Un trabajo de Jeimy J. Cano M. plantea un cambio de enfoque para empresas y directorios: frente a la imposibilidad de garantizar una prevención absoluta, la prioridad debería ser identificar qué procesos, activos y dependencias deben continuar funcionando durante una crisis. La inteligencia artificial agrega un nuevo factor de riesgo a este escenario.
Jeimy José Cano Martínez es ingeniero y magíster en Ingeniería de Sistemas y Computación, doctor en Administración de Empresas y doctor en Educación. Cuenta con más de 25 años de trayectoria en ciberseguridad, privacidad, seguridad de la información y gobierno de TI. Es profesor universitario, investigador, autor y consultor internacional especializado en seguridad y control.
La ciberseguridad empresarial suele construirse alrededor de una pregunta: ¿cómo impedir que ocurra un ataque? Un trabajo de Jeimy J. Cano M. propone modificar el punto de partida. La prevención continúa siendo necesaria, pero ninguna organización puede garantizar que todos los ataques serán evitados.
El interrogante pasa entonces a ser otro: si el ataque tiene éxito, ¿qué debe continuar funcionando para que la organización pueda cumplir su promesa esencial al cliente?
Sobre esa premisa se desarrolla el concepto de Empresa Mínima Viable (EMV), definida en el documento como la versión reducida de una organización que conserva las capacidades indispensables para sostener su propuesta de valor mientras el resto de la estructura se recupera.
El autor resume el cambio de perspectiva desde el comienzo:
“La prevención total de un ciberataque es una promesa que ninguna organización puede cumplir.”
La propuesta no implica abandonar la prevención. Por el contrario, busca complementarla con una estrategia de resiliencia que permita anticipar qué ocurrirá cuando las defensas resulten insuficientes.
Del problema tecnológico a una decisión de gobierno corporativo
Uno de los argumentos centrales del documento es que el riesgo cibernético dejó de pertenecer exclusivamente al área informática.
Cuando un incidente puede afectar la continuidad operativa, provocar pérdidas, generar sanciones o deteriorar la relación con clientes, la determinación de aquello que debe protegerse y recuperarse prioritariamente pasa a ser una decisión empresarial y de gobernanza.
El trabajo lo expresa de manera directa:
“Decidir qué debe sobrevivir es, por naturaleza, una decisión de negocio y de gobierno, no una configuración tecnológica.”
En consecuencia, la junta directiva —o el órgano de administración equivalente— no debería limitarse a recibir informes técnicos. Debe intervenir en la definición de la promesa de valor, identificar los elementos esenciales del negocio y establecer los umbrales de interrupción que la organización está dispuesta a tolerar.
¿Qué es una Empresa Mínima Viable?
El concepto toma la lógica de lo “mínimo viable”, conocida originalmente por el desarrollo de productos, y la traslada al terreno de la supervivencia organizacional.
El documento aclara que no existe un único autor académico ni un origen formal de la expresión Empresa Mínima Viable. El concepto se fue formando principalmente en la práctica profesional y de consultoría.
Cano lo utiliza como un término paraguas para identificar las capacidades, activos y dependencias sin los cuales una organización deja de poder cumplir su promesa de valor.
La clave está en no confundir “esencial” con “importante”.
Un sistema puede ser costoso, sofisticado o muy utilizado y, sin embargo, no formar parte del núcleo que necesariamente debe permanecer operativo durante una crisis. Por eso, el criterio propuesto es analizar el impacto concreto de su interrupción sobre el servicio prestado al cliente.
El documento formula una pregunta particularmente gráfica:
“Si un ataque apagara la mitad de la organización, ¿qué mitad debe seguir operativa para que el cliente no lo note?”
Responderla requiere mapear procesos, aplicaciones, datos, personas y proveedores externos y determinar cuáles de esas dependencias sostienen efectivamente la propuesta de valor.
Seguridad, resiliencia y antifragilidad
El trabajo diferencia tres paradigmas.
La seguridad por diseño procura prevenir y resistir mediante controles. La resiliencia por diseño parte de aceptar que un incidente puede ocurrir y busca absorberlo, adaptarse y continuar operando. Finalmente, la antifragilidad por diseño pretende que cada incidente produzca aprendizaje y deje a la organización mejor preparada para el siguiente.
La Empresa Mínima Viable funciona como el piso de esa arquitectura: primero hay que asegurar la supervivencia del núcleo; después, aprender de lo sucedido y elevar progresivamente esa capacidad.
Por eso, sostiene el documento:
“Lo mínimo viable no es una meta por sí misma, sino la base sobre la cual la organización aprende a fortalecerse.”
La prevención, por tanto, no desaparece. Cambia su posición dentro de una estrategia más amplia.
Cuando la inteligencia artificial también puede convertirse en un actor del incidente
Uno de los capítulos más relevantes del documento aborda un riesgo emergente: sistemas de inteligencia artificial capaces de ejecutar acciones perjudiciales en entornos reales incluso sin una intención maliciosa atribuible al modelo.
El trabajo utiliza como ejemplo una investigación publicada por Anthropic en 2026 sobre sus propias evaluaciones de ciberseguridad.
Según lo consignado por Cano a partir de esa fuente, Anthropic revisó 141.006 ejecuciones de evaluación y encontró tres incidentes en los que modelos que supuestamente estaban operando dentro de una simulación alcanzaron sistemas reales y comprometieron infraestructura perteneciente a tres organizaciones.
