scieee AI-readable full text Open interactive document viewer

Valoración de intangibles para la ciberseguridad en la nueva economía

Sánchez Montañés, Carmen

Abstract

Las actuaciones por una mayor protección de la seguridad de la información no sólo afecta a la tecnología, también está relacionado con las finanzas nacionales e internacionales, la valoración de empresas, con aspectos organizativos, con actividades del control interno en el marco de la auditoría interna, con el informe de auditoría externa considerando los riesgos y amenazas de la información como parte importante del mismo, con las actividades institucionales de las compañías, con el informe de responsabilidad corporativa, con el mapa de riesgos, con la información cualitativa como la carta del presidente, también afecta a los activos intangibles de las empresas, con la contabilidad analítica de explotación (robotización de las cadenas de producción), sociología y antropología social. En el contexto actual de transformación digital, no podemos ignorar las amenazas en materia de ciberseguridad. Si hablamos de innovación y de cómo se está llevando a cabo en los bancos, las compañías de telecomunicaciones o las empresas de distribución, no podemos obviar hablar a su vez de cibercrimen, uno de los sectores más innovadores en materia de delitos informáticos, y que actualmente mueve millones de dólares diariamente, gozando de una estructura perfectamente organizada. Los directorios o las reuniones de los diferentes comités de las empresas han ido incorporando paulatinamente aspectos de ciberseguridad en sus agendas, dentro de proyectos e iniciativas de innovación. El objetivo de esta tesis tiene varios apartados, se resaltan los más importantes: Estudiar la problemática existente relacionada con los riesgos y amenazas de ciberseguridad que sufren las empresas en el nuevo paradigma/realidad digital actual. Los incrementos de valoración de las compañías a través de mayor grado de protección de la ciberseguridad incrementando los flujos de beneficios y flujos de efectivo operativos por operaciones digitales, dado que habría mayor grado de confianza. Estudiar actuaciones proactivas continuadas de algunas empresas del Ibex-35 en la protección de los riesgos por ciberseguridad, a través de los informes anuales, incluso la carta del presidente e información voluntaria. Establecer una propuesta de mínimos informativos deseables por encima de los mínimos establecidos actualmente que generen seguridad de la información en beneficio del principio de puesta en funcionamiento y de la eficiencia de la protección de los datos de todos los stakeholder relacionados con la misma.

Full text

DEPARTAMENTO DE ECONOMÍA FINANCIERA Y DIRECCIÓN DE OPERACIONES UNIVERSIDAD DE SEVILLA “VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDAD EN LA NUEVA ECONOMÍA” Tesis doctoral presentada por: CARMEN SÁNCHEZ MONTAÑÉS Dirigida por: Profesor Doctor D. FÉLIX JIMÉNEZ NAHARRO UNIVERSIDAD DE SEVILLA. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA AGRADECIMIENTOS A mi familia por su apoyo, paciencia, cariño y comprensión en cada momento para que esta tesis llegue a buen puerto. A mi director de tesis, Dr. D. Félix Jiménez Naharro, gracias a su inteligencia, paciencia, sabiduría y por estar siempre dispuesto a ayudarme, por su ánimo constante, por sus valores en el ámbito de la docencia, investigación y la gestión, porque siempre está ahí cuando lo necesito, y para mí es un ejemplo a seguir en todos los sentidos. Al profesor Dr. D. Fernando Gutiérrez Hidalgo por su apoyodesinteresado en momentos difíciles y en el desarrollo de este trabajo, por su ánimo. Universidad Pablo de Olavide. Al profesor Dr. D. Tomás Escobar Rodríguez por su ayuda, por su ánimo, por su colaboración. Universidad de Huelva. Al profesor Dr. D. E. Bonson por su ayuda y por ser un pionero importante en el nuevo paradigma digital. Al profesor Dr. D. José Cristóbal Riquelme Santos, Red Española de Minería de Datos y Aprendizaje. Universidad de Sevilla.Por su aportación en las entrevistas relacionadas con la encuesta sobre seguridad de la información de esta tesis. A los profesores: Dr. D. Vicente Pérez Chamorro (Universidad Pablo de Olavide), a la Dra. Araceli Casasola-Balsells (Universidad Pablo de Olavide), Dr. D. Juan Demetrio Gómez Moreno (Universidad de Sevilla), Dr. D. Juan Gómez Álvarez (Universidad de Huelva) por sus comentarios en el desarrollo de esta tesis. A Doña Begoña Rodríguez Mondragón del Instituto Tecnológico y de Estudios Superiores de Monterrey (México). A Don Reynaldo Frausto Mena, supervisor académico del Instituto Politécnico Nacional, México, D.F. A Doña Teresa Álamo Cantarero, responsable de auditoría interna de IBM, Londres. A Don Carlos Orlando Rico Bonilla, Universidad Nacional de Colombia. A Don Manuel Pineda Villegas, directivo de la Compañía Telefónica. Muchas gracias a todos. 3 INDICE GENERAL: Contenido CAPÍTULO 1 JUSTIFICACIÓN, OBJETIVOS Y ESTRUCTURA ............................................................ 7 1.1. LA CIBERSEGURIDAD EN LOS MEDIOS DE COMUNICACIÓN .............................................. 7 1.2. LA JUSTIFICACIÓN DEL TRABAJO ...................................................................................... 10 1.3. OBJETIVOS, ESTRUCTURA Y METODOLOGÍA .................................................................... 14 1.4. BIBLIOGRAFÍA ................................................................................................................... 20 CAPÍTULO 2.- REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS ...................... 24 2.1 INTRODUCCIÓN ................................................................................................................. 24 2.2 DE LA ESTRATEGIA AL MODELO DE NEGOCIO, EL VALOR DE LA VENTAJA COMPETITIVA 25 2.2.1 La Estrategia empresarial. Los conceptos que permiten su definición y desarrollo .. 26 2.2.2. El Modelo de negocio como elemento generador de valor ...................................... 28 2.3 EL CAPITAL INTELECTUAL COMO FUENTE DE VALOR DEL MODELO DE NEGOCIO ........... 32 2.4. UNA APROXIMACIÓN AL VALOR ...................................................................................... 34 2.5. MODELOS DE VALORACIÓN DE EMPRESAS ...................................................................... 36 2.5.1. Los Modelos de Valoración Estáticos ........................................................................ 38 2.5.2. Los Modelos Mixtos de Valoración de Empresas ...................................................... 40 2.5.3. Los Modelos de Valoración basados en indicadores ................................................ 41 2.5.4. Los Modelos de Valoración basados en descuentos de flujos .................................. 42 2.5.5. Los Modelos de Valoración de Intangibles ................................................................ 44 2.5.6. Los Modelos de Creación de valor ............................................................................ 45 2.5.7. Los Modelos de Opciones reales ............................................................................... 46 2.6. CONSIDERACIONES FINALES............................................................................................. 47 2.7. BIBLIOGRAFÍA ................................................................................................................... 50 CAPÍTULO 3: LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN ................ 75 3.1 INTRODUCCIÓN ................................................................................................................. 75 3.2 OBJETIVOS ......................................................................................................................... 98 3.3 AMENAZAS ........................................................................................................................ 99 3.3.1 INGENIERÍA SOCIAL .................................................................................................. 100 3.3.2 TIPOS DE AMENAZAS ................................................................................................ 100 3.3.3 EJEMPLOS DE ATAQUES INFORMÁTICOS ................................................................. 101 3.3.4 AMENAZA INFORMÁTICA DEL FUTURO ................................................................... 102 3.4 ANÁLISIS DE RIESGOS ...................................................................................................... 103 VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA 3.4.1 ELEMENTOS DE UN ANÁLISIS DE RIESGO ................................................................. 103 3.4.2 ANÁLISIS DE IMPACTO AL NEGOCIO ........................................................................ 105 3.4.3 PUESTA EN MARCHA DE UNA POLÍTICA DE SEGURIDAD ......................................... 105 3.4.4 TÉCNICAS PARA ASEGURAR EL SISTEMA .................................................................. 107 3.4.5 RESPALDO DE INFORMACIÓN .................................................................................. 109 3.4.6 PROTECCIÓN CONTRA VIRUS ................................................................................... 110 3.4.7 PROTECCIÓN FÍSICA DE ACCESO A LAS REDES ......................................................... 110 3.5 ALGUNOS COMENTARIOS O CONSIDERACIONES ACERCA DE LA SEGURIDAD ............... 111 3.6 ORGANISMOS OFICIALES DE SEGURIDAD INFORMÁTICA ............................................... 112 3.6.1 En el caso de España ................................................................................................ 112 3.6.2 En el caso de la Unión Europea ................................................................................ 112 3.6.3 En el caso de Alemania ............................................................................................. 113 3.6.4 En el caso de los Estados Unidos .............................................................................. 113 3.6.5 México ...................................................................................................................... 113 3.7 LOS NUEVOS DELITOS INFORMÁTICOS EN LA REFORMA DEL CÓDIGO PENAL TRAS LA LEY ORGÁNICA 1/2015 DE 30 DE MARZO. ................................................................................... 114 3.8 EL CIBERSEGURO ............................................................................................................. 116 3.9 ACTIVOS DE INFORMACIÓN PARA INCIBE (INSTITUTO NACIONAL DE CIBERSEGURIDAD) ............................................................................................................................................... 135 3.10 LAS FUNCIONES DE LA COMISIÓN DE AUDITORÍA INTERNA EN EL NUEVO CÓDIGO DE BUEN GOBIERNO EN ESPAÑA. LA PROBLEMÁTICA DE CIBERAMENAZAS Y VULNERABILIDADES. ............................................................................................................. 140 3.11 NORMATIVA BÁSICA EN ESPAÑA SOBRE LA SEGURIDAD DE LA INFORMACIÓN .......... 142 3.12 CONSIDERACIONES FINALES ......................................................................................... 146 3.13. BIBLIOGRAFIA ............................................................................................................... 146 CAPITULO 4: LOS ACTIVOS INTAGIBLES Y SU IMPORTANCIA ESTRATEGICA EN LA EMPRESA, LIGADOS AL LOGRO DE LAS VENTAJAS COMPETITIVAS. LA SEGURIDAD DE LA INFORMACIÓN, NUEVA VENTAJA COMPETITIVA EN LAS ORGANIZACIONES ..................................................... 152 4.1 INTRODUCCIÓN ............................................................................................................... 152 4.2 LA TEORÍA DE LOS RECURSOS Y DE LAS CAPACIDADES. ASPECTOS GENERALES ............ 153 4.3 RECURSOS Y CAPACIDADES COMO ACTIVOS INTANGIBLES Y SU IMPACTO EN EL VALOR DE LA EMPRESA. .................................................................................................................... 162 4.4 LOS CRITERIOS PARA IMPLEMENTAR UNA ESTRATEGIA ................................................. 163 4.5 ENFOQUE ESTRUCTURAL Y TEORÍA DE LOS RECURSOS Y CAPACIDADES ........................ 166 4.6 ACTIVOS TANGIBLES E INTANGIBLES............................................................................... 168 4.7 LA GESTIÓN DEL CAPITAL INTELECTUAL.......................................................................... 169 5 4.8 LA SEGURIDAD DE LA INFORMACIÓN UNA VENTAJA COMPETITIVA .............................. 173 4.9 LOS ACTIVOS DE INFORMACIÓN COMO BASE DE LA VENTAJA COMPETITIVA: LAS BASES DE DATOS. ............................................................................................................................. 177 4.10 EL PLAN DIRECTOR DE SEGURIDAD DE LA INFORMACIÓN EN LAS EMPRESAS COMO VENTAJA COMPETITIVA. ESQUEMA DE MÍNIMOS INFORMATIVOS. .................................... 178 4.11 CONSIDERACIONES FINALES ......................................................................................... 185 4.12 BIBLIOGRAFÍA ................................................................................................................ 185 TEMA 5: LOS MODELOS DE VALORACIÓN DE EMPRESAS Y DE INTANGIBLES .......................... 191 5.1. INTRODUCCIÓN .............................................................................................................. 191 5.2. MODELOS DE VALORACIÓN DE EMPRESAS .................................................................... 191 5.2.0. La tasa de actualización en el análisis fundamental ............................................... 193 5.2.1 Los Modelos de Valoración de Intangibles ............................................................... 193 5.2.2. Los Modelos de Creación de valor .......................................................................... 199 5.2.3. Los Modelos de Opciones reales ............................................................................. 201 5.3. CONSIDERACIONES FINALES........................................................................................... 206 5.4. BIBLIOGRAFÍA ................................................................................................................. 207 CAPÍTULO 6: ENCUESTA SOBRE VALORACIÓN DE EMPRESAS Y CIBERSEGURIDAD .................. 