¿Cuál es la puntuación de su empresa en materia de ciberseguridad?
Lo que Moody’s y Standard & Poor’s son para las calificaciones crediticias de las empresas, empresas como y lo están llegando a ser para las calificaciones de riesgo cibernético de las empresas. Las empresas han recurrido a las calificaciones crediticias para determinar los niveles de riesgo de inversión y ahora confían en las agencias de calificación para disponer de un punto de referencia estándar del riesgo cibernético. Este sector en expansión de las agencias de calificación cuenta con varios proveedores, y sus clientes utilizan sus servicios de diversas maneras.
Usos de las puntuaciones de ciberseguridad
Las compañías de seguros suelen utilizar puntuaciones de ciberseguridad para determinar el nivel de riesgo a efectos de los seguros cibernéticos. Posible repercusión: es probable que el coste de los seguros cibernéticos sea más elevado para las pequeñas empresas que presenten deficiencias en su ciberseguridad que para aquellas que cuenten con medidas sólidas.
Las empresas utilizan puntuaciones para evaluar a sus proveedores externos durante el proceso de selección. Posible repercusión: los proveedores podrían perder licitaciones no por motivos de coste o de compromisos de servicio, sino por una ciberseguridad deficiente.
Las empresas utilizan puntuaciones para supervisar el nivel de riesgo de seguridad de sus proveedores externos y el posible impacto que esto podría tener en ellas. Posible impacto: las grandes empresas pueden exigir a sus proveedores medidas de ciberseguridad más estrictas y rescindir los contratos con aquellos que obtengan puntuaciones bajas.
Las empresas utilizan puntuaciones para supervisar el nivel de ciberseguridad de sus competidores. Posible repercusión: las empresas podrían encontrar formas de sacar partido de la ventaja competitiva que les proporciona su sólida ciberseguridad frente a las medidas más deficientes de sus competidores.
Las empresas utilizan su propia puntuación para comunicar su nivel de riesgo al consejo de administración. Posible repercusión: esto podría ayudar a que la dirección de ciberseguridad obtenga el apoyo que necesita, gracias a una mayor sensibilización del consejo.
Los datos
Los datos que conforman la puntuación de ciberseguridad se recopilan de diversas fuentes de información de acceso público, entre las que se incluyen:
- Foros de hackers y datos disponibles en la Dark Web
- El uso de la autenticación multifactorial por parte de una empresa
- Vulnerabilidades conocidas en la red de una empresa
- Puertos abiertos en la red de una empresa
- Prácticas de aplicación de parches
Los evaluadores de riesgo también analizan los datos que pueden entrar o salir de una red para determinar el volumen de malware, spam o virus que pueda estar asociado a la red de una empresa. Los evaluadores combinan los datos recopilados y analizados con sus modelos predictivos propios. En algunos servicios, los datos se supervisan de forma continua y la calificación puede cambiar rápidamente para reflejar cualquier fluctuación. Por ejemplo, si de repente aparecen datos robados a la venta en la Dark Web, la calificación de la empresa afectada puede reducirse rápidamente.
Lo que usted hacer
Si su empresa recurre a proveedores externos, usted plantearse informarse sobre los servicios que ofrecen las empresas de evaluación de ciberseguridad. Si usted proveedor de una gran empresa, usted considerar la posibilidad de hablar con su cliente sobre cómo utilizan las puntuaciones de ciberseguridad para evaluar a sus proveedores, como usted. La ciberseguridad ya no es un asunto interno de su propia empresa. En el futuro, la obtención o pérdida de acuerdos comerciales y contratos podría depender de la eficacia en materia de ciberseguridad, y no solo del precio o los niveles de servicio.