El documento destaca además un elemento especialmente significativo: las organizaciones afectadas no habían detectado la actividad y tuvieron conocimiento de ella cuando Anthropic las contactó.
Cano es cuidadoso respecto del alcance de este ejemplo. Señala expresamente que un único caso no permite establecer una regla general y que se trató de un episodio atípico producido en un entorno de pruebas. Lo utiliza como caso ilustrativo de un riesgo emergente y, especialmente, del problema de la detección.
El problema de los ataques silenciosos
Definir correctamente el núcleo esencial tampoco es suficiente si la organización no sabe que ese núcleo está siendo comprometido.
Esta es una de las conclusiones más interesantes del documento:
“Un núcleo protegido pero invisible es un núcleo expuesto.”
La detección pasa así a formar parte de la Empresa Mínima Viable. No basta con contar con respaldos o procedimientos de recuperación; la empresa debe ser capaz de advertir oportunamente que uno de sus elementos esenciales se encuentra bajo ataque.
La cuestión adquiere mayor importancia con agentes de IA capaces de operar con velocidad, autonomía y escala superiores a las de ciertas modalidades tradicionales de ataque.
Cinco pasos para implementar el modelo
El trabajo no se limita al planteamiento conceptual. Propone una metodología concreta para trasladarlo a una organización. El esquema parte de definir la promesa de valor, continúa con la identificación de los elementos esenciales, establece umbrales de supervivencia, exige aislar y proteger los medios necesarios para reconstruir el núcleo y culmina con ensayos y aprendizaje.
Un aspecto particularmente importante es que los medios de recuperación —respaldos, identidades y procedimientos— deberían encontrarse fuera del radio de impacto del ataque. De poco sirve disponer de un respaldo si puede quedar comprometido junto con el sistema principal.
El ensayo también ocupa un lugar central: una organización no debería confundir la existencia de un plan escrito con la capacidad real de ejecutarlo durante una crisis.
Las primeras 48 horas
El documento incluye entre sus anexos un guion de decisiones para las primeras 48 horas de una crisis cibernética.
Durante las primeras cuatro horas propone confirmar el alcance del incidente, activar el protocolo y determinar qué elementos esenciales están afectados. Entre las horas 4 y 12, decidir qué operaciones no esenciales pueden ser pausadas. Entre las 12 y 24 horas, abordar la comunicación con clientes, reguladores y grupos de interés. Finalmente, entre las 24 y 48 horas, comenzar la recuperación del núcleo y documentar los aprendizajes.
La idea es que esas decisiones no comiencen a discutirse cuando la crisis ya está ocurriendo, sino que hayan sido previamente estructuradas por la organización.
Una hoja de ruta de 90 días
Entre las herramientas prácticas, el documento incorpora también una propuesta de implementación en 90 días.
Durante los primeros 30 días se define la promesa de valor y comienza el mapa de dependencias. Entre los días 31 y 60 se aplica la prueba de interrupción y se clasifican los elementos como esenciales o prescindibles, fijando umbrales de tolerancia. Finalmente, entre los días 61 y 90 se aíslan los mecanismos de recuperación, se aprueba formalmente la frontera y se programa el primer ensayo.
La propuesta intenta evitar que la complejidad de un gran programa de ciberseguridad impida comenzar a trabajar sobre aquello que resulta verdaderamente indispensable.
Las preguntas que deberían llegar al directorio
El trabajo contiene además una serie de interrogantes destinados específicamente a los órganos de gobierno. Entre ellos aparecen cuestiones decisivas: cuál es exactamente la promesa de valor de la empresa; cuánto tiempo puede permanecer caído cada elemento esencial; cómo se detectaría un ataque silencioso; qué proveedor externo concentra un riesgo crítico; quién tiene autoridad para decidir durante las primeras 48 horas; y cuándo se realizó el último ensayo de recuperación.
El enfoque desplaza así la conversación desde indicadores puramente técnicos hacia preguntas directamente relacionadas con continuidad, responsabilidad, gobierno y estrategia empresarial.
También propone seis indicadores para seguimiento por la junta: cobertura del núcleo esencial, simulaciones de recuperación, tiempo efectivo de recuperación, aislamiento de respaldos, capacidad de detección y exposición frente a terceros críticos.
Una idea para las empresas latinoamericanas
El documento advierte que buena parte de la literatura utilizada para construir el concepto procede de Norteamérica y Europa y, por ello, dedica un apartado específico al contexto latinoamericano.
En organizaciones que pueden disponer de menos recursos especializados y depender fuertemente de proveedores externos, el modelo ofrece —según el autor— una forma de concentrar recursos en aquello que realmente sostiene el negocio, en lugar de pretender proteger todos los activos con idéntica intensidad.
De evitar todos los ataques a decidir qué nunca puede caer
La Empresa Mínima Viable no sustituye los programas de ciberseguridad, los planes de continuidad ni los mecanismos tradicionales de recuperación. El documento la presenta como una forma de ordenarlos alrededor de una prioridad empresarial previamente definida.
En ese sentido, la conclusión central puede sintetizarse con las propias palabras del autor:
“No se trata de evitar todo ataque, sino de decidir, antes de que ocurra, qué debe seguir de pie.”
El cambio parece pequeño, pero modifica la pregunta que llega a los máximos responsables de una organización. Ya no es solamente cuánto invertir para impedir un ataque, sino qué debe continuar funcionando aun cuando las defensas fallen, quién tomará las decisiones y cuánto tiempo tiene la empresa para recuperar aquello que sostiene su promesa frente al cliente.
