Blog

Hacer una organización más segura: recolectar menos datos

Desde hace años, las organizaciones acumulan datos. Datos de clientes, empleados, proveedores, transacciones, comunicaciones, comportamientos digitales, equipos, desplazamientos, accesos a los sistemas, videos, registros técnicos, documentos internos: la transformación digital hizo posible la conservación de una cantidad de información antes inimaginable.

La llegada de la inteligencia artificial refuerza aún más esta tendencia. Puesto que los datos pueden alimentar análisis, automatizar procesos, entrenar modelos y revelar nuevos conocimientos, puede parecer lógico conservar la mayor cantidad posible.

“Esto podría servir algún día” se convierte entonces en una justificación casi natural.

Sin embargo, un dato conservado posee otra característica: debe ser protegido.

Cada nueva información recolectada aumenta potencialmente las responsabilidades de la organización, los sistemas que hay que asegurar, los accesos que hay que controlar, las obligaciones regulatorias que hay que respetar y las consecuencias posibles de un ciberataque.

La pregunta estratégica ya no es, por lo tanto, únicamente: “¿qué datos podemos recolectar?”. Se convierte en: “¿qué datos merecen realmente que asumamos la responsabilidad de poseerlos?”. Esta distinción podría convertirse en uno de los principios importantes de la ciberseguridad moderna.

Los datos son activos, pero también responsabilidades

Se escucha con frecuencia que los datos constituyen uno de los activos más valiosos de una organización. Es cierto. Permiten comprender a los clientes, mejorar las operaciones, optimizar las decisiones, automatizar ciertas tareas y desarrollar nuevos productos y servicios. Sin embargo, no todos los activos informacionales poseen el mismo valor.

Una organización puede conservar millones de archivos, años de correos electrónicos, bases de datos históricas, múltiples respaldos, registros de sistemas, copias de documentos y antiguos datos de clientes sin saber realmente qué sigue siendo útil.

Con el paso de los años, esta acumulación crea una forma de deuda informacional. Progresivamente, nadie posee una visión perfectamente clara del conjunto de la información que la organización detenta:

  • datos copiados
  • sistemas reemplazados
  • empleados que se fueron
  • proveedores cambiados
  • aplicaciones abandonadas
  • respaldos que persisten
  • accesos que a veces permanecen activos más tiempo del necesario

Esta situación representa un desafío de gobernanza. Constituye igualmente un desafío de ciberseguridad.

No se puede proteger correctamente lo que no se conoce

Para proteger una información, primero hay que saber que existe. Luego hay que conocer su ubicación, su valor, su nivel de sensibilidad, las personas y sistemas que pueden acceder a ella, las aplicaciones que la utilizan, los lugares donde se copia y el tiempo durante el cual debe conservarse.

En un entorno tecnológico moderno, esta cartografía puede volverse extremadamente compleja. Los datos circulan entre sistemas internos, plataformas en la nube, software SaaS, dispositivos móviles, API, socios comerciales, entornos de desarrollo, herramientas colaborativas y ahora sistemas de inteligencia artificial. Una misma información puede así existir simultáneamente en varios entornos. Esta multiplicación aumenta mecánicamente el número de lugares que una organización debe asegurar.

La primera etapa de una estrategia de protección de los datos no consiste, por lo tanto, necesariamente en añadir una nueva capa tecnológica. Puede comenzar por una pregunta mucho más fundamental: ¿realmente necesitamos conservar todo lo que poseemos?

Cada dato inútil aumenta la superficie de riesgo

Un dato que ya no existe en los sistemas de una organización no puede ser exfiltrado durante un ciberataque. Esta evidencia posee consecuencias importantes.

Las estrategias de ciberseguridad se concentran naturalmente en los cortafuegos, los sistemas de detección, el cifrado, la gestión de identidades, la segmentación, los respaldos y los mecanismos de respuesta a incidentes. Estas tecnologías siguen siendo esenciales. Sin embargo, la reducción de la cantidad de información expuesta constituye también una forma de reducción del riesgo.