211 CAPÍTULO 7: LA METRICA DE LOS INTANGIBLES. LA INFORMACIÓN CUALITATIVA EN LA VALORACIÓN DE INTANGIBLES. HOJAS DE TRABAJO DE LAS EMPRESAS MÁS INTERNACIONALES DE ESPAÑA, SEGÚN LA BOLSA DE VALORES. ............................................................................. 259 CAPÍTULO 8: VALORACIÓN DE TELEFÓNICA CONSIDERANDO LA SEGURIDAD DE LA INFORMACIÓN. 280 8.1.- INTRODUCCIÓN ............................................................................................................. 280 8.2. TELEFÓNICA EN LA BOLSA DE MADRID. ......................................................................... 281 8.3. VALORACIÓN ESTÁTICA DE TELEFÓNICA ........................................................................ 283 8.4. ESTRATEGIAS A SEGUIR EN LOS PRÓXIMOS CINCO AÑOS Y PLANIFICACIÓN FINANCIERA ............................................................................................................................................... 285 8.4.1. ESTRATEGIAS A SEGUIR ........................................................................................... 285 8.4.2. PLANIFICACIÓN FINANCIERA ................................................................................... 288 8.5.- VALORACIÓN DE TELEFONICA MEDIANTE DESCUENTO DE FLUJOS Y OPCIONES REALES. ............................................................................................................................................... 295 8.5.1. FLUJO DE CAJA LIBRE DESDE EL PUNTO DE VISTA DEL ACCIONISTA O EQUITY FREE CASHFLOW (EFCF) ............................................................................................................. 296 8.5.2. VALOR DE CONTINUDAD ......................................................................................... 297 8.5.3. VALORACIÓN ........................................................................................................... 297 8.6. BIBLIOFRAFÍA: ................................................................................................................. 304 VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA CONCLUSIONES ......................................................................................................................... 306 CAPÍTULO 1 JUSTIFICACIÓN, OBJETIVOS Y ESTRUCTURA 1.1. LA CIBERSEGURIDAD EN LOS MEDIOS DE COMUNICACIÓN El 96% de las empresas no están preparadas para un ciberataque.Las restricciones presupuestarias son la principal barrera para satisfacer las expectativas de seguridad, junto con la falta de recursos especializados. Y eso a pesar del crecimiento en el número de amenazas, como señala un estudio de Ernst & Younghttp://cso.computerworld.es/seguridaden-cifras/el-96-de-las-empresas-no-estan-preparadas-para-un-ciberataque Hacienda admite el fallo de cruce de datos entre contribuyentes.Al colapso sufrido en la web durante el primer día de la campaña de la declaración de la renta 2015, se le unió un error que provocó que numerosas personas recibieran el borrador de otros contribuyentes, cruzando los datos personales. La organización Facua 1 considera escandaloso el grave fallo de seguridad, y anuncia acciones legaleshttp://cso.computerworld.es/seguridad-en-cifras/hacienda-admite-elfallo-de-cruce-de-datos-entre-contribuyente Nuevo phishing que aprovecha la declaración de la renta para suplantar a la Agencia Tributaria.Estamos en plena campaña de la declaración de la renta y los ciberdelincuentes están utilizando esto para enviar mensajes de correo electrónico de phishing suplantando a la Agencia Tributaria. INCIBE 2 recuerda que hay que desconfiar de los mensajes recibidos de organismos públicos solicitando datos personales.http://cso.computerworld.es/alertas/nuevophishing-que-aprovecha-la-declaracion-de-la-renta-para-suplantar-a-la-agencia-tributaria El 97% de los usuarios son incapaces de identificar correos de phishing.En una encuesta realizada a usuarios de 144 países, España fue el quinto país con los mejores resultados de detección de phishing. Intel Security recuerda que los indicios de phishing típicos incluyen gramática incorrecta y gráficos pobreshttp://cso.computerworld.es/seguridad-en-cifras/el-97de-los-usuarios-son-incapaces-de-identificar-correos-de-phishing Los ataques a la Administración y empresas de interés crecerán un 40%.Así lo destaca el último informe sobre ciberamenazas y tendencias realizado por el Centro Criptológico Nacional CCN-CERT, el cual prevé un incremento del 40% en los ciberataques a la Administración y a empresas de interés estratégico. Los ataques DDoS 3 , el cryptoware 4 y el ransomware 5 serán una constante.http://cso.computerworld.es/seguridad-en-cifras/losataques-a-la-administracion-y-empresas-de-interes-creceran-un-40 A casi medio billón de dólares asciende el coste de la ciberdelincuencia.La evolución de los riesgos cibernéticos obliga a las empresas a desarrollar una cultura de ciberseguridad en la que diferentes actores compartan conocimientos sobre gestión de riesgos. AGCS 6 prevé que las primas de los ciberseguros se dispararán en 10 años.http://www.networkworld.es/seguridad/a-casi-medio-billon-de-dolares-asciende-elcoste-de-la-ciberdelincuencia 1 FACUA Andalucía-Consumidores en Acción. 2 Instituto Nacional de Ciberseguridad. 3 Ataque de denegación. 4 Captura de pantalla de un dispositivo que ha sido objeto de ataque con ransomware. 5 Es un tipo de programa informático mal intencionado que restringe el acceso a determinadas partes o archivo del sistema infectado, y pide un rescate (bitcoins) a cambio de quitar esta restricción. 6 Allianza Risk Barometer sobre ciberseguridad. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Solo una cuarta parte de las empresas utiliza ciberaseguradoras.El aumento de los costes asociados a las brechas de seguridad y los ciberataques está llevando a cada vez más empresas a transferir más riesgos a aseguradoras, aunque aún representa un pequeño porcentaje, señala ABI Research 7 . http://www.networkworld.es/seguridad/solo-una-cuarta-parte-de-lasempresas-utiliza-ciberaseguradoras Falta madurez en las empresas para afrontar los riesgos de la ciberseguridad.El 75% de los encuestados en el RSA 8 Cybersecurity Poverty Index carecen del nivel de madurez necesario para afrontar este tipo de retos. http://www.ciospain.es/industria-y-utilities/falta-madurez-enlas-empresas-para-afrontar-los-riesgos-de-la-ciberseguridad Transformación digital: cómo sobrevivir.Puede ser la estrategia que permitirá a las empresas ser disruptivas e innovadoras y crear nuevos modelos de negocios digitales. Y quién sabe si ser los próximos Amazon o Uber.http://www.ciospain.es/industria-y-utilities/transformaciondigital-como-sobrevivir-y-prosperar Transformación digital de la banca: hacia nuevos modelos.Pocos sectores tienen por delante tantos desafíos como la banca a la hora de adaptar a su actual operativa al nuevo entorno digital. Transformarse para mejorar la experiencia de cliente va más allá del rediseño de infraestructuras operativas y procesos, requiere la adopción de nuevas tecnologías, modelos de negocio y alianzas con nuevos 'entrants'.http://www.ciospain.es/finanzas/transformaciondigital-de-la-banca-hacia-nuevos-modelos Fabricación conectada: el reto de la cuarta revolución industrial.Las TI y el Internet de las Cosas (IoT) perfilan infinitas posibilidades de negocio, lo que está empujando a la industria a una transición digital para no quedarse fuera del mercado.http://www.ciospain.es/industria-yutilities/fabricacion-conectada-el-reto-de-la-cuarta-revolucion-industrial ¿Cómo impactan en la banca la automatización y los modelos de digitalización?La transformación digital producirá cambios importantes en el mercado laboral, pero las soluciones tecnológicas también generarán nuevos puestos de trabajo. La banca es uno de los sectores que más invierte en automatización y servicios digitales. ¿Qué ventajas están consiguiendo con este esfuerzo?http://www.ciospain.es/finanzas/como-impactan-en-labanca-la-automatizacion-y-los-modelos-de-digitalizacion El 43% de las empresas utilizará soluciones IoT a finales 2016, según Gartner.Actualmente sólo un 29% de las empresas utiliza tecnología IoT y un 14% quiere introducirlas este año, según un estudio de Gartner 9 . Los datos indican que el ritmo de adopción de Internet de las Cosas es rápido, aunque hay un alto porcentaje de empresas que no tienen planes en este ámbitohttp://www.ciospain.es/movilidad/el-43-de-las-empresas-utilizara-soluciones-iot-afinales-2016-segun-gartner Enisa confía en el mercado de ciberaseguradores para concienciar a las empresas.Enisa ha publicado un informe en el que confirma que la Unión Europea confía en el fortalecimiento del mercado de ciberaseguradoras para concienciar a las empresas. En su informe, Enisa destaca la gran diferencia entre el mercado de EEUU y el 7 https://www.abiresearch.com, 8 https://www.rsa.com>security-perspectives 9 www.gartner.com JUSTIFICACIÓN, OBJETIVOS Y ESTRUCTURA 9 europeo.http://cso.computerworld.es/seguridad-en-cifras/enisa-confia-en-el-mercado-deciberaseguradores-para-concienciar-a-las-empresas Los riesgos cibernéticos podrían provocar un shock global similar a la crisis de 2008. La dependencia de las nuevas tecnologías de la información ha creado una compleja red de riesgos interconectados que dificulta su gestión. Por lo menos eso es lo que asegura un estudio de Zurich Seguros que advierte a las empresas de su exposición a riesgos externos de los que en ocasiones ni siquiera son conscientes.http://cso.computerworld.es/cibercrimen/los-riesgosciberneticos-podrian-provocar-un-shock-global-similar-a-la-crisis-de-2008 España es el tercer país más castigado por los ciberataques.Un estudio de S21sec 10 destaca que la actividad del malware bancario entre julio y septiembre decreció en España. A pesar de esto, tras Estados Unidos y Reino Unido, España es el tercer país más castigado.http://cso.computerworld.es/cibercrimen/espana-es-el-tercer-pais-mas-castigadopor-los-ciberataques Cuáles son los sectores empresariales más vulnerables ante un ciberataque.S2 Grupo 11 acaba de presentar su tercer Informe Técnico sobre Protección de Infraestructuras Críticas, en el que, además de analizar cuál es la situación de la información disponible en Internet sobre las infraestructuras, revela cuáles son los sectores más vulnerables ante un ciberataque.http://cso.computerworld.es/seguridad-en-cifras/cuales-son-los-sectoresempresariales-mas-vulnerables-ante-un-ciberataque Las empresas sufren un ciberataque cada 1,5 segundos.El último informe de FireEye revela que las empresas sufren, de media, un ataque cada 1,5 segundos. El informe desvela que los ataques de malware ya afectan a 206 países. Estados Unidos, Alemania, Corea del Sur, China, Países Bajos, Reino Unido y Rusia fueron los países más afectados.http://cso.computerworld.es/seguridad-en-cifras/las-empresas-sufren-unciberataque-cada-15-segundos Más de la mitad de las empresas españolas sufrieron ataques de malware y spam.Con un 71% de compañías españolas afectadas, los ataques de virus, gusanos, spyware u otro tipo de programa malicioso son la principal amenaza de seguridad corporativa, seguidos de los ataques de spam y de phishing. http://cso.computerworld.es/seguridad-en-cifras/mas-de-lamitad-de-las-empresas-espanolas-sufrieron-ataques-de-malware-y-spam Repuntan el 'ransomware' y el 'malware' móvil.¿Alguien se extraña? tras algo más de tres trimestres de caída, el número total de muestras de nuevo 'malware' creció en el último trimestre de 2015. Lo mismo ocurrió con el 'ransomware' que repuntó un 26% coincidiendo con el cierre del año. Son datos recogidos de un informe realizado por Intel Security.http://cso.computerworld.es/seguridad-en-cifras/repuntan-el-ransomware-y-elmalware-movil Aplicaciones, parches y monetización del malware, los principales riesgos para las empresas.En su informe anual sobre delitos cibernéticos CyberRiskReport 2016, Hewlett Packard Enterprise (HPE) identifica la vulnerabilidad de las aplicaciones, los parches de seguridad y la creciente monetización del malware como las principales áreas de riesgo en la seguridad de las empresas.http://cso.computerworld.es/cibercrimen/aplicaciones-parches-ymonetizacion-del-malware-los-principales-riesgos-para-las-empresas 10 https://www.s21sec.com(empresa líder en ciberseguridad). 11 Es una de las principales compañías a nivel nacional especializadas en CiberSeguridad y explotación de sistemas de misión crítica. https://www.s2grupo.es VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Alcance y contenido del concepto de ciberseguridad.Dejemos claro, aunque a lo largo de la tesis volveremos a ello con más profundidad, algunos términos: la ciberseguridad asociado a ciberespacio, ciberamenazas u otros conceptos. En determinadas ocasiones, se usa como sinónimo de seguridad de la información, seguridad informática o seguridad de cómputo, pero esta idea no es la correcta. La ciberseguridad busca proteger la información digital en los sistemas interconectados. Está comprendida dentro de la seguridad de la información. Según Information Systems Audit and Control Association (ISACA), (welivesecurity.com) la ciberseguridad es definida como “protección de activos de información, a través del tratamiento de amenazas que ponen en riesgo la información que es procesada, almacenada y transportada por los sistemas de información que se encuentran interconectados”. La norma ISO 27001 define activo de información “como los conocimientos o datos que tienen valor para la organización, mientras que los sistemas de información comprenden a las aplicaciones, servicios, activos de tecnologías de información u otros componentes que permiten el manejo de la misma. Por tanto, la ciberseguridad tiene como foco la protección de la información digital que vive en los sistemas interconectados, enconsecuencia está comprendida dentro de la seguridad de la información. El propósito de la seguridad de la información es reducir riesgos hasta un nivel que sea aceptable para los interesados en mitigar amenazas latentes, se entiende también como todas aquellas actividades encaminadas a proteger cualquier tipo de peligro. La información puede encontrarse de diferentes maneras, por ejemplo: en formato digital (a través de archivos en medios electrónicos u ópticos), en forma física (ya sea escrita o impresa en papel) así como de manera no representada como puede ser las ideas, conocimientos y valores de las personas. La información puede encontrarse en diferentes estados (almacenada, procesada, o transmitida): en formato electrónica, de manera verbal o a través