Normal view

¿Están preparadas las empresas del IBEX 35 para hacer frente a un ciberataque?

5 May 2022 at 05:30

El desarrollo exponencial de la tecnología y la digitalización ha generado unas reglas de juego en las que la ciberseguridad y el riesgo cibernético resultan centrales para la continuidad del negocio. A raíz de la pandemia desencadenada por la Covid-19, muchas empresas han optado por la fórmula laboral de que muchos de sus profesionales trabajen desde casa. Simultáneamente a este cambio de paradigma de producción empresarial, los ataques cibernéticos, en particular los ataques de ransomware, también han aumentado significativamente. En este contexto, los Consejos de Administración deben comprender mejor los ataques cibernéticos y la regulación cibernética para llevar a cabo una gestión de riesgos efectiva. En este artículo, se detallan los principales riesgos que afronta su organización en materia de ciberseguridad, al tiempo que se aportan pautas que permiten articular un plan contra ciberataques de garantías.

Retos que representa la ciberseguridad para el Consejo y dirección de su organización

Como miembro del Consejo de Administración, o como CEO, es crucial mantenerse actualizado en materia de ciberseguridad y velar por una supervisión eficaz de los problemas cibernéticos. También resulta estratégico cuidar la capacidad de la empresa para superar las amenazas cibernéticas que evolucionan a gran velocidad, al tiempo que ganan en complejidad y sofisticación, lo que dificulta su detección y mitigación.

En suma, cada vez resulta más relevante y necesario proteger de forma segura los datos de una empresa, tanto la información organizativa como la que atañe al ámbito  personal de los empleados y/o clientes.

Comparativa de las empresas del IBEX 35 con sus vecinos europeos para modelar un plan contra ciberataques

Tanto en nuestro país como a escala europea se están configurando reglamentos y leyes de protección de datos relevantes. En esa vertiente funciona el Reglamento General de Protección de Datos de la UE (RGPD), que funciona como piedra angular del sistema de regulación sobre protección de datos y privacidad. El RGPD se implementó el 25 de mayo de 2018 y reemplaza la Directiva de 1995 (Directiva de protección de datos). El objetivo de GDPR es dar más control a las personas cuando se trata de organizaciones que revelan o eliminan datos personales almacenados. Además, el RGPD se aplica a todos los estados que integran la Unión Europea (UE) para facilitar el tratamiento de la protección de datos personales en toda Europa.

Una organización que opere bajo la legislación de la Unión Europea podría recibir una multa de hasta 20 millones de euros si no gestiona adecuadamente la protección de sus datos, o el 4 % de la facturación global anual de la empresa, de acuerdo con las directrices que estipula el RGPD.

Cómo están gestionando su plan contra ciberataques las empresas del IBEX-35

Conforme a la información elaborada por el diario El Confidencial, el Centro Nacional de Inteligencia (CNI), Seguridad Nacional y las grandes empresas del Ibex 35 han conformado  una estrategia ante la guerra económica derivada de la invasión rusa a Ucrania. En fechas recientes, los responsables del servicio secreto español, del órgano asesor del presidente y compañías como Telefónica o el Banco Santander se han reunido para valorar e implementar medidas para velar por más garantías por los intereses españoles en el ámbito digital.

Según informan en ElPlural.com, el plan contra ciberataques acordado por las grandes empresas del IBEX 35 y el Centro Nacional de Inteligencia (CNI) y de Seguridad Nacional para diseñar una estrategia conjunta y protegerse de las ofensivas,  tiene como eje de rotación que la Unión Europea (UE) y Estados Unidos compartan tanto información como procesos con el objetivo de frenar la ciberguerra. Además, se estudia aplicar  sanciones más restrictivas contra Rusia y profundizar en la coordinación de las empresas con los gobiernos de sus países y, a su vez, con los entes supranacionales.

Desde El Confidencial se explican las consecuencias derivadas de la guerra en Ucrania y se detalla que los problemas no radicarán en las entidades bancarias, pues su exposición es muy baja; sino en las empresas industriales vinculadas con la energía, fundamentalmente. En ese sentido, se prevé un incremento de la morosidad así como una contracción al crédito por la incertidumbre que genera la invasión. En ese escenario, se dedicará una atención especial a los clientes que, por el decrecimiento de sus ingresos, puedan faltar a sus pagos. El turismo también se analiza con detalle por las mismas razones.

