Seguridad y Privacidad
|
Lectura breve
Las personas deben estar en el corazón de la seguridad: el enfoque de ciberseguridad centrado en el ser humano
La ciberseguridad funciona mejor cuando funciona para las personas. Esa es la idea detrás de la ciberseguridad centrada en el ser humano (HCC, por sus siglas en inglés), un enfoque que coloca las necesidades, capacidades y, sí, incluso las limitaciones de las personas en el primer plano de las decisiones de ciberseguridad.

El Instituto Nacional de Estándares y Tecnología (NIST) está explorando cómo las organizaciones pueden poner en práctica este enfoque. En su nuevo Documento de Concepto sobre Recursos y Directrices de Ciberseguridad Centrada en el Ser Humano, el NIST describe posibles recursos y orientaciones, y solicita la opinión de la comunidad de ciberseguridad hasta el 30 de septiembre de 2026.
La National Cybersecurity Alliance apoya este esfuerzo y ha promovido activamente una mayor adopción de la HCC (Ciberseguridad Centrada en el Ser Humano). Creemos que la HCC puede llevar la seguridad más allá de la idea de que las personas son simplemente una vulnerabilidad que se debe gestionar, y avanzar hacia un modelo en el que participen activamente en la creación de una seguridad más sólida.
¿Qué es la ciberseguridad centrada en el ser humano?
El NIST define la ciberseguridad centrada en el ser humano como un enfoque que se enfoca en las personas y sus necesidades, capacidades y limitaciones cuando las organizaciones diseñan, implementan y deciden sobre políticas, procesos, tecnologías y servicios de ciberseguridad.
Un enfoque centrado en el ser humano considera a todos los que influyen o se ven influenciados por la ciberseguridad, incluidos los empleados, los profesionales de la seguridad, los equipos de TI, los desarrolladores, los diseñadores de sistemas, los ejecutivos, los proveedores, los profesionales de recursos humanos, los equipos de operaciones y otros.
Esta perspectiva más amplia es importante hoy en día porque la ciberseguridad no es solo un problema técnico, sino un ecosistema que involucra a personas, procesos y tecnología. Las organizaciones deben considerar las relaciones entre los tres.
La seguridad debe trabajar con las personas, no contra ellas
Los equipos de seguridad suelen responder al comportamiento no deseado añadiendo más capacitación. La capacitación y la concientización son importantes (¡nosotros cofundamos el Mes de la Concientización sobre la Ciberseguridad, por el amor de Dios!), pero una mayor capacitación no puede resolver todos los problemas de seguridad.
Si los empleados tienen dificultades constantes con un proceso de seguridad, es posible que el proceso en sí sea innecesariamente complicado, disruptivo, confuso o poco adecuado para la forma en que trabaja la gente. El enfoque en la HCC aporta una mirada integral a las organizaciones.
Hoy en día, dependemos en exceso de la capacitación anual de concientización y asumimos que la falta de conocimiento es la razón principal por la que las personas no se comportan de manera segura. Pero ¿y si nos hiciéramos una pregunta diferente, como qué condiciones llevaron a un resultado no deseado?
¡Y esta pregunta nos llevará a muchas más! Su equipo de seguridad puede preguntar si las personas tenían la información que necesitaban, si la opción segura era fácil de usar, si la tecnología respaldaba el flujo de trabajo y si las políticas de la organización creaban fricciones innecesarias.
Sí, a veces la solución será la educación. Otras veces, puede requerir un cambio en los procesos, la tecnología, las políticas, la comunicación o la cultura.
Hacer de la HCC el trabajo de todos
La HCC no debe ser una iniciativa que un equipo de seguridad considere de forma aislada. Los equipos de seguridad entienden de riesgos. Recursos Humanos entiende las necesidades del personal y la cultura de la organización. Los equipos de operaciones entienden cómo funcionan los procesos en la práctica. Los equipos de ingeniería y TI entienden las limitaciones técnicas. Crucialmente, los empleados pueden explicar dónde los requisitos de seguridad crean fricciones en su trabajo diario.
Unir estas perspectivas produce mejores decisiones de seguridad. También creemos que beneficia al negocio. Cuando los lugares de trabajo consideran a las personas en una etapa más temprana del diseño de los procesos y proyectos de seguridad, pueden identificar fricciones innecesarias e ineficiencias antes de que esos problemas resulten costosos de solucionar. Se puede crear un círculo virtuoso en el que la HCC apoye la productividad, la satisfacción de los empleados, la gestión de riesgos y la resiliencia, al tiempo que reduce las fricciones de la ciberseguridad y el agotamiento.
Comience a practicar la HCC ahora
Las organizaciones pueden empezar a aplicar hoy mismo una mentalidad centrada en el ser humano a las decisiones de seguridad. Antes de implementar un nuevo control, política, tecnología o programa de capacitación, piense en:
¿A quién afectará esta decisión?
¿Qué tendrán que hacer las personas de forma diferente?
¿El comportamiento seguro es claro y alcanzable?
¿Dónde podría crear fricciones esto? ¿Son necesarias las fricciones?
¿Han participado en su diseño las personas que lo utilizarán o gestionarán?
¿Cómo sabremos si está mejorando la seguridad?
Estas preguntas pueden ayudar a las organizaciones a identificar problemas antes de que se conviertan en soluciones improvisadas, frustración, incumplimiento o, en el peor de los casos, incidentes de seguridad.
¡El NIST quiere su opinión!
El NIST está desarrollando su guía de HCC con aportaciones de profesionales de la ciberseguridad, investigadores, el gobierno, la industria y otras partes interesadas. El documento de concepto identifica varias áreas en las que el NIST busca comentarios, entre ellas qué aspectos de la HCC son más importantes, cómo debe alinearse la HCC con los marcos existentes del NIST, qué recursos necesitan las organizaciones y qué evidencia debe fundamentar la orientación futura.
¡La National Cybersecurity Alliance anima a los profesionales de la ciberseguridad y a otras partes interesadas a participar en el proceso! Descargue el libro blanco aquí. Los comentarios sobre el Documento de Concepto sobre Recursos y Directrices de Ciberseguridad Centrada en el Ser Humano del NIST deben presentarse antes del 30 de septiembre de 2026. Puede enviar sus comentarios a human-cybersec@nist.gov.
Y para obtener más recursos que respalden un enfoque de ciberseguridad centrado en el ser humano, ¡suscríbase a nuestro boletín informativo gratuito!

