View a markdown version of this page

La transición del ROI a la ingeniería del caos como una necesidad estratégica - AWS Orientación prescriptiva

Las traducciones son generadas a través de traducción automática. En caso de conflicto entre la traducción y la version original de inglés, prevalecerá la version en inglés.

La transición del ROI a la ingeniería del caos como una necesidad estratégica

Si bien resulta tentador monitorizar el ROI, los desafíos que supone medir el valor de la ingeniería del caos suelen llevar a las organizaciones a priorizar la eficiencia inmediata y a corto plazo por encima de las inversiones en resiliencia estratégica. Este enfoque pasa por alto la ingeniería del caos como un factor clave de la resiliencia y las ventajas competitivas de evitar las interrupciones. El verdadero valor de la ingeniería del caos reside en prevenir futuros fracasos. La ingeniería del caos apoya la continuidad empresarial a largo plazo.

En lugar de centrarse en el ROI, trate la ingeniería del caos como ciberseguridad. Como se explica en el artículo de Forbes La ciberseguridad como inversión estratégica: cómo la optimización del ROI puede conducir a un futuro más seguro, la ciberseguridad no debe considerarse un centro de costes o un gasto obligatorio para las organizaciones, ya que esa mentalidad no reconoce el valor estratégico que las medidas sólidas de ciberseguridad pueden aportar a lo largo del tiempo. En cambio, el autor sostiene que al cambiar las perspectivas para tratar la ciberseguridad como una inversión a largo plazo que genera ventajas competitivas, las organizaciones pueden abrir nuevas vías para la innovación, la eficiencia operativa y la diferenciación dentro de sus respectivos mercados. Al adoptar este enfoque, el autor concluye que los directores de seguridad de la información (CISO) pueden garantizar mejor la aceptación y la financiación de los líderes. De este modo, pueden posicionar a sus empresas para superar a sus competidores en un panorama cibernético cada vez más riesgoso. Esta creación de valor estratégico y a largo plazo de la ciberseguridad es paralela a las mejoras continuas inherentes a las prácticas de ingeniería del caos.

Mientras que la seguridad salvaguarda la capacidad de una organización para operar y proteger los activos, la ingeniería del caos ayuda a garantizar la disponibilidad, confiabilidad y capacidad de recuperación de los sistemas y servicios principales. Para obtener valor a largo plazo y obtener una ventaja competitiva, considere la ingeniería del caos como una capacidad fundamental y un imperativo estratégico, no como una iniciativa que requiere una justificación constante.

El siguiente diagrama muestra la evolución de la ingeniería del caos, que ha pasado de ser algo básico a convertirse en objetivos y retorno de la inversión (ROI), para convertirse en una estrategia.

La evolución comienza con los esfuerzos de base, pasando por los objetivos, el ROI y la estrategia necesaria.

A nivel de base, los equipos individuales suelen experimentar de forma independiente, impulsados por las necesidades locales. Estos experimentos están respaldados por ingenieros apasionados que demuestran su valor mediante la reducción de los incidentes y la mejora de la observabilidad.

Cuando estos esfuerzos tienen éxito, los equipos pueden convertir su aprendizaje en liderazgo. Con esta visibilidad, los esfuerzos pasan a una fase basada en objetivos. La organización establece objetivos formales para la resiliencia y la recuperación, respaldados por recursos y apoyo para una implementación más amplia.

Por último, la ingeniería del caos va más allá de requerir una justificación constante del ROI para convertirse en una necesidad estratégica, similar a la ciberseguridad. En esta etapa, la ingeniería del caos se integra completamente en los procesos organizacionales. La implementación se centra en la resiliencia a largo plazo más que en las métricas a corto plazo. La ingeniería del caos se considera una capacidad fundamental esencial para mantener la ventaja competitiva y la confianza de los clientes.

Integrar la ingeniería del caos en su organización

Para llevar la ingeniería del caos al mismo nivel de importancia que la seguridad, tenga en cuenta las siguientes sugerencias:

  • Establezca la ingeniería del caos como una práctica innegociable: del mismo modo que la ciberseguridad se considera un requisito fundamental para las organizaciones, considérela como una práctica obligatoria para garantizar la resiliencia y la fiabilidad del sistema. Integre la ingeniería del caos en los procesos, las herramientas y la cultura de su organización, en lugar de considerarla una actividad opcional o discrecional. Para obtener más información, consulte la guía sobre el marco del ciclo de vida de la resiliencia.

