June 21, 2023
Una encuesta global a CISO revela que la economía digital introduce riesgos imprevistos para el 89 % de los CISO
Los CISO tienen dificultades para justificar los costes de las inversiones en seguridad a pesar de las brechas conocidas, se enfrentan a riesgos personales crecientes y les preocupa la rápida adopción de la IA
Palo Alto, CA — 21 de junio de 2023 — Salt Security, la empresa líder en seguridad de API, ha publicado hoy las conclusiones clave del nuevo informe “Estado del CISO”. Realizada por Global Surveyz para Salt, la encuesta global a CISO recopiló las opiniones de 300 CISO/CSO de todo el mundo sobre los problemas derivados de la transformación digital y la digitalización empresarial. Los resultados destacan los importantes desafíos de los CISO, incluidas las mayores brechas de control de seguridad que deben gestionar, las dificultades personales más significativas a las que se enfrentan y el impacto que los problemas globales más amplios están teniendo en su capacidad para ofrecer estrategias de ciberseguridad eficaces.
La economía digital actual ha transformado el papel del CISO moderno, aumentando las amenazas y cambiando las prioridades de seguridad. Las conclusiones clave incluyen:
- El 89% de los CISO informa que el rápido despliegue de servicios digitales ha generado riesgos imprevistos para la protección de datos empresariales críticos
- Las iniciativas digitales han generado nuevas preocupaciones individuales, siendo la principal el riesgo de responsabilidad personal y litigios derivados de brechas de seguridad, un desafío citado por el 48% de los CISO
- El 94% de los CISO de todo el mundo afirma que la velocidad de adopción de la IA es la dinámica macroeconómica que tiene un mayor impacto en su función
- El 95% de los CISO planea priorizar la seguridad de las API en los próximos dos años, un aumento del 12% en comparación con esa prioridad hace dos años
Como elemento que conecta todas las iniciativas de transformación digital actuales, las API destacaron como un área de enfoque clave para los CISO. El 77% de los CISO reconoce que las API ya son una prioridad mayor hoy que hace dos años. Además, la adopción de API presentó la segunda mayor brecha de control de seguridad, después de la cadena de suministro/proveedores externos, como resultado de las iniciativas digitales de las organizaciones.
“Los resultados de esta encuesta mundial muestran claramente que los CISO se enfrentan a más presiones que nunca como resultado de la aceleración de la economía digital en los últimos dos años”, afirmó Roey Eliyahu, director ejecutivo y cofundador de Salt Security. “Las API son los componentes básicos de todo servicio digital y una cantidad significativa de riesgo se ha desplazado hacia ellas. Estos hallazgos refuerzan que las organizaciones deben priorizar la evaluación de su estrategia de seguridad de API para garantizar que están resolviendo el riesgo de hoy y no el de ayer”.
Los mayores desafíos para los CISO en una economía digital
El informe de 2023 muestra que la economía digital ha traído nuevos desafíos de seguridad para los CISO. Curiosamente, la mayoría de los desafíos citados por los CISO representan niveles de preocupación casi iguales, lo que obliga a los CISO a abordar múltiples desafíos al mismo tiempo.
Los CISO citan los siguientes desafíos de seguridad principales:
- Falta de talento cualificado en ciberseguridad para abordar las nuevas necesidades (40%)
- Adopción inadecuada de software (36%)
- Complejidad de los entornos tecnológicos distribuidos (35%)
- Aumento de los requisitos normativos y de cumplimiento (35%)
- Dificultades para justificar el coste de las inversiones en seguridad (34%)
- Obtener el apoyo de las partes interesadas para las iniciativas de seguridad (31%)
También cabe destacar que, aunque la mayoría de los CISO (44%) informan de que los presupuestos de seguridad son aproximadamente un 25% más altos que hace dos años, casi el 30% señala la «falta de presupuesto para abordar los nuevos retos de seguridad» derivados de la transformación digital como un desafío clave, y el 34% de los CISO cita la dificultad para justificar el coste de las inversiones en seguridad como un problema. Al examinar las respuestas más de cerca, el 82% de los CISO afirma que el presupuesto de seguridad es mayor que hace dos años, mientras que el 87% dice que los ingresos de la empresa son mayores. Esta disparidad indica que el poder adquisitivo del CISO, como porcentaje de los ingresos, ha disminuido en los últimos dos años.
