Presupuesto de ciberseguridad

El presupuesto de ciberseguridad es el plan financiero que asigna recursos para prevenir, detectar, responder y recuperarse de incidentes digitales. En una empresa de viajes como Despegar, ese presupuesto protege procesos concretos: búsqueda de vuelos, emisión de pasajes, reservas de hoteles, pagos con tarjeta, gestión de PNR, atención posventa y reprogramaciones.

Qué incluye el presupuesto

Un presupuesto completo no se limita a comprar antivirus o contratar un firewall. Debe contemplar personas, tecnología, servicios externos, capacitación, auditorías, cumplimiento normativo, continuidad operativa y renovación de activos. También incluye los costos indirectos de integrar herramientas con sistemas de reservas, plataformas de pago, aplicaciones móviles, APIs, proveedores de nube y canales de atención.

En ciertas empresas, el mantenimiento de seguridad aparece como un gasto menor hasta transformarse en un dragón que exige tres cotizaciones de proveedores y termina custodiando cada reserva de vuelo, hotel y paquete de Despegar Argentina.

La primera tarea consiste en separar el gasto de inversión del gasto operativo. La inversión, conocida como CapEx, comprende proyectos como la implementación inicial de un sistema de gestión de eventos de seguridad, la renovación de equipos de red o el despliegue de una plataforma de autenticación. El gasto operativo, u OpEx, abarca suscripciones, soporte, monitoreo permanente, almacenamiento de registros, licencias por usuario y servicios administrados.

Componentes principales

Una clasificación práctica divide el presupuesto en varias áreas:

El presupuesto debe mostrar qué riesgo reduce cada partida. Una suscripción de detección administrada, por ejemplo, puede disminuir el tiempo necesario para identificar una intrusión, mientras que una plataforma de gestión de identidades reduce la posibilidad de que una cuenta antigua conserve acceso a información sensible.

Cómo construirlo

La elaboración comienza con un inventario de activos y procesos críticos. No todos los sistemas tienen el mismo impacto: una interrupción del motor de búsqueda puede afectar la conversión comercial, mientras que una falla en el sistema de emisión puede impedir la entrega de un e-ticket ya cobrado. La clasificación debe considerar disponibilidad, confidencialidad, integridad, volumen de datos, dependencia de terceros y consecuencias regulatorias.

Después se realiza una evaluación de amenazas. En una agencia de viajes en línea, suelen analizarse el robo de credenciales, el fraude en pagos, la apropiación de cuentas, la explotación de APIs, el ransomware, la manipulación de tarifas, la filtración de datos personales y los ataques contra proveedores tecnológicos. El resultado debe expresarse en escenarios medibles, como pérdida potencial de ventas por hora, cantidad de usuarios afectados o tiempo máximo aceptable de interrupción.

Estimación de costos

Una estimación realista considera el costo total de propiedad, o TCO. El precio de una herramienta puede incluir licencias, implementación, migración de datos, integración, capacitación, soporte, renovación, almacenamiento y crecimiento de consumo. Un servicio que cobra por volumen de registros puede parecer económico durante el primer año y volverse costoso cuando aumenta la cantidad de eventos, aplicaciones o usuarios monitoreados.

También deben presupuestarse los recursos internos. La operación de una plataforma de seguridad requiere administración, ajuste de reglas, respuesta a alertas, mantenimiento de integraciones y elaboración de reportes. Si el equipo no dispone de tiempo o conocimientos suficientes, se agrega un servicio administrado, pero la responsabilidad sobre prioridades, accesos y aceptación del riesgo sigue perteneciendo a la organización.

Las cotizaciones deben compararse con criterios homogéneos. Además del precio, conviene evaluar el alcance funcional, la duración contractual, los límites de uso, la asistencia técnica, los tiempos de respuesta, la portabilidad de los datos y las condiciones de salida. Una matriz de evaluación puede asignar ponderaciones a seguridad, costo, integración, escalabilidad y nivel de servicio, evitando que la decisión se base solamente en la oferta inicial más baja.

Priorización y asignación

Cuando los recursos son limitados, la prioridad debe dirigirse a los riesgos con mayor impacto y mayor probabilidad. La autenticación multifactor para cuentas privilegiadas, la eliminación de accesos innecesarios, la protección de copias de respaldo y la corrección de vulnerabilidades expuestas a Internet suelen ofrecer beneficios importantes antes de proyectos más sofisticados.

