U.S. Bank CISO says the security role keeps growing and no one can own all of it
Ann Barron-DiCamillo, vicepresidenta ejecutiva y CISO en U.S. Bank, explica que las responsabilidades de los líderes de seguridad se han ampliado para abarcar áreas como el fraude, la resiliencia, el riesgo de terceros y la gobernanza de la inteligencia artificial. Debido a que el riesgo cibernético no se limita a un solo dominio y ningún director puede dominar todas estas disciplinas a gran escala, la función se centra en actuar como un punto de encuentro y colaboración con equipos de tecnología, riesgos, legal, cumplimiento y operaciones comerciales.
Respecto a los plazos más cortos para reportar incidentes, señala que existe una tensión entre la velocidad y la certeza, ya que en las primeras horas la información suele ser incompleta mientras los equipos se concentran en contener y mitigar el problema. Asimismo, comenta que muchas organizaciones suelen invertir demasiado en actividades de cumplimiento para demostrar seguridad en lugar de enfocarse en reducir los riesgos reales, por lo que recomienda destinar recursos a la automatización, la gestión de identidades y la ingeniería de diseño seguro.
En cuanto a la vulneración de proveedores muy utilizados, opina que cierta duplicación de esfuerzos en las evaluaciones es inevitable y apropiada debido a las diferencias en la infraestructura de cada entidad, aunque destaca que el sector financiero aprovecha herramientas de colaboración como FS-ISAC, FSSCC y asociaciones público-privadas para compartir inteligencia sobre amenazas y mitigaciones.
Finalmente, al recordar su experiencia enseñando gestión de riesgos en la American University, menciona que los estudiantes suelen creer inicialmente que la ciberseguridad es un problema estrictamente tecnológico y que los equipos de seguridad son los únicos responsables de gestionarlo, conceptos que cambian al comprender que se trata de un desafío que involucra a personas, procesos y a toda la organización. El artículo original no aporta más detalle sobre otros temas.