{"id":24351,"date":"2026-09-30T08:41:50","date_gmt":"2026-09-30T08:41:50","guid":{"rendered":"https:\/\/www.securitytoday.de\/?p=24351"},"modified":"2026-09-30T08:41:54","modified_gmt":"2026-09-30T08:41:54","slug":"ciso-no-asume-responsabilidad-direccion","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/es\/2026\/09\/30\/ciso-no-asume-responsabilidad-direccion\/","title":{"rendered":"Un CISO no exime a la direcci\u00f3n de su responsabilidad"},"content":{"rendered":"<p style=\"margin:0 0 18px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Entrevista previa al ECSO CISO Meetup de Berl\u00edn<\/p>\n<p><strong>Los consejos de administraci\u00f3n saben desde hace tiempo que los ciberriesgos importan. Matthias Muhlert, Group CISO del grupo Oetker y Chair de la ECSO CISO Community, plantea otra pregunta antes del ECSO CISO Meetup de Berl\u00edn: \u00bfqui\u00e9n sigue siendo responsable cuando el CISO ya est\u00e1 nombrado?<\/strong><\/p>\n<div style=\"background:#003340;color:#fff;padding:32px 36px;margin:32px 0;border-radius:8px;\">\n<p style=\"color:#69d8ed;text-transform:uppercase;letter-spacing:0.08em;font-size:0.82em;font-weight:700;margin:0 0 16px;\">Lo m\u00e1s importante en resumen<\/p>\n<ul style=\"margin:0;padding-left:20px;line-height:1.7;\">\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">La responsabilidad permanece en la c\u00fapula.<\/strong> Quien decide sobre proveedores, un paro asumible o adquisiciones decide tambi\u00e9n sobre ciberriesgos. El CISO asesora, reduce riesgos y escala.<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">Los indicadores deben sostener las decisiones.<\/strong> Muhlert recomienda presentar las pruebas en tres partes: lo demostrado, las hip\u00f3tesis no verificadas y lo que se probar\u00e1 a continuaci\u00f3n.<\/li>\n<li style=\"margin-bottom:10px;\"><strong style=\"color:#69d8ed;\">Los proveedores cuentan en una crisis.<\/strong> Acceso, recuperaci\u00f3n y disponibilidad deben estar aclarados y ensayados. Un certificado no responde esas preguntas para cada relaci\u00f3n comercial.<\/li>\n<li style=\"margin-bottom:0px;\"><strong style=\"color:#69d8ed;\">La autoridad delegada es el riesgo de IA subestimado.<\/strong> Muhlert alerta de la Premise Injection y de la Audit Debt: decisiones automatizadas que ya nadie puede reconstruir.<\/li>\n<\/ul>\n<\/div>\n<div data-element=\"expert_card\" style=\"display:flex;gap:18px;align-items:center;background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:18px 20px;margin:24px 0 32px;color:#e6e3da;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<div style=\"width:96px;height:96px;border-radius:50%;overflow:hidden;border:2px solid rgba(105,216,237,0.35);flex-shrink:0;background:#111210;\"><img loading=\"lazy\" decoding=\"async\" style=\"width:96px;height:96px;object-fit:cover;display:block;\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/ecso-ciso-meetup-interview-matthias-muhlert-portrait-hero.jpg\" alt=\"Matthias Muhlert, Group CISO del grupo Oetker y Chair de la ECSO CISO Community\" width=\"96\" height=\"96\" \/><\/div>\n<div style=\"min-width:0;color:#e6e3da;\">\n<div style=\"font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;margin-bottom:4px;\">En la entrevista<\/div>\n<div style=\"font-weight:bold;color:#e6e3da;font-size:1.05em;line-height:1.3;\">Matthias Muhlert<\/div>\n<div style=\"color:#a29e91;font-size:0.92em;line-height:1.45;margin-top:4px;\">Group CISO del grupo Oetker, Chair de la ECSO CISO Community<\/div>\n<\/div>\n<\/div>\n<p>El 1 y 2 de octubre, CISO de toda Europa se re\u00fanen en el Estrel Berlin para el ECSO CISO Meetup 2026. Es la quinta edici\u00f3n, tras Bruselas, Florencia, Viena y Valencia. Las reuniones de la ECSO CISO Community se rigen por la regla de Chatham House: las declaraciones no se atribuyen a personas concretas. La comunidad de la European Cyber Security Organisation (ECSO) agrupa, seg\u00fan sus datos, a m\u00e1s de 700 responsables de seguridad de 35 pa\u00edses.