Posted by Paulina Ziólek
En la era digital actual, la ciberseguridad ha dejado de ser una preocupación exclusiva de los departamentos de IT, para convertirse en un elemento esencial en todas las áreas de una organización. Para un analista de negocio, el conocimiento de ciberseguridad no es solo un valor agregado, sino una necesidad.
Este artículo explorará los elementos clave que un analista de negocio debe conocer sobre ciberseguridad, cómo aplicar esta información en la práctica y qué problemas pueden evitarse gracias a estas habilidades, destacando el valor del certificado Certificate in Cybersecurity Analysis (IIBA® - CCA).

¿Qué debe saber un analista de negocio sobre ciberseguridad?:

Un analista de negocio no necesita ser un experto técnico en ciberseguridad, pero sí debe tener un sólido entendimiento de ciertos conceptos clave que le permitan garantizar la seguridad de los proyectos en los que trabaja. Es fundamental que comprenda cómo identificar y evaluar riesgos relacionados con la protección de datos y sistemas en todas las fases de un proyecto, reconociendo las posibles vulnerabilidades tanto en los procesos empresariales, como en las soluciones tecnológicas propuestas. Además, debe estar familiarizado con las normativas y regulaciones aplicables, como el RGPD o leyes locales de privacidad, asegurando que las soluciones cumplan con estos requisitos desde el diseño local.
Otro aspecto importante es el dominio de principios básicos de diseño seguro, como implementar controles de acceso adecuados, garantizar la confidencialidad de la información mediante técnicas de cifrado y aplicar el principio del mínimo privilegio para limitar el acceso sólo a quienes lo necesiten. Asimismo, el analista debe tener la capacidad de mapear posibles amenazas, evaluar su impacto y trabajar estrechamente con equipos técnicos y de seguridad para definir estrategias efectivas de mitigación. Al actuar como puente entre las partes interesadas y los equipos de IT, es esencial que el analista pueda traducir los requerimientos de negocio en soluciones que no sólo sean funcionales, sino también resilientes frente a posibles ciberataques.

Cómo aplicar estos conocimientos en la práctica:

Un analista de negocio con competencias en ciberseguridad puede emplear su conocimiento para fortalecer la seguridad en cada etapa de un proyecto. Durante la recopilación de requisitos, es esencial incluir consideraciones específicas relacionadas con la protección de datos y los riesgos potenciales, como identificar qué información sensible manejará el sistema y qué medidas deben implementarse para salvaguardarla. Este enfoque ayuda a prevenir problemas desde la fase de diseño, asegurando que los procesos sean seguros por defecto.
La detección temprana de riesgos también es clave; al realizar análisis de impacto, el analista puede anticipar posibles escenarios de ciberataques y priorizar las medidas necesarias para mitigarlos. Herramientas como diagramas de flujo y modelos de procesos permiten mapear puntos vulnerables y proponer soluciones antes de que se implementen.
Además, el conocimiento en normativas y regulaciones permite que el analista garantice que las soluciones diseñadas cumplan con los requisitos legales, evitando sanciones y costos asociados al incumplimiento. La documentación clara y detallada de estas medidas facilita la auditoría y demuestra el compromiso de la organización con la seguridad y la privacidad.
Por último, la colaboración con otros departamentos es fundamental. El analista debe promover una cultura de ciberseguridad en la organización, actuando como enlace entre las áreas técnicas y no técnicas y comunicando la importancia de adoptar prácticas seguras. Esto incluye la sensibilización de empleados y partes interesadas sobre temas como el phishing y la protección de contraseñas, fortaleciendo la postura general de seguridad de la empresa.

