La ciberseguridad necesita una nueva métrica de rendimiento: así es como cambia la medición.

¿Son suficientes las métricas actuales de ciberseguridad? Analice la necesidad urgente de un nuevo indicador clave de rendimiento para medir la verdadera eficacia y proteger eficazmente a su organización.

Las cosas más importantes que necesitas saber

  • Las métricas de seguridad tradicionales, como MTTD y MTTR, miden la velocidad de respuesta ante incidentes, pero no reflejan la rapidez con la que las empresas aprenden y se adaptan al panorama de amenazas en constante evolución, lo que crea una brecha a la hora de medir la verdadera resiliencia.
  • El artículo propone la métrica "Tiempo Medio de Adaptación (MTTA)" como un nuevo punto de referencia para cerrar esta brecha, ya que mide el tiempo que tarda una organización en traducir los cambios en el panorama de amenazas en medidas prácticas, ya sean técnicas u organizativas.
  • La integración de MTTA en los informes de la junta directiva cambiará la naturaleza de las conversaciones, permitiéndoles medir la rapidez con la que una organización responde al cambio y se adapta, en lugar de centrarse únicamente en la eficiencia en el manejo de incidentes, fomentando así una visión más amplia de la resiliencia.

Con el paso de los años, la medición de la ciberseguridad ha evolucionado significativamente. Los responsables de ciberseguridad suelen poder cuantificar el tiempo necesario para detectar una brecha, contener un ataque y restablecer las operaciones normales. Estas cifras han proporcionado a los consejos de administración una forma clara de evaluar el progreso, lo que les da la seguridad de que las inversiones en seguridad están generando mejoras reales.

Métricas como el tiempo medio de detección (MTTD) y el tiempo medio de respuesta (MTTR) han cobrado gran importancia. Proporcionan una visión clara de la eficacia con la que actúan los equipos de seguridad cuando algo falla y han contribuido a mejorar la respuesta ante incidentes en todo el sector.

El problema no es que estas métricas sean erróneas. Fueron diseñadas para una época diferente, donde la tecnología cambiaba más lentamente, los métodos de ataque evolucionaban a lo largo de períodos más extensos y la inteligencia artificial aún no formaba parte de la ecuación.

Hoy en día, las empresas están introduciendo nuevas tecnologías a un ritmo sin precedentes. La inteligencia artificial se está extendiendo por las organizaciones, los entornos de computación en la nube continúan expandiéndose y las empresas están más interconectadas que nunca. Mientras tanto, los atacantes adaptan constantemente sus técnicas , explotando nuevas tácticas y herramientas casi tan pronto como surgen.

Los responsables de seguridad de la información (CISO) y los consejos de administración deben revisar de forma dinámica el panorama cambiante de amenazas y el perfil de riesgo, y cuestionarse si las métricas en las que se han basado durante años todavía les proporcionan toda la información que necesitan.

Comprender la brecha

Todas las empresas desean detectar ataques con mayor rapidez, contenerlos de forma más eficaz y recuperarse con mínimas interrupciones. Por eso, las métricas MTTD y MTTR siguen siendo indicadores operativos valiosos. Nos muestran la eficacia del equipo de seguridad una vez que se produjo un incidente.

Pero esto no nos indica si las empresas están mejor preparadas para lo que está por venir, si son más resilientes y más ágiles en su recuperación. Esto es importante porque los riesgos cibernéticos siguen evolucionando incluso después de que un incidente haya sido controlado.

La encuesta sobre ciberseguridad realizada por el gobierno británico en 2025/2026 reveló que el 43% de las empresas del Reino Unido habían sufrido una brecha o un ataque cibernético durante el año anterior.

Esto subraya que los equipos de seguridad operan en un entorno donde los incidentes son cada vez más frecuentes, ya sea en su propio entorno o en el de un proveedor. Una buena respuesta es importante, pero la resiliencia se construye sobre todo lo que sucede antes de que ocurran los incidentes.

Una empresa puede recuperarse rápidamente de un ataque, pero podría tardar meses en revisar sus políticas de seguridad, reevaluar los riesgos de sus proveedores o reforzar los controles en función de lo aprendido. Para cuando se implementen estos cambios, el panorama de amenazas habrá evolucionado.

