Una inversión en ciberseguridad se justifica comparando la pérdida financiera esperada antes y después del control. El business case debe explicar escenario, probabilidad, impacto, costo total, reducción de riesgo, riesgo residual y métricas. Finanzas no necesita más alertas técnicas: necesita decidir cuánto capital asignar, qué exposición reducir y qué riesgo aceptar.
Definiciones taxonómicas
- Riesgo inherente. Exposición existente antes de aplicar controles adicionales. Combina la frecuencia estimada del evento y la magnitud de la pérdida que produciría sobre ingresos, operación, datos, clientes, obligaciones y reputación.
- Riesgo residual. Exposición que permanece después de implementar controles. Ninguna inversión elimina por completo el riesgo; la decisión financiera consiste en determinar si el nivel residual está dentro del apetito y tolerancia aprobados.
- Pérdida anual esperada. Estimación financiera del impacto promedio anual de un escenario de riesgo. Se calcula mediante rangos de frecuencia y magnitud, no como predicción exacta:
Pérdida anual esperada = frecuencia anual estimada × magnitud de pérdida
| Solicitud técnica débil | Business case orientado a finanzas |
| “Necesitamos una nueva plataforma de seguridad” | “Necesitamos reducir la exposición anual del escenario de compromiso de identidad” |
| Presenta número de vulnerabilidades | Presenta activos, procesos, ingresos y obligaciones expuestos |
| Utiliza únicamente criticidad CVSS | Combina probabilidad, impacto financiero y criticidad del negocio |
| Reporta costo de licencias | Reporta TCO de implementación, operación, personal y adopción |
| Promete detener todos los ataques | Estima reducción de frecuencia, impacto y riesgo residual |
| Utiliza un único valor de impacto | Presenta escenarios mínimo, probable y severo |
| Habla de cumplimiento como argumento absoluto | Cuantifica multas, costo de evidencia y probabilidad de incumplimiento |
| Mide actividades | Mide reducción de pérdida esperada y mejora operativa |
| Solicita presupuesto sin alternativas | Compara aceptar, mitigar, transferir o evitar el riesgo |
| Presenta miedo | Presenta una decisión de capital sustentada |
Por qué dirección financiera rechaza algunos proyectos
La ciberseguridad compite por capital con expansión, productividad, automatización, mantenimiento, contratación y reducción de deuda. La importancia técnica del proyecto no garantiza su aprobación.
Dirección financiera necesita responder:
- ¿Qué evento se intenta evitar?
- ¿Qué proceso e ingreso están expuestos?
- ¿Cuál es la pérdida probable?
- ¿Con qué frecuencia puede ocurrir?
- ¿Qué parte del riesgo reduce la inversión?
- ¿Cuál es el costo total durante su vida útil?
- ¿Qué alternativas existen?
- ¿Cuándo se obtendrá evidencia del resultado?
- ¿Qué riesgo continuará aceptando la organización?
NIST IR 8286 Rev. 1 establece que la información de ciberseguridad debe integrarse al Enterprise Risk Management para que la dirección comprenda la postura de riesgo y los responsables técnicos tomen decisiones considerando los objetivos empresariales.
El problema no suele ser que finanzas considere innecesaria la ciberseguridad. El problema es que el proyecto llega expresado en alertas, controles o madurez, mientras la decisión se toma en términos de exposición, liquidez, margen, cumplimiento y prioridades de capital.
Paso 1: definir el escenario de pérdida
Un business case debe comenzar con una frase que conecte amenaza, activo y consecuencia.
Estructura recomendada
Debido a [amenaza], existe la posibilidad de que [activo o proceso] sea comprometido, provocando [impacto operativo y financiero] durante [periodo], con consecuencias sobre [objetivos empresariales].
Ejemplo:
Debido al compromiso de credenciales privilegiadas, existe la posibilidad de que un atacante interrumpa la plataforma de pedidos, provocando pérdida de ventas, recuperación extraordinaria, incumplimientos contractuales y afectación a clientes.
Escenarios que sí pueden cuantificarse
- Ransomware que interrumpe producción.
- Compromiso de identidad con acceso a información sensible.