<\/p>\n<p>SecurityToday es socio medi\u00e1tico del encuentro. De antemano, el Chair de la ECSO CISO Community ha respondido por escrito a diez preguntas. Matthias Muhlert habla en la entrevista desde su criterio profesional personal y no sobre procesos internos de su empleador.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">La responsabilidad sigue en el consejo<\/h2>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 01<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">Los consejos llevan diez a\u00f1os oyendo hablar de ciberriesgos. \u00bfQu\u00e9 siguen entendiendo mal la mayor\u00eda en 2026? \u00bfQu\u00e9 deber\u00eda tener claro cada consejero?<\/p>\n<\/div>\n<p>La mayor\u00eda de los consejos que veo ya saben que los ciberriesgos importan. Lo dif\u00edcil es qui\u00e9n sigue siendo responsable cuando hay un CISO (responsable de seguridad de la informaci\u00f3n). Las decisiones de negocio no pasan de golpe a su mesa. Quien fija de qu\u00e9 proveedores depende la empresa, cu\u00e1nto paro aguanta una l\u00ednea o si se compra otra firma, tambi\u00e9n decide sobre ciberriesgos. A primera vista esas decisiones no parecen de seguridad.<\/p>\n<p>El CISO asesora, ayuda a bajar riesgos y debe escalar. Responde de ese consejo y de su \u00e1mbito. La responsabilidad de las decisiones de negocio sigue en quienes pueden tomarlas.<\/p>\n<p>Lo ligar\u00eda m\u00e1s a la estrategia. Una lista de diez riesgos cr\u00edticos orienta poco. Si dos amenazan el plan de crecimiento de este a\u00f1o, el consejo tiene un motivo concreto para sopesar opciones y asignar recursos.<\/p>\n<figure data-element=\"pull_quote\" style=\"margin:32px 0;padding:22px 0;border-top:1px solid rgba(217,200,145,0.4);border-bottom:1px solid rgba(217,200,145,0.4);\">\n<blockquote style=\"margin:0;font-size:1.22em;line-height:1.5;color:#e6e3da;font-style:italic;\"><p>Un indicador con el que un consejo no puede actuar es decoraci\u00f3n.<\/blockquote><figcaption style=\"margin-top:14px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.74em;letter-spacing:0.08em;text-transform:uppercase;color:#69d8ed;\">Matthias Muhlert, Chair de la ECSO CISO Community<\/figcaption><\/figure>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 02<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">\u00bfQu\u00e9 tres cifras o afirmaciones lleva usted a un briefing del consejo? \u00bfCu\u00e1les omite a prop\u00f3sito?<\/p>\n<\/div>\n<p>Del reporting interno del grupo Oetker no puedo hablar. En general presentar\u00eda pruebas en tres partes: lo demostrado y en qu\u00e9 condiciones, qu\u00e9 hip\u00f3tesis siguen sin comprobar y qu\u00e9 se probar\u00e1 a continuaci\u00f3n, con fecha y responsable.<\/p>\n<p>Un resultado sin sus condiciones de prueba cuenta solo la mitad. \u00abUna cuenta comprometida no llega a la administraci\u00f3n de producci\u00f3n\u00bb es una afirmaci\u00f3n. \u00abEn la prueba X del d\u00eda Y la cuenta lleg\u00f3 al nivel Z y no m\u00e1s\u00bb es un hallazgo concreto, con l\u00edmites visibles.<\/p>\n<p>Cada indicador debe ayudar a situar una decisi\u00f3n o plantear una pregunta \u00fatil. Las cifras de actividad que no hacen ni lo uno ni lo otro las omitir\u00eda. Por s\u00ed solas, millones de ataques bloqueados dicen m\u00e1s del tiempo que del tejado. Un indicador con el que un consejo no puede actuar es decoraci\u00f3n.