de mensajes escritos o impresos. La información requiere protección adecuada en función de su importancia y criticidad. La seguridad de cómputo se limita a la protección de los sistemas y equipos que permiten el procesamiento de la información, mientras que la seguridad informática involucra los métodos, procesos o técnicas para el tratamiento automático de la información en formato digital, teniendo un alcance mayor, ya que incluye la protección de las redes e infraestructura tecnológica. Cuando se busca proteger al hardware, redes, software, infraestructura tecnológica o servicios, nos encontramos en el ámbito de la seguridad informática o ciberseguridad. La seguridad de la información tiene un alcance mayor que la ciberseguridad, dado que la primera busca proteger la información de riesgos que puedan afectarla en sus diferentes formas y estados. La ciberseguridad se enfoca principalmente a la información de tipo digital y los sistemas interconectados que lo procesan, almacenan o transmiten, por lo que tiene un mayor acercamiento con la seguridad informática. La seguridad de la información se sustenta en metodologías, normas, técnicas, herramientas, estructuras organizacionales, tecnologías y otros elementos, que soportan la idea de protección en las distintas facetas de la información; también involucra la aplicación y gestión de medidas de seguridad apropiadas a través de un informe holístico. Lo importante es la protección de la información ante la gran dependencia tecnológica de las empresas y los particulares. Objetivo, hipótesis de partida, metodología, estructura de la investigación, conclusiones.El objetivo de esta tesis tiene varios apartados: JUSTIFICACIÓN, OBJETIVOS Y ESTRUCTURA 17 Estudiar la problemática existente relacionada con los riesgos y amenazas de ciberseguridad que sufren las empresas en el nuevo paradigma/realidad digital actual. Los incrementos de valoración de las compañías a través de mayor grado de protección de la ciberseguridad incrementando los flujos de beneficios y flujos de efectivo operativos por operaciones digitales, dado que habría mayor grado de confianza. Analizar la problemática del ciberseguro. Estudiaractuaciones proactivas continuada de algunas empresas del Ibex-35 en la protección de los riesgos por ciberseguridad, a través de los informes anuales, incluso la carta del presidente e información voluntaria. Establecer una propuesta de mínimos informativos deseables por encima de los mínimos establecidos actualmente que generen seguridad de la información en beneficio del principio de puesta en funcionamiento y de la eficiencia de la protección de los datos de todos los stakeholder relacionados con la misma. Hipótesis de partidas:Entre las hipótesis de partida se destacan: La actitud proactiva y conocimientos de seguridad de la información de la alta dirección y la implicación de todos los stockholders pueden mejorar mucho la reputación y la valoración de las empresas. Que las empresas de ciberseguros podrían ayudar a las organizaciones empresariales a través de los distintos tipos de cobertura a hacer frente a los riesgos de ataques maliciosos cibernéticos, fallos técnicos y recursos humanos. Las primas estarán en función de la actitud de la alta dirección de las empresas (estática, dinámica, proactiva) y de los activos de información expuestos. Que un buen control interno continuo, bajo la responsabilidad de una comisión de ciberseguridad, dependiente del Consejo de Administración, colaborando al unísono con los responsables de la comisión de auditoría interna, ayudaría a mejorar la problemática de ciberseguridad y facilitaría el proceso de auditoría interna y externa. Dando así importancia estratégica a la ciberseguridad. Si en el informe de auditoría interna y externa, existiera un párrafo de riesgos relacionado con la ciberseguridad, ayudaría a concienciarnos de la importancia de la seguridad de la información e incrementaría el valor de la empresa. La planificación estratégica, táctica y operativa, de la ciberseguridad incrementaría el valor de la empresa. La importancia la podríamos medir a través de la información cualitativa en la carta del presidente de la compañía que aparece cada año en el informe anual. Cuantitativamente podríamos medir la importancia de la ciberseguridad a través de los datos expuestos a ciberamenazas y vulnerabilidades en las cuentas anuales y el informe anual. Que la presentación de todas las cuentas anuales desglosadas en operaciones digitales de las no digitales ayudaría a los usuarios y stakeholders a entender mejor la información que presentan las empresas ante la nueva realidad digital (paradigma digital), también percibiríamos mejor la mayor exposición de información digital y, por tanto, mediríamos mejor la vulnerabilidad que sufren las empresas ante ciberataques (A mayor grado de exposición de datos online en los informes anuales mayor vulnerabilidad y ciberamenazas). VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Si existe actitud proactiva continua por parte de la empresa ante los riesgos de ciberseguridad (buen gobierno de las empresas y responsabilidad social corporativa), las redes sociales y la sociedad en general reflejarían positivamente esta actitud directiva y de esta manera incrementaría el valor de la empresa, se fomentaría los niveles de transparencias, el respeto a los demás, mayores niveles de confianza de la sociedad hacia la empresa, evitando actitudes maliciosas, mayor grado de convivencia de lo tradicional con la realidad digital. No se puede huir de los ataques maliciosos de ciberseguridad, simplemente se deben afrontar. La nueva realidad digital basada en valores humanos es buena para la sociedad en general y para las empresas cuyos objetos sociales estén basados en esos mismos valores. Metodología:Creemos que podemos encuadrar la investigación dentro de las conceptuaciones que se sitúan en el paradigma de utilidad de la información, haciendo énfasis en la utilidad de los intangibles. Resulta conveniente plantearse si el modelo contable utilizado en la actualidad es adecuado, ya que puede no reflejar el valor de todos los elementos que intervienen en la creación de valor en la empresa (Cañibano et al., 1999). Éste es el caso de la relevancia asumida por los intangibles en las últimas décadas. Tomando el paradigma de la utilidad, podemos decir que los intangibles, como parte de la contabilidad, deberían suministrar información relevante para las decisiones que tomen sus usuarios. Pero si realmente se pretende que la información sobre intangibles de las empresas sea útil para los usuarios, debería valorarse e integrarse en el sistema contable, de forma que la información integrada sirva para reflejar la imagen fiel de su patrimonio, situación financiera, resultados y actuaciones en materia de intangibles, según Cañibano et al. (1999), Tua (1989, 2006). Numerosos estudios que han relacionado la inversión en los elementos intangibles de una empresa con los precios de mercado de las acciones de la misma, demuestran la pérdida de relevancia y fiabilidad de los estados financieros, dada la subjetividad que entraña la valoración de estos intangibles. La aparición de la nueva economía puede llevarnos a considerar que la capacidad de una empresa para crear valor, parece no depender exclusivamente de su capacidad financiera y de producción. Si bien, desde hace algunos años, la información y los intangibles han sido consideradas una de las fuentes para la creación de renta y riqueza en las entiades. Las empresas deben buscar elementos de diferenciación que les permitan tomar decisiones útiles para alcanzar los objetivos planteados de manera eficiente. Así, puede ser habitual encontrar entre los usuarios externos de las empresas, demandas crecientes de información sobre intangibles con altas dosis de utilidad, con el objetivo de intentar conseguir el máximo nivel de adecuación entre la decisión elegida y el objetivo estratégico planteado. Uno de esos intangibles estratégicos son los relacionados con seguridad de la información, generando una diferencia competitiva importante. Ignorar este intangible significaría ir contra el principio de empresa en funcionamiento.Para validar las hipótesis que se han señalado se pueden utilizar dos enfoques: Positivo-inductivo En primer lugar, el enfoque positivo-inductivo en el desarrollo de los distintos informes que presentan algunas empresas más internacionales del Ibex-35 y la revelación voluntaria en ellos contenida relacionada con la seguridad de la información. Se analizarán también la información emitida por las institucionales nacionales e internacionales, para proteger a las empresas. JUSTIFICACIÓN, OBJETIVOS Y ESTRUCTURA 19 Normativo-deductivo.En segundo lugar, normativo-deductivo, apoyándonos también en la literatura económico-social-financiera-contable; en el análisis de la normativa; en el análisis de las encuestas a través de un tratamiento estadístico; en las hojas de trabajo realizadas para observar en la información integrada las referencias a los intangibles relacionados con la seguridad de la información; en la aplicación del modelo de Sharpe a las empresas del Ibex-35 objeto del trabajo de investigación. Para ejecutar este estudio, hemos confeccionado una hoja de trabajo, donde aparecen los items relacionados con la ciberseguridad con el objetivo de establecer unos mínimos deseables por encima de los ítems actuales. Estructura de la investigación: Con el fin de conseguir los objetivos establecidos en nuestro trabajo de investigación hemos estudiado como estructura de la investigación los siguientes capítulos. Con referencia al capítulo primero:justificación, objetivos y estructura de la investigación. Capítulo segundo: revisión bibliográfica dela valoración de inmovilizados tangibles e intangibles. Desde el modelo de negocio hasta el capital intelectual. También hemos incluido la bibliografía novedosa relacionada con la valoración de las empresas de internet y su importancia en un paradigma digital. En el tercer capítulo, estudiamos los aspectos conceptuales de la ciberseguridad, así como alcance y contenido de la misma, las vulnerabilidades de los sistemas informáticos,los organismos internacionales de seguridad informática en la Unión Europea, España, Alemania, Estados Unidos, México. Los nuevos delitos informáticos en España, tras la reforma del Código Penal a través de la ley orgánica 1/2015 de 30 de marzo. La legislación vigente para salvaguardar el derecho de los usuarios en la red. La directiva comunitaria en materia de ciberseguridad. Directiva UE 2016/1148-eur-lexeuropa.eu, sobre el incremento de los niveles de seguridad en redes y sistemas de información para establecer, promover, impulsar los mecanismos para conseguir un ciberespacio económico, industrial y social seguro. La problemática del seguro, la situación actual del ciberseguro en España, incluyendo los gastos derivados de investigación forense, la notificación a los clientes, la gestión de la reputación, cobertura en caso de fraude informático por transferencia de fondos, cobertura en caso de extorsión, descontaminación de malware, medidas relativas a la protección de datos. La problemática del ciberseguro alcance y contenido. La importancia del importe de las primas de ciberseguros. Los activos de información (propiedad intelectual, propiedad industrial, marcas, bases de datos, aplicaciones informáticas, etc.) y su importancia en base a los pronunciamientos de los Organismos Internacionales Privados. Las funciones de las comisiones de auditoría interna y la comisión de tecnología al unísono en base al nuevo código de buen gobierno 2016 y a la responsabilidad social corporativa, como es el caso de BBVA a través de los correspondientes reglamentos, pueden ayudar a hacer frente a la problemática de la ciberseguridad. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Capítulo cuarto: los activos intangibles y su importancia estratégica en la empresa, ligados al logro de las ventajas competitivas. La seguridad de la información, nueva ventaja competitiva en las organizaciones. Nos detendremos en la teoría de los recursos y de las capacidades. Recursos y capacidades como activos intangibles y su impacto en el valor de la empresa. Los criterios para implementar una estrategia. Enfoque estructural y teoría de los recursos y capacidades. Activos tangibles e intangibles. La gestión del capital intelectual. Los activos de información como base de la ventaja competitiva. El plan director de seguridad de la información en las empresas como ventaja competitiva. Esquema de mínimos informativos. Consideraciones finales. La ciberseguridad considerada como cuestión estratégica de la empresa.Breves referencias a la Norma Internacional de Contabilidad (NIC) 38. El capítulo quinto, se refiere a los métodos de valoración de empresas, con especial énfasis en los métodos de valoración de intangibles y más en concreto en el método de valoraciones por opciones reales. El capítulo sexto, está relacionado con la encuesta sobre valoración de empresas y ciberseguridad. Aparecen los resultados y comentarios de la investigación en base a una encuesta dirigida a directivos, auditores internos y externos, de determinadas empresas al objeto de extraer unos mínimos deseables para dar solución en parte, ya que la seguridad absoluta es imposible, a los problemas de ciberseguridad de las empresas y a partir de ahí, sacar posteriormente las conclusiones de la tesis en consonancia con las hipótesis de partida y objetivos. El capítulo séptimo,contempla la métrica de los intangibles, la información cualitativa en la valoración de intangibles, las hojas de trabajo de las empresas más internacionales de España, según la bolsa de valores. El capítulo ocho, trata sobre la valoración de Telefónica como empresa precursora en materia de ciberseguridad y de seguridad de la información, Jiménez Naharro, F. (2017) e igualmente en otras materias a lo largo de su historia desde 1924, Gutiérrez Hidalgo 18 , F 19 . at al. (2013). Jiménez Naharro, F 20 .(2010) Por último, las conclusiones y las futuras investigaciones 1.4. BIBLIOGRAFÍA BONSON PONTE, E., CANAY PAZOS, J.R., ESCOBAR RODRÍGUEZ, T., GAGO RODRÍGUEZ, S. (2000): “Contabilidad de Gestión y Tecnologías de la Información: ¿Pérdida de Relevancia? I Encuentro Iberoamericano de Contabilildad de Gestión. Valencia. Noviembre de 2000 18 La Legitimación de Telefónica, S.A. a través de sus informes anuales (1924-2004). “Reflexiones sobre apariencias y contenido en los informes históricos de Telefónica”. “Es necesario buscar en el pasado de las compañías para conocer su presente”, según Hopwood (1987). V Encuentro de Trabajo de Historia de la Contabilidad. Universidad Castilla La Mancha. Abril de 2005. 