Por su parte, el Gobierno de España ha anunciado que aprobará “próximamente” un plan nacional contra ciberataques. El plan integrará un centenar de actuaciones, entre ellas la creación de una serie de indicadores de ciberseguridad a escala nacional, como la constitución del Centro de Operaciones de Ciberseguridad de la Administración General del Estado y sus organismos públicos. Además, se desarrollará e implementará la Plataforma Nacional de Notificación y Seguimiento de Ciberincidentes y de Amenazas. En esa dirección, a propósito de la aplicación de los fondos europeos, el Gobierno estima  adjudicar licitaciones por valor de más de 400 millones de euros, que serán manejadas por el Instituto Nacional de Ciberseguridad.

Cómo los expertos en tecnología del Consejo optimizan la seguridad cibernética

Una forma en que las empresas pueden garantizar de manera efectiva que la ciberseguridad ocupe el papel que merece en las deliberaciones del Consejo de Administración es garantizar el nivel de fluidez del Consejo de Administración sobre el tema. En ese sentido, resulta esencial que los componentes del Consejo, o al menos un porcentaje significativo del mismo, sean considerados expertos en tecnología, lo que contribuirá a impulsar el cambio necesario mientras hacen las preguntas adecuadas. A ese respecto, una investigación elaborada por Mckenzie, revela que la incorporación de tres o más expertos en tecnología en su Consejo comporta el potencial de incrementar notablemente la estrategia de rentabilidad de la compañía.

¿Cuántos expertos en tecnología hay en los Consejos del Ibex 35 en comparación con otros grandes índices de países vecinos?

De acuerdo a la base de datos conformada por Diligent, a través de la plataforma de Diligent Compensation and Governance Intel, uno puede conocer de qué experiencia y capacidades dispone una empresa en su Consejo de Administración.

Los datos revelan que el promedio de personas con experiencia en tecnología en el Ibex 35 es de 1,09, que es el más pobre entre los índices más relevantes analizados. Este dato contrasta, por ejemplo, con un promedio de 4,36 consejeros con experiencia en Tecnología en el AEX de Holanda.

El camino a seguir para elaborar un plan contra ciberataques

Cuando se trata de custodiar los datos contra ataques cibernéticos, es fundamental desarrollar un esfuerzo colectivo entre empresas, gobiernos y otros organismos reguladores para combatir y proteger los datos. Evidentemente, ni siquiera las instituciones gubernamentales están exentas de esta amenaza. Si su empresa carece de liderazgo tecnológico, asegúrese de incorporar el talento adecuado. La tendencia de conformar un plan contra ciberataques consistente es tan fuerte que algunas empresas incluso han comenzado a introducir comisiones del Consejo de Administración centrados en la tecnología.

Además de designar consejeros expertos en tecnología, es muy importante que exista una comunicación sólida entre el CIO, el CISO, el CEO y el Consejo de Administración. En la mayoría de las organizaciones, los profesionales de la seguridad cibernética se encuentran al menos a dos niveles por debajo del Director Ejecutivo en la jerarquía de la empresa, con pocas oportunidades de discusión directa sobre problemas y prioridades de protección. Esta realidad deberá reformularse para ganar en eficiencia al articular un plan sólido contra ciberataques, ya que suele haber falta de comunicación entre el C-Suite y el equipo de funciones cibernéticas.

Para descubrir cómo puede minimizar los riesgos cibernéticos de su empresa en una época de riesgos cibernéticos, le animo a descargar esta guía.

The post ¿Están preparadas las empresas del IBEX 35 para hacer frente a un ciberataque? appeared first on Diligent - España.

Gobierno corporativo, riesgo y cumplimiento durante la crisis de Ucrania

12 April 2022 at 05:30

En este artículo se contextualizan, describen y explican los posibles riesgos que las empresas españolas deben tener en cuenta en relación con la guerra entre Ucrania y Rusia. Al analizar la crisis generada en Ucrania y los riesgos empresariales que ha avivado la invasión rusa de ese país, abordamos con detalle los riesgos cibernéticos, así como las dificultades y peligros que conllevan los proveedores que puedan tener relaciones con Rusia o Ucrania.  En esa dirección, resulta crucial mantener bien informados a los grupos de interés sobre nuestras acciones, relativas a la crisis de Ucrania y los riesgos empresariales que este cambio comporta.