Las métricas tradicionales nos indican la rapidez con la que una empresa responde a un incidente. Pero no nos dicen con qué rapidez aprende del incidente ni con qué rapidez se adapta.

cerrando la brecha

Si queremos cerrar esta brecha de preparación, nuestras métricas también deben evolucionar. La resiliencia ya no se define únicamente por la eficacia con la que una empresa responde a incidentes aislados, sino también por la rapidez con la que se adapta a los cambios constantes.

Creo que las organizaciones deberían empezar a considerar otro criterio además de los que ya conocemos: el Tiempo Medio de Adaptación (MTTA).

MTTA tiene en cuenta el tiempo que se tarda en reconocer un cambio significativo en el panorama de amenazas y en traducir ese conocimiento en acciones.

En ocasiones, esta acción es de índole técnica. Podría implicar actualizar las reglas que utilizan las herramientas de seguridad para detectar nuevas técnicas de ataque. O bien, podría consistir en restringir el acceso a sistemas críticos tras el descubrimiento de una vulnerabilidad grave. También podría tratarse de una revisión proactiva de las lecciones aprendidas de un ataque a otra organización o sector para comprender la vulnerabilidad de la organización.

En otros casos, la respuesta es organizativa más que técnica. Esto podría incluir una revisión de la gobernanza, cambios en la forma en que se informan los riesgos cibernéticos a la junta directiva o la actualización de los programas de concientización para empleados para que reflejen las últimas tácticas utilizadas por los atacantes.

En ambos casos, la resiliencia depende de ambos factores. Los programas de seguridad más robustos combinan mejoras tecnológicas con cambios organizativos, lo que garantiza que las empresas puedan reconocer y responder rápidamente a los cambios.

Por lo tanto, superar esta brecha no es solo un desafío técnico. Depende de la toma de decisiones, el liderazgo y la voluntad de cuestionar continuamente la validez de las suposiciones actuales. Las empresas que se adaptan bien rara vez dan por sentado que su programa de seguridad actual está completo. En cambio, esperan que evolucione a medida que lo hace el entorno.

Esta perspectiva se refleja cada vez más en el sector en general. Por ejemplo, el Marco de Evaluación Cibernética del Centro Nacional de Ciberseguridad sitúa la gobernanza , la gestión de riesgos y la mejora continua en el centro de la resiliencia cibernética. Reconoce que la seguridad es una capacidad organizativa permanente, no un logro puntual.

Una conversación diferente en la sala de reuniones

Si la preparación y la adaptabilidad se convierten en una medida más importante de resiliencia, cambiará la naturaleza de las conversaciones que tienen lugar en las salas de juntas.

La mayoría de los gerentes ya reciben actualizaciones periódicas sobre incidentes, actividad de phishing y tiempos de respuesta. Estos informes siguen siendo importantes, pero no siempre reflejan la eficacia con la que la empresa responde a los cambios.

El debate debe ir más allá de los informes operativos y dar mayor importancia al MTTA. Esto permitirá a los consejos de administración medir la rapidez con la que una organización responde al cambio, en lugar de simplemente evaluar la eficacia con la que gestiona los incidentes.

En la práctica, esto implica plantearse un conjunto diferente de preguntas. ¿Con qué rapidez reevalúa la empresa los riesgos cuando surge una nueva amenaza importante? ¿Cuánto tiempo tarda la nueva información en influir en las políticas de seguridad? ¿Han cambiado fundamentalmente las lecciones aprendidas de los ataques recientes la forma en que opera la organización, o simplemente se han registrado y archivado?

Al medir la adaptación, en lugar de solo la respuesta, las organizaciones pueden responder a estas preguntas con mayor confianza y obtener una visión más amplia de la resiliencia.

Esta no es solo una cuestión para los equipos de seguridad. Depende del liderazgo, la gobernanza y la voluntad de toda la empresa para tomar decisiones a medida que los riesgos evolucionan.

Medir lo que importa

El MTTD y el MTTR seguirán siendo indicadores valiosos del rendimiento operativo. Pero si las organizaciones quieren comprender su verdadera capacidad de adaptación, también necesitan saber con qué rapidez se adaptan.

El MTTA cubre esta laguna. No sustituirá las métricas de ciberseguridad existentes, sino que las mejorará al medir una capacidad que cobra cada vez más importancia a medida que la tecnología, la inteligencia artificial y las ciberamenazas siguen evolucionando.

Ahora es el momento de que MTTA brille.

Hemos analizado el mejor software de protección de endpoints.

Los comentarios están cerrados.