- hace 2 días
Categoría
🛠️
Estilo de vidaTranscripción
00:15Hola y gracias por seguir conectados con la Semana de la Sostenibilidad de Forbes Colombia.
00:19Mi nombre es Andrés Montenegro Vergara, Head of Content de Forbes Colombia.
00:22Y cuando hablamos de sostenibilidad en Forbes nos damos cuenta que en ocasiones parece que hay dos silos completamente diferentes.
00:27Por un lado el corporativo dice todo lo de ESG, todas las políticas ESG van por un lado y todas
00:33las políticas de ciberseguridad y de ciberresiliencia pareciera que van por otra.
00:37Sin embargo cada vez nos damos más cuenta que la ciberresiliencia y la sostenibilidad no pueden ir separadas de la
00:43mano.
00:44Que en realidad a medida que avanzan ciberamenazas como la IA con ataques de ransomware de pishing que alcanzan millones
00:51de ataques durante el año.
00:52Pues la sostenibilidad empieza a jugar un papel muy importante a la hora de hablar de sostenibilidad.
00:57Y para hablar un poco justamente de este tema nos acompaña una invitada de lujo.
01:01Ella no se encuentra en Colombia pero nos acompaña vía Zoom.
01:04Es Andrea Garcina Beltrán quien es consultora estratégica y experta internacional en ciberseguridad, ciberseguros y derechos humanos digitales.
01:13Pues Andrea gracias por aceptar la invitación de estar en la Semana de la Sostenibilidad de Forbes Colombia.
01:18Muchísimas gracias a ustedes por la invitación. Para mí es un placer poder estar acá sobre todo porque es Colombia.
01:25Así es Andrea. Y pues bueno para poner un poco en contexto a las personas que nos ven.
01:30El Foro Económico Mundial dice cerca del 93% de los ejecutivos de los e-levels considera la ciberresiliencia como
01:36un factor crítico en la estabilidad del negocio a largo plazo.
01:39Sin embargo menos del 30% de las empresas está integrando activamente riesgos de ciberseguridad dentro de sus marcos de
01:46reporte ESG que anualmente pareciera que solo miden lo ESG pero cada vez debe integrar más la sostenibilidad.
01:53Y tú has planteado una pregunta que es bastante provocadora por decir lo menos si una organización puede considerarse sostenible
02:01si no existe o si deja de existir digitalmente.
02:04Y quisiera que empezáramos hablando justamente de eso Andrea que nos contaras que cambia cuando la ciberseguridad deja de verse
02:10únicamente como la protección tecnológica, como algún tipo de capas de seguridad interna o externa.
02:16Y empieza a entenderse como parte de la sostenibilidad y porque también pareciera que los CACOs y los responsables de
02:23sostenibilidad nunca se hablan.
02:24Parece que ni siquiera supieran quién es el uno o el otro para empezar a hablar ahí desde el desafío
02:30principal, pues desde la coyuntura de qué está cambiando cuando hablamos de ciberresiliencia y de políticas ESG.
02:39Vale, perfecto. Pues mira, para mí la residencia digital es una condición habilitadora y previa para la sostenibilidad corporativa, dado
02:50que un fallo o un ataque cibernético o informático, pues puede comprometer la capacidad de las organizaciones para que ellos
02:59puedan cumplir todos sus compromisos ambientales, sociales y de gobernanza.
03:04Y ese gran divorcio del que estás hablando, esa desconexión quizás histórica entre lo que es el CISO y el
03:13responsable de sostenibilidad, pues en general radica en que operan con públicos, vocabularios, incluso temporalidades que son muy diferentes.
03:23Y esto podría llegar a derivar en unos riesgos que son problemáticos, como podría ser el riesgo del greenwashing o
03:34el greenhashing, porque al final del día sí se comprueba que esa realidad operativa llega a diferir de lo que
03:44se ha reportado después de que hay un incidente.
03:47Entonces, para enfocarlo un poquito más, yo creo que durante años, como lo estabas mencionando al principio, esa conversación sobre
03:55sostenibilidad corporativa, pues se ha concentrado en emisiones, en temas de la cadena de valor, la diversidad, el impacto social
04:03y sobre todo la gobernanza.
04:05Pero todas estas dimensiones sí, efectivamente son esenciales, pero creo que hay una pregunta previa que suele quedar en un
04:13segundo plano y es si puede la organización seguir funcionando cuando su infraestructura digital falla o ha sido atacada.
04:22Entonces, una empresa depende de sus sistemas digitales para facturar, pagar nóminas, para cumplir con sus obligaciones regulatorias, etc.
04:32Pero si, por ejemplo, lo llevamos a un ataque de ransomware como tal, severo o no, pues ya no estamos
04:41hablando de que es solo un problema de tecnología, porque al final del día puede impedir que todas estas cosas
04:48pasen y que incluso la compañía pueda seguir siendo operativa.
04:54Entonces, en ese momento, todos esos compromisos ambientales, sociales y gobernanzas que al final del día parecía que pueden ser
05:00independientes de ese ciberriesgo, pues pasan a depender directamente de esa capacidad de la empresa para poder recuperarse digitalmente o
05:10de esa ciberresiliencia.
05:11Pero para mí ese planteamiento de resiliencia digital, por eso decía antes que es una condición habilitadora de esa sostenibilidad
05:22corporativa, porque no es que esté sustituyendo la sostenibilidad ambiental, de social o de gobernanza, sino que va a determinar
05:32si la organización puede conservar esa capacidad de cumplir todos esos compromisos cuando llega a una crisis como esta.
05:38Y hay una dimensión adicional que es importante y que es muy relevante y lo mencionabas al principio también, y
05:44es que si el ciberincidente puede tener un impacto que pueda ser medible ambientalmente.
05:52Entonces, hablamos aquí ya es más del consumo energético extraordinario, si lo queremos llamar así, durante el proceso de recuperación
06:02después de un ciberataque,
06:05infraestructura de respaldo que puede ser menos eficientes, reprocesamientos de cargas, restauración masiva de esos datos, incluso sustitución anticipada de
06:18equipos.
06:19Y en infraestructuras críticas podemos estar hablando del desplazamiento de generación limpia por fuentes que son más intensivas en carbón.
