El 86% de las compañías españolas carecen de una cultura de ciberseguridad

Un 86% de las compañías españolas considera que no existe una cultura de ciberseguridad en su empresa o bien debería de mejorarse, según el Informe del estado de cultura de ciberseguridad en el entorno empresarial, elaborado por el área de Cyber Risk Culture (CRC) de PwC España, que concluye que existe «un margen de mejora importante» en este aspecto.

El estudio, presentado esta tarde en ESIC, analiza la situación de 50 organizaciones en el ámbito nacional a través de entrevistas a expertos, encuestas a responsables de ciberseguridad e investigación con la finalidad de dar respuesta al paradigma actual de la cultura de ciberseguridad dentro de las organizaciones.

De esta manera, el informe analiza el nivel de cultura medio de ciberseguridad que existe actualmente en las empresas en España desde diferentes perspectivas, situándolo en conjunto en 2,8 puntos sobre un rango de valores de 1 a 5, «lo que implica que existe un margen de mejora importante en la cultura de ciberseguridad actual».

En concreto, el informe detalla que el nivel medio en estrategia registra una puntación de 3,1 en un rango de 1 a 5, mientras que el nivel medio en conocimiento es de 2,7 puntos y el nivel medio en comportamiento se sitúa en los 2,5 puntos.

Esto significa que el sector empresarial español está en proceso de tomar conciencia de la necesidad de establecer un plan de cultura, capacitación y concienciación en ciberseguridad», incide la firma de consultoría.

El informe destaca que las compañías que disponen de un mayor nivel de cultura en ciberseguridad son aquellas con más de 10.000 empleados, debido a que cuentan con una mayor cantidad de recursos y mayor grado de exposición a los riesgos y amenazas derivados del factor humano.

Además, también es elevado en aquellas con un mayor nivel de ingresos (más de 5.000 millones de euros), tanto por el control del cumplimiento de la legislación, los estándares en los que se certifican, así como por los procesos internos seguramente más estrictos, y en aquellas ubicadas tanto en Cataluña como en Madrid.

CUATRO CAMPOS

En el primero de los cuatro campos que analiza el informe, la Estrategia, el 42% de las organizaciones ya dispone de un rol o un comité ligado a la formación y la capacitación en seguridad de las compañías, mientras que el 48% tiene uno ligado a la concienciación en seguridad. Sin embargo, el 60% no considera la seguridad como uno de sus valores o no lo refleja claramente en sus políticas o prácticas generales.

Respecto al Conocimiento, el análisis concluye que, en general, las compañías ofrecen formación en ciberseguridad a los empleados, así como ejercicios de simulación de ataques, especialmente phishing. Sin embargo, solo el 9% dispone de un procedimiento para medir el conocimiento de los profesionales de ciberseguridad.

En cuanto al Comportamiento, el estudio sostiene que el 84% de las organizaciones no es capaz de medir, o no puede medir de forma homogénea, el nivel de concienciación de los empleados, y que el 70% tampoco mide el éxito de las campañas de concienciación que realizan.

Asimismo, indica que el presupuesto medio aplicado a formación y concienciación se corresponde con un 9% del presupuesto en Seguridad de la Información de la Compañía y añade que el 64% de las organizaciones considera que el presupuesto aplicado a este campo es escaso respecto a la importancia del área.

En relación con la Perspectiva futura, el informe apunta que el 93% de los encuestados considera que la concienciación de los empleados es una medida relevante o muy relevante y que el 95% de las compañías ya disponen, tienen planificado generar o están considerando generar un Plan de Concienciación para empleados.

El socio responsable de Business Security Solutions de PwC España, Jesús Romero, ha destacado que la formación y concienciación en ciberseguridad es un ámbito en el que muchas compañías todavía «no han puesto el suficiente foco», por lo que ha señalado es «recomendable» aumentar la prioridad de estas acciones entre los empleados, ya que muchos de los incidentes que se producen en la actualidad logran un alto impacto debido a la falta de cultura de ciberseguridad.

«En general, dedicar más recursos a esta materia genera un retorno para las empresas -en términos de gestión del riesgo tecnológico- muy relevante, con independencia de su tamaño o del sector al que pertenezcan», ha asegurado.