- Fraude mediante correo corporativo.
- Explotación de una aplicación expuesta.
- Fuga de propiedad intelectual.
- Interrupción de un proveedor de nube.
- Compromiso de un tercero.
- Incumplimiento de obligaciones de protección de datos.
- Ataque a terminales, puntos de venta o dispositivos.
- Uso no autorizado de inteligencia artificial.
- Compromiso de ambientes OT.
- Pérdida de disponibilidad de una plataforma crítica.
No debe construirse un único escenario llamado “ciberataque”. Sus causas, impactos y controles son demasiado diferentes para producir una estimación útil.
Paso 2: cuantificar la exposición financiera
Calcular la frecuencia
La frecuencia puede estimarse con:
- Incidentes internos.
- Intentos confirmados.
- Vulnerabilidades explotables.
- Exposición a internet.
- Cantidad de identidades privilegiadas.
- Historial del sector.
- Eventos registrados por terceros.
- Cambios en la arquitectura.
- Dependencia de proveedores.
- Efectividad real de los controles.
- Opinión estructurada de expertos.
El resultado debe expresarse como rango:
- Una vez cada diez años.
- Entre 0.1 y 0.3 eventos por año.
- Probabilidad anual de entre 10% y 25%.
No debe confundirse el volumen de intentos con la frecuencia de pérdidas. Millones de alertas no significan millones de incidentes con impacto financiero.
Calcular la magnitud
La pérdida debe dividirse en componentes para evitar duplicidades.
Pérdidas operativas
- Margen de contribución no generado.
- Producción detenida.
- Pedidos no procesados.
- Transacciones rechazadas.
- Penalizaciones por SLA.
- Horas improductivas.
- Operación manual.
- Pérdida de inventario o producto.
Respuesta y recuperación
- Forense.
- Contención.
- Restauración.
- Servicios externos.
- Horas extraordinarias.
- Sustitución de equipos.
- Reconfiguración de accesos.
- Comunicación de crisis.
Impacto en clientes
- Compensaciones.
- Cancelaciones.
- Descuentos.
- Pérdida de renovación.
- Mayor costo de adquisición.
- Atención extraordinaria.
- Litigios.
Cumplimiento y terceros
- Asesoría legal.
- Notificaciones.
- Auditorías.
- Sanciones.
- Incumplimientos contractuales.
- Evidencia adicional.
- Reclamaciones de socios comerciales.
Separar EBITDA, caja y exposición total
No todos los costos de un incidente impactan de la misma manera los estados financieros. El business case debe distinguir:
- Impacto en EBITDA: pérdida de margen, horas improductivas, servicios extraordinarios y costos operativos.
- Impacto en flujo de efectivo: desembolsos inmediatos, anticipos a proveedores, recuperación y compensaciones.
- Impacto contable: deterioros, provisiones y clasificación de gastos no recurrentes.
- Exposición económica: pérdida de clientes, reputación, propiedad intelectual y oportunidades futuras.
Presentar toda la exposición como impacto directo en EBITDA debilita la credibilidad de la propuesta.
Paso 3: construir una línea base con datos internos y externos
Los benchmarks no sustituyen el cálculo interno, pero ayudan a comprobar que el escenario no es teórico.
IBM reportó que el costo promedio de una filtración de datos en Latinoamérica fue de US$2.51 millones en 2025. El ciclo promedio para identificar y contener una filtración fue de 316 días. Los incidentes resueltos en menos de 200 días costaron, en promedio, US$2.21 millones, frente a US$2.82 millones cuando superaron ese periodo: una diferencia de US$610,000.
En la misma investigación regional:
- Las organizaciones con seguridad apoyada por IA y automatización reportaron ahorros de hasta US$900,000.
- El ciclo de vida de las filtraciones se redujo hasta 111 días frente a organizaciones que no utilizaban esas capacidades.
- El phishing fue el vector inicial más común y costoso en la región, con un costo promedio de US$2.87 millones.
- Las filtraciones en múltiples entornos tecnológicos costaron en promedio US$2.84 millones.