19 “Evolución histórica de la contabilidad de costes y de gestión (1885-2005). En la página 114, “en la década de los ochenta las empresas redescubrieron el papel crítico que la producción jugaba en la generación de ventaja competitiva”, cita como ejemplos, entre otros: “la introducción de las operaciones productivas controladas por ordenador el CIM o entorno de producción integrado por ordenador”. 20 Valoración de las empresas Biotecnológicas. Coordinador Andalucía Business Angels Networks. UPO 2010 JUSTIFICACIÓN, OBJETIVOS Y ESTRUCTURA 21 BONSON, E., ESCOBAR RODRÍGUEZ, T., GAGO RODRÍGUEZ, S. (2001) “Los sistemas de Reporting Digital. Hacia un nuevo Enfoque de la Contabilidad Financiera”. CAÑIBANO ET AL., (1999): “La relevancia de los intangibles para la valoración y la gestión de empresas: Revisión de la literatura” Revista Española de Financiación y Contabilidad, vol. 28, nº 100, pp.17-88. GÓMEZ ÁLVAREZ, J. (2016): “Análisis de la información sobre gobiernocorporativo proporcionado por las empresas mediante un estudio de casos longitudinal”. Tesis Doctoral. Diciembre 2016. GUTIÉRREZ HIDALGO, F., CASASOLA BALSELLS, M. A., PÉREZ CHAMORRO, V.A., SÁNCHEZ BARRIOS, M. (2013): “Valoración contable de la inversión extranjera: el caso de la Compañía Nacional de España y la cantidad neta invertida (1924-1932). Revista Española de Historia de la Contabilidad, número 19, diciembre 2013. Págs. 48-75. JIMENEZ NAHARRO, F., DE LA TORRE GALLEGOS, A. (2017): “Valoración de empresas y análisis bursátil”. Editorial Pirámide, S.A. Ediciones. ISBN: 9788436836905. Idioma: varios. Enero de 2017. MARC GOODMAN (2015), “Los delitos del futuro”. Editorial Ariel. MARK JEWELL. (2007) “T.J. Maxx Theft Believed Largest Hack Ever”. Associated Press, 30 de marzo de 2007. MICHAEL WEISSENSTEIN (2011), “Mexico´s Cartels Build Own National Radio System”. En: Associated Press, 27 de diciembre de 2011. PONEMON INSTITUTE (esponsorizado por Symantec), (2013): “Cost of Data Breach Study: Global Analysis”, mayo de 2013. ROBIN SIDEL Y ANDREW R. JOHNSON (2012): “Data Breach Sparks Worry” en: Wall Street Journal, 30 de marzo de 2012. ROSS KERBER. (2007): “Banks Claim Credit Card Hack Breach affected 94 Millions Accounts”. New York Times, 24 de octubre de 2007. STEVE JOHSON (2013): “Cybersecurity Business Booming in Silicon Valley”. En: San José Mercury News, 13 de de 2013. TOM SIMONIT E. (2012): “The antivirus Era is Over”. En MIT Technology Review, 11 de junio de 2012. TRUSTWAVE HOLDINGS 2013, Glogal Security Report. TUA PEREDA, J. (1989): “Información Pública y Sistemas informativo en las entidades de depósitos”. Revista Española de Financiación y Contabilidad, Vol. 19, nº 58, pp.97-128. TUA PEREDA, J. (2006): “Ante la reforma de nuestro ordenamiento: nuevas normas, nuevos conceptos: Un ensayo”, Revista de Contbilidad ASEPUC, vol. 19, nº 18, pp. 145-175 VERIZON RISK TEAM, 2012, “Data Breach Investigations Reports, páginas 3 y 51. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA http://cso.computerworld.es/seguridad-en-cifras/el-96-de-las-empresas-no-estan-preparadaspara-un-ciberataque http://cso.computerworld.es/seguridad-en-cifras/hacienda-admite-el-fallo-de-cruce-de-datosentre-contribuyente http://cso.computerworld.es/alertas/nuevo-phishing-que-aprovecha-la-declaracion-de-larenta-para-suplantar-a-la-agencia-tributaria http://cso.computerworld.es/seguridad-en-cifras/el-97-de-los-usuarios-son-incapaces-deidentificar-correos-de-phishing http://cso.computerworld.es/seguridad-en-cifras/los-ataques-a-la-administracion-y-empresasde-interes-creceran-un-40 http://www.networkworld.es/seguridad/a-casi-medio-billon-de-dolares-asciende-el-coste-dela-ciberdelincuencia http://www.networkworld.es/seguridad/solo-una-cuarta-parte-de-las-empresas-utilizaciberaseguradoras http://www.ciospain.es/industria-y-utilities/falta-madurez-en-las-empresas-para-afrontar-losriesgos-de-la-ciberseguridad http://www.ciospain.es/industria-y-utilities/transformacion-digital-como-sobrevivir-yprosperar http://www.ciospain.es/finanzas/transformacion-digital-de-la-banca-hacia-nuevosmodeloshttp://www.ciospain.es/industria-y-utilities/fabricacion-conectada-el-reto-de-lacuarta-revolucion-industrial http://www.ciospain.es/finanzas/como-impactan-en-la-banca-la-automatizacion-y-losmodelos-de-digitalizacion http://www.ciospain.es/movilidad/el-43-de-las-empresas-utilizara-soluciones-iot-a-finales2016-segun-gartner http://cso.computerworld.es/seguridad-en-cifras/enisa-confia-en-el-mercado-deciberaseguradores-para-concienciar-a-las-empresas http://cso.computerworld.es/cibercrimen/los-riesgos-ciberneticos-podrian-provocar-unshock-global-similar-a-la-crisis-de-2008 http://cso.computerworld.es/cibercrimen/espana-es-el-tercer-pais-mas-castigado-por-losciberataques http://cso.computerworld.es/seguridad-en-cifras/cuales-son-los-sectores-empresariales-masvulnerables-ante-un-ciberataque http://cso.computerworld.es/seguridad-en-cifras/las-empresas-sufren-un-ciberataque-cada15-segundos JUSTIFICACIÓN, OBJETIVOS Y ESTRUCTURA 23 http://cso.computerworld.es/seguridad-en-cifras/mas-de-la-mitad-de-las-empresasespanolas-sufrieron-ataques-de-malware-y-spamhttp://cso.computerworld.es/seguridad-encifras/repuntan-el-ransomware-y-el-malware-movil http://cso.computerworld.es/cibercrimen/aplicaciones-parches-y-monetizacion-del-malwarelos-principales-riesgos-para-las-empresas http://cso.computerworld.es/proteccion-de-datos/telefonica-incorpora-faast-a-su-portfolioiot-de-ciberseguridad http://www.idgtv.es/entrevistas/la-ciberseguridad-en-iot-vista-por-chema-alonso (http://www. Imperva.com). (Imperva/Press Release/ Http/2: Imperva Hacker Intelligence Iniciatitive Report Reveals Four High-Profile Flaws en the Latest Version of the worldwide Web´s Underlying Protocol, Las Vegas, Aug.03, 2016, Globe newawire) CAPÍTULO 2.- REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 2.1 INTRODUCCIÓN En este capítulo desarrollaremos una revisión bibliográfica que nos ayude a entender la problemática de la valoración de empresas en general y en particular la valoración de empresas basada en los activos intangibles como elementos estratégicos claves que marcan una ventaja competitivaen el desarrollo del negocio con respecto a las empresas de su entorno. Este entorno está cada día más conectado a sistemas informáticos. La infraestructura del tendido eléctrico, los gasoductos, los sistemas de emergencias, el control del tráfico aéreo, el mercado bursátil, el agua potable, el alumbrado público, los hospitales y los sistemas de saneamiento y salud pública dependen de tecnologías y de internet para funcionar. Las transacciones, propias del negocio de las empresas, en un mundo global, efectuadascon tarjeta de crédito, las terminales de pago en los puntos de venta y los cajeros automáticos que mantienen el flujo mundial de comercio y un capitalismo tecnológico en mano de los más fuertes (en estos momentos hemos sacado al ser humano del organismo y hemos convertido a la máquina en la columna vertebral de la civilización) se frenarían en seco sin los ordenadores que ejecutan la red.Por tanto, a la hora de hablar de valoración de empresas debemos tener en cuenta en nuevo paradigma digital en el que nos encontramos inmerso. La mayoría de las infraestructuras básicas del mundo utilizan sistemas de supervisión, control y adquisición de datos para funcionar, se trata de sistemas informáticos especializados en su mayoría anticuados que controlan equipamiento físico con funciones tan dispares como hacer circular los trenes por las vías, distribuir la energía en una ciudad, Clay Wilson (2008). Hemos tomado como referencia la información referida a la valoración de empresas establecida en la tesis doctoral “propuesta metodológica de valoración del sector biotecnológico y sus intangibles de Santiago Moreno, I 21 . (2015) y le hemos añadido información específica sobre la valoración de empresas en internet. Posteriormente, nos dedicaremos a repasar la bibliografía sobre la valoración de empresas, desde el punto de vista de la teoría financiera. Vamos a comenzar refiriéndonos a los distintos significados del término valor, objetivo financiero y también nos vamos a referir a los distintos trabajos que relacionan el capital intelectual con la valoración de empresas. La definición de empresa ha tenido distintos significados según las posturas adoptadas por los distintos autores, tanto nacionales como extranjeros, que han tratado el concepto: Brealey y Myers (1999), Brigham (1985), Durbán (1993, 2008), Ruiz y Gil (2004), Loring (1997), Cuervo (1979), Bueno Campos (1991) y Suárez Suárez (1981, 1988), Ruiz y Jiménez (1999a, 1999b) y Arruñada (1990). Atendiendo a las diferentes definiciones de empresa dadas por los autores citados anteriormente, podemos resumir éstas como aquella entidad que integra y coordina diversos factores productivos, conel propósito de hacer frente a una demanda insatisfecha, para lo cual 21 “Propuesta metodológica de valoración del sector biotecnológico y sus intangibles”. Tesis dirigida por el profesor Jiménez Naharro, F. Universidad de Sevilla. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 25 necesitará realizar inversiones,para lo que habrá de disponer de recursos para poder financiarlas. Según Suárez Suárez (1996), siempre se ha considerado en el mundo económico capitalista que el objetivo fundamental de la empresa es la obtención del máximo beneficio o lucro. Este único objetivo ha recibido duras críticas. Para Ruiz y Jiménez (1999a, 1999b) el objetivo financiero de una empresa es la maximización del valor de la empresa en el mercado, que se traducirá a la larga en crecimiento y mejora de la situación económica y patrimonial, cosa que no tiene por qué ocurrir con la maximización del beneficio. Este objetivo se resume en conseguir una buena relación entre rentabilidad y riesgo. Por tanto, la empresa debe elegir las decisiones que combinen la mejor relación entre rentabilidad y riesgo, al objeto de llevar al máximo el valor de la empresa para el accionista. Nosotros entendemos que la creación de valor tiene su origen en las ventajas competitivas sostenibles de la empresa, entendiendo éstas como cualquier recurso y/o capacidad de la empresa que la diferencia de otras, colocándola en una posición relativa superior que sus competidoras, permitiendo a la compañía obtener una tasa de beneficios persistentemente mayor que éstas. Según Grant (2002), para que un recurso o capacidad proporcione una ventaja competitiva deben darse dos condiciones. Primera, que el recurso o capacidad sea escaso. En segundo lugar, el recurso o capacidad debe ser relevante (Grant, 2002). El mantenimiento de las ventajas competitivas de una compañía dependerá, según Hill y Jones (2009), de tres factores: barreras a la imitación, las posibilidades de la competencia para imitar la ventaja competitiva y el dinamismo de la industria que hace transitoria las ventajas competitivas empresariales (debido a la intensidad de los cambios, la innovación en producto y los ciclos de vida acortados de los productos/servicios).Entendemos que la estrategia empresarial y su puesta en acción en el modelo de negocio, deben recoger tales ventajas competitivas sostenibles, articuladas éstas en los recursos y capacidades de la organización. 2.2 DE LA ESTRATEGIA AL MODELO DE NEGOCIO, EL VALOR DE LA VENTAJA COMPETITIVA La cuestión que nos ocupa no es otra que la incidencia del modelo de negocio en la valoración de empresas, para ello debemos empezar por conocer la estrategia y los cimientos de la seguridad de la información de una organización, como núcleo en un nuevo paradigma digital, y los diversos conceptos que nos permiten entender, con claridad y detalle, el modelo de negocio de una compañía. Hoy el modelo de negocio está íntimamente relacionado con su seguridad. Existen diversos autores, tanto nacionales como extranjeros que han estudiado tanto el concepto estrategia como el modelo de negocio. Por lo que respecta al primero, entre los autores extranjeros destacamos los siguientes: Porter (1987 y 1982), Hamel y Pahalad (1999), Kaplan y Norton (2008, 2006, 2004, 2001, 2002), Collins y Porras (1996), Collins (2001), Treacy y Wieserma (2004), Kim y Mauborgne (2002, 2005), Newman y Morgerstern (1944), Drucker (1954), Chandler (1962), Ansoff (1965), Quinn (1980), Grant (2002), Magretta (2002), Mintzberg (1990), Zook y Allen (2012), Ohmae (2004), Evered (1983), Dixit y Nalebuff (1991) y Schelling (1980). Entre los autores nacionales cabe mencionar los siguientes: Bueno y Morcillo (1997), Navas y Guerras (2012), Fernández (1987), Martínez y Milla (2005), Castro et al (2009), Martínez (2013), Bueno (1998). VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA disponibilidad de los recursos, capacidades y procesos clave que hacen posible una propuesta de valor accesible a los clientes y bien conocida por éstos y una fórmula de obtención de beneficios (atendiendo a la estructura de ingresos y costes contemplada en tal modelo de negocio). 