Los efectos de la crisis de Ucrania en la economía rusa y mundial 

En solo unas semanas, la invasión rusa de Ucrania ha generado una serie de crisis que se traducen en costes en vidas humanas, así como la interrupción de múltiples relaciones comerciales y un impacto económico de calado. Además, millones de ucranianos se han sumado a las decenas de millones de refugiados desplazados por la guerra y por diferentes crisis humanitarias que existen en todo el mundo. Al mismo tiempo, las sanciones y la opinión pública han incitado a muchas de las principales corporaciones del mundo a retirar su dinero y dejar de operar y comercializar sus productos y servicios en Rusia. En esa dirección, parece que las sanciones comerciales, los congelamientos de activos bancarios y otras acciones han inmovilizado cientos de miles de millones en reservas rusas en todo el mundo. Esas acciones también han causado la caída más pronunciada del rublo desde 1998. Detalle relevante si consideramos que hablamos de la moneda de la que, hace no tanto, era la undécima economía más grande del mundo.

En esa dirección, se prevé que las empresas de todo el mundo y de todas las industrias experimenten repercusiones comerciales y de gobierno en los próximos años, derivadas de la crisis de Ucrania y de los riesgos empresariales que conlleva. Para comprender la magnitud de los retos que comporta esta crisis, es interesante la reflexión al respecto que ha elaborado Michael Peregrine, socio de la firma de abogados internacional McDermott Will & Emery: “es probable que las nuevas realidades globales duras, complejas de gestionar, que surjan de la invasión Rusa de Ucrania, afecten el discurso político, las prioridades gubernamentales, la articulación del clima laboral y la confianza del consumidor¨.

Para manejar con acierto esta compleja situación jugarán un rol fundamental los CIO/CISO, garantes finales de anticipar y eludir los riesgos empresariales derivados de la crisis de Ucrania y de velar por el cumplimiento normativo.

Claves de ciberseguridad para minimizar los riesgos empresariales de la crisis de Ucrania 

Rusia funciona como un actor cibernético de primer orden en el tablero de la economía digital planetaria. Su capacidad de influencia ha quedado de relieve en situaciones geopolíticas relevantes a escala mundial, como las elecciones de Estados Unidos o el proceso independentista de Cataluña aquí en España. En ese sentido, el think tank Real Instituto Elcano habla de “desinformación (deziformatsiya) como práctica del régimen ruso diseñada para engañar y desorientar al oponente, influir en sus decisiones y socavar su eficiencia política, económica y militar”. Se trata de un “método militar asimétrico e indirecto en la guerra híbrida que Rusia libra en Europa y EEUU” desde hace ya unos cuantos años.

Con el nuevo escenario, propiciado por su invasión de Ucrania, Rusia ha dirigido su malware, ransomware y demás recursos de su arsenal de ciberataques tanto a Ucrania como a las naciones que imponen sanciones en defensa de Ucrania. En ese sentido, una publicación de referencia en el ámbito empresarial, Harvard Business Review, ya constató en febrero que varias “compañías estadounidenses registraron un aumento dramático de las agresiones cibernéticas”.

También resulta muy significativo que más de 100 de las empresas Fortune 500 del mundo dependen, al menos parcialmente, de los servicios de TI de Ucrania.

Factores para fortalecer la ciberseguridad

Proteja las comunicaciones ejecutivas y del Consejo de Administración a través de portales seguros y aplicaciones de mensajería segura. 

  • Custodie con las herramientas más fiables los datos confidenciales en toda su organización.
  • Actualice y ensaye los planes de continuidad del negocio. ¿Cómo se comunicará y mantendrán las operaciones en funcionamiento si se roban datos críticos o fallan los sistemas clave?

