Convencer a los ejecutivos de su organización de que tomen en serio las medidas preventivas de ciberseguridad puede ser un desafío. Desde los directores ejecutivos hasta los líderes de ingeniería biomédica, todos están ocupados definiendo estrategias, administrando presupuestos, prestando cuidados de la salud y gestionando situaciones críticas, no monitorizando las últimas amenazas de ransomware ni las TTP (eso es tácticas, técnicas y procedimientos para quienes no hablamos en siglas) más recientes utilizados en ciberataques. Pero explicar estos riesgos de una manera que realmente conecte con ellos podría marcar la diferencia entre una estrategia de seguridad sólida y una nueva brecha de seguridad que acapare los titulares.
A continuación, se presenta una guía paso a paso para ayudarle a presentar su caso. Prepárese para informar e involucrar a su audiencia, sin generar pánico.
1. Comience por lo que está en juego.
Su audiencia no necesita un curso intensivo sobre anatomía del malware, pero sí debe comprender qué está en riesgo. Destaque los riesgos de mayor impacto, como la posibilidad de filtrar datos del paciente o comprometer la propiedad intelectual. Aproveche estadísticas impactantes sobre ciberseguridad, como el hecho de que la mayor brecha de seguridad registrada hasta la fecha en el sector del cuidado de la salud afectó 190 millones de registros, casi la mitad de la población de los Estados Unidos [1]. La seguridad del paciente, las pérdidas financieras y el daño a la reputación hacen que la ciberseguridad se perciba como una realidad tangible.
2. Hable su mismo lenguaje.
Las audiencias ejecutivas operan en términos de riesgos, beneficios y resultados económicos. Así que, enmarque la ciberseguridad desde esa perspectiva. Explique cómo las vulnerabilidades pueden causar interrupciones en el servicio, multas regulatorias y un aumento considerable de los costos operativos. Evita la jerga técnica a menos que esté preparado para explicarla de inmediato; decir “superficie expuesta a ataques reducida con segmentación de confianza cero” sin explicarlo de manera sencilla y mostrar cómo se ve una buena implementación es la forma en que la audiencia pierde interés.
3. Describa el panorama de amenazas.
Explíquelo de forma clara y concisa. En la actualidad, el cuidado de la salud enfrenta ataques sofisticados y multicapa provenientes de actores estatales y organizaciones criminales profesionales. Además, las amenazas continúan evolucionando con la IA que ya se utiliza para potenciar campañas de phishing y otros ciberataques. Presentar ejemplos reales ayuda a comprender mejor la magnitud del riesgo.
4. Muéstreles cómo se ve una buena implementación.
Explique las diferencias entre las estrategias reactivas y proactivas y presente ejemplos de enfoques exitosos. Colabore con los fabricantes de dispositivos médicos para fortalecer la gestión y mitigación de posibles problemas de seguridad; utilice herramientas de gestión de vulnerabilidades que permitan centralizar el seguimiento de los riesgos médicos y garantizar que la información clave sea accesible, trazable y visible para los equipos de seguridad, así como informativa para quienes necesiten conocerla dentro de la organización. Utilice fuentes de información sobre amenazas, como los avisos de seguridad, las Manufacturer Disclosure Statement for Medical Device Security (MSA2) y las listas de materiales de software (SBOM) para monitorizar y abordar las vulnerabilidades con mayor precisión. Destaque cómo este tipo de métodos conduce a una mejor preparación, reduce el tiempo de inactividad y disminuye los incidentes críticos.
5. Presente la inteligencia sobre amenazas cibernéticas (CTI) como una ventaja.
Explique de manera sencilla qué es la inteligencia sobre amenazas cibernéticas (CTI), información relacionada con la detección, prevención y respuesta a ciberataques, destacando especialmente su capacidad para ayudar a la organización a anticiparse a los atacantes. Al aprovechar la CTI, tanto los ejecutivos como los equipos técnicos pueden mantener operaciones seguras y eficientes, además de proteger los datos de los pacientes. Presente la CTI como una herramienta que facilita la toma de decisiones más acertadas y reduce la necesidad de responder a situaciones críticas de último momento. Utilizar una breve analogía nunca está de más. La CTI es como tener un pronóstico del tiempo para amenazas cibernéticas; permite saber cuándo conviene llevar un paraguas antes de que comience la tormenta del ransomware.
6. Explique la necesidad de una estrategia integral.
Explique que una estrategia sólida de ciberseguridad no consiste únicamente en adquirir el software más reciente, sino en desarrollar resiliencia en toda la organización. Aborde conceptos como la “defensa en profundidad” basada en múltiples capas de seguridad y destaque la importancia de aplicar controles estrictos, políticas de confianza cero y colaboración entre todos los equipos.
7. Hable sobre la rentabilidad de la inversión (ROI) en ciberseguridad.
La ciberseguridad no genera ingresos de forma directa, pero es una inversión que puede evitar pérdidas millonarias. Recuérdeles que los largos tiempos de inactividad, las demandas judiciales y las multas regulatorias (sin mencionar la pérdida de confianza de los pacientes) podrían poner en riesgo a la organización. Presente la prevención en ciberseguridad como una forma de proteger el presupuesto y no como un gasto que lo consume.
8. Recurra a anécdotas.
La gente aprecia una buena historia. Destaque ejemplos memorables, como casos reales del sector del cuidado de la salud o lecciones aprendidas a partir de importantes incidentes de seguridad (como los de Change Healthcare [2]). Una historia que muestre cómo la falta de aplicación de un parche a una vulnerabilidad llevó al caos puede tener mucho más impacto que una diapositiva más de PowerPoint llena de gráficos.
9. Proponga pasos claros y accionables.
No abrume con detalles técnicos ni con una lista interminable de opciones. Presente dos o tres pasos concretos a seguir, como la financiación para evaluar riesgos y aplicar medidas de reducción de riesgos. Sea específico sobre las necesidades de recursos, las líneas temporales y los resultados esperados.
10. Concluya con un mensaje de empoderamiento.
Por último, posicione la prevención en ciberseguridad como una ventaja competitiva. Plantee esto como una oportunidad para que la organización lidere en materia de seguridad del paciente, cumplimiento normativo y calidad operativa, en lugar de limitarse a mantenerse al día. Destaque que su liderazgo en este tema garantizará que la organización no solo sobreviva ante las amenazas, sino que prospere a pesar de ellas.
Recuerde que obtener el respaldo para desarrollar una ciberseguridad resiliente no requiere que los ejecutivos se conviertan en expertos en ciberseguridad; pero al seguir estos pasos, contribuirá a que cuenten con el conocimiento y la confianza necesarios para defender las buenas prácticas en materia de ciberseguridad. ¿Y quién sabe? Inculcar confianza en la ciberseguridad y destacar su importancia crítica podría convertir la ciberseguridad en su nuevo tema favorito o, al menos, en uno que prioricen.
Consulte este informe para obtener más información sobre la ciberseguridad de Philips.