06:33Entonces, porque el CISO y el responsable de sostenibilidad al final del día no se están hablando de ese gran
06:41divorcio que mencionabas,
06:43es porque nacieron en mundos muy diferentes y rindes a veces cuentas a públicos que son diferentes, ¿no?
06:50Entonces, el CISO al final del día está gestionando amenazas, las vulnerabilidades, la continuidad del negocio,
06:59usualmente responde ante riesgos, temas de tecnología y, por ejemplo, dependiendo de los sectores, por ejemplo, financiero a reguladores.
07:09En cambio, el de sostenibilidad pues está gestionando impactos, está viendo métricas, está enfocado en reportes
07:20y responde usualmente más ante inversores, auditores y a ciertos grupos de interés.
07:27También están usando vocabularios que pueden llegar a ser muy diferentes.
07:31Entonces, uno está hablando en tiempos de recuperación, los parches, ¿no?
07:36Parchar las superficies de ataque y el otro puede estar hablando más en temas de alcance,
07:43la materialidad, las trayectorias de descarbonización, etcétera.
07:47Y están midiendo temas en tiempos que son muy diferentes, ¿no?
07:53En la seguridad o la ciberseguridad pues al final del día se está justificando en lo que vas a evitar,
08:00es decir, lo que no pasó, y en temas de sostenibilidad pues a veces este lenguaje se está midiendo
08:08es por lo que está reportando, es decir, por lo que sí pasó.
08:12Entonces, creo que esto es lo que viene a evidenciar, digamos, ese divorcio del que estabas hablando
08:20y por eso pues la propuesta incluso en uno de los estudios que sacamos acá en España con el ISMS,
08:27uno de los puntos es que se sienten en una misma mesa con cuadros de mando quizás compartidos,
08:37con ciertos comités y que puedan, digamos, ampliarse esas responsabilidades, esas conversaciones
08:44pues a ciertos departamentos que se necesitan tener sinergias, ¿no?
08:49Como el tema tener riesgos, tecnología, finanzas, compras, el tema de privacidad también, cuando proceda.
08:59Andrea, ya que ahí me das pie un poco para hablar de algo que también parece muy interesante
09:04y es, tú acabas de escribir en el capítulo de seguridad y gobernanza del quinto estudio,
09:09el Green Cloud del ISMS, justamente como hablabas, y ahí sería muy interesante tocar un tema
09:14que Gartner y la Agencia Internacional de Energía ya dice, en este momento los centros de datos
09:19que procesan nube pues representan actualmente casi el 2% de las emisiones de hoy
09:26y del consumo mundial de electricidad y que hacia 2030 esa cifra va a llegar a ser el 8%,
09:32por lo que hay una oportunidad para adelantarse a lo que va a suceder de aquí a unos pocos años
09:38y teniendo en cuenta ese capítulo que acabas de escribir, que justamente salió hace muy poco
09:43y que invitamos también a las personas que nos ven a que también lo consulten,
09:46que encontraste o que encontraron al analizar la nube desde la sostenibilidad,
09:51desde algo que no se ve normalmente desde la ciberseguridad tradicional en términos de ese estudio,
09:57ya que lo estabas nombrando ahora.
09:59El hallazgo, digamos, principal es que la seguridad dejó de ser un centro de coste
10:05para al final del día ser un reductor de ese desperdicio energético,
10:09entonces, si quieres les menciono, por ejemplo, tres hallazgos,
10:15el primero podría ser que la seguridad reduce el desperdicio,
10:21¿por qué? Porque tradicionalmente hemos hablado de la seguridad
10:26porque evita multas, el daño reputacional, pérdidas,
10:31pero al mirarla desde el enfoque y desde los lentes de la sostenibilidad
10:36aparece un beneficio que casi o muy pocas empresas están contabilizando
10:42y es que al final del día cada petición maliciosa que se logra bloquear dentro del perímetro
10:50puede al final del día llegar a evitar energía, refrigeración,
10:57procesamiento incremental que de otra manera se habría consumido.
11:03Entonces, la relación no es necesariamente, pues, uno a uno,
11:08sino, porque eso conviene decirlo así,
11:11sino que es importante que esto funcione en los dos sentidos,
11:16es decir, los procesos de emergencia reactivos,
11:22es decir, esos parches urgentes que a veces hay que hacer
11:25porque existe una vulnerabilidad,
11:27y esos redespliegues fallidos al final pueden llegar a consumir más recursos
11:35que los que ya se tenían planificados.
11:38Otro de los hallazgos es que los incidentes de ciberseguridad sí tienen huellas
11:45y esa huella es enorme.
11:47Un servidor que está siendo atacado no deja de consumir energía,
11:52al revés, viene a consumir es muchísimo más.
11:55Entonces, el uso de esa unidad central de procesamiento,
12:03de las CPUs, pues, aumenta porque sube la temperatura,
12:08sube la refrigeración y sube también el agua que está asociada.
12:13Entonces, no es que el ataque no destruya la energía,
12:17al final del día lo que está haciendo es desperdiciándosela.
12:19Y si hablamos, por ejemplo, de un ataque específico,
12:23el cryptojacking, pues, este creo que es como uno de los casos más puros
12:28porque un atacante usa los servidores al final del día de cualquier empresa
12:35o incluso en el personal he visto casos para minar criptomonedas.
12:40El consumo se dispara al máximo
12:43y el beneficio para el negocio, pues, al final del día es cero
12:49porque estamos hablando que es una huella de carbono
12:53completamente improductiva.
12:56Y si hablamos del ransomware,
12:59pues, acá estamos añadiendo, digamos,
13:01dos fases con coste energético que puede ser propio.
13:05Estamos hablando del cifrado masivo de datos
13:08y la exfiltración.
13:09Es decir,
13:12la extracción que no está autorizada de información
13:15hacia servidores del atacante
13:17y también después viene lo más caro,
13:21que sería la recuperación
13:23porque obliga a reprocesar
13:25y a reconstruir entornos enteros.
13:29La denegación de servicio también puede ser un caso importante de resaltar
13:38porque tiene una particularidad
13:40que usualmente se pasa por alto
13:42y es que emite, pero por doble partida.