<\/p>\n<div data-element=\"checklist\" style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:22px 24px;margin:32px 0;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"margin:0 0 12px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Propuesta para el briefing del consejo: pruebas en tres partes<\/p>\n<ul style=\"margin:0;padding-left:0;list-style:none;\">\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Lo demostrado y en qu\u00e9 condiciones<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Qu\u00e9 hip\u00f3tesis siguen sin comprobar<\/li>\n<li style=\"margin:0 0 10px;padding-left:26px;position:relative;color:#e6e3da;line-height:1.5;\"><span style=\"position:absolute;left:0;color:#69d8ed;\">&#10003;<\/span>Qu\u00e9 se probar\u00e1 a continuaci\u00f3n, con fecha y responsable<\/li>\n<\/ul>\n<\/div>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 03<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">Ronda presupuestaria 2027: muchos consejos recortan presupuestos de TI. \u00bfC\u00f3mo defiende usted el gasto en seguridad en un a\u00f1o as\u00ed?<\/p>\n<\/div>\n<p>Del presupuesto del grupo Oetker no puedo hablar aqu\u00ed. En un debate as\u00ed explicar\u00eda qu\u00e9 conlleva un recorte y cu\u00e1n seguro estoy de esa valoraci\u00f3n. El miedo solo defiende mal una cifra global. Una respuesta honesta nombra tambi\u00e9n trabajo que ya no justifica su coste. Puede ser un reporting que nadie usa. O trabajo duplicado. En las herramientas, la ganancia de seguridad esperada debe justificar el esfuerzo de operaci\u00f3n y soporte.<\/p>\n<p>Un ejemplo hipot\u00e9tico: una empresa de mercanc\u00eda perecedera. Una interrupci\u00f3n puede causar p\u00e9rdidas que la producci\u00f3n posterior no recupera. Esa consecuencia de negocio debe ir junto al coste de la protecci\u00f3n. Es un mejor punto de partida que defender autom\u00e1ticamente cada gasto de seguridad existente.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Qu\u00e9 cambian NIS2 y el CRA en un incidente grave<\/h2>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 04<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">La ley alemana de transposici\u00f3n de NIS2 rige desde el 6 de diciembre de 2025; las obligaciones de notificaci\u00f3n de los fabricantes seg\u00fan el Cyber Resilience Act (CRA, reglamento europeo de ciberresiliencia de productos), desde el 11 de septiembre de 2026. \u00bfD\u00f3nde hacen m\u00e1s segura a su organizaci\u00f3n y d\u00f3nde generan papel sin seguridad?<\/p>\n<\/div>\n<p>Sobre los efectos en el grupo Oetker no puedo pronunciarme. La ley alemana entr\u00f3 en vigor el d\u00eda de San Nicol\u00e1s, cuando en Alemania los ni\u00f1os encuentran tradicionalmente regalos en las botas. No todas las organizaciones celebraron ese regalo.<\/p>\n<p>Sobre las normas cabe discutir. A m\u00ed me interesa qu\u00e9 cambian durante un incidente. NIS2 apuesta por notificaciones por etapas. La alerta temprana avisa r\u00e1pido a las autoridades competentes y puede ayudar a pedir apoyo. Una alerta temprana todav\u00eda no es un an\u00e1lisis definitivo de causas. Las notificaciones posteriores a\u00f1aden detalle. Sigue siendo importante qu\u00e9 era incierto al principio y qu\u00e9 se corrigi\u00f3 despu\u00e9s.<\/p>\n<p>Luego est\u00e1 qu\u00e9 ocurre con esa informaci\u00f3n. Yo seguir\u00eda qui\u00e9n la us\u00f3 y qu\u00e9 decisi\u00f3n cambi\u00f3. Los resultados de las pruebas mostrar\u00edan si la reacci\u00f3n o la recuperaci\u00f3n funcionaron mejor de verdad.<\/p>\n<p>El esfuerzo de notificar entra tambi\u00e9n en esa valoraci\u00f3n. Hay que pesarlo frente al beneficio; por s\u00ed solo no prueba que notificar fuera in\u00fatil. Documentar puede proteger a una organizaci\u00f3n. Un formulario relleno no me dice a\u00fan si en un incidente grave funcion\u00f3 algo mejor.<\/p>\n<div data-element=\"timeline\" style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:22px 24px 12px;margin:32px 0;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"margin:0 0 14px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Las fechas de un vistazo<\/p>\n<div style=\"display:flex;flex-wrap:wrap;gap:2px 16px;margin:0 0 14px;color:#e6e3da;\">\n<div style=\"flex:0 0 136px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.78em;color:#69d8ed;padding-top:3px;\">6. Dez. 2025<\/div>\n<div style=\"flex:1 1 240px;min-width:0;color:#e6e3da;line-height:1.55;\">Entra en vigor la ley alemana de transposici\u00f3n de NIS2.