Retos que representa la aplicación normativa de las sanciones a Rusia 

Estamos en un escenario altamente complejo, en el que las sanciones económicas a Rusia dificultan el cumplimiento normativo. Un artículo de la agencia informativa Reuters del 27 de febrero describió los problemas y tensiones que se generaron entre la alta gerencia y los equipos de compliance de los principales bancos para comprender las sanciones impuestas a Rusia y su sistema bancario: “con los mercados financieros globales listos para abrir en cuestión de horas, se desarrollaron llamadas frenéticas a los gobiernos y reguladores para solventar los vacíos de conocimiento derivados de las directrices de los gobiernos”.

Para complicar aún más las cosas, las sanciones y el riesgo de incumplimiento normativo se extienden a lo largo de toda la cadena de suministro, así como a las subsidiarias y las entidades globales de una corporación. Pongamos algunos ejemplos para comprender cómo afectan esas interdependencias a los riesgos empresariales que la crisis de Ucrania genera: por ejemplo, la industria de chips de EE. UU. depende del neón de Ucrania. Por su parte, Rusia exporta varios elementos críticos para la construcción de semiconductores, automóviles y motores a reacción que se construyen a lo largo de todo el planeta.

Pautas para mitigar los riesgos empresariales en la crisis de Ucrania 

El bufete de abogados estadounidense Fox Rothschild explica que “las empresas deben tomar medidas inmediatas para revisar sus relaciones con clientes, prestamistas y socios comerciales. La idea es liquidar negocios con entidades restringidas cuando corresponda, y examinar la clasificación de exportación de los artículos que se exportan, reexportan y transfieren, para garantizar así el cumplimiento de estas crecientes restricciones internacionales”.

Además, conforme evoluciona este panorama, las empresas de todas las industrias deberán monitorear de cerca los medios globales, el panorama regulatorio y su propia exposición al riesgo para identificar proactivamente problemas potenciales y protegerse contra el escrutinio regulatorio y el daño a la reputación.

De lo contrario, podrían exponerse a una situación como la que ha vivido Porcelanosa la semana pasada cuando ha tenido que lidiar con una crisis reputacional tras la acusación del Presidente ucraniano en el Congreso de los Diputados de que la empresa mantenía sus relaciones comerciales con Rusia.

Elementos para mejorar su visibilidad y capacidad de respuesta 

Ante la actual dinámica, lo mejor que se puede hacer es optimizar el manejo de datos, algo se consigue a través de herramientas que centralizan los registros y la documentación, tanto de nuestra propia entidad como de aquellas organizaciones con las que colaboramos, así como con entidades subsidiarias.

Las demandas de los clientes en relación a la crisis de Ucrania y la gestión de riesgos empresariales

Los clientes también quieren comprobar que las marcas con las que hacen negocios toman  medidas de sanción contra Rusia, por la invasión de Ucrania que está realizando. En una encuesta reciente, elaborada  por la revista Forbes, tan solo el 4% de los encuestados quiere que las empresas mantengan sus negocios en Rusia y no se pronuncien en absoluto a favor de Ucrania. Además, los activistas climáticos también están presionando en esa dirección: una coalición de más de 75 grupos climáticos ha enviado una solicitud a 100 instituciones financieras para que dejen de financiar, invertir y asegurar empresas en las industrias del carbón, el petróleo y el gas de Rusia.

Resumen de cómo gestionar con acierto la crisis de Ucrania y sus riesgos empresariales

  • Comunicarse frecuente y exhaustivamente con inversores, accionistas, clientes y empleados para comunicar, coordinar y verificar las precauciones que está tomando para cumplir normativamente con las sanciones a Rusia.
  • Aprovechar las oportunidades de comunicación proactiva y positiva cuando sea posible.
  • Asegurarse de que su Consejo de Administración tiene implementadas las mejores prácticas seguras de gobierno, riesgo y cumplimiento.

Es imprescindible contar con las soluciones que garanticen la seguridad de sus comunicaciones además del cumplimiento normativo, y que permitan a su empresa responder rápidamente a una crisis reputacional o a un posible ciberataque. Si quiere saber cómo podemos ayudarle desde Diligent póngase en contacto con uno de nuestros representantes en este enlace. 

The post Gobierno corporativo, riesgo y cumplimiento durante la crisis de Ucrania appeared first on Diligent - España.

❌