¿Qué es el ESRM y por qué es importante para las operaciones de seguridad?

El equipo de Trackforce

Trackforce

14 de mayo de 2021 · 12 min de lectura

Sesión sobre la estrategia de gestión de riesgos de seguridad empresarial con las partes interesadas de la empresa

¿Qué es la gestión de riesgos de seguridad empresarial (ESRM)?

El ESRM aborda la gestión de riesgos de una forma que alinea las prácticas de seguridad directamente con la misión general y los objetivos específicos de una empresa. Los principios del ESRM pueden aplicarse a cualquier ámbito de la seguridad y a cualquier tarea que realice el departamento de seguridad, incluida la seguridad física y la convergencia con la ciberseguridad.

A la hora de aplicar los principios de gestión de riesgos a la seguridad empresarial, el concepto de gestión de riesgos de seguridad empresarial (ESRM) lleva ya bastante tiempo en uso. Todo plan de ESRM debe:

  • Define cómo es tu programa de seguridad en su conjunto
  • Comprende el papel que desempeña la seguridad en todas las áreas de tu empresa
  • Conviértete en un elemento clave de la estrategia de tu empresa
  • Implantar procesos y una estructura de seguridad para las partes interesadas a todos los niveles

Puntos clave

  • El ESRM es una forma de tomar decisiones, no un conjunto de controles.
    Vincula cada actividad de seguridad con un activo empresarial y con la tolerancia al riesgo de quien sea el responsable de dicho activo.
  • La empresa es la responsable del riesgo; el departamento de seguridad se encarga de asesorar al respecto.
    Este es el cambio que a la mayoría de los equipos les resulta más difícil, y es también lo que hace que el departamento de seguridad deje de ser un departamento de segundo orden.
  • Primero los activos, luego los riesgos y, por último, la mitigación.
    Los programas que empiezan por los controles en lugar de por un registro de activos acaban defendiendo cosas a las que nadie había dado prioridad.
  • El éxito o el fracaso del ESRM depende de su ciclo de elaboración de informes.
    Un registro de riesgos que se revisa una vez al año no es más que documentación. Si se revisa de forma continua comparándolo con datos reales de incidentes, se convierte en una herramienta de gestión.
  • TrackTik proporciona la base de datos que necesita el ESRM.
    Los registros de activos, los datos de incidencias, la verificación de patrullas y los informes entre centros son los elementos que convierten un plan ESRM en algo que realmente se puede revisar cada trimestre.

El principio que distingue a ESRM

La mayoría de los programas de seguridad se basan en lo que el departamento de seguridad considera que hay que proteger. El ESRM invierte ese enfoque. El propietario del activo —es decir, el responsable empresarial a cargo de una instalación, una línea de productos o un conjunto de datos— es quien decide qué nivel de riesgo es aceptable. La función del departamento de seguridad es garantizar que esa decisión se tome con conocimiento de causa, presentando el riesgo con claridad, exponiendo las opciones y el coste de cada una de ellas, y ejecutando posteriormente lo que el propietario elija.

Eso parece una merma de autoridad. En la práctica es todo lo contrario, porque elimina el argumento que suele esgrimir el departamento de seguridad. Ya no estás solicitando presupuesto para cumplir una norma que nadie más ha leído. Estás documentando un riesgo, identificando al responsable y registrando su decisión. Cuando después algo sale mal, la conversación gira en torno a una decisión empresarial que se tomó con toda la información disponible, y no sobre si el departamento de seguridad lo reclamó con suficiente insistencia.

Para los equipos de seguridad corporativos e internos, este es el mecanismo que permite que la seguridad forme parte del debate estratégico, en lugar de quedar relegada al presupuesto de instalaciones.

Qué aporta el ESRM a la seguridad empresarial

Las empresas que no han implantado prácticas de ESRM corren el riesgo de que se produzca una falta de coordinación entre las partes interesadas y su personal de seguridad. Aunque todo el mundo sabe que es necesario proteger los activos y al personal de la empresa, son muy escasas las conversaciones que se mantienen sobre cómo encaja la seguridad general en el plan estratégico de negocio de una empresa.

