Los elementos esenciales del comando en una crisis cibernética
Puntos clave
- •Los líderes de ciberseguridad en el BusinessWorld Cybersecurity Summit 2026 instaron a las organizaciones a tratar las brechas como inevitables y a priorizar la preparación de la respuesta por encima de la prevención por sí sola.
- •El mando de crisis debe designarse antes de que ocurra un incidente, y los panelistas señalaron que un liderazgo ambiguo en situaciones de alta presión puede dificultar gravemente la respuesta.
- •Las organizaciones deben preservar los sistemas comprometidos como evidencia digital aislándolos de la red en lugar de apagarlos, ya que los datos forenses son fundamentales para investigaciones, reclamaciones de seguros y procedimientos legales.
- •Bajo la Data Privacy Act of 2012 de Filipinas, las organizaciones deben notificar a la National Privacy Commission dentro de las 72 horas posteriores al descubrimiento de una filtración de datos personales, y las instituciones financieras enfrentan requisitos adicionales de reporte del Bangko Sentral ng Pilipinas.
- •Los panelistas subrayaron que las organizaciones deben evaluar plenamente el alcance de un incidente antes de comunicarse públicamente, ya que divulgar información no verificada puede generar desinformación y dañar la credibilidad.

Por Jomarc Angelo M. Corpuz, Especiales y redactor de contenido
Las crisis en la era moderna se desarrollan cada vez más en un ámbito muy alejado de los desastres naturales, los choques económicos, las convulsiones sociales y los conflictos militares que dominaron décadas anteriores. Desde que Internet transformó el comercio global a comienzos de siglo, el ciberespacio se ha convertido en el escenario donde gobiernos, instituciones y empresas privadas llevan a cabo sus actividades — y donde los ataques pueden comprometer las operaciones y erosionar la confianza pública en cuestión de minutos. Filipinas, donde la adopción digital se ha acelerado rápidamente en la banca, el comercio minorista y los servicios gubernamentales, no ha sido ajena a este cambio, lo que convierte la gobernanza de los incidentes cibernéticos en una preocupación cada vez más relevante para los directorios.
En este contexto, la ciberseguridad exige un liderazgo sólido, una gobernanza claramente definida y una toma de decisiones coordinada, alejándose de la suposición de larga data de que recae exclusivamente en los departamentos de tecnología de la información. Esta perspectiva se alinea con marcos reconocidos a nivel mundial, como el Cybersecurity Framework del U.S. National Institute of Standards and Technology (NIST) y el modelo de zero trust, ambos de los cuales enfatizan la resiliencia y la respuesta junto con la prevención.
Estos temas ocuparon el centro del segundo panel de discusión en el BusinessWorld Cybersecurity Summit 2026, titulado "Being a Crisis Commander in the Event of a Cyber-Attack." Líderes de ciberseguridad y riesgo de JG Summit Holdings, Inc., uno de los mayores conglomerados de Filipinas con presencia en alimentos, bienes raíces, banca y aviación; GCash, la principal plataforma de monedero móvil del país que maneja millones de transacciones diarias; GT Capital Holdings, Inc., un importante conglomerado diversificado; Information Security Officers Group (ISOG), una asociación filipina de profesionales de la ciberseguridad; y Accenture, una firma global de servicios profesionales, compartieron estrategias para fortalecer la preparación organizacional y afrontar crisis cibernéticas.
Asumir que una brecha es inevitable
Dennis Matthew F. Opiso, Chief Information Security Officer de JG Summit Holdings, instó a las organizaciones a enfrentar una realidad incómoda: por más sofisticados que se vuelvan sus sistemas de seguridad, los incidentes cibernéticos son inevitables. La verdadera medida de la preparación, argumentó, no es si una organización puede impedir cada ataque, sino qué tan eficazmente responde cuando uno tiene éxito.
"The most useful sentence in this entire panel is: assume a breach is not a possibility, but an inevitability," dijo. "Most organizations nod at that sentence, then keep budgeting, planning, and organizing as if prevention were the whole job. The gap between what we say we believe and what we actually prepare for is the gap where incidents become disasters."
A partir de su experiencia protegiendo los distintos sectores de negocio de JG Summit, el Sr. Opiso observó que cada industria define de forma distinta la interrupción operativa. Una caída temporal en una empresa puede ser tolerable, mientras que en otra podría paralizar operaciones críticas. Sostuvo que toda organización terminará afrontando su propio "bad day" y pidió una concepción más amplia de la gestión de crisis, una que coloque al liderazgo en el centro de la respuesta a incidentes.
"Crisis command is a leadership discipline, not a technical one. The commander's job during an incident is not to read logs," dijo el Sr. Opiso. "It is to make decisions with incomplete information, keep the response aligned with business continuity, and keep people calm enough to do their jobs."
Además, aconsejó a las organizaciones ensayar con regularidad sus manuales de respuesta a incidentes, designar con anticipación quién asumirá el mando durante una crisis y asegurarse de que los equipos de comunicación, legal, operaciones y tecnología comprendan sus respectivas responsabilidades si una brecha llega a materializarse.
Planes y autoridad claramente definidos
A partir de ese punto, Mafi Caringal, Managing Director de Accenture Advanced Technology Centers in the Philippines, subrayó que las organizaciones deben confiar en los planes que ya han desarrollado en lugar de reaccionar impulsivamente una vez que ocurre un incidente.
"Number one, invoke the plan because you need to start the command. Make sure that the people who rightfully know what to do are there. Second, scope. Do the initial analysis. Don't try to do threat hunting and solve everything. Scope the incident first. Then trigger notifications because, with your plans and your runbooks, it's all defined there. Trigger the necessary notifications, including legal privilege," explicó.
