ciberseguridad industrial - Maickol Hazbun Hicks sobre seguridad desde el inicio de proyectos

“En ciberseguridad industrial la pirámide se da vuelta y lo primero es la disponibilidad”

La Ley Marco de Ciberseguridad puso la ciberseguridad industrial en el centro de la agenda, porque exige a las empresas designadas como operadores de importancia vital garantizar la continuidad de servicios esenciales, un desafío que muchas enfrentan con equipos acotados y presupuestos que compiten con la operación. Oxiquim, que recibió esa designación por almacenamiento de combustible, decidió prepararse con anticipación y para ello incorporó a sus filas a Maickol Hazbun Hicks, quien conversó con ZonaCISO respecto a los desafíos de proteger la operación, justificar la inversión y prepararse para la ley de datos personales.

En julio de 2026, la Agencia Nacional de Ciberseguridad (ANCI) cerró el primer proceso de calificación de operadores de importancia vital (OIV), con 1.154 instituciones designadas bajo la Ley Marco de Ciberseguridad (Ley 21.663). La segunda etapa incorporó sectores como el transporte, el almacenamiento y la distribución de combustibles, donde la ciberseguridad deja de ser principalmente un asunto de protección de la información y pasa a ser una condición para que la operación no se detenga.

Ese cambio de prioridades es el que conoce de cerca Maickol Hazbun Hicks. Después de años dirigiendo proyectos de transformación digital desde el área de riesgo de un banco, hoy está a cargo de la ciberseguridad de Oxiquim, designada operador de importancia vital para el rubro de almacenamiento de combustible, donde la pirámide de la seguridad de la información se invierte y la disponibilidad pasa por delante de la confidencialidad, a diferencia de su experiencia en la banca.

¿Qué cambia en la ciberseguridad industrial frente a la banca, donde se desempeñaba previamente?

En la industria la prioridad se invierte, porque lo más importante pasa a ser la disponibilidad del servicio. La visión de la banca está basada en la tríada de la seguridad de la información, que es la confidencialidad, la integridad y la disponibilidad, pero en una empresa del rubro industrial esa pirámide se da vuelta. Para un banco lo más importante es la confidencialidad o la integridad de una transacción, mientras que para nosotros es entregar el producto, ya sea gas, combustible o algún insumo para la industria minera, porque si no lo entregamos, la operación se para. La confidencialidad de la información es también importante para nosotros, pero lo primero es la disponibilidad.

También hay una diferencia de madurez. En la banca y en las compañías de seguros se habla de esto hace muchos años, mientras que en la industria algunas empresas recién lo están mirando.

¿Qué implica ser operador de importancia vital en ciberseguridad?

Ser operador de importancia vital significa que lo más importante para el Estado es que puedas darle continuidad a tu servicio. A nosotros nos declararon operador de importancia vital por almacenamiento de combustible, una de las más de treinta categorías que definió la ANCI, y una pregunta que surgió fue si certificar solo el proceso por el que nos designaron o si certificar todo. Muchas empresas no pueden abarcarlo todo porque no está en el presupuesto, pero la visión estratégica tiene que ser completa.

La ANCI también exige una línea de reporte de incidentes, con un plazo de tres horas. Nos preguntamos si teníamos la capacidad de reportar en ese plazo y la respuesta fue sí, así que armamos el proceso y la estructura, definimos los controles para la gestión de incidentes y lo transmitimos a nuestros comités de ciberseguridad. Eso demuestra que estamos trabajando sobre una planificación y una estrategia para cumplir con la norma. Yo llegué a Oxiquim precisamente porque la alta gerencia estaba preocupada de cumplir con lo que estaba exigiendo la ANCI, y la empresa se lo tomó en serio, porque decidió contratar a alguien que supiera de seguridad y entregarle las herramientas necesarias.

¿Cómo se convence a la alta dirección de invertir en ciberseguridad?

La estrategia tiene que partir desde arriba, idealmente desde la primera línea gerencial, y justificarse con el costo de no hacerlo. Cuando convences a un gerente que es responsable de un objetivo y de un área, es más fácil que las definiciones permeen hacia la organización. A nivel industrial todavía veo que la ciberseguridad se mira como un gasto, aunque en esta empresa no tanto.

Los dueños quieren saber qué ganan con un proyecto, y para que se entienda como inversión hay dos argumentos. El primero es el cumplimiento normativo, porque hay multas de por medio y eso tiene un costo. El segundo es calcular cuánto te cuesta un incidente. En un evento escuché que un incidente de seguridad en una industria como esta puede costar alrededor de US$ 4 millones, mientras que un plan de seguridad puede costar un tercio de eso y se puede distribuir en tres o cuatro años entre herramientas y equipos.

¿Qué rol debe tener la ciberseguridad en los proyectos de una empresa?

La ciberseguridad tiene que llegar al inicio de un proyecto y no al final, porque cuando llega antes, sale más barato. Eso lo aprendí en la banca. Hoy las áreas de riesgo y ciberseguridad generalmente se ven como un stopper en los proyectos y mi rol era no solo declarar un riesgo cuando lo veía, sino que también proponer otra manera de hacer las cosas para evitarlo. Y cuando llegas al inicio defines las reglas de la cancha, de modo que la ciberseguridad queda considerada en el alcance del negocio desde el principio. En muchas empresas todavía pasa que el proyecto está listo, va a pasar a producción y recién ahí se consulta a ciberseguridad. En la banca eso ya no ocurre.

¿Qué deben hacer las empresas si se posterga la Ley 21.719 de Protección de Datos Personales?

Un año más es positivo si se usa para planificar, pero ojalá no baje la velocidad. Implementar todos los controles es difícil para una empresa, y el tiempo adicional permite proyectar la inversión para cumplir. Puedes comprar, por ejemplo, una herramienta que te ayude a clasificar información o que automatice la atención de los derechos ARCO, que es lo que pide la ley. Y aunque hoy no tengas cómo comprarla, puedes presentarle al directorio y a la alta gerencia que el próximo año esa herramienta va a servir para esto. Puedes avanzar en lo procedimental con lo que tienes hoy, documentando y escribiendo las políticas y los procesos y logrando que te los aprueben. Después compras la tecnología, y cuando llegue la fecha la empresa ya va a estar trabajando en esto. Eso le da tranquilidad a la alta gerencia.

En Oxiquim partimos con un análisis de brechas. En ciberseguridad ya lo hicimos y estamos cumpliendo con los requerimientos iniciales, y en protección de datos se está abordando lo que pide la ley, con políticas, documentación y análisis de impacto.

ciberseguridad industrial - Maickol Hazbun Hicks