Las empresas que se toman en serio la gestión de la seguridad corporativa no consideran que sus operaciones de seguridad sean un departamento de «segunda categoría». Se les incluye en las reuniones estratégicas más importantes de la empresa, junto a los representantes del departamento financiero y de recursos humanos.

El obstáculo práctico suele ser la falta de datos, más que la falta de voluntad. Los departamentos de finanzas y recursos humanos acuden a esas reuniones con cifras. El departamento de seguridad suele acudir con argumentos, y por eso la fragmentación de las herramientas supone un problema tan grave para la gestión del riesgo empresarial y por eso los sistemas fragmentados socavan la estrategia de riesgo empresarial más de lo que la mayoría de los equipos creen.

Cómo se integra el ESRM con los planes y objetivos empresariales

Por lo tanto, somos conscientes de lo importante que es integrar las operaciones de seguridad empresarial en todos los niveles de su estrategia empresarial global. Pero, ¿cómo se lleva esto a la práctica?

El primer paso consiste en colaborar con los responsables de la empresa para identificar todos los activos de la misma y establecer un orden de prioridad entre ellos. A continuación, hay que identificar y priorizar los riesgos asociados a cada uno de esos activos. Después, hay que empezar a elaborar planes para mitigar esos riesgos priorizados. Recuerda que este proceso debe aplicarse a todos los niveles de la estrategia y a los objetivos generales de la empresa.

Una vez definidos los planes, conviene establecer un sistema de información detallado que permita evaluar los riesgos con frecuencia y ajustar las estrategias de gestión de riesgos en consecuencia. Ese último paso es donde la mayoría de los programas fracasan de forma discreta, ya que la generación de informes debe realizarse de forma automática, en lugar de depender de que alguien los elabore manualmente cada trimestre.

Si prefieres conocer los detalles de la implementación en lugar de una visión general, la sección «Aplicación de los principios del ESRM para renovar tu plan de gestión de riesgos » te guía paso a paso en la elaboración del propio plan, mientras que la sección «Herramientas de recopilación de información para la evaluación de riesgos» explica cómo obtener los datos de riesgos en los que se basa el registro.

Dónde se estancan los programas de ESRM

El ESRM rara vez falla porque alguien no esté de acuerdo con él. Fracasa en aspectos previsibles y poco llamativos. Conocerlos de antemano supone la mayor parte del trabajo.

Dónde se atasca¿Qué lo desbloquea?
No existe un registro de activos consensuadoEmpieza por los diez activos cuya pérdida sería perceptible para la empresa, no por un inventario exhaustivo
No se ha designado a nadie como titular del activoA cada línea de riesgo se le asigna una persona, no un departamento
Calificaciones de riesgo discutidas en términos generalesCompara los datos con el historial real de incidentes de tus propias instalaciones
El registro se revisa anualmenteVincula la evaluación a un ciclo de presentación de informes que ya se lleve a cabo
La seguridad informa sobre la actividad, no sobre el riesgoInforme sobre la exposición y la tendencia, no sobre las visitas realizadas
Se evalúan por separado los riesgos cibernéticos y físicosUn único registro que abarque ambos, ya que los atacantes no respetan la división

Merece la pena detenerse en la última línea. El ESRM se diseñó para aplicarse en todas las disciplinas de seguridad, y precisamente por eso no tiene sentido que el cumplimiento normativo y la mitigación de riesgos en materia de seguridad física se gestionen de forma independiente del programa de ciberseguridad.

El ESRM no es solo para los equipos de seguridad

Esperamos que el mensaje haya quedado claro, pero nunca está de más insistir en ello. Una gestión eficaz de la seguridad, el riesgo y la respuesta (ESRM) no es algo que recaiga únicamente sobre los departamentos de seguridad de las empresas. Por supuesto, ellos se encargarán de las actividades específicas de seguridad, como la notificación de incidentes, el acceso a las instalaciones y otras. Sin embargo, la integración de una cultura de seguridad global con los objetivos empresariales debe ser responsabilidad de todos los directivos de una empresa.