13:46Entonces, consume energía en el servidor de la víctima
13:50porque al final del día está pasando
13:52de un consumo en reposo a un consumo bajo ataque,
13:55¿no?, a mil,
13:56y consume energía simultánea
13:59en cada uno de los miles de dispositivos
14:01que están siendo secuestrados
14:04por, pues, digamos,
14:06en una forma de un bonnet, ¿no?
14:09Entonces, la red de equipos
14:10se está viendo comprometida
14:13y al final del día, pues,
14:15el atacante está controlando de forma remota.
14:20Tú lo mencionabas antes
14:22y yo creo que acá hay cifras
14:24que son importantes mencionar.
14:26El cibercrime, según ya estudios
14:29que han salido y salieron al principio de este año,
14:32emite entre
14:35500 y mil millones de toneladas
14:39de CO2 equivalentes al año.
14:41Esto es un rango
14:42que es importante mencionar
14:45porque, pues,
14:46esto está reflejando
14:47ajustes de sobre-reporte, ¿vale?
14:51Y si lo bajamos un poquito
14:53a temas del ransomware,
14:55también,
14:55ese rango está entre 300
14:58y más o menos 600 millones.
15:01Y si lo comparas
15:02con el aviación internacional,
15:05pues,
15:06el reporte de la aviación internacional
15:07completa
15:08en la parte comercial
15:10dice que emite
15:11tan solo 498
15:13y no es tan solo
15:14porque sea pequeño,
15:15sino es en comparación
15:17con lo que emite
15:18un ataque de ransomware.
15:20Entonces,
15:21si vemos ese extremo superior,
15:23¿no?
15:23El de los 600 millones,
15:26pues,
15:27este reporte dice
15:28que equivale
15:29más o menos
15:29al 20%
15:31de las emisiones anuales
15:32de los Estados Unidos,
15:34incluso también
15:35a la mitad
15:36de la huella
15:37de carbono
15:38de todo
15:38el sector
15:39de tecnologías
15:40de la información
15:41y de la comunicación.
15:43Eso no es nada menor
15:44ese dato
15:45porque nos pone
15:46en una situación
15:47en la que
15:48empezamos a hablar
15:49del lenguaje
15:49de los tomadores
15:50de decisión
15:51que dicen
15:51sí,
15:52eso es muy interesante
15:52pero cómo lo traduzco
15:54a la sostenibilidad
15:54del negocio
15:55y Deloitte
15:56ya lo decía
15:56hace poco
15:57que las empresas
15:58que implementan
15:59criterios de sostenibilidad
16:00dentro de las inversiones
16:02tecnológicas
16:03puntualmente incluido
16:04pues la ciberresiliencia
16:06son hasta un 15%,
16:07reducen hasta un 15%
16:09los costos operativos
16:09e incluso pueden tener
16:11en primas de seguro
16:12y condiciones de capital
16:14hasta 50 puntos básicos
16:16más favorables
16:16frente a los que no lo hacen
16:17y hablándole un poco
16:19quiero que le hablemos
16:20en este caso
16:20a un CFO
16:22que seguramente
16:22nos esté viendo
16:23y que diga
16:24eso también
16:25hablando de silos
16:26como eso es de
16:27ciberseguridad
16:28eso es de TI
16:28eso es de ESG
16:29pero yo desde el CFO
16:31como lo hago
16:32tú ya nombrabas
16:33y tú ya proponías
16:34eso de medir
16:35un dividendo digital verde
16:37y ahora que nos contaras
16:38eso cómo se calcula
16:39y por qué importa
16:40a un director financiero
16:41un CFO
16:42que nos está viendo
16:43decir
16:43eso también
16:44le compromete
16:44el bolsillo
16:45de forma directa
16:46y cómo podríamos
16:47empezar a medir
16:48ese dividendo digital verde
16:49que es una idea
16:50bien interesante
16:51sí
16:52efectivamente
16:56cada ataque
16:57evitado
16:58al final del día
16:59es una emisión
17:01evitada
17:03entonces
17:04yo creo que
17:06mientras la seguridad
17:08justifica
17:09su presupuesto
17:11eso con pérdidas
17:12que son
17:13hipotéticas
17:14evitadas
17:15compite
17:16en el terreno
17:17digamos
17:17más débil
17:19posible
17:20porque estamos
17:21viendo que es
17:22el daño
17:23que no ocurrió
17:24y en el momento
17:25en que
17:29es
17:29con el reporte
17:31de sostenibilidad
17:32por ejemplo
17:32pues deja
17:34de ser un gasto
17:35defensivo
17:36y pasa realmente
17:37a ser una contribución
17:38que puede ser medible
17:39frente a un objetivo
17:41climático
17:42que puede estar
17:44comprometido
17:45públicamente
17:45ante inversores
17:46entonces
17:47si hay
17:48una simetría
17:49que por ejemplo
17:51en la industria
17:52aseguradora
17:53lo entendemos
17:54cuando estamos
17:55suscribiendo
17:56y es que
17:56cada ataque
17:57evitado
17:59y era lo que te estaba
17:59diciendo antes
18:00es a la vez
18:01una sinestralidad
18:02que se evita
18:03es una emisión
18:04evitada
18:04y ese mismo control
18:06pues produce
18:07quizás
18:08dos resultados
18:10en dos cuentas
18:11diferentes
18:12entonces
18:13creo que llevamos
18:14muchos años
18:15justificando
18:17el presupuesto
18:18de seguridad
18:18con pérdidas
18:20que al final
18:20a veces no ocurren
18:22y eso también
18:23lo vemos
18:23pues por ejemplo
18:24desde el sector
18:25asegurador
18:25cuando estamos