Cuando una organización elimina datos que se han vuelto inútiles, limita las copias, reduce los privilegios de acceso y acorta ciertos periodos de conservación, reduce simultáneamente lo que un atacante podría obtener. La minimización de los datos se convierte entonces en un mecanismo de ciberseguridad.

Esta lógica puede aplicarse a los datos personales, a la información comercial, a los documentos internos, a los datos financieros, a los secretos industriales y a numerosas otras categorías de activos digitales.

La inteligencia artificial cambia el valor de los datos históricos

La IA introduce, sin embargo, una paradoja. En el momento mismo en que las organizaciones deberían controlar mejor sus datos, estos se vuelven potencialmente más valiosos. Archivos considerados poco útiles hace algunos años pueden hoy alimentar sistemas de inteligencia artificial, permitir descubrir tendencias o contribuir a construir un conocimiento organizacional particularmente rico. Suprimir sistemáticamente los datos antiguos sería, por lo tanto, un enfoque tan imperfecto como conservarlo todo.

La verdadera cuestión se refiere a su valor. Una organización madura debe ser capaz de distinguir los datos que constituyen un patrimonio informacional estratégico de aquellos que representan principalmente una responsabilidad. Esta distinción requiere una gobernanza del conocimiento. Hay que comprender qué posee la organización, por qué lo posee, qué debe conservarse, qué puede anonimizarse, qué puede archivarse y qué debería eliminarse. En la era de la IA, esta disciplina se vuelve aún más importante.

La inteligencia artificial no transforma automáticamente una acumulación de archivos en conocimiento aprovechable. La calidad, la estructura, la procedencia, los derechos de uso, la fiabilidad y el contexto de los datos determinan en gran medida su valor. Acumular información y construir un patrimonio de conocimientos son dos cosas muy diferentes.

La multiplicación de las copias merece una atención particular

Un dato puede estar perfectamente protegido en su sistema de origen y volverse vulnerable cuando se copia a otro lugar:

  • Un archivo extraído para producir un informe.
  • Una base de datos copiada en un entorno de pruebas.
  • Una lista de clientes exportada a una hoja de cálculo.
  • Un documento descargado en una computadora personal.
  • Un respaldo conservado en un entorno diferente.
  • Una información transferida hacia una aplicación SaaS.
  • Un documento enviado a una herramienta de inteligencia artificial.

Cada una de estas operaciones puede crear una nueva instancia del dato. A medida que las copias se multiplican, el control se vuelve más difícil. Por eso la gobernanza moderna debe interesarse no solo en los sistemas oficiales, sino también en los movimientos de la información. Saber dónde residen los datos es importante. Comprender cómo circulan lo es aún más.

Zero Trust también debería aplicarse al dato

El principio del Zero Trust descansa en particular en la idea de que un acceso nunca debería otorgarse simplemente porque un usuario o un sistema se encuentra dentro de un perímetro considerado seguro. Cada acceso debe justificarse según el contexto, la identidad, los privilegios y la necesidad real. Esta lógica puede prolongarse hasta el dato mismo:

  • ¿Por qué esta persona debe acceder a esta información?
  • ¿Por qué esta aplicación debe recibir el expediente completo cuando solo utiliza algunos campos?
  • ¿Por qué esta información debe ser copiada?
  • ¿Por qué debe conservarse durante diez años?
  • ¿Por qué un sistema de inteligencia artificial debe acceder a toda una base documental cuando una fracción de esta basta para realizar su tarea?

La reducción de los privilegios y la minimización de los datos persiguen finalmente un objetivo similar: limitar la exposición a lo que es realmente necesario.

El Zero-Knowledge lleva esta lógica aún más lejos

Ciertas arquitecturas permiten incluso demostrar que una información es verdadera sin revelar la información misma. Este enfoque resulta particularmente interesante para la identidad digital, la autenticación y los entornos donde deben validarse datos sensibles.