A escala global, IBM reportó un costo promedio de US$4.44 millones en 2025. Las organizaciones con uso extensivo de IA y automatización en seguridad ahorraron en promedio US$1.9 millones y redujeron el ciclo de la filtración en 80 días.
Evidencia local para México
Banco de México publicó cuatro incidentes cibernéticos reportados por entidades del sistema financiero durante 2024. Las afectaciones declaradas para las entidades fueron:
- MXN 101.36 millones.
- MXN 16.38 millones.
- MXN 161.99 millones.
- MXN 204.12 millones.
La suma asciende a MXN 483.85 millones. El documento aclara que las cifras fueron proporcionadas por las instituciones y pueden actualizarse conforme avanzan las investigaciones.
Estos datos no deben utilizarse como costo automático para cualquier empresa. Sirven para demostrar que las pérdidas cibernéticas ya aparecen en reportes financieros y regulatorios locales, no únicamente en estudios internacionales.
Paso 4: calcular el riesgo antes y después del control
Riesgo inherente. Riesgo inherente = frecuencia antes del control × pérdida estimada antes del control
Riesgo residual. Riesgo residual = frecuencia después del control × pérdida estimada después del control
Algunos controles reducen la frecuencia:
- MFA resistente a phishing.
- Gestión de vulnerabilidades.
- Segmentación.
- Hardening.
- Seguridad de correo.
- Gestión de terceros.
Otros reducen principalmente la magnitud:
- Backups inmutables.
- Disaster Recovery.
- Detección y respuesta.
- Contención automatizada.
- Planes de crisis.
- Seguro cibernético.
Una misma inversión puede afectar ambos componentes, pero no debe suponerse una reducción sin evidencia.
Reducción anual esperada
Reducción de riesgo = pérdida anual esperada antes − pérdida anual esperada después
Retorno sobre inversión en seguridad
ROSI = (reducción anual esperada − costo anualizado del control) / costo anualizado del control × 100
El costo anualizado debe incluir:
- Licencias.
- Implementación.
- Integraciones.
- Infraestructura.
- Servicios administrados.
- Personal.
- Capacitación.
- Soporte.
- Mantenimiento.
- Renovaciones.
- Costos de cambio.
- Desmantelamiento de herramientas anteriores.
El ROSI no debe presentarse como certeza. Debe calcularse en escenarios mínimo, probable y severo.
Paso 5: comparar alternativas
Finanzas no debería recibir una solicitud con una única opción predeterminada.
| Alternativa | Costo | Reducción esperada | Riesgo residual | Implicación |
| Aceptar | Bajo | Nula | Alto | Requiere aprobación explícita del riesgo |
| Mitigación básica | Bajo o medio | Parcial | Medio o alto | Atiende controles prioritarios |
| Mitigación integral | Medio o alto | Alta | Bajo o medio | Requiere implementación y gobierno |
| Transferir | Prima y deducible | Reduce parte del impacto | Mantiene exposición operativa | El seguro no recupera la operación |
| Evitar | Variable | Elimina el escenario específico | Bajo | Puede implicar dejar de operar un servicio |
| Servicio administrado | OPEX recurrente | Depende del alcance y SLA | Variable | Reduce brecha de capacidad interna |
NIST recomienda priorizar los riesgos de acuerdo con su impacto sobre los objetivos empresariales e incorporar tanto la respuesta seleccionada como su costo proyectado en el registro de riesgo.
Paso 6: presentar el business case en una página
Encabezado
- Decisión solicitada.
- Monto.
- Periodo.
- Patrocinador.
- Fecha requerida.
Escenario de riesgo
- Evento.
- Activo.
- Proceso afectado.
- Consecuencia.
- Dueño del riesgo.
Exposición
- Frecuencia mínima, probable y máxima.
- Pérdida mínima, probable y máxima.
- Pérdida anual esperada.
- Impacto en EBITDA.
- Necesidad de efectivo.
- Obligaciones regulatorias o contractuales.
Alternativas
- Aceptar.
- Mitigar.
- Transferir.
- Evitar.
- Implementar por fases.
Recomendación
- Inversión total.
- Reducción esperada.