<\/div>\n<\/div>\n<div style=\"display:flex;flex-wrap:wrap;gap:2px 16px;margin:0 0 14px;color:#e6e3da;\">\n<div style=\"flex:0 0 136px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.78em;color:#69d8ed;padding-top:3px;\">11. Sep. 2026<\/div>\n<div style=\"flex:1 1 240px;min-width:0;color:#e6e3da;line-height:1.55;\">Rigen las obligaciones de notificaci\u00f3n de los fabricantes seg\u00fan el Cyber Resilience Act.<\/div>\n<\/div>\n<div style=\"display:flex;flex-wrap:wrap;gap:2px 16px;margin:0 0 14px;color:#e6e3da;\">\n<div style=\"flex:0 0 136px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.78em;color:#69d8ed;padding-top:3px;\">1. Okt. 2026<\/div>\n<div style=\"flex:1 1 240px;min-width:0;color:#e6e3da;line-height:1.55;\">Comienza el ECSO CISO Meetup en el Estrel Berlin.<\/div>\n<\/div>\n<\/div>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 05<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">\u00bfQu\u00e9 deber\u00edan o\u00edr los pol\u00edticos europeos de los CISO antes de la pr\u00f3xima ronda regulatoria?<\/p>\n<\/div>\n<p>Me gustar\u00eda mostrarles c\u00f3mo es de verdad la aplicaci\u00f3n. Incluye qu\u00e9 sab\u00eda el equipo en cada etapa de notificaci\u00f3n y qu\u00e9 afirmaciones tuvo que corregir despu\u00e9s. Importa tambi\u00e9n d\u00f3nde se us\u00f3 la informaci\u00f3n y cu\u00e1nto trabajo cost\u00f3 prepararla. El mismo informe puede mostrar utilidad operativa y carga administrativa. Cuentan las circunstancias. Una organizaci\u00f3n peque\u00f1a y un grupo pueden, ante la misma obligaci\u00f3n, toparse con l\u00edmites muy distintos.<\/p>\n<p>Resultados de ejercicios y lecciones de incidentes pueden mostrar qu\u00e9 decisiones cambiaron y qu\u00e9 capacidades se demostraron. Por s\u00ed solos no prueban que una obligaci\u00f3n legal haya mejorado nada. Con los pol\u00edticos hablar\u00eda de efectos observados, costes y preguntas abiertas. Los juicios globales -que la regulaci\u00f3n resuelve la seguridad o solo genera papel- nos sirven poco. Berl\u00edn da a profesionales e instituciones p\u00fablicas la ocasi\u00f3n de debatir esas experiencias juntas. All\u00ed tambi\u00e9n se puede aclarar qu\u00e9 dicen realmente los resultados.<\/p>\n<figure data-element=\"pull_quote\" style=\"margin:32px 0;padding:22px 0;border-top:1px solid rgba(217,200,145,0.4);border-bottom:1px solid rgba(217,200,145,0.4);\">\n<blockquote style=\"margin:0;font-size:1.22em;line-height:1.5;color:#e6e3da;font-style:italic;\"><p>A las tres de la madrugada el certificado no coge el tel\u00e9fono.<\/blockquote><figcaption style=\"margin-top:14px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.74em;letter-spacing:0.08em;text-transform:uppercase;color:#69d8ed;\">Matthias Muhlert, Chair de la ECSO CISO Community<\/figcaption><\/figure>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 06<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">Cadena de suministro: \u00bfqu\u00e9 exige usted hoy a los proveedores que no exig\u00eda hace tres a\u00f1os?<\/p>\n<\/div>\n<p>Sobre los requisitos concretos a proveedores del grupo Oetker no hablo en p\u00fablico. Para el debate sectorial, mi criterio ser\u00eda si la colaboraci\u00f3n aguanta cuando algo falla. Primero aclarar\u00eda a qu\u00e9 puede acceder el proveedor en el entorno del cliente. Incluye c\u00f3mo podr\u00eda el cliente restringir ese acceso si el incidente est\u00e1 en el proveedor. \u00bfCon qu\u00e9 rapidez se restauran los servicios afectados? \u00bfCu\u00e1ndo se prob\u00f3 por \u00faltima vez?