Cargando...
Cargando...
Usamos cookies para mejorar tu experiencia y medir el rendimiento del sitio. Puedes elegir exactamente que categorias aceptar. Aviso de Privacidad

En resumen
Durante la Tech Talk de ISDI México y Black Mamba Academy, Jorge Monsalve compartió los aprendizajes de implementar ISO/IEC 27001 y explicó por qué la seguridad también puede convertirse en una ventaja comercial.
¿Qué vas a aprender en este artículo?
Una certificación no impide todos los incidentes. Su valor aparece cuando la organización sabe cómo responder.
Durante la Tech Talk organizada por ISDI México y Black Mamba Academy, Jorge Monsalve, CEO de Vinneren, compartió los aprendizajes de implementar ISO/IEC 27001 y explicó por qué la seguridad de la información puede convertirse en un habilitador comercial.
La velocidad para incorporar nuevas tecnologías se ha convertido en una ventaja competitiva. Sin embargo, para Monsalve, avanzar rápido sirve de poco si una organización no puede ofrecer algo todavía más valioso: confianza.
Durante su intervención, el CEO de Vinneren —una empresa de desarrollo tecnológico impulsada por inteligencia artificial— explicó cómo la implementación de ISO/IEC 27001 transformó la manera en que su compañía previene, enfrenta y comunica los incidentes de seguridad.
Su principal conclusión fue clara: una certificación no vuelve invulnerable a una empresa. Su verdadero valor está en ayudarla a saber cómo actuar cuando algo sucede.
Es un error pensar que obtener una certificación significa que una organización dejará de sufrir intentos de ataque.
La ISO/IEC 27001:2022 establece los requisitos para implementar y mejorar continuamente un sistema de gestión de la seguridad de la información. Su alcance considera personas, procesos y tecnología, con el objetivo de identificar riesgos, establecer controles y fortalecer la capacidad de respuesta de la organización.
Esto resulta especialmente importante porque ningún sistema puede eliminar completamente el error humano, las vulnerabilidades desconocidas o la aparición de nuevas formas de ataque.
Monsalve ilustró esta realidad con un incidente vivido por Vinneren mientras la empresa participaba en una licitación estratégica.
Un integrante del equipo comercial recibió un correo de phishing que simulaba contener un documento de DocuSign relacionado con el proceso. Después de hacer clic en el enlace, los atacantes consiguieron acceder a su cuenta y comenzaron a enviar correos fraudulentos a contactos, prospectos y clientes de la compañía.
El incidente no demostró que la certificación hubiera fallado. Demostró para qué servía.
Cuando se produjo el ataque, Vinneren ya contaba con procedimientos, responsables y criterios de actuación definidos.
El equipo sabía cómo contener el incidente, documentar lo ocurrido, evaluar su alcance y comunicarse con las personas afectadas.
La norma no evitó que alguien cometiera un error. Ayudó a impedir que ese error se convirtiera en una crisis descontrolada.
Durante un incidente, los protocolos reducen la improvisación y ayudan a tomar decisiones bajo presión.
Esta capacidad de respuesta permitió a la empresa actuar con rapidez y mantener una postura transparente frente a sus clientes. En una situación en la que una reacción improvisada podría haber agravado el daño, los protocolos ofrecieron una guía clara de actuación.
Por eso, Monsalve planteó que la ciberseguridad debe analizarse también desde una perspectiva empresarial. Su impacto alcanza la continuidad operativa, la reputación, la relación con los clientes y la posibilidad de competir por contratos que exigen garantías sobre el tratamiento de la información.
Implementar ISO/IEC 27001 fue un proceso de aproximadamente un año y medio para Vinneren. Sin embargo, los mayores retos no estuvieron necesariamente en la infraestructura tecnológica.
Uno de los desafíos principales fue transformar la cultura interna.
Activar el doble factor de autenticación, renovar contraseñas, documentar procesos o limitar determinados accesos puede ser percibido por los colaboradores como una carga adicional.
El reto consiste en comprender que estos controles no están diseñados para complicar el trabajo, sino para proteger la operación y hacerla sostenible.
La seguridad necesita convertirse en un comportamiento compartido. No puede depender únicamente del área de sistemas ni activarse cuando ya existe una emergencia.
Otro de los riesgos abordados durante la conferencia fue el Shadow IT: dispositivos, aplicaciones y servicios utilizados por los colaboradores sin conocimiento o autorización de la organización.
Cada herramienta no identificada puede convertirse en una puerta de entrada o en un punto de fuga de información.
Antes de establecer controles, las empresas necesitan conocer qué tecnologías utilizan realmente sus equipos, qué datos se comparten en ellas y quién tiene acceso.
La adopción de inteligencia artificial generativa ha ampliado este desafío. Muchas personas incorporan asistentes, modelos y plataformas de IA a sus actividades diarias sin saber qué sucede con la información que introducen.
Documentos internos, datos de clientes, código, contratos o estrategias comerciales pueden terminar procesados por herramientas que no han sido evaluadas por la organización.
El Shadow IT está evolucionando hacia el Shadow AI.
Para Monsalve, proteger la información ya no será suficiente. Las empresas también tendrán que establecer criterios para desarrollar, contratar y utilizar sistemas de inteligencia artificial de manera responsable.
En este contexto aparece la ISO/IEC 42001:2023, la primera norma internacional para sistemas de gestión de inteligencia artificial.
Este marco ayuda a las organizaciones a establecer políticas, responsabilidades y procesos para gestionar los riesgos y oportunidades relacionados con el uso de la IA.
Su alcance no se limita a revisar prompts o herramientas concretas. Busca integrar la gobernanza de la inteligencia artificial en toda la organización, considerando aspectos como:
ISO/IEC 27001 e ISO/IEC 42001 responden así a dos necesidades relacionadas: proteger la información y gobernar responsablemente los sistemas de inteligencia artificial que la utilizan.
La seguridad puede parecer un centro de costos cuando se observa únicamente desde el presupuesto de tecnología. La perspectiva cambia cuando se analiza su impacto en la continuidad operativa, la reputación y la capacidad comercial.
Una organización que puede demostrar cómo protege la información, cómo evalúa sus riesgos y cómo responderá ante un incidente ofrece mayores garantías a clientes, socios e inversionistas.
En determinados sectores, esta madurez puede ser incluso un requisito para participar en licitaciones o trabajar con grandes corporativos.
La confianza también es una ventaja competitiva: protege relaciones, reduce incertidumbre y abre oportunidades de negocio.
La principal lección de la conferencia de Jorge Monsalve es que la ciberseguridad no consiste en prometer que nunca ocurrirá un ataque.
Consiste en estar preparado para responder, reducir el impacto y preservar la confianza cuando ocurra.
En un entorno marcado por la aceleración tecnológica y la adopción de inteligencia artificial, esa preparación se está convirtiendo en una capacidad esencial de liderazgo.
ISDI México y Black Mamba Academy han desarrollado una nueva oferta de programas dirigida a líderes, tecnólogos y profesionales responsables de prevenir riesgos y tomar decisiones antes, durante y después de un incidente.
Conoce los programas de Ciberseguridad de ISDI México y fortalece la capacidad de respuesta de tu organización.
Programas diseñados para profesionales que quieren pasar de leer sobre el tema a dominarlo.
Diseñamos programas a la medida de tu organización. Desde talleres de IA de 8 horas hasta transformaciones de 6 meses con certificación.