La evolución hacia la gestión de riesgos humanos
De la concienciación a los resultados: por qué la gestión de recursos humanos sigue siendo el futuro de la ciberseguridad
Key Points
- La mayoría de las organizaciones imparten formación en materia de seguridad, pero persisten los comportamientos de riesgo, ya que solo el 8 % de los empleados es responsable del 80 % de los incidentes de seguridad. La verdadera diferencia radica en saber qué es lo que entraña un riesgo y cambiar realmente de comportamiento.
- La gestión de riesgos humanos se centra en identificar, cuantificar y reducir los riesgos derivados del factor humano a través de cuatro ámbitos interrelacionados: la cultura, la tecnología, el cumplimiento normativo y los resultados cuantificables.
- Ante la creciente preocupación por los ataques a las herramientas de colaboración y las fugas de datos provocadas por la inteligencia artificial, las organizaciones deben abordar el factor humano con el mismo rigor que aplican a las defensas técnicas.
La formación en concienciación sobre seguridad ha sido un elemento fundamental de los programas de ciberseguridad desde hace años. La mayoría de las organizaciones lo llevan a cabo, la mayoría de los empleados lo completan y se cumplen la mayoría de los requisitos de cumplimiento normativo. Pero esta es la incómoda realidad: la concienciación por sí sola no está surtiendo efecto. Las amenazas internas, el uso indebido de credenciales y el error humano son actualmente la causa de la mayoría de los incidentes de seguridad, y solo el 8 % de los empleados es responsable del 80 % de ellos. Si la formación fuera suficiente, esas cifras serían muy diferentes a estas alturas.
La brecha entre el saber y el hacer es donde las organizaciones están más expuestas. Es posible que los empleados sean conscientes de que hacer clic en enlaces sospechosos entraña riesgos, pero, si no se cuenta con la cultura, los procesos y los sistemas de apoyo adecuados, los comportamientos de riesgo persisten. Por eso, los responsables de seguridad con visión de futuro están pasando de la sensibilización tradicional en materia de seguridad a un enfoque más integral: la gestión del riesgo humano.
¿En qué consiste la gestión de riesgos humanos?
La gestión de riesgos humanos (HRM) es un enfoque integral de la ciberseguridad que va más allá de enseñar a las personas cómo son las amenazas. Se centra en identificar, cuantificar, gestionar y, en última instancia, reducir el riesgo que el comportamiento humano supone para una organización. Mientras que los modelos tradicionales se limitan al cumplimiento normativo o a la sensibilización, la gestión de recursos humanos (HRM) se centra en supervisar los comportamientos de los usuarios que presentan mayor riesgo y en impulsar resultados cuantificables mediante la mejora continua.
Piénselo de esta manera: la concienciación indica a las personas qué deben hacer. La gestión de recursos humanos crea el entorno, las herramientas y los circuitos de retroalimentación que les ayudan a llevarlo a cabo de verdad. Además, la gestión de recursos humanos demuestra que está dando resultados.
¿Por qué es importante este cambio precisamente ahora?
El panorama de las amenazas está evolucionando rápidamente, y los ataques dirigidos contra personas evolucionan con él. Según el informe «The State of Human Risk 2026» de Mimecast, el 71% de las organizaciones prevé que los ataques a las herramientas de colaboración tengan un impacto negativo en su actividad este año, y el 45% ya está sufriendo un aumento de los ciberataques en plataformas como Teams, Slack y Zoom. Por otra parte, el 80 % de las organizaciones están preocupadas por la posibilidad de que se produzcan fugas de datos confidenciales a través de herramientas de IA generativa, y el 60 % aún carece de estrategias específicas para hacer frente a las amenazas relacionadas con la IA, a pesar de que el 98 % ya utiliza la IA en sus sistemas de defensa.
Lo que está en juego desde el punto de vista financiero es astronómico. Las organizaciones sufren una media de seis incidentes provocados por personal interno al mes, con un coste estimado de 13,1 millones de dólares por incidente, y el 66 % prevé que la pérdida de datos relacionada con el personal interno aumente durante el próximo año. Sin embargo, solo el 28 % de las organizaciones combina la formación periódica en materia de concienciación sobre seguridad con una supervisión continua de las infracciones de las políticas. Esa desconexión entre la concienciación y la acción es precisamente donde se producen las infracciones. El reto no consiste simplemente en gastar más. Se trata de gestionar los gastos de forma más inteligente, lo que implica abordar el factor humano con el mismo rigor que se aplica a las defensas técnicas.
