«Si nadie sabe quién toma las decisiones en el momento de la verdad, se pierde tiempo. Y en una fábrica parada, el tiempo es dinero »
Un ciberataque no es solo un problema informático. Es una crisis empresarial, con todo lo que ello implica: tomar decisiones rápidamente, bajo presión y en un contexto adverso. Y, como cualquier crisis, pone de manifiesto tanto las deficiencias organizativas como las técnicas.
Lo que se observa sistemáticamente sobre el terreno es que lo que agrava la situación no es tanto la sofisticación del ataque como la falta de preparación de quienes deben responder a él. Las cifras son contundentes: el 58 % de las empresas admite no saber cómo reaccionar ante un ciberataque y solo entre el 2 % y el 4 % se declara realmente preparada. En cuanto a los planes de respuesta ante incidentes, el 45 % de las organizaciones no dispone de ellos y, entre las que sí tienen uno, el 42 % nunca lo actualiza. En otras palabras, la mayoría de las empresas industriales se verían sumidas en una crisis sin una hoja de ruta. Director general, director financiero, director de sistemas de información, director de producción: cada uno tiene un papel concreto que desempeñar. Pero es necesario haberlo definido antes de que estalle la crisis.
Lo que ocurre realmente en las primeras horas
Antes incluso de hablar de respuesta a la crisis, hay un tema que se subestima: la detección. Los atacantes no se delatan. Su objetivo es permanecer invisibles en el sistema el mayor tiempo posible (una media de entre 2 y 3 semanas), el tiempo necesario para moverse, obtener privilegios, identificar los activos más valiosos y establecer sus canales de exfiltración. Solo una vez completada esta labor, desencadenan el ataque visible: el ransomware, el cifrado, el bloqueo.
Resultado: cuando la empresa se da cuenta de que ha sido comprometida, a menudo ya es demasiado tarde para limitar el alcance de la intrusión. De ahí la importancia crucial de contar con las herramientas de detección adecuadas, aquellas que permiten identificar una situación anómala antes de que se vuelva incontrolable.
A continuación viene el primer instinto, a menudo erróneo: apagarlo todo. La intención es comprensible —detener la propagación—, pero la consecuencia es contraproducente. Al apagar los equipos, se borran las memorias temporales y, con ellas , todos los rastros que permitirían analizar el ataque e identificar los vectores de entrada. La práctica recomendada consiste en desconectar de la red para detener la propagación, sin por ello cortar la alimentación de los sistemas comprometidos. Se trata de un matiz técnico, pero que lo cambia todo para el desarrollo posterior de las investigaciones.
El tiempo: la variable que todo el mundo subestima
En una situación de crisis, el tiempo es el enemigo número uno. Cada hora perdida en averiguar quién toma las decisiones, quién llama a quién o cómo se comunica, supone una pérdida de dinero y un deterioro de la credibilidad.
Una fábrica parada no produce. No realiza entregas. No factura. Se acumulan las penalizaciones por retraso, los clientes se impacientan, los socios se preocupan. Y si es el ERP el que se ve afectado, ese sistema central que coordina los pedidos, la producción, los envíos y la facturación, toda la cadena operativa se bloquea simultáneamente. En la industria manufacturera, la paralización dura una media de 12 días. Doce días sin producir, sin realizar entregas, sin facturar.
Es precisamente ahí donde la preparación marca la diferencia. Una organización que se haya anticipado, haya documentado sus procesos de crisis y haya formado a sus equipos tomará sus decisiones en cuestión de minutos, mientras que otra tardará horas. Y en este contexto, unas pocas horas ganadas pueden suponer un ahorro de cientos de miles de euros.

Quién hace qué: el papel de cada responsable
Una crisis cibernética no es asunto exclusivo del departamento de informática. Se trata de una movilización colectiva, en la que cada responsable tiene un ámbito de actuación concreto. El problema es que estas funciones rara vez se definen antes de que se produzca la crisis. Así, acabamos pisándonos unos a otros y perdiendo un tiempo precioso en decisiones improvisadas, justo cuando todo el mundo debería estar concentrado en lo esencial.
- El director de sistemas de información (DSI) o responsable de seguridad de la información (RSSI) dirige la respuesta técnica: identifica el alcance de la intrusión, activa los procedimientos de contención y coordina a los equipos de TI y a los proveedores externos. Es él quien lleva las riendas operativas de la crisis.
- El director de producción decide qué actividades continúan y cuáles se detienen. ¿Qué líneas de producción pueden mantenerse en modo degradado? ¿Qué procesos son absolutamente críticos? Debe haber reflexionado sobre estas cuestiones antes del día D, no en plena crisis.