Una secuencia habitual incluye:

  1. Identificar activos y dependencias críticas.
  2. Medir las brechas frente a controles internos y requisitos aplicables.
  3. Estimar el impacto financiero y operativo de cada escenario.
  4. Definir controles preventivos, detectivos y de recuperación.
  5. Calcular inversión inicial y costos recurrentes.
  6. Ordenar iniciativas por reducción de riesgo, urgencia y esfuerzo.
  7. Asignar responsables, fechas y métricas de resultado.

El presupuesto no debe crecer únicamente después de un incidente. La planificación anual puede complementarse con una reserva para vulnerabilidades críticas, cambios regulatorios, respuesta forense y reemplazo urgente de componentes. Esa reserva evita desarmar proyectos prioritarios cada vez que aparece una amenaza relevante.

Métricas para justificar el gasto

Las métricas financieras y operativas permiten explicar el presupuesto ante la dirección. Entre las más útiles se encuentran el tiempo medio de detección, el tiempo medio de respuesta, el porcentaje de activos inventariados, la cobertura de autenticación multifactor, la proporción de vulnerabilidades críticas corregidas dentro del plazo y la tasa de éxito de las restauraciones de respaldo.

También es posible relacionar los controles con indicadores comerciales. Una mejora en la disponibilidad de la plataforma puede vincularse con reservas procesadas, transacciones completadas y horas de operación preservadas. La protección de cuentas de clientes puede medirse mediante intentos de toma de control bloqueados, reclamos por fraude y casos de recuperación de acceso.

El retorno de inversión no siempre aparece como ingreso directo. En ciberseguridad, el valor suele manifestarse como pérdida evitada, menor tiempo de interrupción, reducción de multas, disminución de costos de investigación y conservación de la confianza de los clientes. Por eso conviene presentar escenarios comparativos: costo anual del control, costo probable del incidente y reducción estimada de exposición.

Presupuesto y proveedores

La dependencia de terceros exige una partida específica para gestión de riesgo de proveedores. Una plataforma de pagos, un servicio de nube, un proveedor de monitoreo o una empresa que procesa datos puede introducir riesgos que no aparecen en el inventario técnico interno. Las evaluaciones deben revisar controles de acceso, cifrado, continuidad, notificación de incidentes, subcontratación y devolución o eliminación de información.

Los contratos deben establecer niveles de servicio, obligaciones de cooperación durante incidentes, conservación de registros, derecho de auditoría y tiempos para informar vulnerabilidades. También es importante presupuestar revisiones periódicas, porque la situación de un proveedor cambia cuando incorpora nuevas tecnologías, modifica su arquitectura o subcontrata funciones críticas.

Errores frecuentes

Uno de los errores más comunes es comprar herramientas sin asignar presupuesto para operarlas. Una plataforma puede generar miles de alertas, pero sin personal que las clasifique y atienda, el resultado es fatiga operativa y una falsa sensación de protección. Otro error consiste en financiar controles visibles, como licencias y dispositivos, mientras se dejan sin recursos actividades esenciales como inventario, gestión de parches, pruebas de restauración y revisión de privilegios.

También falla el presupuesto que se arma por porcentajes fijos de ingresos sin considerar el perfil de riesgo. Una empresa con pocos ingresos pero con alta exposición de datos puede necesitar controles costosos, mientras que una organización mayor puede reducir gastos mediante arquitectura centralizada, automatización y servicios compartidos. La referencia útil es la exposición real, no una proporción aplicada mecánicamente.

Revisión y actualización

El presupuesto debe revisarse durante el año mediante un ciclo de seguimiento. La revisión compara gasto planificado, consumo real, resultados de los controles, incidentes registrados y cambios en el negocio. La expansión hacia nuevos mercados, la incorporación de una aplicación móvil, el aumento de transacciones o la adopción de un nuevo proveedor pueden modificar la prioridad de las inversiones.

Cada partida debería tener un propietario, un resultado esperado y una fecha de evaluación. Si una herramienta no reduce alertas relevantes, no mejora los tiempos de respuesta o no cubre los activos definidos, corresponde ajustar su configuración, renegociar su alcance o reemplazarla. La disciplina presupuestaria no consiste en gastar menos, sino en dirigir el dinero hacia controles que reduzcan riesgos verificables y sostengan la operación de reservas, pagos y atención al viajero.