18:26hablando con los
18:27rentes de riesgos
18:28o los financieros
18:30para pues
18:32quizás
18:33explicarle
18:34los beneficios
18:35de un ciberseguro
18:36o cualquier tipo
18:37de seguros
18:38por ejemplo
18:38de responsabilidad
18:40profesional
18:41o incluso
18:42para los consejeros
18:43y directores
18:44entonces
18:45esto
18:46viene siendo
18:47el peor
18:47argumento
18:48posible
18:49y hoy
18:50ese control
18:51pues puede
18:52realmente
18:52poder llegar
18:53a producir
18:54una cifra
18:54que sea positiva
18:55medible
18:55y auditable
18:56y por eso
18:57es que pensé
18:59en esta fórmula
19:00entonces
19:02es una metodología
19:03que pueden encontrar
19:04en el estudio
19:06del Green Cloud
19:08del ISMF Forum
19:11y el objetivo
19:12no es que sea
19:13una cifra
19:14perfecta
19:15por supuesto
19:15que no lo es
19:16pero al final
19:17del día
19:17busca eso
19:18es una metodología
19:19que sea trazable
19:20conservadora
19:20y que pueda ser
19:21comparable
19:22hay tres pasos
19:24el primero
19:25es
19:26cuantificar
19:27entonces
19:28el equipo
19:29de seguridad
19:30extrae mensualmente
19:32de los registros
19:33de
19:35del
19:36firewall
19:37del WAF
19:38del cortafuegos
19:39de las aplicaciones
19:40web
19:40de la protección
19:43que puedan tener
19:44ante
19:44los
19:45DDoS
19:46de la denegación
19:48de servicios
19:48distribuida
19:49y frente
19:50por ejemplo
19:51el API
19:51Getsway
19:52que sería
19:53la pasarela
19:54de interfaces
19:54de programación
19:55el volumen total
19:57de todas las
19:58peticiones maliciosas
19:59que han sido bloqueadas
20:00antes de llegar
20:01a esos servidores
20:03de origen
20:03el segundo paso
20:05viene a ser
20:06a convertir
20:08a energía
20:09que no ha sido
20:11consumida
20:11es decir
20:12se viene a
20:13multiplicar
20:14ese volumen
20:15por el
20:15consume medio
20:16de esas CPUs
20:18por petición
20:19y por el
20:21power
20:21usage
20:22effectiveness
20:23que sería
20:24la eficacia
20:25en el uso
20:26de la energía
20:26de esos
20:27centros
20:28de datos
20:28y
20:30ese
20:32de la instalación
20:34y la consumida
20:36por el
20:36equipamiento
20:37informático
20:38y el tercer
20:39paso
20:40es
20:40convertir
20:41eso
20:41a carbono
20:42y entonces
20:43se aplica
20:44el factor
20:44de intensidad
20:45de la emisión
20:49de donde
20:50está operando
20:50en ese centro
20:51de datos
20:51y que es
20:53al final del día
20:54la cantidad
20:54de CO2
20:55emitida
20:56por cada
20:57unidad
20:57de electricidad
20:58consumida
20:59en esa red
21:00eléctrica
21:01concreta
21:02y se reporta
21:03al final del día
21:04pues ese
21:05resultado
21:05con emisiones
21:06evitadas
21:07usando una
21:09metodología
21:09que los invito
21:10pues a leer
21:11ya con más
21:12detalle
21:12en este
21:13reporte
21:14entonces
21:15esto
21:15convierte
21:16un control
21:17técnico
21:18en una línea
21:19de reporte
21:20que puede ser
21:21de sostenibilidad
21:22auditable
21:23entonces aquí
21:24el CISO
21:24cuando va
21:26a donde
21:27el de finanzas
21:29ya le puede decir
21:30mira
21:30nuestro
21:31WAF
21:32no solamente
21:33ha protegido
21:34la web
21:34sino que
21:35este mes
21:36ha habitado
21:37de una forma
21:38demostrable
21:39con X
21:40toneladas
21:41de CO2
21:42en nuestro
21:43alcance 3
21:44por ejemplo
21:44entonces
21:45es un argumento
21:47que les puede ayudar
21:47a poder tener
21:49digamos
21:51ese presupuesto
21:52que realmente
21:53necesitan
21:54de una manera
21:55que sea
21:56pues más
21:56tangible
21:58también
21:59lo del OPEX
22:00porque pues
22:02frente ya
22:03al financiero
22:04puede pensar
22:05y entender
22:05que se están
22:06reduciendo
22:07los costos
22:08operativos
22:09porque al final
22:10del día
22:10en la nube
22:11pues todo
22:11procesamiento
22:12se factura
22:13entonces
22:13cada petición
22:15que llega
22:16a esos servidores
22:18consume ciclos
22:19de CPUs
22:20y una unidad
22:22central de procesamiento
22:23la memoria
22:25el ancho de banda
22:26pues al final
22:28del día
22:28al final del día
22:29va a desinflar
22:30directamente
22:31la factura mensual
22:32de ese
22:34hiperscaler
22:34entonces
22:35se puede entender
22:36como que puede existir
22:38algún tipo
22:39de ahorro
22:41y al final
22:42del día
22:42pues también
22:43se puede estar
22:44utilizando
22:44menos infraestructuras
22:46innecesarias
22:47al no tener
22:48que procesar
22:49millones de
22:50peticiones
22:50falsas
22:52entonces
22:53pues al final
22:53del día
22:54esa factura
22:55de la nube
22:55se puede reducir
22:57bueno
22:57y por último
22:58también creo
22:59que es importante
23:00desde mi
23:01sombrero
23:01de suscripción
23:02de riesgos
23:02mencionar
23:03que también
23:03ayuda
23:04en la mitigación
23:05de los riesgos
23:06en las pólizas
23:06de diano