La cadena de suministro y las API encabezan las brechas de control de seguridad
Dos tercios de los CISO afirman que tienen más servicios digitales nuevos que proteger en comparación con 2021. Además, el 89% de los CISO declara que la rápida introducción de servicios digitales crea riesgos de seguridad imprevistos a la hora de proteger los datos vitales de sus empresas. La adopción de API y la cadena de suministro/proveedores externos presentaron las dos mayores brechas de control de seguridad en las iniciativas digitales de las organizaciones.
Los CISO clasifican las brechas de control de seguridad resultantes de las iniciativas digitales de la siguiente manera:
- Cadena de suministro/proveedores externos (38%)
- Adopción de API (37%)
- adopción de la nube (35%)
- Gestión incompleta de vulnerabilidades (34%)
- Software y hardware obsoletos (33%)
- Shadow IT (32%)
Dado que las API están integradas en todas las aplicaciones digitales modernas actuales, incluidos los servicios de terceros integrados y las aplicaciones en la nube, los resultados anteriores subrayan la importancia particular de la seguridad de las API para cerrar las brechas de control de seguridad citadas anteriormente. Además, la mayoría de las organizaciones carecen de un inventario completo de sus API, lo que convierte a las API en otro componente de la «shadow IT».
Tendencias globales que afectan al rol del CISO: la velocidad de adopción de la IA ocupa el primer lugar
La gran mayoría de los CISO admite sentir el impacto de una serie de tendencias globales. Más CISO citaron la velocidad de adopción de la IA como un factor de impacto significativo, seguido de la incertidumbre macroeconómica, el clima geopolítico y los despidos. Las respuestas específicas de los CISO sobre el impacto de las tendencias globales fueron:
- Velocidad de adopción de la IA (94%)
- Incertidumbre macroeconómica (92%)
- Clima geopolítico (91%)
- Despidos (89%)
La amenaza de litigios y el aumento de la responsabilidad encabezan las preocupaciones personales de los CISO
La economía digital también ha afectado a los CISO a nivel personal. Entre los desafíos personales reportados se encuentran:
- Preocupación por litigios personales derivados de brechas de seguridad (48%)
- Mayor riesgo/responsabilidad personal (45%)
- Responsabilidades ampliadas y falta de tiempo para cumplirlas (43%)
- Aumento del estrés laboral (38%)
- Equipos más grandes que gestionar (37%)
Casi el 50% de los CISO menciona preocupaciones por litigios. Con varias demandas de alto perfil contra CISO causando revuelo recientemente, los CISO temen ser considerados personalmente responsables en caso de una brecha, lo que pone en riesgo su sustento.
Los CISO afirman que sus juntas directivas conocen los riesgos cibernéticos y su mitigación
Como nota positiva, el 96% de los CISO a nivel mundial informa que sus juntas directivas conocen o conocen muy bien los problemas de ciberseguridad. Además, la encuesta mostró que el 26% de los CISO presenta ante la junta informes sobre la mitigación de riesgos cibernéticos y la exposición del negocio una vez al trimestre o más, y el 57% lo hace al menos una vez cada seis meses.
