La directora de riesgos de GCash describe su estrategia de ciberseguridad y principios de respuesta a crisis
Puntos clave
- •La estrategia de ciberseguridad de GCash se basa en tres pilares: inversión en tecnología para la prevención del fraude, educación del cliente como primera línea de defensa y colaboración entre los sectores público y privado.
- •GCash se asoció con el Centro de Coordinación de Investigación de Delitos Cibernéticos para cerrar 3,200 comerciantes involucrados en apuestas ilegales a principios de este año.
- •Los tres principios de respuesta a crisis de Beroña exigen que las organizaciones reconozcan los incidentes rápidamente, comuniquen los hechos verificados por separado de la información aún bajo investigación y brinden una guía concisa y orientada a la acción.
- •El comandante de crisis debe ser un ejecutivo con habilidades de toma de decisiones ágil, comunicación y coordinación que supervise la respuesta organizacional en lugar de liderar investigaciones técnicas.
- •Las organizaciones deben comunicarse públicamente sobre los incidentes antes de que concluyan las investigaciones para evitar que los rumores reemplacen el mensaje oficial y erosionen la confianza de las partes interesadas.

A medida que las amenazas cibernéticas se vuelven más sofisticadas y disruptivas, combatirlas exige un liderazgo coordinado y una comunicación clara, según Ingrid Rose Ann Beroña, directora de riesgos de GCash.
GCash, operada por Globe Fintech Innovations Inc. (Mynt), es la plataforma de billetera móvil más grande de Filipinas, procesando miles de millones de transacciones anualmente y sirviendo a decenas de millones de usuarios. A medida que se acelera la adopción de pagos digitales en todo el país — impulsada en parte por el impulso del Bangko Sentral ng Pilipinas para digitalizar la mayoría de las transacciones minoristas — la seguridad de plataformas como GCash se ha vuelto cada vez más crítica para el sistema financiero en general.
Durante la segunda mesa redonda de la cumbre, la Sra. Beroña detalló cómo las organizaciones pueden prepararse y responder a crisis cibernéticas. En su rol actual, supervisa todo el marco de gobernanza de riesgos empresariales de GCash, que abarca la gestión de garantía comercial, la continuidad del negocio y la resiliencia organizacional.
Un marco de ciberseguridad basado en tres pilares
La Sra. Beroña describió tres pilares fundamentales sobre los cuales GCash ancla su estrategia de ciberseguridad: invertir en tecnología para prevenir el fraude, educar a los clientes para que sirvan como primera línea de defensa contra las estafas, y fomentar alianzas que abarquen los sectores público y privado.
El primer pilar consiste en aprovechar la tecnología para fortalecer los controles de seguridad y contrarrestar proactivamente las amenazas cibernéticas en evolución. "Hemos implementado muchos controles de seguridad para garantizar que nuestros consumidores estén seguros en la aplicación porque nuestra principal prioridad es la confianza y la seguridad", señaló.
Entre estos controles se encuentra GCash DoubleSafe, una función de seguridad que utiliza escaneos de selfie para proteger las cuentas de los usuarios contra el acceso no autorizado. Las medidas biométricas como esta se han vuelto cada vez más comunes en las plataformas fintech del sudeste asiático a medida que aumentan los ataques de ingeniería social dirigidos a los usuarios de billeteras móviles. Sin embargo, la Sra. Beroña enfatizó que ni las tecnologías más avanzadas pueden proteger completamente a los usuarios cuando los cibercriminales logran explotar el comportamiento humano.
"No importa cuántas cerraduras coloquemos en nuestros sistemas, nuestra tecnología o nuestra aplicación, si entregas las llaves de esas cerraduras, los estafadores pueden entrar. Esto es parte de la razón por la que GCash y otras instituciones financieras nunca te piden tu MPIN ni tu OTP", indicó.
El tercer pilar enfatiza la colaboración entre empresas, reguladores, agencias de aplicación de la ley y socios tecnológicos. La Sra. Beroña citó el esfuerzo conjunto de GCash con el Centro de Coordinación de Investigación de Delitos Cibernéticos a principios de este año para combatir las apuestas ilegales, una operación que resultó en el cierre de 3,200 comerciantes involucrados en dicha actividad.
"Estamos todos juntos en esto. Necesitamos garantizar que el sector privado, el gobierno e incluso los socios externos trabajen juntos para combatir el fraude y los ciberataques, al mismo tiempo que nos aseguramos de que todos estén seguros en este espacio digital", sostuvo.
Respuesta a crisis: ser rápido, ser claro, ser conciso
Más allá de la prevención de amenazas, la Sra. Beroña compartió tres principios rectores para las organizaciones que responden a cualquier crisis, incluidos los incidentes cibernéticos: ser rápido, ser claro y ser conciso. Estos principios se alinean con marcos de respuesta a incidentes de ciberseguridad ampliamente reconocidos que priorizan la contención rápida y la comunicación transparente con las partes interesadas.
"Ser rápido no significa necesariamente resolver el problema de inmediato. Significa ser rápido en reconocer que hay un incidente, porque la identificación y el reconocimiento son los botones para activar un centro de mando de crisis o un programa de gestión de crisis", explicó.
Su segundo principio se centra en comunicarse con claridad, distinguiendo los hechos verificados de la información que aún está bajo investigación. "Las personas necesitan entender cuáles son los hechos y poder separar lo que es factual de lo que aún está bajo investigación", señaló, agregando que la transparencia permite a las organizaciones comunicarse de manera responsable con clientes, reguladores, medios de comunicación y otras partes interesadas.
"Mi tercer principio es ser conciso y orientarse hacia la acción. Las personas necesitan entender qué deben hacer, cómo deben ejecutar sus responsabilidades y cómo escalar adecuadamente los problemas mientras están ocurriendo", continuó la Sra. Beroña.
El papel del comandante de crisis
En GCash, el rol del comandante de crisis se construye en torno a estos mismos tres valores. Según la Sra. Beroña, esta persona tiene la tarea de coordinar la respuesta general de la organización en lugar de liderar la investigación técnica en sí. Esta separación de la coordinación respecto de la investigación técnica refleja prácticas establecidas de respuesta a incidentes que distinguen entre la remediación operativa y la toma de decisiones estratégicas.
"Tu comandante de crisis debe ser un ejecutivo que tenga, en primer lugar, habilidades de toma de decisiones ágiles; en segundo lugar, muy buenas habilidades de comunicación; y en tercer lugar, muy buenas habilidades de coordinación", afirmó.
El comandante de crisis supervisa la coordinación entre los equipos de respuesta a incidentes, los ejecutivos y las comunicaciones corporativas, garantizando que los tomadores de decisiones reciban información precisa y que se sigan los procedimientos de respuesta establecidos, añadió.
La Sra. Beroña también subrayó la importancia de reconocer los incidentes antes de que la especulación y los rumores reemplacen la comunicación oficial. "Es muy importante reconocer un incidente, y el momento oportuno es igualmente importante", indicó. "Si tus consumidores ya están experimentando el impacto del problema y circulan rumores, esto significa que te has tardado en reconocerlo".
Las organizaciones, argumentó, no deben esperar a que concluyan las investigaciones antes de comunicarse públicamente. "Cuando comunicas eso externamente, ya sea a los consumidores u otras partes interesadas, no necesitas tener la historia o narrativa completa. No hay nada de malo en decir: 'Sí tenemos un problema, pero no tienen de qué preocuparse porque ya estamos al tanto y estamos haciendo algo al respecto'", concluyó la Sra. Beroña.
— Jomarc Angelo M. Corpuz