“El objetivo es visualizar tanto la seguridad, como la administración y manejo de crisis, riesgos y continuidad del negocio.”
Licenciado en Administración por la Universidad del Ejército y Fuerza Aérea Mexicanos. Graduado del Heroico Colegio Militar, México. Licenciado en Derecho por el Colegio Superior de Ciencias Jurídicas, Universidad Humanitas. Posgrado en Seguridad y Defensa Nacional, por la Georgetown University, San Diego State University y Florida International University. Maestría en Administración de la Seguridad (MSA), con especialidad en Ciberseguridad, UDLAP Jenkins School.
Se ha desempeñado como profesor titular de licenciatura y maestría, oficial de alumnos en el Centro de Estudios del Ejército y Fuerza Aérea, Heroico Colegio Militar, Escuela de la Policía Militar e Instituto de Formación de la Policía Federal y ponente en diversos foros nacionales e internacionales.
En la administración pública colaboró en diversas instituciones de procuración de justicia, investigación criminal, seguridad pública, así como manejo de emergencias y riesgos en los tres niveles de gobierno: local, estatal y federal.
En el sector privado, ha liderado equipos de alto desempeño diseñado estrategias de seguridad corporativa para la protección de personas, protección ejecutiva, seguridad a instalaciones estratégicas, cadena de suministro, investigación criminal e inteligencia, análisis de riesgos, manejo de crisis y continuidad del negocio e implementación de tecnología avanzada para centros de comando, control e inteligencia estratégica en la industria de telecomunicaciones, tabacalera, automotriz y manufactura de tecnología.
Tiene experiencia internacional en ambientes multiculturales en América Latina, Estados Unidos, Canadá, Suiza, Alemania, Serbia, Grecia y Polonia.
Las políticas de seguridad son el conjunto de normas, protocolos y reglas que una organización establece para proteger a las personas, las instalaciones, la información, los bienes tangibles e intangibles, su reputación e imagen, así como la protección de la materia prima y los bienes, servicios o productos que comercializa.
Estas políticas no solo abordan la seguridad, sino también la administración y manejo de crisis, identificación de riesgos, manejo de incidentes de inseguridad y la continuidad del negocio.
Las políticas de seguridad corporativa deben ser respaldadas por la alta dirección, específicamente a través de los directores de seguridad corporativa (CSO, Chief Security Officer), quienes diseñan las políticas en coordinación con las áreas del negocio. Estas políticas deben estar alineadas con los objetivos generales de la organización y adaptarse a las necesidades de sus diferentes operaciones.
Además, las políticas deben apoyar el sistema de gobernanza y sostenibilidad de la organización. Su actualización continua dependerá de su aplicación y éxito, y siempre deben estar alineadas con el marco regulatorio del país en el que operen, bajo un estricto apego a la legalidad, equidad, justicia y protección de los derechos humanos.
Los directores de seguridad corporativa deben tener la autoridad para evaluar y revisar continuamente las políticas de seguridad, manteniendo un sistema integral de gestión de seguridad actualizado, ágil y dinámico, acorde con la naturaleza de la organización.
En años recientes, ante el desarrollo exponencial de la tecnología, el tráfico de información, los centros de datos, las redes e infraestructuras de comunicación, es esencial incluir la protección cibernética y la ciberdefensa dentro de las políticas de seguridad corporativa para la protección, almacenamiento, manejo, control, administración, clasificación, análisis y control de la información.
Las políticas de seguridad se aplican y ejecutan velando en todo momento que las acciones en materia de seguridad se apeguen plenamente a las leyes vigentes, cumplan escrupulosamente lo previsto en la política de seguridad corporativa, de cumplimiento auditoria y de irrestricto apego al respeto de los derechos humanos.
Como es sabido dentro del mundo corporativo, las organizaciones tienen un marco normativo que rige, ordena, da legalidad y certidumbre a su actuar. Este marco puede estar integrado por distintos ordenamientos con variadas jerarquías, tales como estatutos, reglamentos, políticas o manuales.
En mi experiencia, las políticas de seguridad tienen la misma relevancia y valor que las normas orientadas a regular otros aspectos de cada institución o empresa.
Contar con políticas, normas y protocolos sólidos en materia de seguridad corporativa es tan crítico, como tener un marco normativo interno en los objetivos y estrategia comercial, operaciones, logística, finanzas, marketing o de recursos humanos.
Una buena política de seguridad debe tener un enfoque integral y dar certeza a las organizaciones para garantizar la continuidad del negocio, la protección de datos, cumplimiento legal, prevención de fraudes y ciberataques, seguridad patrimonial y personal, así como mantener la confianza de las audiencias, lo que también toca el ámbito de la buena reputación.
Hablando de las políticas de seguridad, estas definen el rol regulatorio general de la función de seguridad corporativa, establecen una guía clara para el actuar de los colaboradores en todos los niveles de la organización, también aplican para socios comerciales, proveedores y cualquier sociedad o individuo que tenga relación alguna con la empresa.
