El ensayo sobre la ceguera… tecnológica.

Los riesgos tecnológicos que una empresa puede ignorar mientras todo parece funcionar bien.

El status quo, la cadencia del día a día y la percepción de que todo está fluyendo pueden convertirse en el origen de algunos de los mayores riesgos tecnológicos que enfrenta una organización. No sólo porque dificultan ver sus vulnerabilidades, sino porque pueden volverla ciega ante aquello que realmente sostiene el funcionamiento de su cadena de valor. Y no se trata únicamente de personas, procesos y tareas. Detrás de prácticamente cada operación existe una capa tecnológica que la habilita, la conecta, la condiciona y, en el mejor de los casos, también la protege.

Hay cegueras que se manifiestan de forma inmediata y otras que pueden permanecer durante años sin producir síntomas suficientemente graves como para llamar la atención. En el mundo empresarial, la ceguera tecnológica pertenece con frecuencia a esta segunda categoría.

La ceguera tecnológica no suele hacerse evidente cuando ocurre una caída de sistemas, un ciberataque o una planta queda detenida. Para entonces, muchas veces, el problema ya dejó de ser invisible. La verdadera ceguera aparece mientras los correos siguen llegando, las facturas se generan, los colaboradores trabajan, las operaciones cumplen sus objetivos y los clientes continúan comprando. Desde la perspectiva de la dirección, todo parece seguir su curso y no existe necesariamente una señal clara de que algo esté mal.

Cuando una organización continúa generando resultados, es fácil asumir que su infraestructura tecnológica es suficiente, que los controles implementados hasta ahora han funcionado y que determinadas inversiones pueden postergarse. Si nunca se ha presentado una interrupción grave, el riesgo parece remoto. Si nunca se ha hecho evidente una brecha de seguridad de la información, los mecanismos existentes parecen ser adecuados. Si el negocio continúa creciendo, cuestionar la arquitectura sobre la que opera puede parecer un ejercicio técnico y no una prioridad empresarial.

Sin embargo, una organización puede crecer comercialmente al mismo tiempo que se deteriora tecnológicamente.

Puede incorporar clientes mientras acumula deuda tecnológica, abrir nuevas operaciones sobre infraestructuras que no fueron diseñadas para esa escala, añadir aplicaciones sin retirar las anteriores o adoptar nuevas herramientas sin mantener claridad sobre dónde está su información y quién tiene acceso a ella. Ninguno de estos problemas tiene por qué provocar una crisis inmediata. De hecho, pueden convivir durante años con buenos resultados financieros.

La ceguera comienza cuando esos resultados se convierten en una fuerte evidencia de que todo va bien.

Cuando operar se confunde con estar preparado

Durante mucho tiempo, la tecnología empresarial se administró con una lógica comprensible. Mientras algo funcione, no existe una razón urgente para reemplazarlo. Esa lógica sigue teniendo sentido cuando se trata de evitar inversiones innecesarias, pero se vuelve peligrosa cuando termina aplicándose a capacidades de las que depende prácticamente toda la organización.

Una red puede estar funcionando y, al mismo tiempo, haber llegado al límite de su capacidad. Una plataforma puede seguir disponible aunque dependa de componentes obsoletos. Un respaldo puede ejecutarse todos los días sin que nadie haya comprobado recientemente si la información podría restaurarse dentro del tiempo que el negocio realmente necesita. Un usuario puede conservar accesos durante años simplemente porque nunca hubo un evento que obligara a revisarlos.

Por eso la deuda tecnológica puede ser tan cómoda durante sus primeras etapas. Durante mucho tiempo parece no tener costo. La organización aprende a convivir con pequeñas deficiencias, excepciones, procesos manuales y soluciones temporales que lentamente se vuelven permanentes. La complejidad aumenta, pero como la operación continúa, la urgencia disminuye.