2.3 EL CAPITAL INTELECTUAL COMO FUENTE DE VALOR DEL MODELO DE NEGOCIO El concepto que nos ocupa está estrechamente vinculado al apartado anterior donde estudiamos la importancia de la estrategia y el modelo de negocio. Consideramos que el Capital Intelectual debe ser la fuente de ventajas competitivas sostenibles que desarrolle la empresa en el mercado. Este tema lo han tratado con profundidad diversos autores, tanto nacionales como extranjeros, tales como: Wiederhold (2014); Bontis (1996, 1998); Brennan y Connell (2000); Brooking (1998); Bueno (1998, 2000, 2003, 2012, 1991); Bueno et al. (2003, 1997); Cañibano et al. (1999, 2002); Jiménez el al. (2013); Edvinsson y Malone (1999); Euroforum (1998); Omar (2005); García (2008); Kaplan y Norton (1997, 2001, 2002, 2004, 2006 y 2008); Lev (200, 2001); Nomen (2005); Petrash (1996); Rojo y Sierra (2000); Martínez y García (2005); Roos et al. (2001, 2006); Roos y Roos (1997); Saint-Onge (1996); Sotomayor y Larrán (2005); Stewart (1997); Sullivan (2001); Sveiby (2000); Pricewaterhousecoopers (1999); Hormiga et al. (2008); Ventura et al. (2003); Nevado y López (2002 y 2006); Castro et el. (2009); Sotomayor (2005); Bueno y Salmador (2000); Andriessen (2004). En las economías desarrolladas, los inversores son conscientes de que la mayor parte de los recursos productivos de los negocios empresariales son intangibles y en mayor medida en los sectores tecnológicos, donde la innovación es la clave para poder competir. La primera gran potencialidad de los intangibles es su capacidad de diferenciación. En la actualidad, casi todo tiene una calidad muy similar, un precio muy parecido y se encuentra en los mismos puntos de venta. Las elecciones de compra de los consumidores se reducen a short lists de marcas o empresas de cada sector de consumo, que ellos almacenan en su mente. Llegar a formar parte de esas tres o cuatro marcas o empresas es lo difícil y eso cada vez se consigue menos a través de las propiedades funcionales de la oferta y más porque algún atributo intangible puede ser decisivo en el proceso de compra. En los últimos años se han realizado numerosos esfuerzos en la búsqueda de metodologías y modelos que contribuyan a mejorar la identificación y medición del Capital Intelectual. Esto ha provocado la aparición de modelos y métodos que pretenden conocer el valor y evolución en el tiempo de los intangibles generadores de valor. A continuación, vamos a recoger las distintas definiciones de Capital Intelectual realizadas por diversosautores expertos, tanto nacionales como extranjeros. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 33 Para Petrash (1996) existe una correlación directa entre cómo se han gestionado los activos intelectuales de una corporación y su éxito financiero. La oportunidad radica en ser capaces de visualizarlos, medirlos mejor y gestionarlos. Kaplan y Norton (2002) consideran que el Capital Intelectual es el conocimiento que existe en una organización para crear una ventaja diferencial, basada en que las capacidades de los empleados de una organización satisfagan las necesidades de los clientes de ésta. Sullivan (2001) afirma que capital intelectual es el conocimiento que puede ser convertido en beneficio. Según Bueno (1998), el capital intelectual es el conjunto de competencias básicas distintivas de carácter intangible que permiten crear y sostener ventajas competitivas. Roos et al. (2006) definen el Capital intelectual como todo recurso no-monetario y no-físico que es total o parcialmente controlado por la empresa y que contribuye a la creación de valor de la compañía. Para Stewart (1997), el Capital Intelectual es el paquete de conocimiento útil o conocimientos, información, propiedad intelectual, experiencia que se puede poner en uso para generar riqueza. Según Roos y Roos (1997), el Capital Intelectual es la suma de los activos “ocultos” de la compañía, no totalmente capturados en el Balance General e incluye el conocimiento de los empleados en la organización que dejan en la compañía cuando ellos se van. Cañibano et al. (2002) definen capital intelectual como las fuentes no monetarias de beneficios económicos futuros, sin sustancia física, controlados, o al menos influidos por la empresa, como resultado de acontecimientos y transacciones pasadas (producidos por la empresa, comprados o adquiridos de cualquier otra manera) y que pueden o no ser vendidos separadamente de otros activos de la empresa. Para Brooking (1998), el Capital Intelectual es la combinación de diferentes activos inmateriales (activos de mercado, activo humano, activos de propiedad intelectual y activos de infraestructura) que permiten funcionar a la empresa. Cabrera y Rincón (2001) manifiestan que el Capital Intelectual es la principal fuente de ventaja competitiva para la empresa. Esto último, más todo lo expresado por los diferentes autores que hemos recogido, viene a corroborar nuestro fundamento, de que el capital intelectual debe ser el núcleo principal de la fuente de generación de valor de cualquier organización y que debe contenerse prioritariamente en el modelo de negocio de la empresa. Atendiendo a las diversas definiciones dadas por el concepto que estamos tratando por los diversos autores aquí citados, podemos decir que el capital intelectual es el conocimiento útil (el liderazgo, el aprendizaje, la capacidad de adaptación y de ser ágiles, el conocimiento del personal, las relaciones con los proveedores y clientes, las patentes, las marcas, los procesos internos y la capacidad de I+D, etc.) formado por los recursos y activos intangibles, con capacidad de crear valor y obtener rentas superiores a la competencia, cuando tales intangibles se fundamentan en la ventaja competitiva sostenible de una organización. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA 2.4. UNA APROXIMACIÓN AL VALOR En este apartado veremos en profundidad las definiciones de valor y precio, llevadas a cabo por diversos autores, tanto nacionales y extranjeros. Para ello, hemos realizado la pertinente revisión bibliográfica de tales conceptos, considerados fundamentales en nuestro estudio de investigación sobre modelos de valoración de empresas. La problemática que nos ocupa, que no es otra que la valoración de empresas, empieza por conocer el concepto que le da origen, que es el del “valor” para después continuar con el término “precio”. Existen diversos autores, tanto nacionales como extranjeros que han estudiado el concepto. Por lo que respecta a los autores extranjeros destacamos los siguientes: Carl Menger (1996); Screpanti y Zamagni (1997); Brilman y Maire (1990); Omar (2005), Adam Smith (1997); David Ricardo (1997); Karl Marx (1976); Jaensch (1974), PriceWaterhouseCoopers (1999). En el ámbito nacional destacamos a los siguientes: Santandreu y Santandreu (1998); Méndez (1996); Pérez-Carballo (1998); Caballer (1998); Beltrán (1976); Fernández Pirla (1974); Ruíz y Gil (2004); De la Torre y Jiménez (2012, 2014); Gil (2009); Fernández (2002); Fabregat (2009); Morales y Martínez (2006); Revello de Toro (2004), García (2008); Irimia et al. 2003). Los términos valor y precio no son coincidentes y su diferenciación es el punto de partida obligado de cualquier proceso de valoración (Morales y Martínez, 2006). A continuación, recogemos las diversas descripciones del concepto valor realizadas por diversos autores (nacionales y extranjeros) que recogemos a continuación: Según Gil (2009), el sentimiento del valor trata de sopesar la utilidad y el perjuicio, la ventaja y el sacrificio, de escoger, tasar y clasificar. La percepción, basada en un sentimiento de valor, se combina con otras percepciones existentes al mismo tiempo que ella, con lo que el sentimiento entra en lucha con otros sentimientos. De esta manera, el objeto valorado se clasifica según un ideal y conforme determinadas reglas. Para De la Torre y Jiménez (2012), el valor de un objeto lo determina la utilidad que tenga para el que lo adquiera, por lo que estaríamos ante una medida subjetiva del valor, ya que en la determinación del mismo intervendrían las características particulares de cada sujeto. Revello de Toro (2004) considera que el valor es una cantidad obtenida mediante un procedimiento más o menos técnico y que se fundamenta en unos datos objetivos y contrastables (Morales y Martínez, 2006). Brillman y Maire (1990) entienden por valor aquella cualidad convencional del objeto que le es atribuida como consecuencia de un cálculo o de una peritación. El valor no es un hecho, sino una opinión. Para estos mismos autores, el valor busca su apoyo en un fundamento lógico o matemático lo más riguroso posible. Busca la objetividad, la neutralidad y la independencia frente a las partes, las relaciones de fuerzas en el mercado e incluso la propia situación del mercado. De la Torre y Jiménez (2012) consideran que el valor es el resultado de un enfoque teórico que puede limitarse a realizar una simple comparación o a recurrir a una referencia, o por el contrario puede ser elresultado de un cálculo más o menos complejo mediante la aplicación de un método o de una fórmula. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 35 Para estos mismos autores, el valor busca su apoyo en un fundamento lógico o matemático lo más riguroso posible. Busca la objetividad, la neutralidad y la independencia frente a las partes, las relaciones de fuerzas en el mercado e incluso la propia situación del mercado. Según Fabregat (2009), el valor es por definición subjetivo, ya que depende de la utilidad de un bien para un inversor. Por lo tanto, no existirán valores únicos ni indiscutibles. El precio, si existe, es fruto de un acuerdo y, por tanto, sí que será único. Respecto al término valor (García, 2008), podemos destacar las siguientes acepciones: valor de mercado: es el precio que marca el mercado, depende de la demanda y de la oferta de acciones (valor bursátil); valor contable: es el que corresponde según la contabilidad, valor intrínseco: es el que se obtiene después de que un analista haya examinado todos los datos relevantes de la empresa. Es fundamental aclarar que no se puede confundir el concepto valor con el precio. Fernández (2002) estima que el precio es la cantidad a la que el vendedor y comprador acuerdan realizar una operación de compra-venta de una empresa. Para Revello de Toro (2004), el precio es la cantidad resultante de un proceso de negociación a partir de valores obtenidos en una metodología, y en el que se ponen de acuerdo las dos partes negociadoras: compradores y vendedores (Morales y Martínez, 2006). El comprador trata de minimizarlo y el vendedor, por el contrario, pretende maximizarlo. Brillman y Maire (1990) consideran que el precio es consecuencia de una transacción (pago efectivo), es un hecho tangible. Según Fabregat (2009), para llegar al precio es preciso empezar por la valoración y continuar con una fase de negociación. PriceWaterhouseCoopers (1999) considera obvio que sobre el precio inciden multitud de factores,relacionados tanto con los propios intervinientes en su fijación (comprador y vendedor) como con las circunstancias exógenas que concurren en dicha transacción. Entre los factores que habitualmente influyen en la determinación del precio de una empresa, seencuentran los siguientes (PriceWaterhouseCoopers, 1999): Relacionados con el comprador: justificación estratégica de la operación, posibles sinergias, urgencia para realizar la operación, escasez de información sobre la empresa a adquirir y mejor información que el mercado sobre la empresa objeto; relacionadas con el vendedor: necesidad de vender por parte del accionista, urgencia en realizar la operación, mejor/peor información sobre desarrollos futuros del negocio, falta de sucesión empresarial y búsqueda de viabilidad futura a un negocio en declive. Relacionados con circunstancias exógenas: recientes o previsibles nuevas regulaciones sectoriales que afectan al negocio, modificaciones sustanciales en tipos de interés, alteraciones sustanciales de los precios de los insumos y mayor o menor presión de otros competidores en la compra-venta. El proceso negociador (Revello de Toro, 2004) debe iniciarse no en único valor, por muy exacto o sofisticado que parezca, sino en un rango de valoración más o menos amplio, que se determina en base a diferentes escenarios o hipótesis, que incluye análisis de sensibilidad de las variables claves. A partir del rango de valoración se va negociando el precio con la VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA incorporación de todos aquellos matices y factores subjetivos de muy difícil cuantificación que tiene cada parte involucrada en la transacción (Morales y Martínez, 2006). Para García (2008), el resultado que se obtenga de una técnica de valoración siempre será un resultado referencial que puede guiar la discusión en una transacción. Una vez contempladas las diversas definiciones dadas por los diversos autores aquí mencionados, en los conceptos valor y precio, podemos resumirlos de la siguiente manera. En relación al valor, la mayor parte de las opiniones sobre el concepto se sustentan bajo la idea de que el valor viene representado por las expectativas de renta futura que un inversor espera conseguir de la empresa o proyecto de inversión, descontadas a una tasa que sea representativa del riesgo que ofrecedicha empresa y/o proyecto. Para ello se contemplan las dos variables fundamentales: rentabilidad yriesgo, con las cuales un buen analista debe buscar siempre el equilibrio adecuado. Concretando, el valor recoge las opiniones que tienen el oferente y el demandante sobre la utilidad quetiene un objeto (tangible o intangible). Estaríamos pues ante una medida subjetiva del concepto en cuestión, ya que en la determinación del mismo se considerarían las características particulares de cada sujeto. Respecto al precio y atendiendo a las diversas definiciones recogidas en nuestro estudio, podemosresumir su descripción como un hecho real fruto del acuerdo, en una negociación, entre el oferente (al alza) y el demandante (a la baja) del objeto (tangible o intangible), y que se suele tomar en consideración, en tal subasta, el empleo de una metodología de valoración que marque las reglas de la misma. En resumen, mientras que el valor no deja de ser una opinión el precio es un hecho. 