- Riesgo residual.
- Periodo de implementación.
- Dependencias.
- Evidencia que se entregará.
Indicadores
- Nivel actual.
- Meta.
- Fecha.
- Responsable.
- Fuente de datos.
Métricas que justifican la inversión después de aprobarse
Una inversión debe generar evidencia periódica.
Métricas financieras
- Pérdida anual esperada.
- Reducción de exposición.
- Costo por incidente.
- Costos extraordinarios evitados.
- Horas de indisponibilidad evitadas.
- Penalizaciones evitadas.
- Costo total de propiedad.
- ROSI por escenario.
- Riesgo residual aceptado.
Métricas de control
- Activos críticos cubiertos.
- Identidades privilegiadas protegidas.
- Vulnerabilidades explotables abiertas.
- Tiempo de permanencia de hallazgos críticos.
- Tasa de restauración exitosa.
- Cobertura de respaldos inmutables.
- Cobertura de MFA.
- Proveedores críticos evaluados.
- Datos clasificados.
- Casos de uso automatizados.
Métricas de respuesta
- Mean Time to Detect.
- Mean Time to Contain.
- Mean Time to Recover.
- RTO.
- RPO.
- Tiempo de escalamiento.
- Tiempo de decisión.
- Tiempo de notificación.
- Porcentaje de playbooks ejecutados.
La propuesta de IT SecOps Automation de Pulse conecta observabilidad, alertas, playbooks y soporte especializado. En un caso de referencia de logística 24×7, la combinación de observabilidad con Datadog, alertas y soporte reportó una reducción del 50% en tiempo de respuesta y una disponibilidad de 99.99%.
Priorizar inversiones por escenarios, no por herramientas
Un portafolio financiero de ciberseguridad puede organizarse en cinco grupos:
Protección de ingresos
- Disponibilidad de plataformas.
- Protección de canales digitales.
- Seguridad de puntos de venta.
- Continuidad de producción.
- Prevención de fraude.
Protección de margen
- Automatización.
- Reducción de tiempos de detección.
- Menor trabajo manual.
- Consolidación de herramientas.
- Reducción de incidentes recurrentes.
Protección de información
- Identidad.
- Clasificación.
- DLP.
- Cifrado.
- Privilegios.
- Protección de propiedad intelectual.
Cumplimiento y contratos
- Evidencia.
- Auditoría.
- Trazabilidad.
- Gestión de terceros.
- Retención.
- Segregación de funciones.
Resiliencia
- Backups.
- DRP.
- Respuesta.
- Crisis.
- Observabilidad.
- Operación continua.
Esta clasificación permite que finanzas entienda qué parte del valor protege ingresos, cuál reduce costos y cuál evita exposición.
Incorporar el contexto de riesgo de 2026
El World Economic Forum reportó que 65% de las grandes compañías considera que las vulnerabilidades de terceros y cadena de suministro constituyen su principal obstáculo para la ciberresiliencia, frente a 54% el año anterior. También encontró que 69% de los CEO de Latinoamérica y el Caribe reconoce no contar con todas las capacidades necesarias para alcanzar sus objetivos actuales de ciberseguridad.
En Latinoamérica y el Caribe:
- 95% de las organizaciones considera que la IA y el machine learning tendrán el mayor impacto sobre la ciberseguridad durante los próximos 12 meses.
- 85% reporta que los riesgos relacionados con IA aumentaron.
- 51% no dispone de procesos para evaluar la seguridad de herramientas de IA antes de su despliegue.
Esto cambia la conversación presupuestal. Las inversiones ya no deben limitarse a proteger infraestructura tradicional; también deben cubrir identidad, datos, proveedores, nube, automatización e inteligencia artificial.
Errores que debilitan la solicitud
- Utilizar únicamente miedo. Una cifra alarmante puede abrir la conversación, pero no demuestra que el escenario sea material para la empresa.
- Presentar vulnerabilidades sin contexto. Diez vulnerabilidades críticas en activos aislados pueden representar menos riesgo que una vulnerabilidad media expuesta en un proceso que produce ingresos.