<\/p>\n<p>Tambi\u00e9n querr\u00eda saber con qu\u00e9 rapidez se informa al cliente, por qu\u00e9 canal y qui\u00e9n responde. En la conversaci\u00f3n entra qui\u00e9n m\u00e1s depende de la misma capacidad de recuperaci\u00f3n.<\/p>\n<p>Un certificado dice algo sobre el \u00e1mbito que cubre. No resuelve cada pregunta de esa relaci\u00f3n concreta. La colaboraci\u00f3n hay que ensayarla de com\u00fan acuerdo. Las llamadas sorpresa no sirven. A las tres de la madrugada el certificado no coge el tel\u00e9fono.<\/p>\n<h2 style=\"margin-top:48px;margin-bottom:18px;\">Qu\u00e9 debe aportar la comunidad en Berl\u00edn<\/h2>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 07<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">La ECSO CISO Community opera bajo la regla de Chatham House. \u00bfQu\u00e9 intercambio permite que no ocurre en las conferencias?<\/p>\n<\/div>\n<p>Si alguien dice \u00abEso nos funcion\u00f3\u00bb, podemos preguntar: \u00bfpor qu\u00e9 creemos que funcion\u00f3? Incluye ver qu\u00e9 cambi\u00f3 por el camino. \u00bfAguantar\u00eda el mismo enfoque en otra organizaci\u00f3n y bajo otra presi\u00f3n?<\/p>\n<p>La confidencialidad protege a quien cuenta su historia. Si la explicaci\u00f3n es cierta sigue abierto. Ese marco permite ser generosos y, a la vez, plantear preguntas exigentes.<\/p>\n<p>En Berl\u00edn quiero o\u00edr historias inacabadas. Quiero entender por qu\u00e9 fall\u00f3 algo que parec\u00eda razonable. Lo que a\u00fan no sabemos tambi\u00e9n entra en la conversaci\u00f3n. Debemos poder contradecirnos. Si no, seremos un club de palmeros muy cualificados que solo se dan la raz\u00f3n entre s\u00ed.<\/p>\n<figure data-element=\"pull_quote\" style=\"margin:32px 0;padding:22px 0;border-top:1px solid rgba(217,200,145,0.4);border-bottom:1px solid rgba(217,200,145,0.4);\">\n<blockquote style=\"margin:0;font-size:1.22em;line-height:1.5;color:#e6e3da;font-style:italic;\"><p>Antes de llamar a algo capacidad de recuperaci\u00f3n, quiero saber si funciona tambi\u00e9n cuando el h\u00e9roe est\u00e1 de vacaciones.<\/blockquote><figcaption style=\"margin-top:14px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.74em;letter-spacing:0.08em;text-transform:uppercase;color:#69d8ed;\">Matthias Muhlert, Chair de la ECSO CISO Community<\/figcaption><\/figure>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 08<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">Los casos de Ransomware son fijos en el meetup. \u00bfQu\u00e9 lecci\u00f3n de incidentes reales casi nunca llega a las gu\u00edas oficiales?<\/p>\n<\/div>\n<p>Me interesa si una respuesta exitosa se puede repetir. Un apa\u00f1o no documentado o el criterio de una sola persona quiz\u00e1 marc\u00f3 la diferencia. Merece reconocimiento. La pericia y la improvisaci\u00f3n siguen contando. La organizaci\u00f3n debe saber qu\u00e9 podr\u00e1 hacer la pr\u00f3xima vez sin depender de la memoria y la disponibilidad de esa persona.<\/p>\n<p>En un ejercicio controlado, quien suele decidir deber\u00eda ausentarse una fase. As\u00ed se ve si el suplente puede actuar y si tiene facultades e informaci\u00f3n. \u00bfD\u00f3nde duda? Eso muestra en qu\u00e9 puede apoyarse de verdad la organizaci\u00f3n. Antes de llamar a algo capacidad de recuperaci\u00f3n, quiero saber si funciona tambi\u00e9n cuando el h\u00e9roe est\u00e1 de vacaciones.<\/p>\n<div style=\"margin:36px 0 16px;border-top:1px solid rgba(230,227,218,0.12);padding-top:26px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 09<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">IA: \u00bfQu\u00e9 riesgo de IA se sobreestima ahora en el consejo y cu\u00e1l se subestima?<\/p>\n<\/div>\n<p>Sobreestimado, para m\u00ed, es el escenario de cine de una IA que se vuelve contra sus due\u00f1os. Se subestima la autoridad delegada y las premisas en que se apoya. Un sistema de IA no necesita ser malicioso para da\u00f1ar. Puede seguir un flujo permitido y partir de algo falso. Un asistente de compras podr\u00eda aceptar, por ejemplo, la afirmaci\u00f3n inventada de que los nuevos datos bancarios de un proveedor ya est\u00e1n verificados.