La ciberseguridad dejó de ser tema de IT: ahora se decide en el directorio
Hay un cambio silencioso sucediendo: la ciberseguridad está subiendo del área técnica a la mesa del directorio. La razón no es moda, es presupuesto — los incidentes dejaron de ser "un problema de sistemas" para convertirse en **pérdidas económicas, interrupciones de operación y daño reputacional que caen sobre la responsabilidad del board.**
El encuadre correcto no es técnico. Es de gobierno: ¿Qué riesgo estamos dispuestos a aceptar, qué procesos no pueden detenerse y quién responde cuándo algo sale mal?
## Tres movimientos que marcan la diferencia ##
La recomendación que aparece una y otra vez cuando la ciberseguridad llega al directorio se resume en tres cosas concretas:
1. **Incorporarla a la agenda del board de forma permanente**, no como un punto que aparece solo después de un incidente.
2. **Tener un plan de respuesta a incidentes** — y que esté ensayado, no guardado en un cajón.
3. **Sostener la capacitación continua** de los equipos, porque el eslabón humano sigue siendo la puerta de entrada más común.
Ninguno de los tres es una compra de tecnología. Los tres son decisiones de gobierno.
### Por qué importa ahora ###
El patrón regional es conocido: muchas empresas recién invierten en ciberseguridad **después** de un ataque. Llevar el tema al directorio antes del incidente cambia la lógica — de reaccionar a decidir. Y decidir con criterio: priorizar dónde está el riesgo real, cuánto cuesta y qué se protege primero.
#### La decisión ####
Tres preguntas para la próxima reunión de directorio:
✅ **¿La ciberseguridad está en nuestra agenda de forma permanente, o aparece solo cuando hay un susto?**
✅ **Si tuviéramos un incidente mañana, ¿Tenemos claro quién decide qué — técnico, legal y comunicación?**
✅ **¿Estamos invirtiendo antes del incidente, o esperando a que nos toque para reaccionar?**
La ciberseguridad no necesita que el directorio se vuelva experto. Necesita que la trate como lo que es: una decisión de negocio.