- Prometer riesgo cero. Toda inversión deja riesgo residual. Ocultarlo reduce credibilidad y dificulta que la dirección asuma su responsabilidad.
- Confundir ahorro potencial con EBITDA. No toda pérdida evitada se refleja automáticamente como mejora contable. Deben separarse impacto económico, caja y EBITDA.
- Excluir costos de operación. Una licencia económica puede requerir personal, integraciones y mantenimiento que elevan el TCO.
- No considerar adopción. Un control que no se utiliza, no se monitorea o se desactiva para evitar fricción no produce la reducción de riesgo prevista.
- Justificar después del incidente. La evidencia posterior puede desbloquear presupuesto, pero llega cuando la pérdida ya ocurrió. IBM reportó que solo 49% de las organizaciones afectadas en su muestra global planeaba aumentar la inversión en seguridad después de una filtración, frente a 63% el año anterior.
Cómo Pulse traduce ciberseguridad a resultados de negocio
Pulse estructura el caso de inversión a partir de:
- Escenarios de pérdida.
- Activos y procesos críticos.
- Exposición financiera.
- Madurez de controles.
- Riesgo inherente y residual.
- Alternativas de tratamiento.
- Costos de respuesta.
- Métricas ejecutivas.
- Roadmap de 3, 6 y 12 meses.
- Gobierno y seguimiento.
La oferta Cyber Risk & Compliance de Pulse incorpora un mapa de exposición, registro priorizado de hallazgos, dashboards ejecutivos y acompañamiento en la remediación. Su diferenciador es traducir los hallazgos técnicos en impacto, responsables, avance y decisiones de negocio, en lugar de dejar el resultado en un reporte aislado.
Pulse también integra continuidad, Secure & Manage 365, IT SecOps Automation y operación de nube híbrida, de modo que una decisión de inversión pueda evaluarse por su efecto conjunto sobre seguridad, continuidad, cumplimiento y eficiencia.
Conclusión predictiva
Las solicitudes basadas en herramientas, amenazas genéricas o niveles de madurez perderán prioridad frente a iniciativas que demuestren impacto financiero. La expansión de IA, nube híbrida, terceros y cadenas digitales obligará a los comités a comparar ciberseguridad con otras decisiones de capital usando criterios comunes.
La discusión dejará de ser “¿cuánto cuesta la solución?” y evolucionará hacia “¿cuánto riesgo reduce, qué pérdida evita, qué evidencia entregará y qué exposición seguiremos aceptando?”. Las organizaciones que respondan esas preguntas antes de solicitar presupuesto obtendrán decisiones más rápidas y una responsabilidad ejecutiva más clara.
FAQ
- ¿Qué porcentaje de los ingresos debe invertirse en ciberseguridad? No existe un porcentaje universal. La inversión debe relacionarse con los escenarios de pérdida, criticidad de los procesos, obligaciones, capacidad interna, apetito de riesgo y costo de los tratamientos. Dos empresas con ingresos similares pueden tener exposiciones digitales y regulatorias completamente diferentes.
- ¿Cómo justificar la inversión si la empresa nunca ha sufrido un incidente grave? Utilice incidentes menores, intentos confirmados, hallazgos, exposición de activos, resultados de pruebas y escenarios cuantificados. Los benchmarks externos ayudan a validar magnitudes, pero la decisión debe sustentarse en procesos, ingresos y dependencias propias.
- ¿Cómo se calcula el retorno de una inversión en ciberseguridad? Se estima la pérdida anual esperada antes y después del control, se calcula la reducción de riesgo y se resta el costo anualizado. El análisis debe mostrar escenarios, TCO, riesgo residual y beneficios operativos, evitando presentar una sola cifra como garantía.
Lleva a dirección un caso de inversión, no una lista de amenazas. Pulse cuantifica escenarios, relaciona activos con procesos críticos, estima exposición financiera, prioriza tratamientos y construye un roadmap con métricas, responsables y riesgo residual.
Solicita un assessment de Cyber Risk & Compliance con Pulse y convierte tus necesidades de ciberseguridad en una decisión financiera sustentada, priorizada y medible.