<\/p>\n<p>Lo llamo Premise Injection: manipular las afirmaciones que un agente toma como base para inferir y actuar. Toda delegaci\u00f3n de la que nadie rinde cuentas agranda adem\u00e1s lo que llamo Audit Debt: la creciente incapacidad de rastrear actos y facultades detr\u00e1s de decisiones automatizadas.<\/p>\n<p>Las preguntas \u00fatiles para el consejo son poco espectaculares. \u00bfQu\u00e9 puede cambiar este sistema? \u00bfQu\u00e9 pruebas sostienen los hechos en que se apoya? \u00bfSe puede detener y deshacer una acci\u00f3n err\u00f3nea?<\/p>\n<div data-element=\"definition_box\" style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:20px 24px 10px;margin:32px 0;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"margin:0 0 12px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Dos t\u00e9rminos de la entrevista<\/p>\n<p style=\"margin:0 0 10px;color:#e6e3da;line-height:1.6;\"><strong style=\"color:#69d8ed;\">Premise Injection:<\/strong> la manipulaci\u00f3n de las afirmaciones que un agente trata como base para inferencias y acciones<\/p>\n<p style=\"margin:0 0 10px;color:#e6e3da;line-height:1.6;\"><strong style=\"color:#69d8ed;\">Audit Debt:<\/strong> la creciente incapacidad de rastrear actos y facultades detr\u00e1s de decisiones automatizadas<\/p>\n<\/div>\n<div style=\"margin:36px 0 16px;\">\n<p style=\"margin:0 0 8px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Pregunta 10<\/p>\n<p style=\"margin:0;font-weight:700;font-size:1.1em;line-height:1.45;color:#e6e3da;\">\u00bfQu\u00e9 deber\u00eda llevarse un CISO el 2 de octubre de Berl\u00edn?<\/p>\n<\/div>\n<p>Deseo que cada participante vuelva con una hip\u00f3tesis que quiera poner a prueba. Y con un test que quiera hacer con seguridad en su organizaci\u00f3n. Tambi\u00e9n con alguien del c\u00edrculo a quien contar qu\u00e9 mostr\u00f3 el test. Alguien que en octubre cuestione una hip\u00f3tesis y en noviembre pregunte qu\u00e9 ocurri\u00f3.<\/p>\n<p>Quiz\u00e1 esa segunda conversaci\u00f3n un mes despu\u00e9s sea especialmente importante. Da a una buena intenci\u00f3n una continuaci\u00f3n real. Ambos pueden hablar tambi\u00e9n de un resultado que no confirm\u00f3 la lecci\u00f3n inicial.<\/p>\n<p>En Berl\u00edn esas conversaciones pueden empezar. Su valor se ve m\u00e1s claro cuando vemos qu\u00e9 hacen despu\u00e9s las personas.<\/p>\n<div style=\"background:#23261f;border:1px solid rgba(105,216,237,0.22);border-radius:10px;padding:24px 24px 20px;margin:48px 0 40px;color:#e6e3da;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 2px 10px rgba(0,0,0,0.22);\">\n<p style=\"margin:0 0 6px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">ECSO CISO Meetup 2026<\/p>\n<p style=\"margin:0 0 18px;font-size:1.3em;font-weight:700;line-height:1.3;color:#e6e3da;\">1 y 2 de octubre de 2026 \u00b7 Estrel Berlin<\/p>\n<p style=\"margin:0 0 16px;color:#e6e3da;line-height:1.6;\">El meetup de la European Cyber Security Organisation (ECSO) se celebra el 1 y el 2 de octubre de 2026 en el Estrel Berlin.<\/p>\n<div style=\"display:flex;flex-wrap:wrap;gap:12px;margin:0 0 20px;color:#e6e3da;\">\n<div style=\"color:#e6e3da;flex:1 1 240px;min-width:0;background:rgba(0,51,64,0.55);border:1px solid rgba(105,216,237,0.18);border-radius:8px;padding:14px 16px;box-sizing:border-box;\">\n<p style=\"margin:0 0 6px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Para qui\u00e9n<\/p>\n<p style=\"margin:0;color:#e6e3da;line-height:1.55;font-size:0.95em;\">Se dirige sobre todo a CISOs, Deputy CISOs y sus equipos.