismo tiempo, la encuesta de McKinsey de principios de 2026, entre más de 3 000 compradores empresariales de tecnología, muestra que la integridad de datos y el cumplimiento normativo ahora se clasifican como el factor único más importante en la adquisición de tecnología. Entre los compradores que han cambiado de proveedor en el último año, la ciberseguridad fue la razón más común – por delante del precio, la cobertura y la confiabilidad operativa. En otras palabras, el mercado ya ha resuelto la ecuación. La sala de juntas aún no ha alcanzado ese nivel.
Tres puntos ciegos que las estrategias rara vez cubren
Vayne Scott, responsable global de cumplimiento normativo en Escode, señala en una conversación con FinextraTV tres áreas de riesgo que las organizaciones una y otra vez pierden en sus discusiones estratégicas: la vulnerabilidad de la cadena de suministro, la degradación de la calidad del servicio y el riesgo de concentración.
Este último es particularmente provocador. A menudo hablamos de actores que son "demasiado grandes para quebrar" – pero Scott invierte el razonamiento. Muchos son en realidad demasiado grandes para salvarse. Cuando un colapso de dependencia crítica para el sistema ya ocurre, no hay cuerpo de bomberos lo suficientemente grande para apagar el incendio.
Esto no es un riesgo futuro hipotético. Es un problema estructural que existe hoy, y se agrava por el hecho de que el marco regulatorio global es radicalmente diferente dependiendo de dónde se opera. Las regulaciones en el Reino Unido difieren de las de India, Arabia Saudita, Estados Unidos y Suiza – lo que significa que una solución universal rara vez funciona para organizaciones con presencia internacional.
ANZ demuestra que realmente es posible
En medio de todas las señales de alerta, hay razones para un optimismo genuino – y ese ejemplo proviene del sector financiero.
El gran banco australiano ANZ reporta según Finextra una reducción significativa de las pérdidas por fraude de los clientes, a pesar de que los métodos de las redes criminales continúan refinándose. Es un resultado que merece ser destacado, especialmente porque demuestra que realmente es posible mantenerse al ritmo de la amenaza – si se combinan sistemas de protección técnicos con educación sistemática de los clientes.
El resultado de ANZ no es una excepción que confirme la regla. Es un comprobante de que el trabajo de seguridad estructurado y a largo plazo genera un retorno medible. Es exactamente el mensaje que los directores de seguridad necesitan poder entregar en la sala de juntas – expresado en lenguaje empresarial, no en jerga de seguridad.
Defenderse mejor atacando uno mismo
Otra pieza del rompecabezas en este trabajo es la construcción de conocimiento de abajo hacia arriba. SecurityWeek reporta que el curso Cyber Attack Methods regresa a la 25.ª edición de la conferencia ICS en octubre – una capacitación práctica donde los participantes se colocan directamente en el rol del atacante, en un entorno virtual intencionalmente vulnerable.
Lo notable de la iniciativa es que se dirige tanto a ingenieros y desarrolladores de sistemas como a especialistas en seguridad. Es la prioridad correcta. Muchas de las decisiones que determinan la resiliencia de un sistema se toman mucho antes de que siquiera se ponga en funcionamiento. Incorporar el pensamiento de seguridad ya en la fase de diseño no solo es inteligente – es lo único sostenible a largo plazo.
¿Qué se requiere realmente?
La respuesta no son más herramientas. Es una conversación más honesta sobre qué realmente medimos, qué realmente arriesgamos y quién realmente es responsable de qué.
Las organizaciones que construyen verdadera resiliencia tienen algo en común: tratan la seguridad como una función empresarial – no como una estación de bomberos que se abre cuando el fuego ya está ardiendo.