Detalle de la noticia

Ciberseguridad

U.S. Bank CISO says the security role keeps growing and no one can own all of it

Fuente: Help Net Security Publicado: 06/10/2026 · 06:00 UTC
Compartir:
Ciberseguridad U.S. Bank CISO says the security role keeps growing and no one can own all of it
Imagen: Help Net Security

Ann Ba­rron-Di­Ca­mi­llo, vi­ce­pre­si­den­ta eje­cu­ti­va y CISO en U.S. Bank, ex­pli­ca que las res­pon­sa­bi­li­da­des de los lí­de­res de se­gu­ri­dad se han am­plia­do para abar­car áreas como el frau­de, la re­si­lien­cia, el ries­go de ter­ce­ros y la go­ber­nan­za de la in­te­li­gen­cia ar­ti­fi­cial. De­bi­do a que el ries­go ci­ber­né­ti­co no se li­mi­ta a un solo do­mi­nio y nin­gún di­rec­tor puede do­mi­nar todas estas dis­ci­pli­nas a gran es­ca­la, la fun­ción se cen­tra en ac­tuar como un punto de en­cuen­tro y co­la­bo­ra­ción con equi­pos de tec­no­lo­gía, ries­gos, legal, cum­pli­mien­to y ope­ra­cio­nes co­mer­cia­les.

Res­pec­to a los pla­zos más cor­tos para re­por­tar in­ci­den­tes, se­ña­la que exis­te una ten­sión entre la ve­lo­ci­dad y la cer­te­za, ya que en las pri­me­ras horas la in­for­ma­ción suele ser in­com­ple­ta mien­tras los equi­pos se con­cen­tran en con­te­ner y mi­ti­gar el pro­ble­ma. Asi­mis­mo, co­men­ta que mu­chas or­ga­ni­za­cio­nes sue­len in­ver­tir de­ma­sia­do en ac­ti­vi­da­des de cum­pli­mien­to para de­mos­trar se­gu­ri­dad en lugar de en­fo­car­se en re­du­cir los ries­gos reales, por lo que re­co­mien­da des­ti­nar re­cur­sos a la au­to­ma­ti­za­ción, la ges­tión de iden­ti­da­des y la in­ge­nie­ría de di­se­ño se­gu­ro.

En cuan­to a la vul­ne­ra­ción de pro­vee­do­res muy uti­li­za­dos, opina que cier­ta du­pli­ca­ción de es­fuer­zos en las eva­lua­cio­nes es in­evi­ta­ble y apro­pia­da de­bi­do a las di­fe­ren­cias en la in­fra­es­truc­tu­ra de cada en­ti­dad, aun­que des­ta­ca que el sec­tor fi­nan­cie­ro apro­ve­cha he­rra­mien­tas de co­la­bo­ra­ción como FS-ISAC, FSSCC y aso­cia­cio­nes pú­bli­co-pri­va­das para com­par­tir in­te­li­gen­cia sobre ame­na­zas y mi­ti­ga­cio­nes.

Fi­nal­men­te, al re­cor­dar su ex­pe­rien­cia en­se­ñan­do ges­tión de ries­gos en la Ame­ri­can Uni­ver­sity, men­cio­na que los es­tu­dian­tes sue­len creer ini­cial­men­te que la ci­ber­se­gu­ri­dad es un pro­ble­ma es­tric­ta­men­te tec­no­ló­gi­co y que los equi­pos de se­gu­ri­dad son los úni­cos res­pon­sa­bles de ges­tio­nar­lo, con­cep­tos que cam­bian al com­pren­der que se trata de un de­sa­fío que in­vo­lu­cra a per­so­nas, pro­ce­sos y a toda la or­ga­ni­za­ción. El ar­tícu­lo ori­gi­nal no apor­ta más de­ta­lle sobre otros temas.