23:07y del riesgo
23:08cibernético
23:09porque desde
23:10suscripción
23:10de estos seguros
23:11pues sí que se
23:12analiza con lupa
23:13la coherencia
23:14entre las declaraciones
23:15de ESG
23:15que son públicas
23:16de las empresas
23:17y al final
23:18del día
23:18esa realidad
23:20operativa
23:21entonces
23:22una gobernanza
23:23integrada
23:23al final del día
23:24reduce
23:25el riesgo
23:26de las declaraciones
23:26inexactas
23:27posibles demandas
23:28por greenwashing
23:29greenwashing
23:30y protege
23:32pues la responsabilidad
23:33del consejo
23:35evita demandas
23:36o va a ser
23:37muchísimo más fácil
23:38digamos
23:39sustentarlas
23:40y reducir
23:41cualquier tipo
23:41de costo
23:43asociado
23:44o multas
23:44y sanciones
23:45al respecto
23:46Andrea
23:46y también
23:46para las personas
23:47que nos ven
23:48en este panel
23:49de la semana
23:49de la sostenibilidad
23:50dicen sí
23:51estamos hablando
23:51de costos
23:52pasamos la parte
23:53de la CFO
23:54pero también dicen
23:55bueno y dónde
23:55queda la gobernanza
23:56dónde queda
23:57justamente
23:58el papel social
23:59y todo el impacto
24:00social que puede tener
24:01a la hora
24:02de hablar
24:02de ciberresiliencia
24:04y pues de cómo
24:05tecnologías nuevas
24:06van a empezar
24:06también a impactar
24:08directamente
24:08sobre lo que
24:09estamos hablando
24:10MIT
24:11Technology Review
24:12ya decía
24:13como oiga
24:15entrenar
24:15un solo modelo
24:16masivo de IA
24:17puede emitir
24:18hasta 280 toneladas
24:19de dióxido de carbono
24:20lo que equivale
24:21a 5 veces
24:23las emisiones
24:24del ciclo de vida
24:24completo
24:25de un automóvil
24:25promedio
24:26y estamos
24:27viendo también
24:28como la CEPAL
24:30y UNICEF
24:30también dicen
24:31oiga la brecha
24:32en alfabetización
24:33digital
24:33y ciberseguridad
24:34en América Latina
24:35deja expuesto
24:36un poco
24:36que más del 70%
24:37de los niños
24:38y adolescentes
24:39tienen riesgo digital
24:40justamente por
24:41pues por esa brecha
24:43digital
24:43y quisiera que
24:44habláramos ahí
24:45como de dos conceptos
24:46que tú has planteado
24:47y que son muy
24:49interesantes
24:49a hablar de la
24:50gobernanza
24:50por un lado
24:51de la IA
24:52frugal
24:53pues como
24:53como empezar
24:55a las empresas
24:56y las compañías
24:56a equilibrar
24:58la productividad
24:58el consumo
24:59los recursos
25:00la seguridad
25:01y la gobernanza
25:02cuando se habla
25:02pues de adopción
25:03de tecnologías
25:04pero también
25:04no podía dejar pasar
25:05hablando de gobernanza
25:06que nos contaras
25:07más de las
25:08ciberaberturas
25:09de Nala
25:09pues que nació
25:10en Colombia
25:11y ahora ya incorpora
25:12esa mirada
25:13y es
25:13que conecta
25:14pues la ciudadanía
25:15digital
25:15el pensamiento crítico
25:17como que nos contaras
25:18esos dos pilares
25:19hablando de
25:19por un lado
25:20la IA frugal
25:21y por otro
25:22pues las ciberaventuras
25:23de Nala
25:23que también
25:24creo que es fundamental
25:25para que más personas
25:26conozcan pues
25:26de qué se trata
25:27esta iniciativa
25:28no toda inteligencia
25:29artificial
25:30necesita ser grande
25:31para ser útil
25:33entonces
25:33creo que es importante
25:35pensar
25:36antes de tomar
25:39decisiones
25:40y hay que
25:42esto no significa
25:43que usar
25:45siempre un modelo
25:46pequeño
25:47pues sea
25:48digamos
25:49más eficiente
25:50pues significa
25:51es que hay que aplicar
25:52una proporcionalidad
25:53tecnológica
25:55las tareas
25:57pues puede bastar
25:58un modelo especializado
25:59un modelo
26:01digamos
26:01que sea cuantizado
26:03o una búsqueda
26:04tradicional
26:04entonces
26:05incluso
26:06en algunos casos
26:07pues no es necesario
26:08utilizar la inteligencia
26:09artificial
26:10y esto pues
26:12digamos
26:12es lo contrario
26:13pues
26:14a lo que
26:15se ha estado
26:16hablando
26:16de modelos
26:18generalistas
26:19de una enorme
26:21capacidad
26:21para que al final
26:23del día
26:24terminas utilizando
26:25para un problema
26:26muy sencillo
26:27o cualquier problema
26:29digamos
26:30pues todo lo que
26:31lleva
26:31y este consumo
26:32de energía
26:33a utilizar
26:34por ejemplo
26:34la inteligencia
26:35artificial
26:35entonces
26:36la idea frugal
26:37no busca menos
26:38inteligencia
26:39sino que busca
26:40al final del día
26:41es evitar pagar
26:43en energía
26:43en riesgos
26:45incluso
26:45en temas
26:46de complejidad
26:47pues por capacidades
26:48que el problema
26:50al final del día
26:51pues no necesita
26:52entonces
26:53lo que tú me estás diciendo
26:55que se podría
26:57pues hacer
26:58yo creo que hay
26:59unas preguntas
27:00antes de escalar
27:01que nos deberíamos hacer
27:02y es
27:03¿qué utilidad
27:05obtengo
27:06por la unidad
27:07de recursos?