De la política surgen los procedimientos específicos de actuación, estándares, protocolos, lineamientos de cómo atender cada situación, incidente o acción de protección, prevención e identificación de riesgos.
Siempre debemos considerar una visión integral, completa, e incluyente de cada área y aspecto del negocio, ya que es crucial que las políticas de seguridad y otros procedimientos operativos trabajen en conjunto, creando una red de protección integral para la organización.
Para establecer políticas de seguridad efectivas desde cero es un proceso crítico que requiere una planificación meticulosa y una implementación estratégica. Aquí tienes los pasos clave que una organización debe seguir:
Seguir estos pasos te permitirá desarrollar un conjunto de políticas de seguridad robustas y efectivas que protegerán a tu organización de diversas amenazas.
Existe la costumbre o creencia que las políticas de seguridad corporativa y procedimientos solo son para las grandes corporaciones, pero cualquier organización, por pequeña o mediana que sea, deberá contar con procesos y normas claras para su desempeño si busca el éxito en sus operaciones.
Las PYMES, con estándares que buscan excelencia en su operación y en su ejecución, normalmente son los proveedores más solicitados por las grandes empresas.
Me gustaría citar a una de las voces de mayor liderazgo en la industria de la seguridad en México y América Latina, Enrique Tapia Padilla, socio director Altair Security Consulting & Training, quien ha señalado en distintos foros y ensayos que la cultura de la seguridad en las organizaciones es fundamental y una responsabilidad compartida:
“Al implementar una cultura de seguridad, se protege a las personas, se reduce el riesgo de pérdidas financieras, se salvaguarda la información confidencial y se asegura la continuidad de las operaciones”.[i]
---------
[i] Tapia Padilla, Enrique MA CPP. La Importancia de la Cultura de Seguridad en las organizaciones. Seguridad en América.pp.98
Cuando hablamos de un enfoque sistémico, entendemos que debemos atender una meta u objetivo mayor considerando todas las partes del sistema y sus interrelaciones, en lugar de centrarnos solo en elementos individuales. Este enfoque tiene que asegurar que las partes interactúan, se alinean, se retroalimentan y aseguran el óptimo funcionamiento de un todo. Este enfoque es sin duda, es el que debemos aplicar a las políticas de seguridad corporativa, que no puede operar en un silo, sino que debe correlacionarse.
Es imposible pensar en:
Sin que estas acciones formen parte de una estrategia general en las que están consideradas todas las áreas críticas que integran la empresa -a la que concebimos como el sistema- y sus procesos. Para todo ello, es absolutamente indispensable alinear las políticas en materia de seguridad corporativa.
Ahora bien, ¿cómo se logra en la práctica? Asegurándose de establecer este enfoque sistémico en las estrategias y objetivos a mediano y largo plazo, con un liderazgo que tenga visión integral, con procesos operativos claros que den seguimiento puntual al cumplimiento de objetivos.
También con un liderazgo integral que permee en cada nivel de la organización, iniciando por la alta dirección, vicepresidencias, direcciones ejecutivas, gerencias, supervisores y líderes en cada proceso, administrativo, productivo, comercial, financiero y operacional de una empresa.
Por ello adoptar un enfoque sistémico no solo fortalece la seguridad de la organización, sino que también crea una base sólida para un crecimiento y una evolución sostenibles en un entorno de amenazas en constante cambio.
Integrar las políticas de seguridad en los procesos de gestión y toma de decisiones es fundamental para garantizar que las estrategias de seguridad se apliquen de manera efectiva y coherente en toda la organización; en mi experiencia, esta es una explicación de cómo lograrlo:
Pasos para la Integración de Políticas de Seguridad
Considerando la experiencia en una organización que migra de una empresa familiar a una regida por gobierno corporativo con una participación importante de capital extranjero; imaginemos que esta reciente organización está desarrollando un nuevo producto para el mercado extranjero. El éxito de un proceso integral de seguridad corporativa y de la toma de decisiones deberá incluir:
Si en cada proceso logramos integrar la política de seguridad en la gestión y toma de decisiones, lograremos que la seguridad corporativa sea una parte integral e inherente del ADN de la organización, creando un entorno más seguro y resiliente.
Entonces, en el ámbito de la aplicación de las políticas de seguridad corporativa, debemos establecer su alcance, ejecución y cumplimiento de la siguiente manera:
Implementar políticas de seguridad y asegurar que todos los empleados las comprendan y respeten es fundamental para mantener la seguridad de una organización.
Como un sistema de aplicación sistémico por fases que permita el diseño, creación, comunicación y aplicación de las políticas de seguridad corporativa en una organización.
Considerando lo anterior, comparto un método y las estrategias de cómo podemos desplegar e implementar una campaña enfocada a la aplicación de políticas de seguridad:
Implementar estas estrategias no solo fortalecerá la seguridad de la organización, sino que también asegurará que todos los empleados comprendan su importancia y se sientan responsables de mantener un entorno seguro.
Establecer y hacer cumplir políticas de seguridad puede ser un desafío para muchas organizaciones debido a diversas barreras de distinta índole; en mi experiencia una de las más comunes también de mayor peso es la resistencia y negativa al cambio.