En la práctica, esto significa que los responsables de activos en los ámbitos de finanzas, operaciones, recursos humanos y tecnologías de la información tienen cada uno una entrada en el registro de riesgos, y la reunión de revisión les incumbe tanto a ellos como al departamento de seguridad. Un registro al que solo asiste el departamento de seguridad es un registro en el que solo cree el departamento de seguridad.

Lo que el ESRM necesita de tus datos de operaciones de seguridad

La identificación de los riesgos estratégicos es solo una parte de un enfoque holístico de la gestión de riesgos de seguridad empresarial (ESRM). Cuando llega el momento de mitigar esos riesgos y, posteriormente, demostrar que se están gestionando adecuadamente, se necesita un historial operativo, más que un simple documento. TrackTik, la plataforma de gestión del personal de seguridad de Trackforce, es la fuente de cada uno de los siguientes elementos.

  • Un registro de activos que se mantiene actualizado. El seguimiento de activos garantiza que la lista de lo que proteges se ajuste a la realidad, en lugar de a una hoja de cálculo que alguien editó por última vez hace ya dos reorganizaciones.
  • Historial de incidentes con el que evaluar el riesgo. Los informes reales de tus propias instalaciones son mucho más sólidos que una puntuación genérica de probabilidad, y te permiten mostrar al propietario de un activo lo que realmente ha ocurrido, en lugar de lo que podría ocurrir.
  • Pruebas de que se están aplicando las medidas de mitigación. Un control que existe solo sobre el papel y uno que se lleva a cabo en cada turno son cosas diferentes. Los datos de las operaciones de seguridad acortan esa brecha.
  • Capacidad de respuesta cuando se materializa un riesgo. El centro de mando es el lugar donde una vía de escalación documentada se convierte en un envío real con un tiempo de respuesta registrado.
  • El informe periódico del que depende el ciclo. Los informes de inteligencia empresarial de todas las sedes ofrecen la visión de las tendencias que necesita una revisión del ESRM, sin que nadie tenga que elaborar una presentación para ello.
  • Un único registro para todos los centros y equipos. La plataforma TrackTik lo integra todo, lo cual es importante porque un registro ESRM creado a partir de cuatro sistemas inconexos es un registro en el que nadie confía.

La credibilidad de un registro de riesgos depende directamente de la fiabilidad de los datos operativos en los que se basa. Si no puedes demostrar lo que ocurrió el último trimestre, no podrás argumentar de forma convincente qué podría suceder el próximo trimestre.

Los primeros noventa días de un programa ESRM

El ESRM, cuando se presenta como un marco completo, tiende a estancarse antes incluso de empezar. Sin embargo, si se presenta como una cuarta parte de un trabajo concreto, suele salir adelante. Esta secuencia permite que el esfuerzo inicial sea reducido y visible.

  1. Semanas 1 a 3: enumera diez activos y sus propietarios. No se trata de un inventario completo. Las diez cosas cuya pérdida la empresa realmente notaría, indicando para cada una de ellas el nombre de la persona responsable de la misma.
  2. Semanas 4 a 6: evalúa los riesgos basándote en tu propio historial. Consulta el registro de incidentes de cada activo y evalúa los riesgos en función de lo que realmente ha ocurrido. Este es el paso que hace que el registro resulte difícil de ignorar.
  3. Semanas 7 a 9: mantén las primeras conversaciones con los propietarios. Expón el riesgo, las opciones de mitigación y el coste de cada una de ellas, y luego deja constancia de la decisión. Incluye la decisión de aceptar el riesgo, que es una respuesta válida.
  4. Semanas 10 a 12: configurar el sistema de informes. Decidir qué datos se incluirán en el informe trimestral y hacer que se genere automáticamente. Si hay que elaborarlo manualmente, no aguantará un trimestre ajetreado.
  5. Fin de trimestre: realizar la revisión una sola vez. Una breve reunión con los propietarios de los activos presentes, centrada en analizar la evolución más que en una reevaluación completa. Es más importante completar un ciclo real que conseguir que el marco sea perfecto.