27:08no basta con
27:10al final del día
27:10preguntar
27:11qué precisión
27:12va a alcanzar
27:13el modelo
27:14sino también
27:14pues cuánta energía
27:15en este caso
27:16hablando
27:17pues va a consumir
27:18cada tarea
27:19la inferencia
27:21pues en el proceso
27:23también
27:24es
27:25es muy importante
27:27y yo creo
27:29que la métrica
27:30al final del día
27:30aquí
27:31no es la precisión
27:33a secas
27:33sino es
27:34al final del día
27:35la calidad
27:36más
27:37coste
27:38más
27:39la latencia
27:40más
27:41esa energía
27:42más el riesgo
27:44por ese resultado útil
27:46y pues
27:48otra pregunta
27:49podría ser
27:50puedo explicar
27:52y al final del día
27:53llegar a demostrar
27:54cómo funciona
27:56y aquí es lo de la gobernanza
27:58que es muy importante
27:59porque la gobernanza
28:01no puede empezar
28:02después de que
28:03el modelo de inteligencia
28:04artificial
28:04haya sido desplegado
28:06antes de escalar
28:07pues se deben conocer
28:08cuál es la finalidad
28:10los datos que va a utilizar
28:11la arquitectura
28:12los proveedores
28:14las limitaciones
28:14ese consumo
28:16la seguridad
28:18los riesgos
28:18de privacidad
28:19la capacidad
28:20de auditoría
28:21condiciones
28:22de retirada
28:23y por ejemplo
28:25acá
28:25en Europa
28:26con
28:27el European Artificial Intelligence Act
28:30pues ya
28:30se está incorporando
28:32esa lógica
28:32por ejemplo
28:33los proveedores
28:34ciertos proveedores
28:35ya
28:36dentro de su documentación
28:37técnica
28:38deben incluir
28:39entre otros elementos
28:40pues los recursos
28:41computacionales
28:42utilizados
28:43durante el entrenamiento
28:45de la inteligencia artificial
28:47y también
28:47el consumo energético
28:49que es conocido
28:50o incluso
28:51el consumo energético
28:53estimado
28:54del modelo
28:54entonces
28:56yo creo que
28:58si no puedo explicar
29:00lo que la inteligencia artificial
29:03consume
29:04qué datos
29:05se está utilizando
29:06qué riesgos
29:07va a generar
29:07y cómo
29:09lo superviso
29:10pues todavía
29:11no tengo un producto
29:12de inteligencia artificial
29:13que se ha gobernado
29:14y por tanto
29:15sostenible
29:16puede llegar a considerarse
29:17por el regulador
29:19como un
29:20experimento
29:22y lo más importante
29:23es
29:24quién responde
29:25cuando todo falla
29:26debe existir
29:27un propietario nominal
29:28del riesgo
29:29porque al final del día
29:31pues
29:32todo tiene que ser
29:33completamente auditable
29:35debemos saber
29:36quién va a responder
29:37ante el regulador
29:38y quién decide
29:39cuando el modelo
29:42y digamos
29:43el humano
29:44al final del día
29:45están
29:45o discrepan
29:47lo vimos
29:47muy recientemente
29:49con el caso
29:50de Meta
29:50y esto puede generar
29:52responsabilidades
29:53a nivel
29:55personal
29:56incluso penales
29:57entonces
29:58si todo el mundo
29:59participa
30:00pero nadie responde
30:01pues no existe gobernanza
30:02y yo creo que
30:04aquí como un poco
30:05para resaltar
30:06todo este punto
30:07yo creo que
30:08el principio correcto
30:10no es que lo pequeño
30:12siempre sea verde
30:13sino al final del día
30:14es usar el modelo
30:15más pequeño
30:16que sea suficiente
30:17incluso pronto
30:18a veces el más grande
30:19y acá
30:20pues sí quisiera
30:22como advertir
30:23que un modelo pequeño
30:24que al final del día
30:25esté mal desplegado
30:26pues puede ser menos
30:27eficiente
30:28que un modelo mayor
30:29que esté bien ejecutado
30:31y que tenga
30:32los controles
30:33necesarios
30:34y que tenga
30:34un entorno
30:35de ejecución
30:36que pueda ser optimizado
30:37¿no?
30:39entonces
30:40por ejemplo
30:41digamos
30:42nosotros hablamos
30:43del shift left
30:44que es
30:45trasladar la seguridad
30:46la privacidad
30:47y el aseguramiento
30:48de la calidad
30:49hacia esas primeras fases
30:51¿no?
30:51entonces estamos hablando
30:52acá digamos
30:53de security by design
30:55privacy by design
30:57sostenibilidad
30:58by design
30:59porque al final del día
31:02si se descubre
31:03un error
31:05al principio
31:06pues va a ser
31:06muchísimo más barato
31:07corregirlo
31:09que sea
31:10después cuando ya
31:11todo está
31:11completamente desplegado
31:13entonces
31:14aquí la consecuencia
31:15ambiental
31:16pues directa
31:17es que
31:17si tú empiezas
31:18a corregir
31:19tarde
31:20esto va a llevar
31:22a que haya una exigencia
31:23nueva
31:23de un nuevo desarrollo
31:26escaneos
31:27pruebas adicionales
31:28una infraestructura
31:29digamos
31:29temporal
31:30que al final del día
31:31pues tiene unos impactos
31:33en la huella de carbono
31:34también
31:34ese redespliegue
31:35que les mencionaba
31:36antes
31:36la recuperación
31:37entonces la seguridad
31:39desde el diseño
31:40y la sostenibilidad
31:41desde el diseño
31:42pues también es una
31:43eficiencia de recursos
31:45que es muy
31:46muy importante
31:47y que tiene que ver
31:48al final del día
31:48con la gobernanza
31:50las ciberventuras
31:51de Nala
31:51no es un proyecto
31:53paralelo
31:54ni un proyecto
31:55infantil
31:56sino que al final del día
31:58es la misma arquitectura
31:59conceptual
31:59de todo
32:00todo lo que hemos
32:02estado hablando
32:03pero lleva a otra audiencia
32:05¿no?
32:05lo que a un consejo
32:06de administración
32:08le explicamos
32:08como resiliencia
32:09eficiencia digital
32:11circularidad
32:12inteligencia artificial
32:13plural
32:13y la prevención
32:15pues a un niño
32:16se lo estamos aplicando
32:17o digamos
32:18se lo estamos llevando
32:20de una manera
32:21que sea más
32:22como de hábitos
32:23pero al final del día
32:25la arquitectura
32:26viene siendo
32:26el mismo
32:27lo que cambia
32:27ese lenguaje
32:28entonces
32:29la sostenibilidad digital
32:31no empieza
32:31cuando alguien llega
32:32a ser un CISO
32:33o un consejero
32:35o un director
32:35de sostenibilidad
32:36empieza incluso
32:37desde la infancia
32:39¿no?