<\/p>\n<\/div>\n<div style=\"color:#e6e3da;flex:1 1 240px;min-width:0;background:rgba(0,51,64,0.55);border:1px solid rgba(105,216,237,0.18);border-radius:8px;padding:14px 16px;box-sizing:border-box;\">\n<p style=\"margin:0 0 6px;font-family:'IBM Plex Mono',ui-monospace,SFMono-Regular,monospace;font-size:0.72em;letter-spacing:0.12em;text-transform:uppercase;color:#69d8ed;\">Participaci\u00f3n<\/p>\n<p style=\"margin:0;color:#e6e3da;line-height:1.55;font-size:0.95em;\">La participaci\u00f3n requiere aprobaci\u00f3n de la inscripci\u00f3n. Es gratuita; viaje y alojamiento corren a cargo de los participantes.<\/p>\n<\/div>\n<\/div>\n<p style=\"margin:0 0 14px;color:#e6e3da;\"><a href=\"https:\/\/www.b2match.com\/e\/ecso-ciso-meetup-2026-berlin\/components\/65652\/info\" target=\"_blank\" rel=\"noopener\" style=\"display:inline-block;background:#003340;border:1px solid #69d8ed;color:#e6e3da;font-weight:700;text-decoration:none;padding:11px 20px;border-radius:6px;\">Programa e inscripci\u00f3n en ECSO<\/a><\/p>\n<p style=\"margin:0;color:#a29e91;font-size:0.85em;\">SecurityToday es medio asociado del ECSO CISO Meetup 2026.<\/p>\n<\/div>\n<h2 style=\"padding-top:64px;margin-bottom:20px;\">Preguntas frecuentes<\/h2>\n<p class=\"st-faq-hint\">Cada pregunta est\u00e1 bloqueada. Un toque desbloquea la respuesta.<\/p>\n<details>\n<summary><strong>\u00bfCu\u00e1ndo y d\u00f3nde se celebra el ECSO CISO Meetup 2026?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">El 1 y 2 de octubre de 2026 en el Estrel Berlin. Es la quinta edici\u00f3n, tras Bruselas, Florencia, Viena y Valencia. Se dirige sobre todo a CISO, CISO adjuntos y sus equipos. La participaci\u00f3n requiere la aprobaci\u00f3n de la inscripci\u00f3n. Es gratuita; los participantes asumen el viaje y el alojamiento.<\/p>\n<\/details>\n<details>\n<summary><strong>\u00bfQu\u00e9 entiende Matthias Muhlert por Premise Injection?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">La manipulaci\u00f3n de las afirmaciones que un agente de IA trata como base para conclusiones y acciones. Un asistente de compras podr\u00eda, por ejemplo, aceptar la afirmaci\u00f3n recibida de que los nuevos datos bancarios de un proveedor ya han sido comprobados.<\/p>\n<\/details>\n<details>\n<summary><strong>Seg\u00fan Muhlert, \u00bfqu\u00e9 indicadores deben entrar en un briefing para el consejo?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Solo aquellas que sit\u00faan una decisi\u00f3n o plantean una pregunta que merece la pena. Las meras cifras de actividad las omitir\u00eda. Millones de ataques bloqueados dicen, para \u00e9l, m\u00e1s del tiempo que del tejado.<\/p>\n<\/details>\n<p><!--ST-LOWER-CARDS lang=es--><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">Selecci\u00f3n editorial<\/h3>\n<p><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/06\/27\/informes-del-consejo-de-supervision\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/ciso-board-reporting-kennzahlen-aufsichtsrat-cover-hero-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Cinco indicadores clave que el consejo de administraci\u00f3n realmente comprende<\/span><\/span><\/a><a href=\"https:\/\/www.securitytoday.de\/es\/2026\/07\/08\/riesgo-deagrupacion-que-ningunauditor-de-proveedores-ve\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/07\/konzentrationsrisiko-vierte-partei-lieferkette-cover-hero-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#69d8ed;margin-bottom:5px;\">Recomendado<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Riesgo de agrupaci\u00f3n que ning\u00fan auditor de proveedores ve<\/span><\/span><\/a><\/p>\n<h3 style=\"margin:48px 0 18px;padding-left:12px;font-size:1.05em;font-weight:800;color:#e6e3da;border-left:3px solid #69d8ed;line-height:1.2;\">M\u00e1s de la red MBF Media<\/h3>\n<p><a href=\"https:\/\/www.digital-chiefs.de\/es\/la-responsabilidad-organizacional-segun-nis2-entra-en-vigor-a-pesar-del-registro\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/net-nis2-organhaftung-nachweis-registrierung-50596877-250x143.