Problemas que se pueden evitar gracias a estas competencias:

La incorporación de conocimientos en ciberseguridad por parte de los analistas de negocio permite prevenir una serie de problemas que podrían tener consecuencias significativas para las organizaciones. Se puede mencionar:
  • Brechas de seguridad: diseñar procesos y sistemas seguros reduce significativamente el riesgo de ciberataques o fugas de datos.
  • Costos elevados por fallos de seguridad: resolver problemas de seguridad tras un incidente puede ser hasta diez veces más costoso que prevenirlos desde el inicio del proyecto.
  • Pérdida de confianza del cliente: una brecha de datos puede dañar la reputación de la empresa y afectar la fidelidad de los clientes.
  • Sanciones legales: el incumplimiento de regulaciones de privacidad puede resultar en multas millonarias y restricciones legales para operar en ciertos mercados.
  • Interrupciones en las operaciones: una solución mal diseñada podría ser vulnerable a ataques que paralicen los procesos empresariales críticos.
Según el Foro Económico Mundial, el 90% de los incidentes de ciberseguridad ocurren debido a errores humanos[1]. Por lo tanto, una formación adecuada en ciberseguridad puede reducir drásticamente la probabilidad de brechas de seguridad. Otro dato importante es, que los daños globales relacionados con ataques de ransomware alcanzaron los 20.000 millones de dólares al final de 2021[2]. Y por último, se debe mencionar que, en 2022, el 83% de las organizaciones reportaron haber sufrido más de una violación de datos[3].
Abajo, se resumen dos casos de estudio, donde la falta de la capacitación en ciberseguridad tuvo graves consecuencias.
Hospital Clínic de Barcelona:
En marzo de 2023, el Hospital Clínic de Barcelona sufrió un ciberataque tipo ransomware que resultó en el robo de 4,5 terabytes de información confidencial. La Autoridad Catalana de Protección de Datos concluyó que el hospital no contaba con medidas de seguridad mínimas ni había realizado un análisis de riesgo adecuado, lo que facilitó el ataque[4]. Este incidente destaca la importancia de que los analistas de negocio integren evaluaciones de riesgo y medidas de seguridad, desde las etapas iniciales de los proyectos, para evitar interrupciones operativas y pérdidas de datos sensibles.
Unatrac Holding Ltd:
Otro caso de estudio relevante es el de Unatrac Holding Ltd, una empresa que sufrió un ataque de Business Email Compromise (BEC). Los atacantes utilizaron técnicas de ingeniería social para engañar a los empleados y obtener acceso a información confidencial, resultando en pérdidas financieras significativas. Este incidente subraya la importancia de que los analistas de negocio comprendan las amenazas cibernéticas y establezcan medidas preventivas adecuadas[5].
Estos ejemplos demuestran cómo la falta de conocimientos en ciberseguridad por parte de los analistas de negocio puede exponer a las organizaciones a riesgos significativos, mientras que una comprensión adecuada puede prevenir ataques y proteger los activos empresariales.

 

Certificate in Cybersecurity Analysis (IIBA® - CCA):

Certificate in Cybersecurity Analysis (IIBA® - CCA) es una herramienta clave para cualquier analista de negocio que quiera destacar en el ámbito de la ciberseguridad.
Este programa, ofrecido por el International Institute of Business Analysis (IIBA)®, está diseñado específicamente para proporcionar a los analistas los conocimientos necesarios para integrar principios de seguridad en su trabajo.
Aunque no se requiere experiencia previa en ciberseguridad para obtener el certificado IIBA® - CCA, es recomendable que los candidatos tengan una comprensión básica de la seguridad de la información y las prácticas empresariales. Algunos conocimientos previos en análisis de negocio, gestión de proyectos o IT pueden ser beneficiosos para aprovechar al máximo el curso y el examen de certificación.

Requisitos y preparación para el certificado IIBA® - CCA:

Certificate in Cybersecurity Analysis (IIBA®- CCA) es una certificación reconocida que permite a los analistas de negocio demostrar su capacidad para integrar los principios de ciberseguridad en sus proyectos. Para obtener este certificado, es importante conocer los requisitos previos, los materiales de estudio disponibles y cómo prepararse adecuadamente.