32:39es como estamos
32:40usando la tecnología
32:41que compartimos
32:42que dejamos
32:44almacenado
32:45en qué dispositivos
32:47y qué esperamos
32:48al final del día
32:49la inteligencia artificial
32:50por eso
32:51las ciberventuras
32:52de Nala
32:52pues es
32:53es una atracción
32:55para un niño
32:55quizás
32:56podemos decir
32:57por ejemplo
32:58un niño de 8 años
32:58de esos mismos
33:00principios
33:00que aplicamos
33:01en una empresa
33:02la seguridad
33:03la eficiencia
33:04la privacidad
33:05la circularidad
33:07y la sostenibilidad
33:09como unos
33:11unos ejemplos
33:12así rápidamente
33:13pues a un niño
33:15le enseñamos
33:16a cerrar
33:16las pestañas
33:17que ya no está
33:18usando
33:18en internet
33:20a eliminar
33:21archivos
33:21que no necesitan
33:22a evitar
33:23descargas automáticas
33:25que sean
33:25innecesarias
33:27y ese mensaje
33:29pedagógico
33:29al final del día
33:30es muy sencillo
33:31lo digital
33:32también ocupa
33:33espacio
33:33y utiliza recursos
33:35si esto
33:36llevamos
33:36esta conversación
33:37en la empresa
33:38es equivalente
33:39a cuando hablamos
33:41a dark data
33:42es decir
33:43todos esos datos
33:44oscuros
33:44esa información
33:45que está
33:46en las organizaciones
33:47que conservan
33:49pero que a veces
33:50no se utiliza
33:51y no es necesaria
33:52entonces
33:53el hábito infantil
33:54de guardar
33:55solo lo que necesito
33:57tiene pues
33:57un equivalente
33:58directo
33:59en minimizar
34:00datos
34:01eficiencia
34:01y también
34:02digamos
34:03que evitar
34:04esa superficie
34:06de ataque
34:07también
34:08mencioné
34:09en el libro
34:09el monstruo
34:10del viento
34:10pesado
34:11que convierte
34:12esos datos
34:12innecesarios
34:13en algo
34:14que un niño
34:15puede visualizar
34:16entonces
34:17en el mundo
34:18empresarial
34:19la misma idea
34:20llevaría a ser
34:21la optimización
34:22del almacenamiento
34:24de esa gestión
34:25de ese ciclo
34:26de vida
34:26de los datos
34:27la eficiencia
34:28de la nube
34:29y la huella
34:30de carbono digital
34:31Andrea
34:32y tú
34:32tocas
34:33un punto
34:33de puntos
34:34muy claves
34:34y para cerrar
34:35este panel
34:35yo quisiera
34:36que bueno
34:36a lo largo
34:37del panel
34:37hemos hablado
34:38de impactos
34:38ambientales
34:39de impactos
34:40sociales
34:40de gobernanza
34:41y para cerrar
34:42justamente
34:42cuéntanos
34:43si una empresa
34:44una empresa
34:45quisiera empezar
34:45mañana
34:46o de este momento
34:47después de oírnos
34:47a construir
34:48una estrategia
34:49de ciberresiliencia
34:50sostenible
34:50por donde debería
34:51comenzar
34:52para no caer
34:52en el greenwashing
34:53como tú decías
34:54para que en CAPEX
34:55y en OPEX
34:55sea lo suficientemente
34:57atractivo
34:57para hacerlo
34:58y esos primeros
34:59pasos que deben hacer
35:00pues para justamente
35:01lograr la ciberresiliencia
35:02y que ESG
35:03no siga siendo
35:04un silo separado
35:05de lo que pasa
35:06con ciberseguridad
35:07claro
35:07mira
35:07la primera parte
35:09es bueno
35:10al final del día
35:11el greenwashing
35:12es presentar
35:13información ambiental
35:15o de sostenibilidad
35:15de una manera
35:16que pues
35:17crea una percepción
35:19más probable
35:20que la realidad
35:21subyacente
35:22¿no?
35:22y pues
35:23aquí yo creo
35:24que la prueba
35:24de algodón
35:25es una sola pregunta
35:27y es si esa cifra
35:28al final del día
35:29te la dio un proveedor
35:31o la verificaste tú
35:32y esto lo vemos
35:34mucho
35:34pues en siniestros
35:36desde el sector asegurador
35:38entonces
35:38desde mi sombrero
35:39y suscriptor a riesgos
35:42viendo siniestros
35:43de hecho
35:43con reguladores
35:44pues lo que he aprendido
35:45es que las cifras
35:46de eficiencia
35:46que son publicadas
35:47por proveedores
35:48pues sí son útiles
35:49como referencia
35:50pero al final del día
35:51lo que el regulador
35:52va a querer entender
35:53es
35:54si tú lo has validado
35:56cómo lo has validado
35:58cuáles cargas
35:59de trabajos
36:00pues son propias
36:01antes de realmente
36:02poder fundamentar
36:04decisiones de migración
36:05o de rediseño
36:07entonces
36:08pues tres señales
36:09de madurez
36:10es la trazabilidad
36:13debe estar documentada
36:15respecto a todos
36:16esos datos ambientales
36:17por supuesto
36:18la segregación
36:19de funciones
36:20entre
36:21quién está midiendo
36:22y quién está
36:23reportando
36:24y esa verificación
36:27externa
36:28que debe ser
36:29independiente
36:30y digamos
36:31que el fenómeno
36:32de espejo
36:33que sería
36:34como el green hashing
36:35al final del día
36:37pues también
36:38lo hemos visto
36:39ni siquiera
36:40después de
36:41de un siniestro
36:42sino cuando están
36:43apenas en el momento
36:45de un ciberataque
36:46a veces
36:47hemos visto casos
36:49en los que a veces
36:50secuestran
36:51ciertas bases
36:52de datos
36:52y las amenazas
36:53lo que dicen es
36:55encontramos
36:55cierta información
36:56que puede tener
36:58un impacto
36:59desde el punto de vista
37:00ambiental
37:00y de ESG
37:01y si no nos pagas
37:03X cantidad
37:04pues lo vamos a hacer
37:05público
37:05entonces aquí
37:06empiezan
37:07las compañías
37:08y las organizaciones
37:09un poco como
37:09a revisar
37:10a veces
37:11a preguntar
37:12si esto será verdad
37:12o no será verdad
37:13y en algunos casos
37:15pues sí
37:15siempre sale
37:17a relucir
37:18mucho
37:18la preocupación
37:20de la implicación
37:21de no llegar
37:22a controlar
37:23esa comunicación
37:24porque al final
37:25del día
37:26las organizaciones
37:28que no comunican
37:28por miedo
37:29a ser acusadas
37:30de greenwashing
37:31pues podrían terminar
37:33es en un greenwashing
37:34y entonces
37:36aquí yo creo
37:37que la respuesta
37:37es
37:38no es comunicar menos
37:40es al final
37:41poder comunicar
37:42con evidencia
37:43métricas
37:44que sean verificables
37:45los límites
37:46de metodologías
37:47explícitos
37:47no sé
37:48evidencias auditeables
37:49poder también
37:50tener ese control
37:52y pues
37:53yo creo
37:54que mantener
37:54siempre
37:57el punto
37:58de que
37:58no necesariamente
38:01esto pueda llegar
38:03a surgir
38:05un riesgo
38:05de una declaración
38:06inexacta
38:08pero sí
38:09es muy importante
38:10poder tener
38:12y controlar
38:14digamos
38:14esos argumentos
38:15y esa comunicación
38:17entonces
38:17por donde empezar
38:19pues uno
38:20yo creo que
38:21medir antes
38:22que declarar
38:24tener una base
38:25construible
38:26no
38:26aquí sería
38:27pura gerencia
38:27de riesgos
38:28hay que saber
38:29cuáles son los activos
38:30esos servicios críticos
38:32cuáles son los proveedores
38:33de los cuales dependen
38:35digamos
38:36la energía
38:37que al final del día
38:38están utilizando
38:38cuánto cuesta
38:39una interrupción
38:40cuánto va a tardar
38:42la recuperación
38:43y el impacto ambiental
38:44de esa recuperación
38:45cuáles son esos recursos
38:46adicionales
38:47que se consumen
38:48durante esos incidentes
38:49esos reprocesos
38:51incluso reconstrucciones
38:52de infraestructuras
38:55como número dos
38:56sería
38:56integrar
38:57por supuesto
38:58la ciberseguridad
38:59la sostenibilidad
39:00riesgos y finanzas
39:02¿no?
