
Por qué una empresa con el cumplimiento al día igual sufre una brecha
Ciberseguridad
Johann Tello
CEO Latam Digital
Porque el cumplimiento certifica que existe un control, no que funcione. Una auditoría valida políticas y evidencia documental; un atacante prueba la configuración real y a las personas. El 70 % de las brechas empieza por phishing, y ningún checklist entrena a un empleado a no hacer clic.
Por qué ocurre: el checklist y el atacante miden cosas distintas
Una auditoría de cumplimiento responde una pregunta concreta: ¿existe el control que la norma exige, y hay evidencia de que existe? Es una pregunta legítima y hay que responderla. Pero no es la pregunta que responde un atacante.
El atacante no revisa si la política de contraseñas está redactada. Prueba si la contraseña del servidor de respaldo sigue siendo la que dejó el proveedor que lo instaló hace cuatro años. No verifica si existe un procedimiento de altas y bajas. Verifica si la cuenta del empleado que renunció en marzo todavía abre el VPN.
De ahí sale la situación más incómoda de este negocio: checklist de auditoría aprobado, infraestructura expuesta. Las dos cosas son ciertas al mismo tiempo, y en esa distancia viven los ataques.
El segundo motivo es de capacidad, no de criterio. El equipo de IT interno rara vez tiene el problema de no saber qué hay que hacer: tiene el problema de que la seguridad compite todos los días contra el ticket urgente, la migración pendiente y el sistema que hay que dejar funcionando antes del cierre de mes. La seguridad pierde esa competencia casi siempre, porque su fallo no se ve hasta que se ve de golpe.
Y el tercero es el eslabón que ningún control técnico cubre del todo. El 70 % de las brechas globales comienza con phishing. No con una vulnerabilidad exótica: con un correo bien escrito y una persona que no fue entrenada para dudar.
Cómo saber si su organización está en esa distancia
Cuatro verificaciones que se pueden pedir esta semana y no requieren contratar nada.
Pida la lista de cuentas activas y cómprela contra la nómina. Si aparece alguien que ya no trabaja en la empresa, el procedimiento de bajas existe en papel y no en la operación. Es la prueba más rápida y la que más veces falla.
Pregunte cuándo fue la última restauración de respaldo probada. No cuándo fue el último respaldo: cuándo se restauró uno de verdad para confirmar que se podía. Un respaldo que nunca se restauró es una suposición, no un control.
Pregunte quién tiene privilegios de administrador y por qué. Si la respuesta tarda, ya sabe algo. Si la lista incluye a un proveedor externo que terminó su contrato, sabe bastante más.
Revise cuándo fue la última capacitación de phishing y qué tasa de clics tuvo. Si nunca se midió, el 70 % de arriba es una estadística ajena que en algún momento se vuelve propia.
Qué cambia cuando la seguridad se opera en lugar de certificarse
La diferencia no es técnica, es de continuidad. Un diagnóstico entrega una foto. Una brecha ocurre en movimiento: en el cambio de configuración del martes, en el proveedor nuevo del mes que viene, en el empleado que entró en agosto.
Por eso el orden importa. Primero un diagnóstico integral que mida la configuración real y no sólo la documental. Después una implementación con prioridades explícitas, porque nadie cierra cuarenta hallazgos a la vez y el orden en que se cierran decide la exposición de los próximos seis meses. Y por último evolución continua: no operación en el sentido de mantener las luces prendidas, sino revisión periódica de que los controles siguen haciendo lo que hacían el día que se instalaron.
Un dato propio para dimensionarlo: una empresa financiera centroamericana lleva ocho años de relación con cero breaches. No es un promedio de la industria ni una proyección. Es un cliente, un sector regulado, y ocho años de operación sostenida en los que el control se revisó muchas veces después de haberse instalado.
El punto de partida
Si las cuatro verificaciones de arriba se pueden responder sin dudar, la organización está mejor que la mayoría. Si alguna quedó en el aire, ahí está la distancia entre el cumplimiento y la exposición real.
Conozca el enfoque de ciberseguridad de Latam Digital — diagnóstico integral, implementación priorizada y revisión continua, con el mismo equipo.