Una organización podría, según los casos de uso, necesitar saber que una persona posee una autorización sin conocer necesariamente toda la información que permitió establecerla. Podría necesitar confirmar una identidad sin multiplicar las copias de datos que permiten reconstruir esa identidad. Podría tener que verificar una condición sin conservar el conjunto de los datos que sirvieron para esa verificación. Esta evolución cambia progresivamente nuestra concepción de la seguridad.

Durante mucho tiempo, poseer más información podía parecer ofrecer más control. Las arquitecturas modernas permiten a veces obtener más confianza poseyendo menos información sensible.

Menos datos también puede significar menos costos

La cuestión supera, por lo demás, la ciberseguridad. Conservar datos acarrea costos. Almacenamiento, respaldos, replicación, disponibilidad, cifrado, supervisión, administración, cumplimiento, auditorías, clasificación y recuperación deben considerarse. Individualmente, el costo de algunos gigabytes adicionales puede parecer insignificante.

A escala de una organización y a lo largo de varios años, la acumulación puede, sin embargo, volverse considerable. Sobre todo, el costo real no reside únicamente en el almacenamiento. Reside en la complejidad. Cuantos más datos dispersos en diferentes entornos posee una organización, más recursos debe dedicar a comprender, administrar y asegurar su patrimonio digital. Reducir esta complejidad puede, por lo tanto, mejorar simultáneamente la seguridad, la gobernanza y la eficiencia operativa.

Saber lo que se posee se convierte en una ventaja estratégica

La madurez digital de una organización podría finalmente medirse menos por la cantidad de datos que posee que por su capacidad para comprender su valor.

  • ¿Qué datos sostienen realmente las operaciones?
  • ¿Cuáles constituyen un conocimiento estratégico?
  • ¿Cuáles deben protegerse con prioridad?
  • ¿Cuáles son necesarios para la inteligencia artificial?
  • ¿Cuáles están sujetos a obligaciones particulares?
  • ¿Cuáles pueden anonimizarse?
  • ¿Cuáles deberían simplemente desaparecer?

Una organización capaz de responder a estas preguntas posee una ventaja considerable. Puede proteger mejor sus activos críticos, preparar sus datos para la inteligencia artificial, reducir sus riesgos e invertir sus recursos de ciberseguridad allí donde producen más valor.

Durante varias décadas, el crecimiento digital de las organizaciones estuvo acompañado de una acumulación casi natural de datos. La inteligencia artificial nos obliga ahora a reconsiderar este enfoque.

Los datos pueden convertirse en una formidable fuente de conocimiento y de valor. También pueden representar una responsabilidad importante cuando son mal conocidos, copiados innecesariamente, insuficientemente gobernados o conservados sin una razón precisa.

El desafío consiste, por lo tanto, en desarrollar una verdadera inteligencia organizacional del dato: saber lo que se posee, comprender su valor, conocer sus dependencias y determinar el nivel de protección que merece.

Este enfoque moviliza varias disciplinas: gobernanza de la información, ciberseguridad, gestión de identidades y accesos, arquitectura tecnológica, Zero Trust, Zero-Knowledge, soberanía digital, gobernanza de la IA y gestión de riesgos.

En Quantum Beyond, nuestros expertos trabajan con los equipos ya responsables de estos entornos a fin de aportarles capacidades y experticias complementarias. El objetivo es ayudarlos a comprender mejor su patrimonio informacional, identificar las exposiciones innecesarias, reforzar sus arquitecturas y preparar sus datos para los nuevos usos digitales y la inteligencia artificial.

Los equipos internos permanecen en el centro de esta transformación. Conocen las operaciones, los sistemas y la realidad de su organización. Al darles una mejor visibilidad, métodos adaptados y experticias especializadas, pueden tomar mejores decisiones y reforzar de manera duradera su entorno.

El dato más seguro no es sistemáticamente aquel que se beneficia del cifrado más sofisticado. A veces, es aquel que la organización tuvo la inteligencia de no conservar.