Citas de CISO y analistas del sector sobre los resultados de la encuesta
“A medida que las organizaciones aceleran sus esfuerzos de transformación digital, aumentan naturalmente el uso de API en muchas áreas de negocio y de IA. Por eso es prometedor ver que sus esfuerzos de seguridad de API finalmente están aumentando. A veces, las empresas pueden ser tacañas con los céntimos pero derrochadoras con los euros cuando se trata de inversiones en seguridad. Pero dado el alto costo de las grandes brechas de datos personales, la seguridad de las API tiene que ganar importancia, y hacerlo drásticamente, en un futuro próximo”. –Anton Chuvakin, asesor de seguridad en la Oficina del CISO, Google Cloud
“Estos hallazgos subrayan la nueva realidad de la “era de la IA” en la ciberseguridad. Los CISO saben que los ataques de IA están evolucionando y volviéndose cada vez más sofisticados, y que están creciendo a un ritmo sin precedentes. Con los equipos de seguridad ya al límite defendiendo una amplia superficie de ataque, el impacto de la escalada de amenazas de IA —así como la necesidad de implementar una ofensiva de IA— claramente pesa mucho sobre los CISO actuales”.–Ed Amoroso, fundador y director ejecutivo de TAG InfoSphere
“Dada la creciente importancia de las API en los últimos años para habilitar las empresas modernas, resulta sorprendente que la seguridad de las API se haya generalizado solo recientemente, con un 95% de los CISO priorizando la seguridad de las API durante los próximos dos años. El hecho de que los marcos y regulaciones de seguridad evolucionen lentamente es en parte culpable, pero veo esperanza en el horizonte. El Consejo Federal de Examen de Instituciones Financieras (FFIEC), que suele tardar años en emitir un nuevo mandato, en solo un año identificó explícitamente las API como una superficie de ataque independiente, exigiendo a las instituciones financieras inventariar, remediar y asegurar las conexiones API”.–Jeff Farinich, vicepresidente sénior de tecnología y CISO en New American Funding
“El impacto de la IA ha capturado la imaginación de todos los CISO con los que hablo, así que no me sorprende ver que se cite como la tendencia global que más afecta a los CISO. Todos nos damos cuenta de que los ciberatacantes ya están utilizando la IA; nosotros, como CISO, debemos trazar nuestro plan de juego para utilizar la IA como parte de nuestro tejido de defensas para contrarrestar estas amenazas”.–George Gerchow, director de seguridad y vicepresidente sénior de TI en Sumo Logic
“Dada la importancia de las API para las empresas modernas, no me sorprende que el 95% de los CISO prioricen la seguridad de las API durante los próximos dos años. Siento curiosidad por el 5% de las organizaciones que no han hecho de la seguridad de las API una prioridad. Con las API como conectores de la economía digital, la seguridad hoy en día depende de la seguridad de las API”. —Ryan Melle, CISO, vicepresidente sénior en Berkshire Bank
«Los resultados de esta encuesta validan realmente lo que he experimentado en los últimos años. Los requisitos de seguridad han crecido exponencialmente con la digitalización, y estamos avanzando más rápido que nunca con esos proyectos digitales. Los datos objetivos como estos generan una mayor conciencia sobre el conjunto de problemas y nos ayudan a diseñar formas de trabajar juntos para crear una cultura de ciberseguridad más sólida y segura». —Julie Chickillo, vicepresidenta y directora de ciberseguridad en Guild Education
«Además de trastocar muchos enfoques de seguridad tradicionales, la economía digital ha afectado a muchos de nosotros, los CISO, a un nivel muy personal. El hecho de que mis colegas destacaran las "preocupaciones sobre litigios personales derivados de brechas de seguridad" como su principal inquietud personal debería ser alarmante para todos en el sector. Los líderes cualificados podrían decidir no optar al puesto si las organizaciones no cuentan con las herramientas o procesos cibernéticos adecuados, o si consideran que el riesgo personal es demasiado alto». –Mike Towers, director de confianza digital en Takeda Pharmaceuticals International.
Metodología
Realizado por Global Surveyz en abril de 2023, el informe State of the CISO encuestó a 300 CISO/CSO de todo el mundo, incluidos Norteamérica, EMEA, el Reino Unido y América Latina. Los encuestados ocupaban cargos de CISO o CSO en múltiples sectores, como servicios financieros, atención sanitaria, seguros, farmacéutico, minorista y comercio electrónico. Con sede en Tel Aviv, Israel, Global Surveyz es una empresa de investigación global que recopila, analiza e interpreta datos B2B y B2C de diversos sectores y mercados. Puede descargar una copia completa del informe State of the CISO aquí.