Hasta que una necesidad urgente rompe la dinámica. Puede ser una adquisición, una expansión internacional, un cliente que exige nuevos controles, una auditoría, una nueva regulación, una interrupción o simplemente un crecimiento que obliga a la infraestructura a operar más allá de lo que originalmente se diseñó.

Entonces lo que parecía una discusión tecnológica se convierte rápidamente en una discusión de negocio.

La madurez no comienza cuando una empresa reemplaza todo lo antiguo. Comienza cuando es capaz de distinguir las herramientas que necesita para sostener su estrategia y su visión a largo plazo.

La infraestructura dejó de ser un asunto exclusivamente técnico

Existe otra razón por la que la ceguera tecnológica resulta tan fácil de desarrollar. Buena parte de la infraestructura se volvió invisible.

Esperamos conectividad de la misma manera en que esperamos electricidad. Entramos a una oficina y asumimos que tendremos acceso a sistemas, información, servicios en la nube, videoconferencias y plataformas corporativas. Una oficina se comunica con otra, un colaborador trabaja desde otra ciudad y un cliente interactúa con la organización sin pensar en todos los componentes que hacen posible esa relación.

La tecnología funciona mejor cuando no tenemos que pensar en ella. Paradójicamente, esa misma invisibilidad puede hacer que dejemos de evaluarla.

A medida que una empresa crece, su arquitectura rara vez evoluciona siguiendo un diseño perfecto. Se incorporan nuevas sucursales, proveedores, nubes, aplicaciones, accesos remotos, dispositivos y plataformas. Se resuelven necesidades específicas y se atienden prioridades inmediatas. Con el tiempo, la organización puede terminar operando sobre una combinación de decisiones tomadas en épocas distintas, bajo supuestos distintos y para necesidades que ya cambiaron.

La infraestructura deja entonces de ser simplemente una colección de equipos y sistemas. Se convierte en una red de dependencias que condiciona la velocidad con la que la organización puede transformarse.

Esto es especialmente relevante para la alta dirección porque, en determinado punto, una mala infraestructura de redes corporativas no solamente produce problemas técnicos. Produce lentitud para integrar adquisiciones, dificultades para abrir nuevas operaciones, mayor costo de soporte, dependencia excesiva de ciertas personas o proveedores y menor capacidad para reaccionar ante cambios en el mercado.

En otras palabras, la conectividad y la arquitectura tecnológica ya no son únicamente infraestructura de TI. Son infraestructura de negocio.

La falsa tranquilidad de “nunca nos ha pasado”

La ausencia de incidentes visibles suele generar una sensación de protección que no necesariamente corresponde con el nivel real de exposición. Una organización puede pasar años sin sufrir una interrupción importante y asumir que sus controles son suficientes. También puede haber tenido actividad maliciosa que nunca fue detectada, vulnerabilidades que nadie explotó o simplemente haber tenido la fortuna de no encontrarse todavía con el incidente que lo cambia todo.

No haber sufrido una crisis no es lo mismo que estar preparado para ella. La superficie digital de una empresa moderna se ha ampliado enormemente. Ya no se limita al centro de datos y a las computadoras dentro de una oficina. Incluye identidades, dispositivos móviles, aplicaciones en la nube, proveedores, accesos remotos, APIs, correo electrónico, plataformas colaborativas y conexiones permanentes con terceros.

Cada una de estas capacidades existe porque genera valor. El problema aparece cuando la capacidad de protegerlas y gobernarlas crece a un ritmo distinto.

Aquí también resulta fácil caer en otra forma de ceguera: considerar que la seguridad consiste en adquirir suficientes herramientas que blinden al negocio.

Una organización puede tener firewalls, antivirus, plataformas de detección, filtros de correo y múltiples soluciones especializadas y, aun así, no tener claridad sobre cuáles son sus procesos críticos, cuánto tiempo puede sobrevivir sin ellos o quién debe tomar decisiones durante una contingencia.