2.5. MODELOS DE VALORACIÓN DE EMPRESAS A continuación, vamos a recoger la definición que dan diversos autores del concepto valoración de empresas, para posteriormente poder mostrar los diversos métodos de valoración de empresas que vamos a considerar en nuestro estudio de investigación. Para ello realizaremos la revisión bibliográfica pertinente, tanto de autores nacionales como extranjeros. Para Fernández (2014a), la valoración de una empresa es un ejercicio de sensatez que requiere de unos conocimientos técnicos y que mejora con la experiencia. La sensatez y los conocimientos técnicos nos permiten saber para qué y para quién se está haciendo la valoración, el qué se está haciendo y el por qué se realiza de una forma determinada ésta. En relación a la definición de valoración de empresas, consideramos lo siguiente. PriceWaterhouseCoopers (1999) considera que las dificultades de aplicación de ciertos métodos devaloración, la vulnerabilidad de algunos instrumentos utilizados (proyecciones financieras) y los problemas para entender las diferencias entre precio y valor, producen un cierto escepticismo sobre el resultado de las valoraciones, que pueden llevar a concluir que cualquier resultado es posible al valorar un negocio, ya que, en el fondo, la valoración es un proceso absolutamente subjetivo. Hay que admitir (PriceWaterhouseCoopers, 1999), en todo caso, que toda valoración tiene un ciertocomponente de subjetividad. Pero ésta puede y debe ser minorada mediante el análisis REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 37 riguroso de los datos de partida utilizados, el contraste de las hipótesis de futuro con las opiniones de los expertos y la utilización simultánea de más de un método de valoración. En este sentido, el analista financiero (García, 2008) busca la “objetividad”, la neutralidad y laindependencia frente a las partes, a través de un fundamento matemático o lógico lo más riguroso posible, es decir de un método normalizado que puede consistir en el resultado de una simple comparación o del cálculo de una fórmula (Ruiz y Gil, 2004). Ruiz y Gil (2004) plantean una cuestión importante, en relación a si el concepto valor de la empresa esúnico o, por el contario, se pueden determinar diversos valores para una misma compañía. Para estos mismos autores, es necesario tener en cuenta en el proceso de valoración los siguientes aspectos: El procedimiento de cálculo del valor de una empresa supone la necesidad de predecir escenarios futuros, por lo que será imposible determinar un único valor, como consecuencia de la incertidumbre existente en dicha predicción, lo que nos llevaría a establecer un rango de valores entre los que se encontrará el valor más probable de la empresa; El valor va a estar siempre influido por las características particulares del sujeto que está llevando a cabo la valoración; Se debe de tener en cuenta cuál es el objetivo de la valoración, ya que en función del mismo podemos llegar a obtener distintos valores (De la Torre y Jiménez, 2012). En definitiva, valorar es fundamentalmente (PriceWaterhouseCoopers, 1999) formarse un juicio, profesional e independiente, en base a la aplicación de un conjunto de metodologías y a la experiencia profesional. Para De la Torre y Jiménez (2012), la valoración de una empresa es un proceso que busca la cuantificación de los elementos que constituyen el patrimonio de una empresa, su actividad, su potencialidad o cualquier otra característica de la misma susceptible de ser valorada. Según Jiménez et al (2013), la valoración es un proceso de negociación en la que cada una de las partes esgrimirá las razones por las que está dispuesto a ceder, o adquirir, el objeto de la valoración, por no menos o por no más del precio establecido. Para apoyar estas razones en la negociación, se pueden emplear diversas metodologías de valoración, en donde cada uno intentará hacer prevalecer aquel método que mejor le sirva para justificar el valor que está dispuesto a pagar o cobrar. Para AECA (1997), es indispensable el conocimiento de la valoración de empresas en el mundo de lasfinanzas, que considera las siguientes premisas: el objetivo de cualquier empresa es maximizar su valor; el valor de cualquier empresa viene determinado por su capacidad de generar renta; cualquier proceso de valoración debe consistir en transformar renta en valor. Aceptar que el objetivo principal (García, 2008) de cualquier empresa es maximizar su valor, debeentenderse bajo la actual percepción de que la generación de riqueza se entiende asociada al desarrollo y mantenimiento de ventajas competitivas de naturaleza intangible. La práctica demuestra que una empresa que no presta atención a aspectos tales, como a sus empleados o a sus clientes, encontrará que su valor será inferior al de otra empresa que sí los considera (Cornell, 1993). VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Una de las fases más importantes en la valoración (García, 2008) es obtener información. El analistaencargado de la valoración García, 2008), además de la información de la organización, debe buscar información del sector y los mercados, utilizando otras fuentes ajenas a la empresa objeto de valoración. Lo más práctico será emplear las herramientas informáticas oportunas para estructurar la información entres niveles: información macroeconómica, sectorial y de la propia de la empresa. En la práctica (Jiménez et al., 2013), los analistas, en numerosas ocasiones, no saben utilizar ni el métodode valoración adecuado ni aplicarlo en el momento adecuado. Esto es debido a que en los últimos años han surgido numerosas técnicas relacionadas con el ámbito de la valoración. Por ello, cada vez resulta más complicado dilucidar qué técnica está, o no, encuadrada dentro de cada uno de los bloques metodológicos de la valoración; y dentro de éstos, cuáles y cuándo son válidos en su aplicación. Para Robinson (1986) los modelos de valoración de empresas (MVE) no son más que artefactos intelectuales basados en las teorías que a través de supuestos, simplifican la realidad. En la actualidad, la importancia de los MVE (Omar, 2005) radica en que son un instrumento clave para medir el desempeño de la empresa. Identificar los “value drivers”, elaborar estrategias de planificación basadas en el valor de la empresa y ayudar a establecer los métodos de vinculación de una parte de la compensación administrativa con la creación de valor de la empresa (Weston y Copeland, 1995). El concepto que ahora nos atañe, la valoración de una empresa es un proceso de formación de un juicio de valor sensato, basado en la experiencia y en el empleo de metodologías normalizadas (aceptadas por el mercado), que permitan la identificación de las fuentes de creación, destrucción y transmisión de valor. Estas fuentes de valor las encontramos principalmente en el modelo de negocio, donde se pone en acción la estrategia empresarial competitiva y en donde se concentran los value drivers, que permitirán a obtención de ventajas competitivas sostenibles, las cuales ayudarán a justificar, en gran medida, tal valoración empresarial. En resumen, la valoración dependerá de la situación de la empresa, del momento de la transacción y del método empleado. Los modelos que ahora explicaremos y revisaremos bibliográficamente, son los siguientes: ModelosEstáticos, Modelos Mixtos, Modelos basados en múltiplos comparables, Modelos basados en el descuento de flujos, Modelos de valoración de intangibles, Modelos basados en la creación de valor para el accionista y las opciones reales. Por último, y recalcando la recomendación del principio de Fernández (2014a), el método de valoraciónque se elija debe permitirnos saber a quién y para qué se hace tal valoración, el qué se está haciendo y el por qué se realiza de una forma determinada tal valoración. 2.5.1. Los Modelos de Valoración Estáticos Los modelos de valoración estáticos basan la valoración empresarial en la situación histórica de la compañía, utilizando papa ello el balance como principal instrumento. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 39 Los métodos con enfoque estático toman como referencia las cuentas y las cifras que conforman el Balance de la empresa (información contable a una fecha determinada), ya sea para aceptarlas como valor probable o para corregirlas y compararlas con el valor de mercado del subyacente que está representado (Omar, 2005). Dentro de estos tipos de valoración estática destacamos los siguientes modelos: Valor contable o valor en libro (Book Value); valor contable ajustado, corregido o regularizado; valor de reposición sustancial; valor de liquidación; valor basado en los capitales permanentes empleados. De este modelo parten diversos métodos desarrollados por diferentes autores, tanto nacionales como extranjeros, tales como: El método de valor contable(Amat, 2011; García, 2008; Fernández, 2002 y 2014; Santandreu y Santandreu, 1998; Termes, 1998; Caballer, 1998; Martín y Trujillo, 2000; Cornell, 1993; De la Torre y Jiménez, 2012 y 2014; Ruiz y Gil, 2004; García, 2008; AECA, 1997; Omar, 2005; Fundación de Estudios Bursátiles y Financieros, 2009; Jiménez et al., 2013);El método del valor contableajustado(Amat, 2011; García, 2008; Termes, 1998; Caballer, 1998; Fernández, 2000, 2002 y 2014; AECA, 1997; De la Torre y Jiménez, 2012 y 2014; Ruiz y Gil, 2004; García, 2008; Omar, 2005; Fundación de Estudios Bursátiles y Financieros, 2009; Jiménez et al., 2013; Rojo, 2007); El método del valor dereposición o substancial(Amat, 2011; García, 2008; ACCID, 2009; Omar, 2005; Barnay y Calba, 1977; Brilman y Maire, 1990; Jaensch, 1974; Caballer, 1998; Santandreu y Santandreu, 1998; Fernández, 2002 y 2014a; Martín y Ruiz, 1992; De la Torre y Jiménez, 2012 y 2014; Ruiz y Gil, 2004; García, 2008; Jiménez et al., 2013; Fundación de Estudios Bursátiles y Financieros, 2009; Rojo, 2007); El método del valor deliquidación(Amat, 2011; Omar, 2005; Barnay y Calba, 1977; Brilman et al., 1990, Weston yCopeland,1995; Fernández, 2002 y 2014; Rojo, 1996 y 2007; De la Torre y Jiménez, 2012 y 2014; Ruizy Gil, 2004; Fundación de Estudios Bursátiles y Financieros, 2009); El método del valor basado en loscapitales permanentesnecesarios(Omar, 2005; Martín y Trujillo, 2000; Santandreu y Santandreu, 1998;Rojo, 1996; Barnay y Calba, 1977; De la Torre y Jiménez, 2012 y 2014; Ruiz y Gil, 2004, Jiménez et al.,2013). Este enfoque cuenta con una debilidad a considerar, la cual consiste en que no tiene en cuenta lasexpectativas de generación de renta de la organización ni la influencia del factor tiempo. Por lo que estos métodos infravaloran siempre a las empresas con expectativas. Otras limitaciones generales importantes que encontramos en tales modelos, son: la incapacidad que se le imputa a la información contable en su modelo actual, para recoger, procesar y proporcionar información sobre determinados aspectos de la realidad económicofinanciera de las empresas (Caballer, 1998); los datos de la Contabilidad histórica mostrados en el Balance no sirven para hacer valoraciones basadas en las expectativas (Rappaport, 2005); los ajustes y las regularizaciones que se proponen a las partidas del Balance para corregirlo no son factibles desde el punto de vista práctico ni tampoco del económico, puesto que no existen los mercados eficientes de donde se puedan extraer tales valores (Caballer, 1998); No tiene en cuenta:el valor del dinero en el tiempo; las posibilidades futuras de creación del mismo (Martín y Trujillo, 2000); la evolución futura de la empresa; las perspectivas del sector en el que está inserta; la situación de recursos humanos; la estructura organizacional; la planificación y las decisiones estratégicas (Fernández, 2002). VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA 2.5.2. Los Modelos Mixtos de Valoración de Empresas En este tipo de modelos (Omar, 2005) se prescinde de considerar el valor de la empresa en términos exclusivamente estáticos y se pasa a reconocer el valor dinámico de la misma. Para Omar (2005), se parte del principio de que el valor de la empresa está compuesto por el importe inicial de las inversiones realizadas, llamado valor sustancial (Vs) y el valor emanado de su capacidad de generar rendimientos superiores a los exigibles, en función de su nivel de riesgo, llamado fondo de comercio (Adserà y Viñolas, 2003). Valor de la empresa= Valor estático + Plusvalía potencial Dentro de estos tipos de valoración destacamos los siguientes modelos de valoración: método clásico; método de la Unión de Expertos Contables europeos (UEC); método Simplificado de la formulación de la UEC; método Evolucionado de la formulación de la UEC; método Indirecto o de los Prácticos; método Directo o anglosajón; método de Compra de los resultados anuales; método de la Tasa sin Riesgo y con Riesgo; método de Barnay y Calba; modelo de valoración Ohlson; modelo de valoración Ohlson y Feltham; modelo de valoración de Edwards, Bell y Ohlson. De todos estos diversos modelos parten diversos métodos desarrollados por diferentes autores, tanto nacionales como extranjeros, los cuales mostramos a continuación: El método clásico(Termes, 1998; Brilman y Maire, 1990; Fernández, 2002 y 2014a; Adserá y Viñolas, 2003; Barnay y Calba, 1977; Rojo, 1996; Omar, 2005; PriceWaterhouseCoopers, 1999; Sanjurjo y Reinoso, 2003). El método de la UEC(UEC, 1962; Sanjurjo y Reinoso, 2003; PriceWaterhouseCoopers, 1999; Fernández, 2000; Martínez y García, 2005; De la Torre y Jiménez, 2014 y 2012; Omar, 2005; Fernández, 2002 y 2014a; Adserá y Viñolas, 2003; Barnay y Calba,1977; Rojo, 1996; García, 2008). El método simplificado de la formulaciónde la UEC(Sanjurjo y Reinoso, 2003; PriceWaterhouseCoopers, 1999; Omar, 2005; Adserá y Viñolas, 2003; Fernández, 2002 y 2014; Brilman y Maire 1990; Martín y Trujillo, 2000; Barnay y Calba, 1977; De la Torre y Jiménez, 2014 y 2012). El método evolucionado de la formulación de la UEC(Jiménez et al., 2013; De la Torre y Jiménez, 2014 y 2012; García, 2008; Ruiz y Jiménez, 1999a). El método indirecto ode los prácticos(PriceWaterhouseCoopers, 1999; Sanjurjo y Reinoso, 2003; Fernández, 2000; Adserá yViñolas, 2003; Barnay y Calba, 1977; Brilman y Maire, 1990; Omar, 2005; Fernández, 2002 y 2014). El método directo o anglosajón(Sanjurjo y Reinoso, 2003; Fernández, 2000; Rojo, 1996; Adserá y Viñolas,2003; Fernández, 2002 y 2014a; Omar, 2005; PriceWaterhouseCoopers, 1999). El método de compra de los resultados(Fernández, 2000; Termes, 1998; Omar, 2005; Adserá y Viñolas, 2003; Fernández, 2002y 2014a). El método de la tasa con riesgo y sin riesgo(Fernández, 2002 y 2014a; Omar, 2005; Adserá yViñolas, 2003). REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 41 El método de Barnay y Calba(Brilman y Maire 1990; Barnay y Calba,1977; Omar, 2005). Modelo de valoración Ohlson (Ohlson, 1989 y 1995; Milla, 2010; Martínez y García, 2005; AECA, 2006; McCrae y Nilsson, 2001; Lo y Lys, 1999; Ota, 2000 y 2002; Rojo, 2007; Huang y Wang, 2008). Modelo de valoración Feltham y Ohlson (Milla, 2010; Martínez y García, 2005; Iñiguez y Giner, 2006; Feltham y Ohlson, 1995; Bernard, 1995); Modelo de valoración de Edwards, Bell y Ohlson (Milla, 2010; Martínez y García, 2005; GarcíaAyuso y Monterrey, 1998). 