Gestión de Riesgos 5 min lectura

Pregunta equivocada: ¿cómo reducimos el riesgo? Pregunta correcta: ¿cómo haríamos para que nos robaran hoy?

JL

José Luis Prieto

CPP · PCI · PSP · 11 de junio de 2026

Pregunta equivocada: ¿cómo reducimos el riesgo? Pregunta correcta: ¿cómo haríamos para que nos robaran hoy?

En resumen

En 2016, el Banco de Bangladesh perdió 81 millones de dólares en un ataque que sus propios sistemas de seguridad no detectaron. El Red Team del banco nunca había simulado ese vector de ataque. Nadie había pensado como el adversario.

Por qué importa

Si no atacas tu propio sistema para probar su resistencia, alguien más lo hará por ti. La diferencia es que ellos no te van a entregar el reporte.

Las auditorías de seguridad tradicionales buscan confirmar que los controles existen. El pensamiento inverso busca demostrar que no funcionan. Son ejercicios distintos con resultados distintos. Solo uno de los dos te dice lo que necesitas saber antes de que ocurra el incidente.

Qué es el pensamiento inverso

En lugar de preguntar "¿cómo protegemos el almacén?", preguntas "¿cómo haríamos para robar del almacén sin que nadie lo note?". El cambio de pregunta desactiva el sesgo de confirmación — el cerebro deja de buscar evidencia de que los controles funcionan y empieza a buscar evidencia de que fallan.

Charlie Munger, socio de Warren Buffett, usaba este método para evaluar decisiones de inversión: "Dime dónde voy a morir para no ir ahí." En seguridad, la lógica es idéntica.

Herramientas profesionales

Explora las herramientas creadas para fortalecer la seguridad y la prevención en las organizaciones.

Ver herramientas

Cómo hacer un ejercicio de Red Team sin presupuesto de consultoría

  • Reúne a tu equipo y cambia la pregunta: "Tienen 20 minutos para diseñar el robo perfecto a esta operación. Sin restricciones. ¿Cómo lo harían?"
  • Documenta cada método que el equipo proponga. Cada uno es una vulnerabilidad real que tu operación tiene hoy.
  • Prioriza por facilidad de ejecución y magnitud del daño potencial. Las vulnerabilidades más fáciles de explotar son las más urgentes.
  • Diseña controles específicos para cada método identificado. No controles genéricos: controles que cierren exactamente esa brecha.
  • Repite el ejercicio cada seis meses. Las vulnerabilidades cambian cuando cambian los procesos.

Lo que el Red Team revela que la auditoría no ve

Una auditoría verifica que el procedimiento de recepción de mercancía existe y está documentado. Un ejercicio de Red Team descubre que el procedimiento se omite cuando hay presión de tiempo, que el supervisor de turno nocturno no lo conoce, y que la cámara del área de descarga lleva tres semanas sin grabar porque nadie reportó la falla.

CC

Formación profesional

Diplomado en Criminología Corporativa

Lleva lo que lees a la práctica. Formación ejecutiva en protección de activos, investigaciones y gestión de riesgos.

Ver Diplomado
José Luis Prieto Montes

José Luis Prieto Montes

LinkedIn

CPP · PCI · PSP

Básicamente hago lo mismo que Batman: protejo a la gente y los activos, investigo incidentes y me adelanto a las amenazas… solo que en seguridad corporativa.

CompartirWhatsAppXLinkedIn

¿Qué opinas tú?

Este tema tiene más de una perspectiva válida. Comparte tu experiencia, un caso que hayas visto, o un punto de vista que cuestione lo que está escrito aquí. Las mejores ideas en seguridad corporativa vienen del campo — y ahí es donde estás tú.

Comentarios

Cargando comentarios…

Deja tu comentario

0/2000 caracteres

Los comentarios son revisados antes de publicarse.