39:03hablarse entre sí
39:04y no ser
39:05esos silos
39:06no son recomendados
39:10revisar
39:11yo creo que
39:11es importante
39:12pues tener en cuenta
39:13las regulaciones
39:15porque pues
39:16al final del día
39:17comparten muchos elementos
39:19sobre todo
39:20dependencias críticas
39:21de escenarios adversos
39:22esas continuidades
39:24de esa cadena
39:25de suministro
39:27y yo creo que
39:28eso es una oportunidad
39:29al final del día
39:30no para
39:31fusionar
39:32todas las regulaciones
39:33sino también
39:34poder
39:34aprender
39:36de lo que se está
39:37utilizando
39:38reutilizar
39:38evidencia
39:39evitar
39:40tener
39:42inconsistencias
39:43y poder
39:43al final del día
39:45gobernar
39:46desde una
39:48perspectiva
39:49que puede ser
39:50diferente
39:50pero en pro
39:52común
39:53de la
39:53organización
39:54y de los inversores
39:56y por último
39:57yo creo que
39:58también extendería
39:59esa mirada
40:00a los terceros
40:01es muy importante
40:02hay que incorporar
40:04los departamentos
40:05correspondientes
40:06en algunos casos
40:07es el departamento
40:08de compras
40:09en revirar
40:10digamos
40:11los contratos
40:12cuáles son los criterios
40:13de ciberresiliencia
40:14de eficiencia energética
40:15que se están
40:17que se están
40:17utilizando
40:19porque al final
40:20del día
40:21la compra
40:21de tecnología
40:23pues debería
40:23empezar
40:24es por
40:25preguntarse
40:26si el proveedor
40:27que se está
40:28utilizando
40:29es seguro
40:29es resiliente
40:30es sustituible
40:32cuánto cuesta
40:33es eficiente
40:33y sobre todo
40:35si es
40:36verificable
40:37acá no podemos
40:38hablar de que
40:39si es
40:40barato
40:40creo que eso
40:41ya pasa
40:42y ha pasado
40:43ya hace mucho rato
40:44a un segundo
40:44a un segundo
40:45plano
40:45y luego pues
40:47quizás llevar
40:48al consejo
40:50de administración
40:52métricas
40:53no estamos
40:54hablando
40:55de un informe
40:56de 40 páginas
40:57pero sí
40:57quizás
40:58un cuadro
40:58de mando
40:59que
41:00les permita
41:03responder
41:04qué tan expuestos
41:05están
41:06qué tan rápido
41:07pueden llegar
41:08a recuperarse
41:08después de un
41:09ciberincidente
41:10cuáles son las dependencias
41:11críticas
41:12que tienen
41:13cuál es ese impacto
41:14energético
41:15y ambiental
41:16que generan
41:17los sistemas
41:18y ese ataque
41:20y qué concentración
41:22tecnológica
41:23pues están
41:23acumulando
41:24y frente a eso
41:26cuál podría ser
41:27las afirmaciones
41:28de sostenibilidad
41:29que pueden llegar
41:31a
41:32a demostrar
41:34Andrea
41:35muy clave
41:35eso que nos dices
41:36y desafortunadamente
41:37con esos
41:38consejos
41:39que creo que son
41:39fundamentales
41:40para empezar
41:40a hacer el trabajo
41:41bien
41:41llegamos al final
41:42de este panel
41:43de la semana
41:43de la sostenibilidad
41:44de Forbes Colombia
41:44mi nombre es Andrés Montenegro
41:45Vergara
41:46Head of Content
41:47de Forbes Colombia
41:47y una vez más
41:48gracias Andrea
41:49García Beltrán
41:50quien es consultora
41:50estratégica
41:51experta
41:52internacional en
41:53ciberseguridad
41:53ciberseguros
41:54y derechos humanos
41:55digitales
41:55por acompañarnos
41:56por todo lo que nos contaste
41:57seguiremos muy pendiente
41:58de tu trabajo
41:59de las ciberaventuras
42:00de Nale
42:00pues siempre bienvenida
42:01en Forbes Colombia
42:02porque ese tema
42:03es fundamental
42:03y por ahí nos encontraré
42:06muchísimas gracias
42:07a ustedes
42:08por el espacio
42:09y la oportunidad
42:10y a todos ustedes
42:11los invitamos a revivir
42:12este y los otros paneles
42:13de la semana
42:13de la sostenibilidad
42:14de Forbes Colombia
42:15en YouTube
42:15también los invitamos
42:17a seguir conectados
42:17con nuestros contenidos
42:18sobre tecnología
42:20sobre medio ambiente
42:21sobre sostenibilidad
42:22sobre emprendimiento
42:24y demás
42:24en Forbes.co
42:25nos encontraremos
42:26y hasta la próxima
42:32y hasta la próxima