2.5.3. Los Modelos de Valoración basados en indicadores Este tipo de métodos de valoración (Omar, 2005) se utilizan para establecer analogías entre el valor de la empresa objeto y el de empresas similares cuyo precio es conocido. La principal finalidad (De la Torre y Jiménez, 2012 y 2014) del modelo de valoración por ratios no consiste tanto en establecer un valor absoluto de lo que estemos valorando sino la comparación entre ellos con una referencia. Son denominados por algunos autores como de valoración relativa (Martín y Trujillo, 2000; Adserà y Viñolas, 2003; Damodaran, 2002 y 2006; Fernández, 2002 y 2014a; Martínez y García, 2005) o de valoración bursátil (Caballer, 1998; Santandreu y Santandreu, 1998; Rojo, 1996; Brilman y Maire, 1990; Martínez y García, 2005; Fernández, 2002 y 2014a; Fernández y Carabias, 2013, Jiménez et al., 2013) debido a que el precio con que se relaciona el valor de la empresa está tomado del mercado de capitales. Sin embargo, su aplicación práctica no se restringe a este ámbito, sino que también es de aplicación en variadas transacciones de empresas. Destacamos los siguientes indicadores más empleados en valoración por comparables, aunque no los únicos: De este modelo parten diversos métodos desarrollados por diferentes autores, tanto nacionales como extranjeros, tales como: Q Tobin: Tobin, 1969 y 1978; Martín y Trujillo, 2000; Adserá y Viñolas, 2003; García, 2008; Martínez y García, 2005; Milla, 2010; Omar, 2005; Sennetti et al., 2004; Ruiz y Gil, 2004; Valhondo, 2003; Andriessen, 2004, Vélez-Pareja, 2013. PER: Mascareñas, 2011; Ruiz y Jiménez, 1999a; PriceWaterhouseCoopers, 1999; Sanjurjo y Reinoso, 2003; Rosenbaum y Pearl, 2013; Amat, 2011; Milla, 2010; Copeland et al., 2010; Rojo, 1996 y 2007; Keegan, 2008; Titman y Martin, 2009; Revello de Toro, 2004 y 2013; Damodaran, 2006, 2012; Martín y Trujillo, 2000; Brilman y Maire, 1990; Omar, 2005; Irimia et al., 2003; Milla, 2010; Fundación de Estudios Bursátiles y Financieros, 2009; García, 2008; De la Torre y Jiménez, 2014 y 2012; Martínez y García, 2005; ACCID, 2009; Adserá y Viñolas, 2003; Fernández, 2002 y 2014a; Joos y Zhdanov, 2005; Martínez, 2001; Ruiz y Gil, 2004; Fernández y Carabias, 2013; Jiménez et al., 2013; Keegan, 2008; Sahoo y Rajib, 2013; Penman, 1996. PEG: Lev, 2013; Titman y Martin, 2009; Keegan, 2008; Revello de Toro, 2004 y 2013; Damodaran, 2006; De la Torre y Jiménez, 2014 y 2012; Martínez y García, 2005. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA disponibilidad de una gran cantidad de datos no financiero sobre el uso de internet, los cuales pueden ser utilizados por inversores en la predicción de ingresos futuros. Estos datos provienen directamente de las empresas, así como de compañías de rating independientes, tales como Media Metrix, PC Data, Nielsen/Netratings (http://www.nielsen-netratrings.com, OJD (http://www.ojd.es), e incluye entre otros números, estadísticas sobre páginas web vistas y visitantes. Entre los factores que influyen en la valoración están (ciberconta.unizar.es/lección/valempint/inicio.html): Crecimiento esperado del negocio; mercado objetivo final de la empresa de internet; margen del beneficio en cuestión; beneficios. Respecto al primer factor, si una compañía es capaz de incrementar sus ventas con mayor rapidez, o si el mercado bursátil percibe que el subsector en el que se encuentra la compañía de internet tendrá un fuerte crecimiento en el futuro, entonces el precio que se pagará por estas acciones será más alto. A modo de ejemplo, las empresas B2B (Business to Bussines) cotizan a precios mucho mayores comparativamente que las B2C (Business to Consumers) debido a las grandes expectativas de negocios que están generando las B2B. Respecto al segundo factor, lo importante aquí no es la capacidad de la empresa de internet de multiplicar sus ventas en el siguiente año o dentro de dos años, sino a largo plazo cual es la población objetivo. Es el caso de Terra en el año 2000, debido a que el ámbito de actuación de Terra era el mercado iberoamericano, mientras que por ejemplo Tiscali.it sería sólo Italia. Con referencia al Margen del Negocio en cuestión, por ejemplo, una empresa de subastas se limita a intermediar en compraventas de productos entre particulares y funciona a comisión, con lo que la comisión tiende a ser mayor que si lo comprara directamente al productor. En el caso de los beneficios, si los inversores piensan que nos encontramos ante una revolución industrial, entonces, una empresa de internet que se dedicara a obtener beneficios para repartírselo entre los socios en lugar de conquistar el mundo, sería una empresa poco atractiva a los ojos del mercado secundario. Actualmente, se disponen de tres tipos de instrumentos financieros que sirven para valorar las empresas de internet: el descuento de flujos de caja futuros; la utilización de las compañías comparables; la metodología de las opciones reales. Con referencia al descuento de los flujos de caja futuros, esta metodología estima la cantidad de flujos positivos y negativos que una compañía generará en el futuro y descuenta el valor de esos flujos futuros al valor de hoy. Tradicionalmente, este método está basado en expectativas de ventas y tasas de descuentos futuras. Entre los inconvenientes de este modelo para el caso que nos ocupa estarías: necesidad de realizar una proyección financiera en detalle (ingresos, gastos, inversiones); dificultad de prever el futuro (ritmo de crecimiento, cambios en el modelo de negocio, competencia); dificultad de establecer la tasa de descuento (riesgo), el valor terminal. ¿Cómo se pueden calcular los ingresos futuros de una empresa que trabaja en un negocio completamente nuevo y en constante cambio? El siguiente método que se puede aplicar es el de la utilización de compañías comparables, este método está basado en la investigación de otra compañía que cotice en el mercado de valores y que posea características similares en cuanto a: pertenencia al mismo sector, tamaño similar, evolución futura, adquisiciones recientes, etc. Con estos datos se obtienen unas ratios indicativas del valor de estas compañías tomadas como modelo y se aplican con el fin de REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 49 obtener el valor de la compañía que queremos valorar. Así se obtiene un valor aproximado al que el mercado asignaría si la empresa cotizase en el mismo y se comportase de una manera parecida a las del resto de su sector. Entre los inconvenientes de este método están: la no existencia de dos empresas iguales; los múltiplos utilizados en un mercado de valores no tienen por qué ser idénticos a los de cualquier otro; la diferencia en el tamaño de las empresas de un sector junto con el número de acciones admitidas a cotización e, incluso, la pertenencia a un índice bursátil de referencia puede ser inútil la utilización de comparables; la gran volatilidad de las empresas de internet hace que el valor de los ratios de comparación varíen ampliamente de forma continuada; la diferencia de la implantación de internet entre distintos países obliga a extremar la precaución a la hora de establecer comparaciones entre compañías. Los ratios y multiplicadores que pueden ser utilizados como elemento de comparación serían: Múltiplo de los ingresos por ventas (valor de mercado de la empresa/ingresos por ventas), en este caso el valor teórico de una compañía se obtendría mediante el producto de este múltiplo por los ingresos dela compañía. Un aspecto que es necesario definires si el valor de la compañía en el mercado se refiere a su capitalización bursátil o el valor de mercado de sus activos. Múltiplos de los visitantes únicos (valor de mercado de la empresa/visitantes únicos), así obtenemos una ratio que se denomina multiplicador de los visitantes únicos de la empresa. Si multiplicamos el valor del ratio por el número de visitantes únicos de la empresa obtendremos su valor de mercado (http://www.webmergers.com/calc.htm), el problema sería la dispersión de valores de los múltiplos de visitantes únicos que si es grande, la dispersión, dificultaría la valoración de las empresas. Múltiplo de páginas vistas (valor de mercado de la empresa/páginas visitadas), esta ratio es una expresión del valor recibido por los inversores, basado en el número de personas que visitan la página web específica. Multiplicador de suscriptores y usuarios registrados, se utiliza principalmente en la valoración de los proveedores de servicios online, los portales y los brokers online. Multiplicador del EBITDA (beneficio operativo + amortizaciones + intereses+ impuesto. El motivo por el que se utiliza este tipo de beneficio a la valoración de las empresas de internet es porque al no tener recursos suficientes para hacer frente al servicio de la deuda, no van a tener beneficios, ni impuestos ni capacidad para amortizar sus activos fijos. Este método es utilizado para las empresas de telecomunicaciones que han alcanzado su madurez (TimeWarner o Disney), en el caso de empresa de reciente creación se utiliza EBITDA libre de gastos de marketing, debido al enorme volumen de dichos gastos al que tienen que hacer frente inicialmente dichas empresas. PER normalizado, precio de mercado actual /valor actualizado del beneficio por acción. Muy útil para aquellas empresas que presentan pérdidas en la actualidad. Otros múltiplos y relaciones: (Ingresos/costes del e marketing directo; ventas/empleados; Ingresos/coste del ancho de banda; Ingreso/alcance). Metodología de las opciones reales. Este método está recomendado para compañías que presenten las siguientes características: sus mercados tengan un alto nivel de incertidumbre; VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA mantengan algún tipo de liderazgo en su sector y estén dirigidas por personas que comprenden las opciones y tienen una cierta habilidad para ejercitarlas. Método propuesto por L. Lamothe (2000) (1) Precio= Beneficio por acción/K + VAOC (valor actual de las opciones de crecimiento de la compañía). K= tasa de descuento utilizada para actualizar los valores. Dado que Precio P0= Dividendo/K-g (tasa de crecimiento) PER= P0/BPA. De aquí se deduce que PER= P0/BPA = 1/k (1 + VAOC/BPA) Conclusiones: A mayor VAOC, mayor será el precio de las acciones de las compañías tecnológicas.A mayor tasa de crecimiento g, obtenemos mayor Po (precio de la acción), y por tanto un mayor PER (es decir, en principio, tienen mayores posibilidades de crecimiento). Como el valor actual de las opciones de crecimiento de las compañías de internet es muy alto y el beneficio por acción, si existe, es bajo, esto hace que se generen cifras de PER casi desconocidas hasta ahora. Esto explica gran parte de por qué los inversores están actualmente más interesados en valorar las estrategias de la compañía, para valorar así su VAOC, que en los beneficios y dividendos presentes. Este crecimiento esperado es, por tanto, el pilar fundamental de la creación actual de valor para el accionista. Método de valoración: Análisis cualitativo. Hanno Beck (2000). Para poder llevar a cabo un análisis más profundo en la valoración de empresas de internet, es necesario completar el anterior análisis cuantitativo con la realización de un análisis cualitativo donde se tengan en cuenta aspectos tales como: importancia de ser el primero en entrar, el valor de la marca, la fortaleza del modelo de negocio, el valor del equipo de dirección, etc. Todos estos aspectos pueden ser recogidos. Factores críticos de éxito: Dirección/Gestión: experiencia, cualidades específicas del sector, capacidad de la dirección, creatividad. Modelo de negocios: Barreras de entradas (culturales, costes de entrada, posibilidad de copia del negocio), amenaza de productos sustitutivos, fuentes de ingresos diversificadas, tamaño del mercado, poder de negociación de clientes y proveedores, tasa de crecimiento del mercado. Tecnología: Innovación tecnológica, innovación de productos específicos, innovación de procesos específicos.Percepción del mercado: liquidez, ratio call / put 2.7. BIBLIOGRAFÍA AAKER, D.A.; MASCAREÑAS, B. (1984): The need for strategic flexibility. Journal of Business Strategy, Vol. 5. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 51 ABBOT, A.; BANERJI, K. (2003): Strategic flexibility and firm performance: the case of US based transnational corporations. Global Journal of Flexible Systems Management ACCID (2009): Valoración de empresas. Valoración de marcas e intangibles. Fernández, P. Profit. Barcelona. ALCOVER, S. (2009): Metodología del descuento de flujos de caja (DCF). Aplicación a una empresa de distribución minorista.--- FABREGAT, J. (2009): Introducción a los métodos de valoración de empresas--- Fernández, P. (2009): Valoración de marcas e intangibles.--- LABATUT, G. (2009): La valoración de la empresa mediante el método comparativo o por múltiplos. ADSERÁ GEBELLÍ, X. (2002): La valoración de las empresas de nuevas tecnologías. Trabajo de investigación de doctorado. Universidad Complutense. Madrid. Septiembre. ADSERÁ, X. Y VIÑOLAS, P. (2003): Principios de Valoración de Empresas. Ed. Deusto, Bilbao. AECA Asociación Española de Contabilidad y Administración de Empresas (1997): Principios de Valoración de Empresas, Estudio de Aplicabilidad de los Diferentes Métodos de Valoración. Documento 5. Ed. Gráficas Ortega. Madrid. AECA Asociación Española de Contabilidad y Administración de Empresas Concepto y uso del EBITDA como recurso generado en explotación. Opinión número 4 de la Comisión de Principios y Normas de Contabilidad de AECA, fecha: Diciembre de 2016 AECA Asociación Española de Contabilidad y Administración de Empresas (2014): Opciones Reales y Gestión de Empresas. La Importancia de la Flexibilidad y el Riesgo en la Valoración. Ponentes: Mascareñas, J. y Rodríguez, M. DocumentoAECA 12, valoración y financiación de empresas. Mayo. AFUAH, A. (2004). Business models: A strategic management approach. McGraw-Hill/Irwin. New York. AFUAH, A. y TUCCI, C. (2000). Internet business models and strategies: Text and cases. New York: McGraw-Hill Higher Education. ALAM, P.; NIZAMUDDIN, M. (2012): Performance measures of Shareholders wealth: an application of economic value added (EVA). International Journal of Applied Financial Management Perspectives1.2. Oct/Dec 2012. AMAT SALAS, O. (2011): Valoración de empresas: enfoques convencionales y nuestras tendencias. Harvard Deusto business review. Nº 203(Ejemplar dedicado a: Aspectos financieros clave para la dirección de la empresa). AMAT, O. (1999): EVA. Un nuevo enfoque para optimizar la gestión, motivar y crear valor. Gestión 2000.Barcelona. AMRAM, M. Y KULATILAKA, N.: (2000). Opciones Reales. Harvard Business School Press. Gestión 2000. Barcelona VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA ANCONA, D.G. (1990): Outward Bound: Strategies for Team Survival in an Organization. The Academy ofManagement Journal. Vol. 33. Nº 2. June. ANCONA, D.G.; CALDWELL, D.F. (1992): Bridging the boundary: External activity and performance inorganizational teams. Administrative Science Quarterly, 37. ANDREWS K.R. (1987): The Concept of Corporate Strategy. Richard D Irwin. Third Edition. ANDRIESSEN, D. (2004): Making sense of intellectual capital: designing a method for the valuation of intangibles; Elsevier Butterworth-Heinemann; Oxford. ANSOFF, H.I. (1965): Corporate strategy. McGraw Hill. Nueva York. ANSOFF, H.I. (1980): Strategic issue management. Strategic Management Journal.April/June. ARGYRIS, C. (1999): Sobre el aprendizaje organizacional. México: Oxford University Press. ARGYRIS, C.; & SCHÖN, D. (1978): Organizational learning: A theory in action perspective. Reading, MA: Addison Wesley. ARRUÑADA, BENITO (1990): Economía de la empresa: un enfoque contractual. Ed. Ariel Economía. Barcelona. ASOCIACIÓN ESPAÑOLA DE CONTABILIDAD Y ADMINISTRACIÓN DE EMPRESAS. AECA (2006):Aplicabilidad del modelo de Ohlson para la valoración de acciones. Documentos AECA 8. Valoración de empresas. Madrid. BANDURA, A. (2000): Cultivate self-efficacy for personal and organizational effectiveness. In E. A. Locke (Ed.), Handbook of principles of organization behavior. Oxford, UK: Blackwell. BARNAY, A. Y CALBA, G. (1977): Como Valorar una Empresa. Ed. Francisco Casanovas. Barcelona. BARNEY, J. (1991): Firm Resources and Sustained Competitive Advantage. Journal of Management, Vol. 17. Núm. 1. BARNEY, J.B. (2007): Gaining and sustaining competitive advantage. Pearson Prentice Hall. Upper Saddle River. 