- El director financiero activa los seguros cibernéticos, evalúa las pérdidas financieras en tiempo real y decide sobre los gastos de emergencia. También es quien plantea la pregunta que nadie quiere oír: ¿cuánto nos cuesta si pagamos, cuánto nos cuesta si no pagamos?
- El director general es el director de crisis. Toma decisiones, arbitra y se comunica con el exterior: clientes, socios, accionistas y reguladores. Su función no es técnica, sino decisoria y representativa. Y para desempeñarla correctamente, debe haber participado en la preparación con mucha antelación.
- Los equipos de comunicación y de RR. HH. también tienen su papel que desempeñar: preparar los mensajes adecuados para cada público (empleados, clientes, prensa) y gestionar los aspectos de RR. HH. relacionados con la movilización de los equipos en situaciones de crisis. Si los esquemas de comunicación no están listos, se pierde media hora redactando bajo presión lo que se podría haber preparado en treinta minutos con tranquilidad.
Lo que está en juego antes de la crisis
La verdadera pregunta no es «¿nos atacarán?», sino «¿cuándo?». Los grupos de ciberdelincuentes están hoy en día estructurados como auténticas empresas, con herramientas, procesos y especializaciones. Los incidentes se cuentan por decenas al día. Para una empresa industrial, la probabilidad de ser objeto de un ataque algún día no es una mera hipótesis teórica.
Lo que distingue a las organizaciones que salen airosas de aquellas que sufren semanas de parón es una sola cosa: la preparación.
En la práctica, esto significa tres cosas.
- Documentar. Identificar con antelación cuáles son los sistemas prioritarios que hay que volver a poner en funcionamiento en primer lugar; a continuación, cómo reiniciar el ERP, quién llama a qué proveedor y cuál es el número de emergencia de la persona de contacto adecuada. Esta información parece obvia en circunstancias normales. Pero, bajo presión, se olvida.
- Definir las funciones. ¿Quién toma las decisiones en la célula de crisis? ¿Quién lleva el registro de incidencias? ¿Quién gestiona la logística? Mientras estas funciones no estén por escrito y sean conocidas por todos, la crisis se gestionará en medio de la confusión.
- Realizar pruebas. Un plan de crisis sobre el papel siempre es perfecto. En la realidad, se desvía de lo previsto. Los simulacros permiten comprobar que los números son los correctos, que los contratos con los proveedores cubren adecuadamente los distintos escenarios y que los equipos reaccionan bien bajo presión. Un sistema que no se ha probado es un sistema poco fiable. Sin embargo, solo el 30 % de las organizaciones realizan pruebas y simulacros periódicos, lo que significa que 7 de cada 10 empresas descubrirán las deficiencias de su plan el día en que ya no puedan permitirse cometer errores.
NIS2 e ISO 27001: marcos para estructurar la preparación
La normativa empuja cada vez más a las empresas en esta dirección. La NIS2, cuyos requisitos son vinculantes para las empresas sujetas a ella, exige explícitamente definir procesos de gestión de incidentes, de continuidad de la actividad y de recuperación, y comprobar periódicamente su eficacia. No es una opción, es una obligación.
Por su parte, la norma ISO 27001, de carácter voluntario, ofrece un marco estructurante para desarrollar esta madurez a largo plazo: identificar lo que es crítico, implantar las medidas adecuadas, mantenerlas y mejorarlas de forma continua.
En ambos casos, el mensaje es el mismo: la preparación ante una crisis no se improvisa. Se construye, se documenta, se pone a prueba e implica a la dirección, no solo a los equipos de TI.
La ciberseguridad, un reto de dirección —no un asunto informático—
Quizá sea este el mensaje más importante que hay que recordar. La ciberseguridad sigue quedando, con demasiada frecuencia, relegada a la sala de servidores. Sin embargo, un ciberataque que paraliza el ERP es una crisis que afecta a la producción, las finanzas, la relación con el cliente y la reputación. Se trata de un asunto empresarial que debe tratarse a nivel del comité de dirección.
Si la dirección no se hace cargo del tema, este quedará relegado a un segundo plano, sin la financiación ni la preparación necesarias. Y el día que llegue la crisis —porque llegará—, nadie estará realmente preparado.
Contar con asesoramiento en estos temas implica trabajar con interlocutores que dominen ambos lenguajes: el de la ciberseguridad y el del ERP. Mientras que un experto externo en ciberseguridad debe comprender primero su entorno ERP antes de auditarlo, TVH Consulting y su filial Fidens ya parten desde dentro. Una ventaja que, llegado el momento decisivo, puede marcar la diferencia.

Deja una respuesta