Llevar una cifra de riesgo cibernético al consejo exige tres cosas que la mayoría de las presentaciones no tiene: un escenario lo bastante estrecho como para ser estimable, un rango en lugar de un valor único, y la premisa escrita al lado del número. Sin eso, la reunión deja de tratar de riesgo y pasa a tratar de la credibilidad de quien presenta.
Conseguiste quince minutos en el orden del día. Llevaste la pérdida anual esperada, un gráfico de distribución y la recomendación de inversión. Un consejero pregunta de dónde sale la probabilidad. Explicas la metodología. Vuelve a preguntar, con otras palabras. En el minuto ocho la reunión ya no va de riesgo cibernético, sino de si esa cifra se sostiene.
Ese final es habitual y casi nunca tiene que ver con las matemáticas. Tiene que ver con lo que había en la página.
Qué está haciendo el consejo mientras te escucha
Un consejo no evalúa seguridad. Asigna capital y supervisa riesgo, y lo hace comparando categorías que no se parecen entre sí: crédito, divisa, operacional, regulatorio, cibernético. La única manera de comparar cosas tan distintas es ponerlas en una misma unidad.
Cuando seguridad llega con un mapa de calor, ofrece una unidad que no aparece en ningún otro punto del orden del día. El consejero que insiste con la pregunta está intentando encajar lo que trajiste en el único formato con el que sabe decidir.
Hay un segundo motivo, menos cómodo. La supervisión de riesgos es un deber del órgano de administración. Cuando ocurre el incidente, la pregunta que queda es qué sabía el consejo y desde cuándo. Una deliberación registrada sobre una cifra estimada, con la premisa escrita, responde a eso. Un acta que dice "riesgo alto" deja el deber en el aire.
Las cinco preguntas que tumban el análisis
Vuelven siempre, en cualquier sector. Conviene ensayar las respuestas.
¿De dónde sale la probabilidad? Si la respuesta es "del modelo", se acabó. La respuesta útil nombra el insumo: cuántos activos alcanzables existen, cuántos de ellos cargan un fallo con explotación conocida, cuántos intentos dirigidos se observaron en el período.
¿Por qué esa cifra y no el doble? Aquí el rango salva la presentación. Un valor único invita a la disputa. Un rango con nivel de confianza declarado traslada la conversación al ancho de la incertidumbre y a lo que la reduciría, que es donde la discusión rinde.
¿Qué cambia si no hacemos nada? El consejo quiere el contrafactual. Pérdida esperada manteniendo el estado actual frente a pérdida esperada después de la acción, con el coste de la acción al lado.
¿Le ha pasado a alguien de nuestro tamaño? Referencia externa. El IBM Cost of a Data Breach 2025 sitúa el coste medio global de una violación de datos en 4,44 millones de dólares, con sanidad en 7,42 millones y el sector financiero en 5,56 millones en la tabla sectorial global. España no figura entre los países que ese informe estudia, así que la media global funciona como ancla. Ajusta por tamaño de empresa, y di que ajustaste.
¿Cuál es el peor caso? La media es la métrica equivocada para esa pregunta. El percentil alto de la distribución, el VaR P90, es la respuesta. La parte regulatoria sí tiene techo escrito: el RGPD permite sanciones de hasta el 4% de la facturación anual global o 20 millones de euros, la cifra que sea mayor.
El escenario tiene que ser estrecho
El error que más estropea una presentación ocurre antes de ella, al fijar el alcance.
"Riesgo de ransomware" abarca demasiado como para tener una frecuencia estimable. Un escenario utilizable nombra al agente, al activo y al efecto: un grupo de ransomware entrando por VPN sin segundo factor, cifrando el entorno de facturación, con una parada de operación de siete a veinte días. Eso es estimable. La categoría no lo es.
Un escenario estrecho también deja al consejo discrepar de una pieza sin descartar el conjunto. Alguien puede sostener que la parada sería de tres días, y el modelo acepta la corrección y devuelve otra cifra en el momento. Eso cambia el tono de la sala. El análisis pasa a usarse con el consejo, en directo.
La precisión falsa es la forma más rápida de perder la sala
Un modelo alimentado con estimaciones por rango no puede devolver 18.473.219 euros. El primer consejero que pregunte de dónde sale el 219 va a oír la respuesta verdadera, que es "de ningún sitio", y el análisis entero pierde crédito por tres dígitos.
Redondea. "Entre 8 y 31 millones, con un 90% de confianza" comunica más y aguanta mejor. El ancho del rango carga información propia: enseña qué variable merece investigación antes del próximo ciclo.
La cifra envejece más rápido que el orden del día
Aquí está el problema estructural de casi todo programa de cuantificación. La mitad de la cuenta que habla de frecuencia depende del inventario de activos alcanzables, y ese inventario cambia cada semana.
Un entorno de preproducción sube y queda expuesto. Un proveedor publica una integración que nadie registró. Nada de eso aparece en un análisis hecho en marzo y presentado en noviembre. La cifra que llevas al consejo describe una empresa que ya no existe, y lo incómodo es que parece tan fiable como parecería la cifra correcta.
La consecuencia práctica es directa: la cuantificación solo se sostiene encima de un programa que refresca la superficie por sí solo. Sin eso, cada ciclo de consejo empieza con un rastreo manual de activos y termina con una cifra vieja.
Después de la reunión
Tres cosas deberían salir de una buena presentación, y ninguna es la aprobación del presupuesto.
La primera es un umbral de tolerancia declarado: por encima de qué pérdida esperada quiere el consejo ser consultado antes. La segunda es la decisión registrada sobre cada escenario, entre aceptar, tratar y transferir, con fecha. La tercera es la lista de variables que más ensancharon el rango, que se convierte en la agenda de investigación del trimestre.
El presupuesto aprobado es una consecuencia, y suele llegar con menos esfuerzo cuando las tres primeras existen.
Por dónde empezar sin ninguna herramienta
La parte difícil de todo esto es mantener la frecuencia de la cuenta atada a la realidad de la superficie entre una reunión y la siguiente. Cuando el levantamiento es manual, la cuenta envejece entre un ciclo de directorio y el próximo, y el rango deja de describir el presente.
Se puede empezar antes de cualquier decisión de compra. La calculadora de riesgo hace una primera estimación pública sobre la base del IBM Cost of a Data Breach, abierta y sin registro, y sirve para calibrar el orden de magnitud antes de discutir método. Para entender el método, dos lecturas cortas: qué es CRQ y cómo el FAIR descompone la cuenta.
El insumo que mantiene la cuenta viva es el mismo en cualquier herramienta: saber qué activos responden hoy y cuáles de ellos cargan una falla bajo explotación activa. Sin ese dato actualizado, la cuantificación se vuelve un ejercicio de planilla.