Una vez que ese ciclo se ha repetido dos veces, tiende a convertirse en un proceso autosostenible, ya que los propietarios de los activos empiezan a plantear sus propias preguntas. Ese es el momento en el que la seguridad pasa a formar parte de verdad del debate estratégico, en lugar de ser un tema que se presenta al margen del mismo. Pasar de una gestión de crisis impulsada por incidentes a este tipo de ritmo es el mismo cambio que se describe al pasar de la presentación de informes reactivos a la gestión proactiva de riesgos.

El equipo de Trackforce puede ayudarte a gestionar los riesgos de forma eficaz y a elaborar los informes periódicos que son fundamentales para el ciclo de gestión de riesgos de seguridad empresarial (ESRM). Solicita una demostración hoy mismo para descubrir cómo tu empresa puede adoptar un enfoque integral a la hora de integrar los métodos de gestión de riesgos de seguridad empresarial.

Preguntas frecuentes

ESRM son las siglas de «Enterprise Security Risk Management» (Gestión de riesgos de seguridad empresarial). Se trata de un enfoque que vincula cada actividad de seguridad con un activo empresarial específico y con el nivel de riesgo que el propietario de dicho activo está dispuesto a aceptar. El término «empresarial» es importante: su objetivo es abarcar la seguridad física, la ciberseguridad, la marca, el personal y la información bajo un único método, en lugar de gestionar cada uno de estos aspectos como un programa independiente.

La gestión tradicional de la seguridad decide qué proteger y cómo hacerlo, basándose en su propio criterio sobre lo que es importante. El ESRM traslada la decisión al responsable empresarial al que pertenece el activo, mientras que el departamento de seguridad actúa como asesor que expone el riesgo, las opciones y el coste. La diferencia práctica se pone de manifiesto en las conversaciones sobre el presupuesto: en lugar de solicitar financiación para controles, se registra una decisión empresarial sobre el riesgo aceptado, lo cual es mucho más difícil de rechazar.

Con una lista concisa de activos, no con un documento marco. Enumera los diez activos cuya pérdida supondría un verdadero perjuicio para la empresa, asigna un responsable concreto a cada uno de ellos y, a continuación, evalúa los riesgos basándote en tu propio historial de incidentes, en lugar de utilizar puntuaciones genéricas de probabilidad. La mayoría de los intentos fallidos de implementar un ESRM comenzaron con el intento de hacer un inventario de todo. El seguimiento de activos resulta útil en este caso, ya que el registro se mantiene actualizado y no queda desfasado entre una revisión y otra.

No, aunque el nombre lo sugiera. El método se adapta perfectamente a organizaciones más pequeñas, ya que se trata de una forma de tomar decisiones y no de un conjunto de controles obligatorios. Una organización de tamaño medio, con una sola sede y un puñado de responsables, puede aplicar el mismo ciclo en una sola página: activos, propietarios, riesgos, decisiones y fecha de revisión. Lo que cambia con el tamaño es el número de propietarios de activos implicados, no el enfoque.

Al aportar las pruebas, el ciclo sigue su curso. Los informes de incidentes proporcionan un historial real con el que evaluar los riesgos; los registros de patrullas y controles demuestran que las medidas de mitigación acordadas se están aplicando realmente; y el centro de mando registra lo que ocurrió cuando se materializó un riesgo. A continuación, los informes de inteligencia empresarial generan la visión global y recurrente de todas las sedes que requiere una revisión del ESRM, que es el factor que suele decidir si el programa supera su segundo trimestre.

Para la mayoría de las organizaciones, basta con una revisión trimestral, complementada con una revisión fuera de ciclo tras cualquier incidente significativo o cambio sustancial en una sede o línea de negocio. La revisión anual es demasiado lenta para considerarse una herramienta de gestión, ya que el panorama de riesgos habrá cambiado varias veces antes de que nadie le preste atención. La prueba práctica consiste en comprobar si la revisión puede llevarse a cabo sin que alguien tenga que dedicar una semana a prepararla. Si requiere tanta preparación, se omitirá en cuanto el trimestre se vuelva ajetreado. Puedes reservar una demostración de TrackTik para ver cómo se presentan esos informes con datos reales de las instalaciones.

Recursos relacionados

Más información sobre cómo integrar la seguridad en la estrategia empresarial