  • Garantice la aceptación y el apoyo de los ejecutivos: al igual que ocurre con las iniciativas de seguridad, las iniciativas de ingeniería del caos deben contar con la aceptación y el apoyo activo de los líderes ejecutivos. Esto incluye asignar recursos, presupuesto y personal dedicados a implementar y mantener las prácticas de ingeniería del caos en toda la organización.

  • Implemente la gobernanza y la supervisión: de forma similar a un marco de CISO y gobernanza de la seguridad, establezca un equipo especializado en ingeniería del caos o un director de resiliencia. Este equipo o función es responsable de supervisar y coordinar las iniciativas de ingeniería del caos en los diferentes equipos y unidades de negocio.

  • Integre la ingeniería del caos en los ciclos de desarrollo y operaciones: del mismo modo que las prácticas de seguridad se integran en los procesos de desarrollo e implementación del software, convierta la ingeniería del caos en una parte integral del ciclo de vida de desarrollo y entrega del software.

  • Realice simulaciones y simulacros de ingeniería del caos con regularidad. Al igual que en las simulaciones de brechas de seguridad y los simulacros de respuesta a incidentes, realice experimentos periódicos de ingeniería del caos para validar las capacidades de respuesta a incidentes e identificar los posibles puntos ciegos de forma proactiva.

  • Utilice la ingeniería del caos para mantener los manuales de ejecución: al igual que ocurre con las revisiones de seguridad, utilice los experimentos de ingeniería del caos para validar la eficacia y precisión de los manuales de ejecución a la hora de responder a los incidentes y recuperarse de ellos. Además, los experimentos de ingeniería del caos pueden servir como simulaciones realistas para que los ingenieros de guardia practiquen la ejecución de procedimientos manuales. Las simulaciones ayudan a los ingenieros a mantener su capacidad de memoria operativa y a estar preparados para hacer frente a los incidentes del mundo real.

  • Fomente una cultura de resiliencia: al igual que ocurre con la formación en materia de concienciación sobre la seguridad, invierta en la educación en ingeniería del caos y en iniciativas de intercambio de conocimientos para fomentar una cultura de resiliencia. Incluya programas de formación, colaboración interfuncional e incentivos para los equipos que adopten prácticas de ingeniería del caos.

  • Mida las métricas de resiliencia e informe al respecto: supervise periódicamente las métricas de resiliencia e infórmelas a las partes interesadas. Utilice las métricas cuantitativas y cualitativas analizadas en este documento como punto de partida.

  • Considere la resiliencia como una ventaja competitiva: las medidas de ciberseguridad pueden proporcionar una ventaja competitiva. Del mismo modo, considere sus capacidades de ingeniería del caos y resiliencia como un elemento diferenciador que le ayude a ofrecer servicios más fiables y dignos de confianza a sus clientes.

Conseguir la aceptación de los ejecutivos

La ingeniería del caos a menudo carece de un responsable claro dentro C-suite de sus responsabilidades tradicionales. El CEO se preocupa por el crecimiento, la rentabilidad y el liderazgo en el mercado. El CFO se centra en el rendimiento financiero, el control de costes y la gestión de riesgos. El CTO prioriza la estrategia tecnológica, las hojas de ruta de los productos y la excelencia en ingeniería. El CISO supervisa la seguridad y el cumplimiento.

Dado que ningún ejecutivo es realmente dueño de la resiliencia, a menudo es difícil conseguir la aceptación y el apoyo. Sin embargo, las fallas del sistema afectan a los ingresos, la satisfacción de los clientes y la reputación de la marca, algo que preocupa al CEO y al CFO. El CTO y el CISO tienen la tarea de implementar medidas de resiliencia, pero es posible que carezcan de un mandato organizacional. Esta ambigüedad puede impedir la realización de inversiones estratégicas y la alineación de la organización hacia una estrategia de resiliencia común.

Esta ambigüedad también dificulta que los ejecutivos acepten las iniciativas de resiliencia, como la ingeniería del caos. Al fin y al cabo, C-level los líderes están haciendo malabares con una multitud de prioridades estratégicas: crecimiento, innovación, experiencia del cliente, cumplimiento y más.

