Hay una conversación que se repite cada año en los comités de presupuesto y que casi nadie cuenta. El responsable de tecnología presenta su informe anual de seguridad. No hubo brechas, no hubo paradas, no hubo rescate que pagar. Y alguien en la mesa, sin mala intención, hace la pregunta que lo desarma todo: si no pasó nada, ¿de verdad hace falta gastar lo mismo el año que viene?
Como Chief Innovation Officer me toca mirar los servicios desde el lado del negocio, y ese momento me parece el más revelador del sector. El año sin incidentes, que es el objetivo de todo el trabajo, es también el año en que el presupuesto queda más expuesto. No por mala fe de nadie. Por un problema de medición.
¿Por qué el informe siempre cuenta lo mismo?
El marco de ciberseguridad del NIST, que es la referencia que casi todo el mundo dice seguir, organiza el trabajo en seis funciones: gobernar, identificar, proteger, detectar, responder y recuperar.
Ahora abra el último informe de seguridad que recibió y cuente de cuántas de esas seis funciones habla.
Casi siempre son dos: responder y recuperar. Incidentes atendidos, tiempo de respuesta, servicios restablecidos. Las otras cuatro, que son donde se hace el trabajo que impide que haya incidentes, aparecen como mucho en una línea al final.
El motivo es aburrido y humano: responder y recuperar dejan rastro. Hay un ticket, una hora de inicio, una hora de cierre, alguien que llamó a las tres de la mañana. Proteger y detectar bien no dejan nada. Y lo que no deja rastro no entra en el informe, no entra en la conversación y no entra en el presupuesto.
El mismo trabajo, contado al revés
Antes de buscar métricas nuevas conviene ver hasta dónde llega solo con cambiar la redacción. Este es un informe mensual de ejemplo en sus dos versiones, con exactamente los mismos hechos detrás:
| Como se escribe hoy | Cómo se lee en el comité |
| Se atendieron 14 incidentes este mes. | Catorce problemas. ¿No se supone que esto los evita? |
| Cómo debería escribirse | Cómo se lee en el comité |
| Se revisaron 1.200 señales. Catorce necesitaron intervención humana. Ninguna llegó a producción. | El servicio hizo su trabajo mil doscientas veces. |
No cambió el trabajo. Cambió qué parte del trabajo se decidió contar. Y esa diferencia decide renovaciones.
Cuatro métricas que sí miden la prevención
Reescribir el informe ayuda, pero no basta. Hacen falta números que midan lo que se evitó, no lo que se atendió. Estos cuatro se pueden empezar a medir este trimestre sin comprar nada.
1. Ventana de exposición. Cuántos días pasan entre que se publica una vulnerabilidad que afecta a su empresa y el momento en que queda cerrada en todos sus sistemas. No en la mayoría. En todos. Es la métrica más honesta que existe, porque durante esos días usted estuvo abierto y lo sabía.
2. Cobertura real. Qué porcentaje de sus activos está de verdad bajo vigilancia. Casi todas las empresas descubren, cuando lo miden, que la cifra es bastante menor de lo que creían, y que lo que falta suele ser lo más viejo. El catálogo de MITRE ATT&CK permite darle la vuelta a la pregunta: de todas las técnicas conocidas que usa un atacante, ¿cuántas detectaría usted hoy?
3. Señales resueltas antes de escalar. Cuántas alertas se cerraron sin convertirse en incidente, y en cuánto tiempo. Esta es la que convierte lo invisible en contable. Es literalmente el registro de lo que no llegó a pasar.
4. Tiempo de permanencia. Cuánto podría haber estado alguien dentro de su red antes de que alguien lo notara. Si esa cifra baja trimestre a trimestre, su prevención está mejorando, aunque no haya ocurrido ni un solo incidente. De hecho, sobre todo si no ocurrió ninguno.
Ninguna de las cuatro necesita una herramienta nueva. Necesitan la decisión de medirlas y de ponerlas en la primera página del informe, no en la última.
¿Y por qué esto no se arregla automatizando?
Porque la automatización no decide qué merece ser contado. Daniel Medina lo dejó escrito en una línea que me quedé pensando varios días: “La IA puede convertir a un experto en todo un equipo. También puede convertir a un tonto en todo un departamento.”
Los datos apuntan al mismo lado. El informe de IBM sobre el costo de una brecha correspondiente a 2026 encontró que una de cada cuatro brechas maliciosas ya tiene inteligencia artificial de por medio, y que esas brechas salen alrededor de un millón de dólares más caras que el promedio global, que se ubicó en 4,99 millones. La herramienta ya está en las dos orillas. La diferencia la sigue marcando quién la usa.
Un centro de operaciones de seguridad con buenas herramientas y sin criterio produce más alertas, no más seguridad. Y produce informes más largos, que no es lo mismo que informes más útiles. La herramienta multiplica el criterio que ya existe, en la dirección que ya lleva.
La pregunta que hay que hacerle a su proveedor
Si contrata seguridad gestionada, hay una pregunta que ordena la conversación entera: ¿qué me va a enseñar el mes en que no pase nada?
Si la respuesta es un informe con una tabla de incidentes vacía, está comprando un seguro que solo se nota el día que ya se rompió algo. Y con los seguros pasa siempre lo mismo: parecen caros hasta que hacen falta, y ese día ya no se pueden contratar. Si la respuesta incluye ventana de exposición, cobertura y señales resueltas, está comprando vigilancia continua y además va a poder defender ese presupuesto el año que viene.
Es la misma lógica que aplicamos al hablar del riesgo que se hereda de los proveedores: lo que no se mide no se gestiona, y lo que no se cuenta no se financia.
La tranquilidad no es la ausencia de trabajo. Es el resultado de un trabajo que se hizo bien y que nadie se molestó en contar.