El rechazo continuo por desconocimiento de la cultura de seguridad, los malos hábitos, la costumbre se vuelve ley y política; sólo recordemos que una de las fuentes del Derecho es la costumbre, en las sociedades las costumbres han generado normas y leyes; por tanto, en las organizaciones no suele ser diferente.
Otro gran enemigo de la aplicación de las políticas de seguridad es la cultura de “siempre se ha hecho así” y “nunca ha pasado nada” esos dos malísimos hábitos en las organizaciones de cualquier tamaño atentan contra la seguridad de una organización más allá de los impactos, económicos o reputacionales, acaba fomentando una cultura permisividad en todos los colaboradores y de tolerancia al riesgo insostenible a lo largo del tiempo.
También por supuesto debemos considerar los factores técnicos que son más comunes en casi todas las organizaciones, voy a citar algunos como ejemplo:
Pero no es imposible si consideramos que los retos, así como los riesgos, se traducen en oportunidades que nos permitan utilizar nuestro ingenio para que apliquemos las mejores prácticas, experiencia y conocimiento, como lo hemos citado en los ejemplos y métodos anteriores.
Superar la resistencia al cambio es fundamental para una implementación exitosa de nuevas políticas de seguridad, considero que lo más importante es establecer una cultura de seguridad no solo mediante una política de, sino de crear conciencia de la seguridad de los entornos inseguros, de los riesgos latentes que enfrenta una organización,
Siendo muy persistentes en la capacitación, sensibilización de una cultura de seguridad y haciendo que toda la organización corresponsable de la seguridad de todos. Hacerles entender que no depende de una sola persona, ni de un equipo, sino de todos y cada uno de sus miembros.
Al generar una cultura de seguridad se involucra a cada nivel de la organización, desde los consejos de administración, presidentes, directores ejecutivos, equipos de liderazgo, niveles gerenciales, supervisores hasta que la cultura permee en las bases en cada uno de los colaboradores.
En la actualidad los delitos cibernéticos van al alza, afectando a todos los colaboradores de una organización; un ejemplo práctico es la aplicación de una nueva política de seguridad en contraseñas digitales, podías implementarla en pasos sencillos:
La cultura organizacional juega un papel crucial en la efectividad de las políticas de seguridad, ya que influye en cómo los empleados perciben, adoptan y cumplen con las medidas de seguridad.
Si consideramos que el fin de las políticas de seguridad corporativa son implementar políticas efectivas y asegurarse de que todos los empleados las comprendan y respeten requiere una combinación del respeto a la cultura organizacional, para que dé está emanen las estrategias técnicas y de gestión del cambio.
Una organización que busca y logra el compromiso de una cultura organizacional que valora la seguridad motiva a los empleados a comprometerse de manera consciente en cumplir con las políticas de seguridad de manera natural y constante.
Cuando la constante es la identificación y reducción de riesgo, la seguridad es parte integral de la cultura organizacional, los empleados están más atentos a posibles riesgos y actúan proactivamente para mitigarlos.
La colaboración y responsabilidad de la cultura de seguridad fomenta la colaboración y la responsabilidad compartida, donde todos se sienten responsables de la protección de la organización.
Si nos ocupamos de la mejora continua, tenderemos una cultura organizacional que prioriza la seguridad, promueve la mejora continua, adaptándose a nuevas amenazas y cambiando las políticas según sea necesario.
Con el éxito que tuvo la implementación de la política de contraseña en un país; imagina que tu organización te pide la implementación de la política de seguridad para el uso de contraseñas a nivel continental.
Para considerar tus primeros pasos, podrías usar los siguientes indicadores y métricas:
Evaluar la efectividad de las políticas de seguridad y saber cuándo revisarlas y actualizarlas es crucial para mantener la seguridad de la organización en un entorno dinámico y en constante evolución.
Todos hemos escuchado la frase de lo que no se mide no se puede mejorar porque al implementar políticas de seguridad efectivas debemos asegurar que todos los empleados las comprendan y respeten, requiere de las combinaciones que hemos señalado estrategias técnicas y de gestión.
Para ello es fundamental el diseño de un plan de comunicación en todos los niveles de la organización, también establecer un sistema de monitoreo continuo y auditorias de seguridad si mantenemos de manera constante y periódica este proceso preventivo y correctivo podremos verificar el cumplimiento de las políticas de seguridad corporativa al mismo tiempo que entrenamos y capacitamos a los colaboradores.
En la que refuerzas los aspectos más importantes de las políticas de seguridad corporativa, fomentando una cultura de seguridad, en la que los valores de la organización armonicen con cada aspecto de la política, a la vez que permiten el cumplimiento de esta.
Finalmente, estos conceptos que pudieran parecer abstractos, he tenido la oportunidad de aplicarlos como directrices en corporaciones internacionales con sistemas muy robustos de gestión y administración corporativa; pero también de establecerlos desde su diseño, creación e implementación.
COMPARTE EN TUS REDES