Requisitos previos:

Aunque no se requiere experiencia previa en ciberseguridad para obtener el certificado IIBA® - CCA, es recomendable que los candidatos tengan una comprensión básica de la seguridad de la información y las prácticas empresariales. Algunos conocimientos previos en análisis de negocio, gestión de proyectos o TI pueden ser beneficiosos para aprovechar al máximo el curso y el examen de certificación.
El examen IIBA®- CCA evalúa varias áreas clave que un analista de negocio debe conocer sobre ciberseguridad.
El examen cubre 8 Áreas de Conocimiento, las cuales están categorizadas en competencias y niveles de habilidad.
KA1: Descripción General de la Ciberseguridad y Conceptos Básicos: 14%.
KA2: Riesgos Empresariales: 14%.
KA3: Riesgos y Controles de Ciberseguridad: 12%.
KA4: Aseguramiento de las Capas: 5%.
KA5: Seguridad de Datos: 15%.
KA6: Control de Acceso de Usuarios: 15%.
KA7: Entrega de Soluciones: 13%.
KA8: Operaciones: 12%.
Para obtener información detallada sobre el proceso de certificación, los requisitos y el material de estudio, puedes visitar la página oficial de IIBA®, donde encontrarás todos los detalles sobre el certificado IIBA® - CCA, incluyendo los requisitos, el temario, la inscripción y la programación del examen (https://www.iiba.org/business-analysis-certifications/certificate-in-cybersecurity-analysis/).
Otros recursos recomendables, serían los webinars y talleres que IIBA® organiza periódicamente para abordar temas de ciberseguridad y análisis de negocio, lo que puede ser útil para prepararse y conocer las mejores prácticas en el campo.
Además, plataformas como LinkedIn Learning, Udemy y Coursera ofrecen cursos enfocados en la ciberseguridad para analistas de negocio que complementarán la formación.
Al obtener esta certificación, los analistas no solo validan sus competencias, sino que también demuestran un compromiso con la excelencia y la seguridad en un entorno empresarial cada vez más exigente.

Reflexiones finales y perspectiva estratégica:

En el entorno actual, donde las amenazas cibernéticas están en constante evolución, los analistas de negocio tienen un papel clave en la construcción de soluciones empresariales que no solo sean funcionales, sino también seguras. La integración de conocimientos de ciberseguridad en su conjunto de habilidades no sólo les permite prevenir riesgos y garantizar el cumplimiento normativo, sino también aportar un valor estratégico significativo a sus organizaciones.
La formación en ciberseguridad, como la que ofrece Certificate in Cybersecurity Analysis (IIBA® - CCA), transforma al analista de negocio en un profesional integral. Este no sólo conecta las necesidades del negocio con las soluciones tecnológicas, sino que también protege la integridad de los datos, la reputación empresarial y la confianza de los clientes.
Además, un analista con competencias en ciberseguridad tiene la capacidad de prevenir problemas como brechas de seguridad, sanciones legales o interrupciones operativas, aportando tranquilidad y estabilidad a la organización. Esta capacidad de anticiparse a los riesgos y diseñar estrategias seguras posiciona al analista como un líder valioso en la transformación digital de las empresas.
En última instancia, invertir en habilidades de ciberseguridad no es solo un paso hacia la mejora profesional del analista, sino una garantía de que las empresas pueden crecer de manera sostenible en un mundo cada vez más interconectado y expuesto a amenazas. Un analista de negocio con conocimientos en ciberseguridad es más que un facilitador de proyectos: es un guardián de la resiliencia y el éxito organizacional.
 
 
 
Senior IT y analista de negocio.
Prince 2® y Agile Product Ownership.
Voluntaria del Área de Comunicación y Marketing de IIBA® Spain Chapter.
 
 
[1] https://secureframe.com/es-es/blog/cybersecurity-statistics
[2] https://preyproject.com/es/blog/30-estadisticas-seguridad-informatica
[3] https://termly.io/resources/articles/cybersecurity-statistics/
[4] https://elpais.com/espana/catalunya/2024-11-07/la-generalitat-concluye-que-el-clinic-no-tenia-medidas-de-seguridad-minimas-para-contener-el-ciberataque-de-2023.html
[5] https://arxiv.org/abs/2011.11112?utm
Sponsors