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#e8828d;margin-bottom:5px;\">Digital Chiefs<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">La responsabilidad organizacional seg\u00fan NIS2 entra en vigor a pesar del registro<\/span><\/span><\/a><a href=\"https:\/\/mybusinessfuture.com\/es\/fabricantes-reportan-incidentes-cra-a-enisa-antes-del-csirt\/\" style=\"display:flex;align-items:center;gap:14px;padding:12px 14px;margin:0 0 10px;background:#23261f;border:1px solid rgba(105,216,237,0.18);border-radius:12px;box-shadow:inset 0 1px 0 rgba(230,227,218,0.06),0 6px 18px rgba(0,0,0,0.22);text-decoration:none;color:#e6e3da;box-sizing:border-box;width:100%;\"><span style=\"flex:0 0 116px;aspect-ratio:16\/9;overflow:hidden;border-radius:8px;background:#111210;border:1px solid rgba(230,227,218,0.08);display:block;\"><img decoding=\"async\" src=\"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/net-enisa-gibt-die-cra-meldung-ohne-csirt-pr-89978765-250x141.jpg\" alt=\"\" loading=\"lazy\" width=\"116\" height=\"65\" style=\"width:100%;height:100%;object-fit:cover;display:block;\"><\/span><span style=\"display:block;min-width:0;\"><span style=\"display:block;font-size:0.68em;font-weight:700;letter-spacing:0.1em;text-transform:uppercase;color:#aa8ac2;margin-bottom:5px;\">MyBusinessFuture<\/span><span style=\"display:block;font-size:1.0em;font-weight:650;line-height:1.35;color:#e6e3da;overflow-wrap:anywhere;\">Fabricantes notifican a ENISA incidentes CRA antes que al CSIRT<\/span><\/span><\/a><!--\/ST-LOWER-CARDS--><\/p>\n<p style=\"font-style:italic;text-align:right;font-size:0.85em;margin-top:8px;\">Fuente de la imagen: generado por IA (septiembre 2026). Retrato en el art\u00edculo: Matthias Muhlert \/ ECSO (foto de prensa).<\/p>\n","protected":false},"excerpt":{"rendered":"Matthias Muhlert, Chair de la ECSO CISO Community, antes del ECSO CISO Meetup 2026 en Berl\u00edn: responsabilidad directiva, m\u00e9tricas, proveedores y riesgos de IA.","protected":false},"author":50,"featured_media":24339,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"ECSO CISO Meetup","_yoast_wpseo_title":"Un CISO no exime a la direcci\u00f3n de su responsabilidad","_yoast_wpseo_metadesc":"Matthias Muhlert, Chair de la ECSO CISO Community, antes del ECSO CISO Meetup en Berl\u00edn: responsabilidad directiva, m\u00e9tricas, proveedores y riesgos de IA.","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/ecso-ciso-meetup-interview-matthias-muhlert-cover-hero.jpg","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"https:\/\/www.securitytoday.de\/wp-content\/uploads\/2026\/09\/ecso-ciso-meetup-interview-matthias-muhlert-cover-hero.jpg","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_pin_until":1790978340,"evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"es","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":[],"footnotes":""},"categories":[261],"tags":[],"class_list":["post-24351","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-strategie-governance-es"],"evm_reading_time_minutes":13,"wpml_language":"es","wpml_translation_of":24322,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/24351","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/users\/50"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/comments?post=24351"}],"version-history":[{"count":2,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/24351\/revisions"}],"predecessor-version":[{"id":24353,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/posts\/24351\/revisions\/24353"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media\/24339"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/media?parent=24351"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/categories?post=24351"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/es\/wp-json\/wp\/v2\/tags?post=24351"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}