Ejercicios de tabletop y Risk Quantification: prepararse para decidir antes de que llegue la crisis
En una crisis de ciberseguridad, las decisiones importantes no esperan.
¿Se apagan sistemas críticos o se mantienen operando?
¿Se informa al regulador?
¿Se comunica a clientes?
¿Se involucra al directorio?
¿Se negocia frente a un ransomware?
¿Quién autoriza una decisión que puede afectar ingresos, reputación o cumplimiento legal?
La peor respuesta posible es descubrirlo durante el incidente.
Por eso los **tabletop exercises** son una herramienta esencial de preparación ejecutiva. Y cuando se combinan con **Risk Quantification**, dejan de ser solo un ejercicio de simulación para convertirse en una práctica de gobierno, resiliencia y protección de valor.
### Qué es un tabletop exercise ###
Un tabletop exercise es una simulación guiada de un incidente. A diferencia de una prueba técnica, su objetivo principal no es testear una herramienta, sino poner a prueba decisiones, roles, coordinación, comunicaciones y criterios de escalamiento.
El ejercicio puede simular un ransomware, una filtración de datos, un ataque a un proveedor crítico, una caída de servicios, un fraude por compromiso de correo, una amenaza interna o cualquier escenario relevante para la organización.
Los documentos sobre tabletop para directorios destacan que estos ejercicios permiten a los participantes navegar una crisis en un entorno controlado, comprender la complejidad de los incidentes, mejorar la toma de decisiones y detectar brechas de preparación antes de que ocurra un evento real.
### Por qué importa para el directorio y la alta dirección ###
La ciberseguridad ya no es solo un tema técnico. Un incidente relevante puede afectar operaciones, ingresos, cadena de suministro, clientes, reputación, obligaciones contractuales, seguros, cumplimiento regulatorio y valor de mercado.
Por eso, el rol del directorio no es administrar el incidente en detalle, sino ejercer supervisión, hacer las preguntas correctas y asegurarse de que la organización esté preparada. Los materiales de FAIR sobre preparación ante incidentes remarcan que el board debe asegurarse de que existan protocolos sólidos de respuesta, ejercicios periódicos y equipos con autoridad para tomar decisiones rápidas.
Un tabletop bien diseñado permite que el directorio y la C-Level entiendan cómo se comporta la organización bajo presión. También revela tensiones que muchas veces no aparecen en un informe: decisiones sin dueño, comunicaciones poco claras, demoras legales, falta de criterios de materialidad, dependencia de personas clave o ausencia de alternativas operativas.
###La conexión con Risk Quantification ###
La cuantificación del riesgo aporta una dimensión clave al tabletop: permite que el ejercicio no se limite a “qué haríamos”, sino que también explore “cuánto podría costar cada decisión”.
Un escenario de ransomware, por ejemplo, puede analizarse desde distintas variables:
Pérdida de productividad por interrupción.
Costos de respuesta, investigación y recuperación.
Potenciales pagos o costos de negociación.
Pérdida de ingresos por caída operativa.
Impacto reputacional.
Litigios, sanciones o reclamos de terceros.
Pérdidas secundarias derivadas de clientes, reguladores, inversores o socios comerciales.
FAIR distingue entre pérdidas primarias —como productividad, respuesta o reemplazo— y pérdidas secundarias, que surgen de la reacción de terceros, como daños reputacionales, litigios, multas o pérdida de ventaja competitiva.
Incorporar esta lógica a un tabletop mejora el ejercicio. Permite comparar decisiones, anticipar impactos y construir criterios ejecutivos antes de la crisis.
### Tabletop y materialidad ###
La importancia de estos ejercicios crece aún más cuando existen exigencias regulatorias de disclosure. En el caso de compañías alcanzadas por reglas de la SEC, por ejemplo, los incidentes materiales deben comunicarse dentro de los cuatro días hábiles desde la determinación de materialidad.
Eso significa que una organización no solo debe detectar y contener incidentes. También debe estar preparada para evaluar rápidamente si el evento es material, qué información tiene disponible, qué impacto financiero u operativo podría generar y quién participa en esa decisión.
Los documentos sobre SEC disclosure y board oversight destacan que el directorio debe comprender el impacto potencial de los incidentes en operaciones, posición financiera y reputación, además de participar activamente en simulaciones y entrenamientos para entender los procesos de gestión del riesgo cibernético.
Un tabletop permite ensayar justamente ese proceso: cómo se escala la información, quién evalúa materialidad, cómo se documentan decisiones, qué datos financieros se necesitan y cómo se coordina la comunicación legal, técnica, ejecutiva y reputacional.
### Qué debería incluir un buen tabletop ###
Un ejercicio efectivo debería ser realista, específico para la organización y orientado a decisiones. No alcanza con presentar una historia genérica. El escenario debe vincularse con activos críticos, procesos clave, amenazas plausibles e impactos de negocio.
Las guías de tabletop recomiendan incluir participantes de IT, seguridad, legales, comunicaciones, liderazgo ejecutivo y, cuando corresponde, miembros del board. También sugieren sumar “injects”, es decir, eventos inesperados durante la simulación: caída del correo, ausencia de un decisor clave, filtración a prensa, presión de clientes, amenaza de publicación de datos o indisponibilidad de backups.
Al finalizar, el valor está en el aprendizaje: brechas detectadas, decisiones pendientes, mejoras al plan de respuesta, necesidades de inversión y acciones concretas con responsables y plazos.
### El beneficio real: memoria organizacional ###
Un tabletop no garantiza que el incidente no ocurra. Su objetivo es otro: reducir improvisación, acelerar decisiones y mejorar la coordinación.
En una crisis real, la velocidad importa. La preparación previa puede reducir impacto, limitar pérdidas, preservar evidencia, mejorar comunicaciones y demostrar diligencia. Los documentos de FAIR sobre preparación remarcan que la perfección no es posible; el objetivo es demostrar una gestión proactiva, estratégica y resiliente del riesgo.
Cuando se combina con Risk Quantification, el tabletop también permite vincular preparación con valor económico. No se trata solo de “estar listos”. Se trata de entender cuánto valor se protege al estar mejor preparados.
### Tabletop como parte del servicio de Risk Quantification ###
Un servicio maduro de Risk Quantification no debería terminar en un informe financiero del riesgo. Debería ayudar a que la organización use ese análisis para decidir, priorizar, preparar y ensayar.
Los tabletop exercises son una instancia ideal para llevar la cuantificación a la práctica. Permiten validar supuestos, identificar datos faltantes, ajustar escenarios de pérdida, sensibilizar al directorio y fortalecer la capacidad de respuesta.
La pregunta no es si la organización va a enfrentar un incidente. La pregunta es si, cuando ocurra, las personas correctas estarán listas para tomar las decisiones correctas, con la información correcta y en el tiempo correcto.
La preparación no elimina el riesgo. Pero puede reducir significativamente sus consecuencias.
Y eso, en términos de negocio, también se puede cuantificar.