La seguridad madura no consiste en construir la ilusión de que nada ocurrirá. Consiste en aceptar que el riesgo existe y desarrollar la capacidad para prevenir lo posible, detectar las amenazas, responder con rapidez y recuperar la operación mediante una respuesta a incidentes de ciberseguridad adecuada.

Cuando se entiende de esta manera, la ciberseguridad deja de ser un problema exclusivo del área de tecnología. Se convierte en la piedra angular para garantizar la continuidad empresarial.

Tener información no significa gobernarla

La información se mueve, se copia entre aplicaciones, se envía por correo, se descarga en dispositivos, se comparte con proveedores, se almacena en plataformas colaborativas y atraviesa servicios en la nube, se mete a sistemas de IA. Esa movilidad incrementó enormemente nuestra capacidad para trabajar, pero también hizo mucho más compleja la tarea de mantener control.

Una empresa puede conocer con precisión cuántas computadoras tiene y, al mismo tiempo, no saber dónde se encuentran determinadas versiones de un contrato, quién conserva información de un antiguo cliente o cuántas personas siguen teniendo acceso a una carpeta crítica.

Eso revela una diferencia importante entre administrar tecnología y gobernarla.

Administrar permite que las herramientas funcionen. Gobernar exige comprender qué información existe, cuál es crítica, quién debe acceder a ella, qué restricciones deberían aplicarse y qué consecuencias tendría perderla, exponerla o modificarla.

Esta discusión siempre ha sido importante. Sin embargo, con la inteligencia artificial este asunto se volvió urgente.

La inteligencia artificial llegó a la fiesta sin invitación.

Muchas empresas todavía hablan de la adopción de inteligencia artificial como si se tratara de una decisión futura, pero sin lugar a dudas, en casi cualquier lugar de trabajo esa decisión ya fue tomada. Sólo que no necesariamente por la dirección.

Hoy cualquier colaborador utiliza inteligencia artificial para redactar un correo, resumir documentos, revisar contratos, analizar código, preparar una propuesta, hacer una campaña de marketing, crear contenido, o hacer cualquier otra cosa que requieran para facilitar su día a día laboral.

Esta herramienta se adoptó en la empresa sin ninguna directriz, sin un control particular y en términos generales, sin el “permiso” de los dueños de la información del negocio.

Sin embargo, el valor de estas herramientas es evidente. Permiten hacer ciertas tareas con una velocidad que hace apenas unos años habría parecido imposible. Intentar detener esa productividad mediante una prohibición general puede resultar tan poco realista como pretender que internet no forme parte de la operación.

Pero usarlo deliberadamente o permitir el uso sin establecer límites tampoco constituye una estrategia.

Durante décadas, las empresas invirtieron en mecanismos para evitar que determinada información saliera de sus entornos. Ahora un colaborador puede copiar un fragmento de código, un contrato, información de un cliente, datos financieros o una estrategia comercial y colocarla en una herramienta externa en cuestión de segundos.

No necesariamente existe mala intención, sólo la intención de un colega de querer hacer mejor su trabajo.

Ahí está la nueva forma de ceguera: la organización observa el incremento de productividad, pero no siempre tiene visibilidad sobre los datos que se utilizan para obtenerla, las plataformas que los procesan ni las reglas bajo las cuales ocurre.

También existe una forma más sutil de ceguera: la falsa cordialidad. Antes de la popularización de la inteligencia artificial, era razonable asumir que un colaborador había desarrollado directamente el contenido que presentaba; hoy esa certeza ya no existe y, aunque el uso de IA pueda parecer evidente, muchas veces evitamos preguntar por no generar incomodidad o parecer desconfiados. El problema no es si la utilizó, sino cómo lo hizo y, sobre todo, si para hacerlo introdujo información sensible, confidencial o estratégica de la organización.

