
Ciencia del comportamiento
La ilusión del pavo: por qué la seguridad del pasado puede inducir a error a la estrategia de seguridad del futuro
Cuando los responsables de seguridad evalúan si una organización puede hacer frente a lo que está por venir, suelen fijarse en las pruebas que tienen delante. Se fijan en lo que se ha probado, lo que ha resistido el escrutinio y lo que no ha causado problemas hasta ahora. Ese último detalle es el que merece una mayor atención.
En mi trabajo con los responsables de seguridad de SoSafe, además de mi experiencia en psicología deportiva, suelo prestar atención a cómo se desarrolla la confianza dentro de los equipos. Tanto en el deporte como en la seguridad, la confianza empieza con pruebas sólidas, pero con el tiempo puede crecer más allá de ellas. Los registros de incidentes limpios, auditorías gestionables y las cifras constantes de finalización de formaciones pueden hacer que una organización se sienta bien preparada. La complicación es que la mayoría de estas pruebas miran hacia atrás. Le dicen lo que resistió en las condiciones exactas que ya ha experimentado. Le dicen muy poco sobre lo que pasa cuando se cuela una variable inesperada.
Conclusiones clave
- La calma del pasado no es garantía de futuro: un historial sin incidentes puede significar que los controles funcionan, o simplemente que una debilidad operativa no demostrada aún no ha sido explotada.
- Riesgo frente a incertidumbre: la seguridad opera bajo una incertidumbre constante, donde los actores de amenaza se adaptan y las decisiones humanas se toman bajo las cambiantes presiones del día a día.
- Poner a prueba la calma: la resiliencia proviene de ejercitar activamente los instintos de seguridad y revisar los flujos de trabajo de confianza, en lugar de marcar los elementos anuales de cumplimiento de las normativas.
El riesgo de un historial limpio
En la teoría del riesgo, este patrón suele ilustrarse con la adaptación del filósofo Nassim Nicholas Taleb del problema del pavo. El mismo granjero da de comer todas las mañanas a un pavo. Al principio, el pavo no tiene ni idea de lo que significa la visita. Pero a medida que le van trayendo comida y seguridad mañana tras mañana, la rutina genera confianza. El patrón parece estable y predecible hasta que llega el Día de Acción de Gracias, cuando el pavo aprende por las malas que un patrón histórico no es una garantía.
Un historial sin incidentes en una organización puede funcionar de forma muy similar. Puede significar que sus controles funcionan perfectamente, o puede significar que la empresa aún no se ha enfrentado a la combinación precisa entre momento justo, fatiga operativa y debilidad de procesos que pondría a prueba esos controles como es debido.
Aquí es donde ayuda separar el riesgo predecible de la incertidumbre. Con el riesgo estándar, se calculan las probabilidades conocidas. Con la incertidumbre, se toman decisiones antes de que el mundo haya mostrado todas las formas en que pueden desarrollarse los acontecimientos. La ciberseguridad se asienta firmemente en la incertidumbre porque las técnicas de amenaza se adaptan, el contexto cambia y las personas se comportan de forma diferente según la presión del momento.
Información detallada sobre el comportamiento: la confianza que se basa únicamente en un calendario sin incidentes es frágil. La verdadera preparación se basa en medir si los instintos de seguridad están activos hoy, en lugar de suponer que la calma del pasado garantiza la resiliencia del futuro.
Poner a prueba la calma en los sistemas vivos
Las organizaciones modernas funcionan con confianza heredada. Los sistemas de acceso confían en permisos concedidos hace meses. Los flujos de trabajo de aprobación confían en que un ejecutivo que solicita un cambio urgente tiene el contexto completo. Los procesos de la cadena de suministro confían en dominios y facturas que parecen familiares. Esa confianza heredada hace que el negocio funcione sin problemas, pero también hace que la exposición se acumule con el tiempo.
Para evaluar si sus flujos de trabajo diarios respaldan una preparación genuina bajo presión, observe de cerca estos sistemas vivos:
- Identidad y acceso: ¿Se reevalúan sistemáticamente los permisos o se acumulan silenciosamente a medida que evolucionan las funciones?
- Flujos de aprobación: ¿Existe un paso de verificación sin fricciones a través de un segundo canal cuando llega una solicitud de alto valor o inusual?
- Soporte para la toma de decisiones: ¿Tienen los empleados una forma fácil de verificar las comunicaciones sospechosas directamente en las herramientas que ya utilizan?
Diseñar para la práctica continua
La concienciación sobre seguridad no puede seguir siendo un elemento estático en un calendario anual mientras las técnicas de amenaza se vuelven más creíbles, personales y urgentes. Saber la respuesta correcta en un módulo anual es radicalmente diferente a tomar la decisión correcta cuando alguien presiona para que se tome una decisión rápida en una tarde ajetreada.
En SoSafe, ayudamos a las organizaciones a tratar la seguridad como un hábito continuo en lugar de como un evento puntual. Al combinar la concienciación adaptada a la función con simulaciones realistas, los empleados pueden practicar los juicios precisos que un atacante intentará precipitar. Reunir las señales de comportamiento procedentes de la formación, los informes y el feedback cultural en una única vista ofrece a los líderes algo mucho más valioso que una tasa de aprobado en cumplimiento de las normativas: muestra si su confianza se basa en lo que la gente puede hacer hoy de verdad.
Cada revisión de la estrategia es una oportunidad para cuestionar las «mañanas normales» y preguntarse en qué puntos puede que la organización confíe en una rutina no probada. Si la principal prueba de preparación es simplemente que las cosas han ido bien hasta ahora, puede que sea el momento de poner a prueba la calma antes de que las condiciones cambien.
¿Quiere obtener información más detallada sobre el riesgo humano y la seguridad conductual? Suscríbase a la newsletter de SoSafe para recibir periódicamente perspectivas sobre cómo fomentar la resiliencia organizativa.