La insistencia en las notificaciones legales refleja las obligaciones bajo la Data Privacy Act of 2012 de Filipinas (Republic Act No. 10173), que exige a las organizaciones notificar a la National Privacy Commission dentro de 72 horas tras descubrir una filtración de datos personales. Para las instituciones financieras, el Bangko Sentral ng Pilipinas (BSP) impone requisitos adicionales de reporte bajo sus directrices de Information Technology Risk Management y ciberseguridad, lo que subraya por qué la participación del área legal debe activarse temprano en el proceso de respuesta.
Igualmente importante, dijo la Sra. Caringal, es eliminar la ambigüedad en el liderazgo. Dado que los incidentes cibernéticos se desarrollan bajo intensa presión y en momentos impredecibles, una autoridad claramente definida es esencial para una respuesta eficaz.
"It has to be clearly called out who that commander is because, when an attack does happen, either everyone assumes somebody else is in charge, or there are simply too many commanders. This is a very high-stress situation," enfatizó.
El Sr. Opiso coincidió con esta idea y explicó que el comandante designado puede variar según la estructura de la organización. En algunas empresas, puede ser el chief information security officer; en otras, el chief information officer, chief financial officer u otro alto ejecutivo. Lo que finalmente importa, subrayó, es que la decisión ya esté tomada antes de que ocurra un incidente.
Preservar la evidencia digital
Los panelistas también abordaron las dimensiones técnicas de la respuesta a una crisis. En este sentido, la Sra. Caringal advirtió contra borrar prematuramente archivos comprometidos o apagar sistemas afectados simplemente para reanudar las operaciones lo más rápido posible.
"From a technical perspective, not preserving evidence is a major mistake, especially if you later want to solve the incident, prevent it from happening again, and strengthen your plans and your zero trust architecture. We need that evidence. Sometimes people immediately say, ‘Delete it,’ or ‘Shut it down,’ but we need that information from a technical standpoint," dijo.
Engr. Luis A. Jacinto, President and Founding Member del Information Security Officers Group (ISOG), reforzó ese punto y advirtió que acciones bien intencionadas durante las primeras horas de un incidente pueden complicar seriamente investigaciones posteriores.
"If you wipe the device, you lose all your forensic data, and that's one of the worst things that you could do," dijo.
En lugar de apagar de inmediato los sistemas comprometidos, el Sr. Jacinto recomendó aislarlos de la red mientras se preserva la evidencia que los investigadores pueden usar más adelante para determinar cómo ingresaron los atacantes y prevenir la repetición de intrusiones similares. La evidencia preservada también puede ser fundamental para reclamaciones de seguros, consultas regulatorias y posibles procedimientos legales posteriores a una brecha.
El Sr. Jacinto también defendió un enfoque de toda la organización para la respuesta a crisis, que implique coordinación entre ejecutivos, equipos de tecnología, responsables de gobernanza, asesoría legal, comunicaciones corporativas y líderes operativos. Aun así, sostuvo que la responsabilidad debe permanecer concentrada en el nivel más alto de la organización.
"The CEO is ultimately responsible, and the CEO is ultimately accountable," dijo el Sr. Jacinto. "However, the CEO can delegate the responsibility, but not the accountability."
Entender antes de comunicar
El panel también destacó que la preparación técnica debe ir acompañada de una comunicación disciplinada, especialmente durante las primeras horas de un incidente, cuando la información verificada sigue siendo limitada.
Inspirado por su experiencia en GT Capital Holdings, Mar Apuhin, Chief Information Security Officer (CISO), subrayó que la prioridad inmediata debe ser comprender la situación antes de comunicarla interna o externamente.
"So, this is a very high-stress situation. In our case at GT Capital, the default is the CISO. There's no doubt about that. So, the main goal, perhaps, is getting accurate information by convening the team, the leadership team, the [executive committee], and then activating the incident response. If you guys outsource it to a third party, don't forget them. Those will be the source of verified information. And then, we don't speculate," dijo.
El Sr. Apuhin amplió esta idea al señalar que las organizaciones primero deben evaluar el alcance y el posible impacto de un incidente antes de convocar al comité de comunicaciones de crisis o al equipo de respuesta a incidentes. Una vez reunido el liderazgo, el siguiente paso es escalar el asunto a los altos ejecutivos que supervisarán las decisiones de negocio mientras los equipos técnicos continúan su investigación.
Debido a que los incidentes cibernéticos suelen desarrollarse con rapidez y con información limitada, animó a las organizaciones a ser transparentes sobre lo que saben, resistiendo la tentación de llenar los vacíos con suposiciones.
"Assess the blast impact, what's happening. But understand, during the first hour, you don't have much information yet. Assess what we do. Be frank. This is what I only know for the time being, what we're doing. And this is what we're going to do next," dijo.
"The biggest mistake is communicating before facts are verified. We're speculating, guys. Number two, that will result in creating misinformation or a credibility issue in your case," añadió el Sr. Apuhin.
El Sr. Jacinto compartió una visión similar al sostener que las comunicaciones durante una crisis cibernética deben controlarse cuidadosamente hasta que la información haya sido confirmada. Aunque las partes interesadas merecen actualizaciones oportunas, las organizaciones deben evitar divulgar información incompleta o inexacta que pueda generar confusión o alarma innecesaria.
"There is certain information that you're not supposed to release immediately. We're not saying you're not going to release it, but you're not supposed to release it because it has not been confirmed," afirmó.
En el ciberespacio, donde la información viaja con la misma rapidez que las amenazas cibernéticas, el liderazgo, la preparación y la toma de decisiones coordinada pueden convertirse en las defensas más sólidas de una organización frente a una brecha inevitable.