Los cuatro ámbitos de la gestión de recursos humanos
Mimecast Human Risk Management ofrece un marco estructurado para las organizaciones que desean llevar a cabo esta transición. Organiza las capacidades de gestión de recursos humanos en cuatro ámbitos interrelacionados:
La cultura es la base. Este ámbito analiza cómo los comportamientos, los valores y las expectativas en materia de seguridad se integran en las rutinas diarias y en las prácticas de equipo. Va más allá de la frecuencia de la formación para analizar si los empleados se sienten psicológicamente seguros a la hora de informar de errores, si los responsables respaldan de forma visible los comportamientos seguros y si la seguridad se considera una responsabilidad compartida en lugar de un problema de TI. Una cultura de seguridad sólida es aquella en la que hacer lo correcto es, sencillamente, la forma en que se lleva a cabo el trabajo.
La tecnología actúa como factor facilitador. Este ámbito evalúa si las herramientas de seguridad están integradas en los principales sistemas de la empresa y si se recopilan, analizan y aprovechan los datos de comportamiento. En los niveles de madurez más avanzados, las organizaciones utilizan el análisis del comportamiento y la automatización para llevar a cabo intervenciones «justo a tiempo», es decir, avisos oportunos en el momento en que surge el riesgo, en lugar de recordatorios genéricos que se envían meses después de que se haya producido el hecho.
El cumplimiento de las normas de ciberseguridad garantiza que las políticas no solo estén documentadas, sino que también se mantengan, se apliquen y se adapten de forma activa. Esto incluye la gestión de los riesgos humanos derivados de terceros y proveedores, la automatización del seguimiento del cumplimiento normativo y el mantenimiento de la preparación para las auditorías. Un 91 % de las organizaciones se enfrenta a retos en materia de gobernanza y cumplimiento normativo, y el 36 % sigue recurriendo a procesos de supervisión manuales, lo que genera inevitables cuellos de botella a medida que aumentan los volúmenes de datos.
Es en los resultados y la evaluación donde la gestión de recursos humanos demuestra su valor. Este ámbito permite comprobar si las intervenciones están logrando realmente cambiar el comportamiento y reducir el número de incidentes. Va más allá de métricas superficiales, como las tasas de finalización de la formación, para centrarse en indicadores significativos: la reducción de los incidentes relacionados con el personal, el cambio de comportamiento a lo largo del tiempo y el valor empresarial cuantificado derivado de las inversiones en gestión de recursos humanos.
Un viaje, no un destino
Mimecast HRM define cinco niveles, que van desde un enfoque reactivo y puntual en el nivel 1 hasta una cultura de seguridad totalmente resiliente y predictiva en el nivel 5. La mayoría de las organizaciones no alcanzarán el nivel más alto de la noche a la mañana, ni es necesario que lo hagan. Mimecast HRM está diseñado para lograr un progreso gradual, identificando las carencias existentes, estableciendo objetivos realistas y desarrollando capacidades a lo largo del tiempo.
Lo más importante es empezar por una evaluación sincera. ¿En qué aspectos obtiene sus puntuaciones más bajas? Es probable que esas sean las áreas en las que una inversión específica tenga el mayor impacto. Los avances en un ámbito suelen acelerar los avances en otros. Una tecnología más avanzada proporciona datos de mayor calidad para la medición. Una cultura más sólida hace que el cumplimiento normativo y la adopción de tecnologías sean más eficaces.
Dar el siguiente paso
La gestión de riesgos humanos supone un cambio fundamental en la forma en que las organizaciones conciben a su personal y la seguridad. No se trata de culpar a los empleados por hacer clic en un enlace equivocado. Se trata de crear los sistemas, la cultura y los procesos que hagan que el comportamiento seguro sea la norma, y de demostrarlo con datos.
Las organizaciones que adopten este cambio estarán mejor preparadas para gestionar los riesgos de forma proactiva, demostrar un claro retorno de la inversión a la dirección y desarrollar una resiliencia auténtica en un entorno de amenazas cada vez más complejo.
¿Está listo para conocer cuál es la situación actual de su organización y cómo puede beneficiarse de la solución de gestión de Human Risk de Mimecast? Solicite una demostración hoy mismo.
Todos los datos a los que se hace referencia en esta publicación proceden del informe «The State of Human Risk 2026 » de Mimecast.
Suscríbase a Cyber Resilience Insights para leer más artículos como éste
Reciba las últimas noticias y análisis del sector de la ciberseguridad directamente en su bandeja de entrada
Inscríbase con éxito
Gracias por inscribirse para recibir actualizaciones de nuestro blog
¡Estaremos en contacto!