Suiza es el país más competitivo del mundo en lo digital y, sin embargo, ocupa solo el puesto 31 de 66 en ciberresiliencia. En un estudio que compara 66 países según cuatro indicadores ponderados de fortaleza digital y preparación cibernética, Abilene Academy sitúa a Suiza en el primer lugar en competitividad digital con una puntuación perfecta de 100 sobre 100, mientras que su puntuación global de resiliencia de 5,32 sobre 10 la relega al puesto 31, por detrás de todos sus grandes vecinos europeos. Sobre el telón de fondo de un panorama más amplio en el que los ciberataques contra organizaciones suizas aumentaron alrededor de un 35 % en el año, el estudio revela una paradoja que merece detenerse a observar: el país que construye lo digital más rápido que ningún otro se encuentra en la mitad inferior de la clasificación cuando la cuestión pasa a ser defender lo que ha construido.
Suiza: primera en competitividad digital, puesto 31 en ciberresiliencia
La puntuación de competitividad digital de Suiza es la más alta de todo el estudio, por delante de Estados Unidos con 99,29, Dinamarca con 97,23, los Países Bajos con 96,82 y Suecia con 95,42. Frente a eso, una puntuación global de 5,32 sobre 10 para el mismo país puede parecer un error, y vale la pena seguir de dónde procede esa cifra: aunque Suiza ocupa el primer lugar en competitividad digital, sus puntuaciones más modestas en preparación en ciberseguridad y en desarrollo de capacidades cibernéticas, junto con una tasa comparativamente alta de incidentes de carácter político notificados, arrastran la ponderación de los cuatro indicadores hasta una puntuación global de 5,32 y el puesto 31, una brecha que el resto de este estudio se propone explicar.
Cómo se compara Suiza con sus vecinos europeos
La brecha se percibe con mayor claridad junto a los vecinos de Suiza. Francia se sitúa diecisiete puestos por encima, en el 14, con una puntuación de competitividad digital de 81,91 frente al 100 de Suiza, y Alemania alcanza una puntuación global de 6,45 sobre 10 frente al 5,32 de Suiza, con apenas 84,25 en competitividad digital. La tasa de incidentes de carácter político notificados en Suiza, procedente del panel de incidentes cibernéticos de EuRepoC y expresada por cada 100 000 habitantes, también es más alta, con 0,0777, que la de Francia (0,0644), Alemania (0,0478) o Italia (0,0255), de modo que varias economías con bases digitales más débiles resultan estar mejor preparadas una vez que se cuentan todos los indicadores.
El panorama mundial: quién lidera en ciberresiliencia
A la cabeza de la clasificación mundial, Singapur lidera con 8,53 sobre 10, seguido de los Emiratos Árabes Unidos con 8,03, Finlandia con 7,93, Arabia Saudí con 7,91 y Estados Unidos con 7,86, mientras que Suiza, con las bases digitales más sólidas de los 66 países analizados, se sitúa muy por debajo.
Por qué la brecha es de gobernanza, no de tecnología
Lo que revelan las cifras no es un problema de tecnología. A los países y las organizaciones más resilientes los distingue lo que hay detrás de la infraestructura, a saber, una gobernanza eficaz, una gestión de riesgos sólida, una rendición de cuentas claramente establecida y la capacidad de responder cuando se produce un incidente, disciplinas de sistema de gestión que no se compran como herramientas. Para la mayoría de las organizaciones suizas, la vía concreta para cerrar la brecha pasa por marcos reconocidos como ISO 27001 para la gestión de la seguridad de la información y una gestión de riesgos estructurada.
Qué deberían hacer ahora las organizaciones suizas
La implicación para las organizaciones suizas es directa: la ciberseguridad no puede recaer solo en la función de TI, tiene que integrarse en la gobernanza y en la toma de decisiones en todos los niveles, y evolucionar al mismo ritmo que la capacidad digital. A medida que se endurecen las obligaciones en Europa, desde la Directiva NIS 2 hasta el Reglamento de Ciberresiliencia, esa brecha de gobernanza se convierte poco a poco también en una brecha de cumplimiento, y cinco medidas marcan la diferencia:
- Llevar el riesgo cibernético al orden del día del consejo, con responsabilidad asignada de forma nominal, y no solo dentro de TI.
- Adoptar un marco de sistema de gestión reconocido para que los controles, las evidencias y las pistas de auditoría sean operativos y no anuales.
- Realizar evaluaciones de riesgos estructuradas y mantenerlas vivas en lugar de puntuales.
- Probar la respuesta a incidentes y la recuperación antes de un incidente, no durante.
- Extender la misma disciplina de gobernanza a los sistemas de IA que hoy entran en producción.
La resiliencia la construyen personas capaces de operar los sistemas que la sostienen. Abilene Academy, único socio PECB Titanium en Suiza, forma y certifica esos perfiles: ISO 27001 Lead Implementer para el sistema de gestión de la seguridad de la información, Lead Cybersecurity Manager para la defensa a nivel de programa, y ISO 27005 Risk Manager para las evaluaciones de riesgos que mantienen la resiliencia al día.