Durante años, las organizaciones han considerado la conformidad como la meta definitiva en materia de seguridad: un indicador que demuestra preparación, responsabilidad y control. Los marcos normativos establecen las expectativas, las auditorías verifican su cumplimiento y las certificaciones brindan confianza tanto a clientes como a reguladores.
Sin embargo, en el contexto operativo actual, esta visión del éxito es insuficiente.
A lo largo de mi trayectoria profesional, he observado cómo muchas organizaciones tratan la seguridad como un simple trámite anual de conformidad, un requisito para superar auditorías periódicas que luego se archiva hasta la siguiente revisión. Pero cuando surge una amenaza real, esas mismas empresas suelen estar en desventaja, porque pasar una inspección no equivale a estar realmente protegidas.
Los responsables de seguridad en empresas que trabajan por proyectos y que operan en escenarios de alta presión enfrentan una realidad distinta: cumplir con un estándar en un momento dado no garantiza que la seguridad funcione en todo momento. En entornos donde los equipos, colaboradores y datos cambian constantemente, lo que importa es garantizar una protección continua y adaptativa.
La brecha entre aparentar conformidad y estar verdaderamente seguros se está ampliando, y considero que es el debate más urgente que debemos mantener.
La conformidad es un punto de partida, no el fin
Los marcos de conformidad son fundamentales porque generan expectativas compartidas, fomentan la disciplina y establecen bases de protección en diversas industrias. No pretendo restarles valor. Sin embargo, existe una diferencia sustancial entre construir la seguridad solo para aprobar una auditoría y diseñarla para resistir ataques reales, de modo que aprobar una auditoría sea una consecuencia natural de un buen sistema.
En mis primeros años, trabajé en una empresa cuya seguridad giraba exclusivamente en torno al cumplimiento PCI. Cada auditoría era un esfuerzo titánico, estresante y siempre justo a tiempo. Con el tiempo comprendí que el problema era que intentábamos cumplir con la norma en lugar de operar con criterios seguros que cumplían la norma. Ese cambio de perspectiva transformó mi manera de abordar la seguridad.
Una observación recurrente en el sector de la ciberseguridad es que muchas de las grandes empresas que sufrieron brechas mediáticas recientes cumplían con todas las normativas. Esto demuestra que la conformidad es el precio de entrada, pero no una garantía absoluta.
Las organizaciones con una cultura sólida de seguridad entienden que los marcos normativos deben validar su forma de trabajar, no dictarla día a día. Los controles de seguridad deben minimizar riesgos reales y no solamente satisfacer requerimientos documentales.
En Deltek aplicamos este enfoque permitiendo cumplir múltiples normas simultáneamente sin fragmentar la estrategia de seguridad. Esto proporciona una visión clara: la conformidad aporta mayor valor cuando refleja la madurez en seguridad, no cuando la define.
Los riesgos han evolucionado y la respuesta también debe hacerlo
El principal problema de considerar la conformidad como el objetivo final es que el panorama de amenazas cambia más rápido que los propios marcos normativos.
Para las empresas que trabajan con contratos gubernamentales, la ciberseguridad se ha convertido en el mayor desafío en materia de cumplimiento, con un 48% que señala estas exigencias como su principal preocupación, según el último estudio Deltek Clarity sobre Contratación Gubernamental.
Las firmas de servicios profesionales también sienten esta presión. Según el reciente estudio de Arquitectura e Ingeniería de Deltek Clarity, un 93% de estas empresas han sufrido intentos de ciberataques en los últimos tres años. Los correos de phishing afectan al 93% de estas organizaciones; ataques dirigidos más específicos, como spear-phishing o whaling, al 75%; y llamadas de ingeniería social al 47%.
Este patrón se repite en distintos sectores: el vector de ataque más común es humano, dirigido a los empleados mediante engaños y no a la tecnología directamente.
La inteligencia artificial dificulta detectar el fraude por ingeniería social
Recientemente recibí un mensaje de voz supuestamente proveniente de la oficina del sheriff que sonaba auténtico: el tono, el acento y la autoridad eran impecables. Lo único que revelaba su fraude era el prefijo internacional del número de devolución. Casi seguro que fue generado por inteligencia artificial.
Este fenómeno es lo que más me preocupa actualmente. Los indicadores clásicos de ingeniería social como errores gramaticales, frases extrañas o solicitudes poco habituales están desapareciendo. La IA permite suplantaciones más rápidas, económicas y muy convincentes. Y lo más alarmante es que ya no se necesitan habilidades avanzadas para realizar estas acciones; las herramientas son cada vez más accesibles para cualquier persona con una mínima curiosidad técnica.
La seguridad basada en amenazas supera el enfoque centrado en la conformidad
Una organización que aborda la seguridad preguntándose «¿qué exige la norma?» siempre estará un paso atrás. En cambio, plantearse «¿qué están haciendo realmente los atacantes y cómo podemos anticiparnos?» cambia radicalmente la postura defensiva. Esa es la transformación que promovemos en Deltek y que compartimos con clientes y colaboradores.
Adoptamos un enfoque basado en amenazas en todas nuestras acciones. Por ejemplo, en la defensa contra el phishing —tema que me apasiona por mi experiencia previa como ingeniero de correo electrónico—, la pregunta desde la conformidad es si existen controles implementados. Desde la seguridad, es si esos controles son efectivos frente a amenazas reales y si se revisan continuamente para adaptarse a su evolución. Son planteamientos muy diferentes con resultados igualmente distintos.
Construir soluciones con visión a largo plazo, no solo para superar fechas límite
Este es el principio rector de nuestro programa de seguridad: esforzarnos por alcanzar el nivel de estándares de forma continua, no solo reaccionar para cumplir plazos. Cuando surgen nuevas exigencias, las empresas que menos sufren interrupciones no son las más rápidas en reaccionar, sino las que ya trabajan en ese nivel de seguridad antes de que sea obligatorio. En Deltek mantenemos los mismos criterios que aconsejamos a nuestros clientes.
Deltek es una plataforma inteligente que gestiona el ciclo de vida de los proyectos —desde ERP y contabilidad hasta licitaciones, planificación, ejecución y análisis. Confían en ella 30,000 organizaciones dedicadas a contratos gubernamentales, aeroespacial, defensa, arquitectura e ingeniería, construcción y consultoría. Proporciona rapidez, transparencia y control cuando la responsabilidad es máxima.