Para comunicar de manera efectiva el valor de la ingeniería del caos a C-level los ejecutivos, considere los siguientes enfoques:

  • Determine las principales preocupaciones y los factores que impulsan la toma de decisiones de sus C-suite ejecutivos.

    Por ejemplo, ¿los C-suite ejecutivos están preocupados por la pérdida de clientes, el cumplimiento de las normas, la reducción de costos o las presiones competitivas? Posicione la ingeniería del caos como un multiplicador de fuerzas que se alinee con los desafíos y objetivos únicos de la empresa.

  • Identifique los objetivos compartidos y los resultados estratégicos.

    ¿Cómo apoya su estrategia de ingeniería del caos la estrategia general de crecimiento de la organización, la experiencia del cliente, las oportunidades de mercado y la eficiencia operativa? Priorice las iniciativas en función de los objetivos, el impacto empresarial, el ROI y el riesgo de no llevarlas a cabo.

  • Comunique la eficacia de su estrategia de ingeniería del caos en términos cuantificables mediante el uso de indicadores clave de resiliencia.

    Comience con estos cuatro indicadores clave de resiliencia: disponibilidad, tiempo de detección, tiempo de respuesta y tiempo de recuperación. Combínelos directamente con los resultados empresariales, como los ingresos, el ahorro de costes y la reputación de la marca.

  • No se pierda en los detalles técnicos.

    Céntrese en la opinión general y en el impacto empresarial medible. Se C-suite preocupa por los resultados que impulsan el crecimiento, aumentan la confianza de los clientes y fomentan la innovación.

La paradoja de la prevención

Cuando las fallas se mitigan con éxito antes de que se manifiesten, resulta difícil convencer a las partes interesadas del valor y la necesidad de las medidas preventivas adoptadas. Este fenómeno se conoce como la paradoja de la prevención. La paradoja de la prevención es el mayor obstáculo para integrar la ingeniería del caos como una necesidad estratégica, y se debe a los sesgos inherentes a la cognición humana.

El error del año 2000 ilustra muy bien esta paradoja. Se invirtieron años de preparación y miles de millones de dólares en la actualización de los sistemas informáticos en todo el mundo. Sin embargo, muchos interpretaron la transición sin contratiempos al año 2000 como una prueba del carácter exagerado de las preocupaciones relacionadas con el año 2000. Pocas veces se reconoció el éxito de los esfuerzos preventivos emprendidos.

Esta paradoja de la prevención sigue siendo un desafío para las organizaciones que hoy en día invierten en la ingeniería del caos. Cuando las posibles interrupciones se evitan con éxito mediante medidas proactivas, la mera ausencia de una catástrofe puede, paradójicamente, dificultar la justificación de los recursos que se gastan en la prevención.

La causa fundamental de este fenómeno radica en la forma en que nuestras mentes están programadas para procesar la información. Los procesos cognitivos humanos están orientados a responder y recordar eventos reales y resultados visibles. Cuando se evita un desastre, no hay una narrativa dramática que conservar o compartir. Otro aspecto de la paradoja de la prevención es el sesgo retrospectivo. Cuando no ocurre nada, las personas tienden a llegar a la conclusión de que no pasó nada, por lo que no fue un problema real. No se reconoce la posibilidad de que las precauciones adecuadas impidieran un problema real. Este punto ciego psicológico crea un desafío permanente para las organizaciones. Cuanto más éxito tenga en materia de prevención y resiliencia, más innecesarios serán sus esfuerzos en retrospectiva.

Para abordar la paradoja de la prevención, su organización puede tomar medidas específicas para hacer que la invisible labor de prevención sea visible, mensurable y valorada. Entre las posibles medidas se incluyen las siguientes:

  • Documente y simule lo que podría haber sucedido sin medidas preventivas.

  • Comparta historias de eventos en los que las medidas preventivas evitaron posibles desastres.

  • Indique las organizaciones homólogas que no se prepararon y que, como resultado, sufrieron las consecuencias.

  • Presente los costos de la prevención en el contexto de los posibles impactos que están previniendo.

  • Divida los esfuerzos de prevención en hitos y logros visibles.

  • Construya una memoria institucional sobre por qué existen las medidas preventivas y su importancia histórica.

  • Eduque periódicamente a las partes interesadas sobre el valor de las prácticas de ingeniería de la resiliencia y el caos.