Prohibir no significa tener control

Durante años, tecnología ha convivido con el fenómeno del Shadow IT: herramientas o servicios adoptados directamente por áreas de negocio sin pasar necesariamente por los procesos formales de TI. La inteligencia artificial está reproduciendo el mismo fenómeno a una velocidad todavía mayor.

El Shadow AI tiene además una característica particular, ya que en muchos casos no requiere instalar infraestructura, comprar equipos ni solicitar permisos especiales. Basta con un navegador y una cuenta. Por eso su gobierno no puede reducirse a una política de uso aceptable.

Se necesita una combinación razonable de herramientas autorizadas, clasificación de información, controles técnicos, capacitación, responsabilidades y criterios claros sobre qué puede hacerse y qué no.

El objetivo tampoco debería ser construir una organización paralizada por los controles. Un buen gobierno permite utilizar tecnología con mayor libertad porque define el terreno dentro del cual esa libertad puede ejercerse.

La empresa que sabe qué información puede procesar, qué plataformas puede utilizar y bajo qué condiciones se encuentra en una posición mucho mejor para aprovechar la inteligencia artificial que aquella que únicamente responde con una prohibición o, en el extremo opuesto, permite cualquier uso sin visibilidad.

La verdadera discusión, por tanto, no es si adoptar inteligencia artificial. Es cómo hacerlo sin perder el control.

Recuperar la visión.

La respuesta a la ceguera tecnológica no consiste en convertir a cada director general en especialista en redes, seguridad o inteligencia artificial.

Consiste en habilitar una nueva visión, una visión sobre las dependencias que mantienen funcionando al negocio. Sobre las capacidades que necesitan modernizarse antes de convertirse en limitaciones. Sobre la información crítica y los lugares por donde circula. Sobre las tecnologías que los colaboradores ya están utilizando. Sobre los riesgos que la organización ha decidido asumir y aquellos que simplemente existen porque nunca fueron identificados.

Habilitar esa visibilidad también permite observar algo que con frecuencia se pierde cuando la conversación tecnológica se concentra únicamente en riesgos: la competitividad y las oportunidades.

Una conectividad adecuada puede mejorar productividad. Una estrategia de seguridad madura puede hacer posible asumir nuevos riesgos con mayor confianza. Un gobierno de información más sólido puede facilitar decisiones. Y una adopción responsable de inteligencia artificial puede aumentar significativamente la capacidad de las personas sin obligar a la organización a renunciar al control.

Conectividad, protección y gobierno no son objetivos tecnológicos aislados. Son capacidades que permiten al negocio operar, crecer y transformarse con mayor certeza.

Quizá por eso la ceguera tecnológica resulta tan difícil de reconocer. No aparece necesariamente acompañada de sistemas obsoletos ni organizaciones incapaces de innovar. Puede existir dentro de compañías exitosas, rentables y sofisticadas, empresas en las que todo parece estar funcionando. La dificultad está en distinguir entre una empresa que funciona hoy y una empresa preparada para seguir funcionando mañana.

La metáfora que José Saramago convirtió en una de las imágenes más poderosas de la literatura contemporánea en “Ensayo sobre la ceguera” fue la posibilidad de perder la capacidad de ver aun teniendo los ojos abiertos. En el mundo empresarial, quizá la ceguera tecnológica funciona de una manera parecida. No siempre consiste en no tener tecnología, sino en dejar de verla, dejar de cuestionarla y dejar de entender hasta qué punto dependemos de ella. Si algo inspira esta reflexión, es precisamente esa invitación de Saramago a mirar con más atención aquello que creemos ver todos los días.

¿Sabes qué riesgos tecnológicos podrían estar pasando desapercibidos en tu empresa? Identifícalos y prioriza las acciones para reducirlos con Sinaptic.

Contacta a Sinaptic​

Conversemos sobre el objetivo que desea alcanzar, la iniciativa que tiene en curso o el desafío que busca resolver. Le ayudamos a evaluarlo con claridad, enfoque en negocio y una sólida visión técnica.