3ª Ed. BEATON, N.J. (2010): Valuing Early Stage and Venture Backed Companies; Ed. John Wiley & Sons. BEER, M.; EISENSTADT, R.A.; SPECTOR, B. (1990): Why change programs don´t produce change. Harvard Business Review. November/December. BELTRÁN, L. (1976): Historia de las doctrinas económicas. Ed Teide. Barcelona. BENNIS, W. (1995): Cambio y liderazgo. Deusto. Barcelona. BERNARD, V.L. (1995): The Feltham-Ohlson framework: implications for empiricist. Contemporary Accounting Research. Vol. 11. BETTIS, R.A.; HITT, M.A. (1995): The new competitive landscape. Strategic Management Journal (1996-1998). Chichester: Summer. Vol. 16. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 53 BLANCHARD, K.; JOHNSON, S. (2002): El ejecutivo al minuto. Grijalbo Mondadori. Barcelona. BLASCO RUIZ, A. Y RIBAL SANCHIS, J (2009): El arte de valorar empresas. Simulación de escenarios a través de la técnica de simulación de Montecarlo, valoración de empresas y la teoría de opciones reales. Fundación de Estudios Bursátiles y Financieros. Ed Civitas. Thomson Reuters. Navarra. BOER, F.P. (1999): The Valuation of technology. Ed. Jon Wiley & Sons. Estados Unidos. BOGDAN, B. Y VILLIGER, R. (2007): Valuation in life sciences. Ed. Springer. Berlín. Alemania. BONTIS, N. (1996): There’s a price on your head: Managing intellectual capital strategically, Business Quaterly, Summer. BONTIS, N. (1998): Intellectual capital: an exploraty study that develops measures and models. Management Decisión.BORISSIOUK, O.; PELI, J. (2001): Real option approach to R&D project valuation: Case study at SeronoInternational S.A.The Financier. Vol. 8. N º 1-4. BOSTON CONSULTING GROUP (1996): Shareholder Value Metrics. Booklet 2. LIBERTY, B.D.; BOULTON, R.E.S.; SAMEK, S.M.; (2001): Un modelo de negocio para la nueva economía. Harvard Deusto business review; Nº 101, págs. 68-77 BOYATZIS, R.; MCKEE, A. (2006): Liderazgo emocional. Deusto. Barcelona. BREALEY, R.A. Y MYERS S.C. (2002): Fundamentos de financiación empresarial. Ed. McGrawHill/Interamericana de España BREALEY, R.A. Y MYERS, S.C. (1999): Fundamentos de financiación empresarial. Ed. Mc GrawHill. BRENNAN, N.; CONNELL, B. (2000): Intellectual Capital: Current Issues and Policy Implications. Journal of Intellectual Capital, Vol. 1, Núm. 3. BRIGHAM, E.F. (1985): Financial management: theory and practice. Ed. The Dryden Press. BRILMAN, J. Y MAIRE, C. (1990): Manual de Valoración de empresas. Ed Díaz de Santos. Madrid. BRITO, E. (2000): Valoración de Empresas tecnológicas mediante la teoría de opciones. Revista de la Bolsa de Madrid, nº 88, pág. 13-17. BROOKING, A. (1998): El Capital Intelectual. Ed. Paidós Empresa. Barcelona.BUENO CAMPOS, E. (1998): El capital intangible como clave estratégica en la competencia actual. Boletín de Estudios Económicos. Vol. LIII. Nº 164. Agosto. BUENO CAMPOS, E. (DIRECTOR); ARRIEN, M; RODRÍGUEZ, O. (2003): Modelo Intellectus: medición y gestión del capital intelectual. Documentos Intellectus. Número 5. IADE-CIC. Junio. BUENO CAMPOS, E. (director); CIC (2003): “Dirección estratégica por competencias básicas distintivas:Propuesta de un modelo”. Documentos Intellectus núm. 5, IADE, Madrid. BUENO CAMPOS, E.; (2000): Gestión del conocimientoy capital intelectual. Experiencias en España. Instituto Universitario Euroforum Escorial. Madrid. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA BUENO CAMPOS, E. ASOCIACIÓN ESPAÑOLA DE CONTABILIDAD Y ADMINISTRACIÓN DE EMPRESAS, AECA, (2012): “El Capital Intelectual de las Organizaciones”. Documento AECA núm.22, Madrid. BUENO CAMPOS, E.; MORCILLO, P. (1997): Dirección estratégica por competencias básicas distintivas: Propuesta de un modelo. Documento IADE núm. 5, UAM, Madrid. BUENO CAMPOS, E.; SALMADOR SÁNCHEZ, M.P. (2000): Perspectivas sobre dirección del conocimiento y capital intelectual. Instituto Universitario Euroforum Escorial. Madrid. BUENOS CAMPOS, E. (1991): Dirección estratégica de la empresa: metodología, técnicas y casos. Ed. Pirámide. Madrid. BUENO CAMPOS, E. (1982): Economía de la empresa: análisis de las decisiones empresariales; Ed. Pirámide; tercera edición; Madrid. BURGELMAN, R.A. (1990): Strategy-making and organizational ecology: a conceptual integration, en SING, J. (ed): Organizational Evolution: New Directions. Sage Publications. CABALLER, V. (1998): Métodos de Valoración de empresas. Ed. Pirámide, Madrid. CABRERA, A.; RINCÓN, M. (2001): La Gestión del Conocimiento: Creando Competitividad en la Nueva Economía, ICE, Núm. 791, Abril-Mayo. CAMPION, M. A., PAPPER, E. M., & MEDSKER, G. J (1996): Personnel Psychology Volume 49, Issue 2, June. CAÑIBANO, L.; GARCÍA, M. Y SÁNCHEZ, M.P. (1999): La Relevancia de los Intangibles para la Valoración y la Gestión de las Empresas: Revisión de la literatura (I). Revista Española de Financiación y Contabilidad. Nº 100. CAÑIBANO, L.; SÁNCHEZ, M.P.; GARCÍA-AYUSO, M.; CHAMINADE, C. (2002): Directrices para la Gestión y Difusión de la Información sobre Intangibles. Informe de Capital Intelectual. Proyecto MERITUM, Fundación Airtel Móvil. CARENYS, J. (2013): Sistemas de incentivos y creación de valor: el EVA. Revista de contabilidad y dirección. Nº 17 (Ejemplar dedicado a: Retribución variable: nuevas tendencias). CASADESUS-MASANELL, R. (2004): Dinámica competitiva y modelos de negocio. Universia business review actualidad económica-; Nº4; Cuarto trimestre. CASADESUS-MASANELL, R. y RICART, J. (2007). Competing through business models. IESE Research Papers. CASADESUS-MASANELL, R. y RICART, J. (2010). From strategy to business models and onto tactics. Long Range Planning, 43, CASTRO CALVÍN, J.; GONZÁLEZ SIMÓN, M.; GUENAGA GARAY, G.; MIJANGOS DEL CAMPO, J.J. (2009). Universidad del País Vasco. CATALANA d´iniciatives. Divisió Noves Tecnologies (1999): Hacia un método para valorar negocios en internet REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 55 CHANDLER, A. (1962): Strategy and structure: chapters in the history of the industrial enterprise. MIT Press, Cambridge. CHEN, G.; BLIESE, P.D. (2002): The role of different levels of leadership in predicting selfand collective efficacy: Evidence for discontinuity. Journal of Applied Psychology. Vol 87(3), June. CHESBROUGH, H. (2010). Business model innovation: Opportunities and barriers. Long Range. Planning, 43 CHESBROUGH, H. y ROSENBLOOM, R. (2002). The role of the business model in capturing value from innovation: evidence from Xerox Corporation's technology spin-off companies. Industrial and Corporate Change, 11. CHIU, CH.-CH. (2013): The Free Cash Flow Rate on the Stock Return Rate. Journal of Accounting, Finance &Management Strategy, Vol. 8. No 1. June. CHRISTENSEN, C., JOHNSON, M. y KAGERMANN, H. (2008). Reinventing Your Business Model. Harvard Business Review. COHEN, W. Y LEVINTHAL, D. (1994): Fortune favors the prepared firms. Management Sciences, 40. COLLINS, J. (2001): Empresas que sobresalen. Gestión 2000. Barcelona COLLINS, JAMES C.; PORRAS, JERRY I. (1996): Empresas que perduran. Paidós empresa. Barcelona COPELAND, T.; KOLLER, T.; MURRIN, J. (2000): Valuation Measuring and Managing the Value of Companies. Ed. John Wiley & Sons, Inc. New York. COPELAND, T.; KOLLER, T.; MURRIN, J. (2010): Valuation Measuring and Managing the Value of Companies. Fifth edition. John Wiley & Sons. New York. COPELAND, T; ANTIKAROV, V. (2001): Real Options. Texere. New York. CORNELL, B. (1993): Corporate Valuation: Tools for Effective Appraisal and Decision-Making. Ed. McGraw-Hill. COVEY, S. R. (2004): El liderazgo centrado en principios. Ed. Paidós. Barcelona.COVEY, S. R. (2014): Los 7 hábitos de la gente altamente efectiva: la revolución ética en la vida cotidiana y en la empresa. Ed. Paidós. Barcelona. CROSSAN, M.; LANE, H.; WHITE, R. (1999): An organizational learning framework: From intuition to institution. Academy of Management Review. Vol. 24. Nº3. CUERVO GARCÍA, A. (1979): Estudios sobre los objetivos de la empresa. Revista de Económicas y Empresariales. De UNED, CECA. DAFT, R.L.; WEICK, K.E. (1984): Towards a model of organizations as interpretation systems. Academy of Management Review, 9. DAMODARAN, A. (2002): Investment Valuation: Tools and Techniques for Determining the Value of Any Asset; Wiley; Second Edition; January 18. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA DAMODARAN, A. (2006): Damodaran on Valuation: Security Analysis for Investment and Corporate Finance. John Wiley & Sons, Inc. New Jersey. DAMODARAN, A. (2009): The Dark Side of Valuation: Valuing Young, Distressed, and Complex Businesses. Second edition. Pearson education. New Jersey. DAMODARAN, A. (2012): Investment on Valuation. Third edition. Ed. Wiley Finance. New York. April. DAVENPORT, T., LEIBOLD, M. y VOELPEL, S. (2006). Strategic Management in the Innovation Economy: Strategy Approaches and Tools for Dynamic Innovation Capabilities. Erlangen: Publicis Wiley. DAY, D.V.; GRONN, P.; SALAS, E. (2004): Leadership capacity in teams. The Leadership Quarterly. Volume 15, Issue 6. December. DAY, D.V.; GRONN, P.; SALAS, E. (2006): Leadership capacity in teams. The Leadership Quarterly. Volume 17, Issue 3. June. DE LA TORRE GALLEGOS, A.; JIMÉNEZ NAHARRO, F. (2014): Valoración de empresas y análisis bursátil. Pirámide. Madrid. DE LA TORRE, A. Y JIMÉNEZ NAHARRO, F. (2012): Manual de valoración de empresas y análisis bursátil. Ed. Digital @tres. Sevilla. DE LEEW, T.; VOLBERDA, H.W. (1996): On tue concept of flexibility: a dual control perspective. Omega International Journal of Management Science, Vol. 24, nº2. DEMIL, B. y LECOCQ, X. (2010). Business Model Evolution: In Search of Dynamic Consistency. Long Range Planning, 43. DIBELLA, A.J.; NEVIS, E.C.; GOULD, J.M. (1996): Understanding organizational learning capability. Journal of Management Studies. Vol. 33. DIXIT, A.K.; NALEBUFF, B.J. (1991): Thinking Strategically: The Competitive Edge in Business, Politics, and Everyday Life. W.W. Norton. Nueva York. DRATH, W. H., & PALUS, C. J. (1994): Making common sense: Leadership as meaning making in a SPACE community of practice. Greensboro, NC: Center for Creative Leadership. DRUCKER, P. (1954): The practice of management. Harper & Row. Nueva York. DRUCKER, P 1992): Managing for the future. The 1990s and Beyond. Truman Tallet Books, New York. DRUCKER, P. (2000): El management del siglo XXI. Edhasa. Barcelona. DURBÁN OLIVA, S. (1993): Introducción a las finanzas empresariales: la selección de inversiones y financiaciones. Ed. Universidad de Sevilla Secretariado de Publicaciones. Sevilla. DURBÁN OLIVA, S. (2008): Dirección Financiera. Ed. McGraw-Hill. Madrid.DYER, L.; SHAFFER, R.A. (1999): From human resource strategy to organizational effectiveness: Lessons from research on organizational effectiveness. Research in Personnel and Human Resource Management. Ed. Pirámide. Madrid. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 57 EDVINSSON, L.; MALONE, M. S. (1999): El Capital Intelectual, Ed.Gestión 2000, Barcelona. EISENMANN, T. R., HALLOWELL, R. y TRIPSAS, M. (2001). Internet business models: texts and cases. New York, NY: McGraw-Hill, Inc. ERASMUS, P D; LAMBRECHTS, I J. (2006): EVA and CFROI: A comparative analysis. Management Dynamics 15.1. ESCUDERO CUEVAS, J. (2013): Modelos de negocio que funcionan. Revista Emprendedores: las claves de la economía y el éxito profesional. Nº 186. EUROFORUM (1998): Medición del Capital Intelectual. Modelo Intelec, IUEE, San Lorenzo del Escorial. Diciembre. Madrid. EVANS, J.S. (1982): Strategic flexibility in business. Research Report, Nº 678. SRI International, Business Intelligence Program, Menlo Park. EVANS, J.S. (1991): Strategic flexibility fo High Technology Manoeuvres: A conceptual framework. Journal of Management Studies, Vol. 28 (January). EVERED, R. (1983): So what is strategy? Long Range Planning 16, nº3, junio. FABREGAT, J. (2009): Introducción a los métodos de valoración de empresas. Valoración de empresas, bases conceptuales y aplicaciones prácticas. ACCID. Ed. Profit. Barcelona. FELTHAM, G.; OHLSON, J.A. (1995): Valuation and clean surplus accounting for operating and financial activities. Contemporary Accounting Research. Vol. 11. Nº 2. Spring. FERNÁNDEZ PIRLA, J.M. (1974): Economía y gestión de la empresa. Biblioteca de Ciencias Empresariales. Ed. ICE. FERNÁNDEZ RODRÍGUEZ, Z. (1987): Evolución del pensamiento estratégico. Economistas, nº 28, octubrenoviembre. FERNÁNDEZ RODRÍGUEZ, Z. (1993): La organización interna como ventaja competitiva para la empresa. Papeles de Economía Española. Nº 56. FERNÁNDEZ, P. (2000): Creación de valor para los accionistas. Ed. Gestión 2000. Barcelona. FERNÁNDEZ, P. (2002): Valoración de Empresas. Segunda Edición. Ed. Gestión 2000. Barcelona. FERNÁNDEZ, P. (2013): Valoración de opciones reales: dificultades, problemas y errors. SSRN:http://ssrn.com/abstract=1159045. Abril. FERNÁNDEZ, P. (2014c): Valoración de Empresas por Descuento de Flujos: lo fundamental y las Complicaciones Innecesarias. SSRN: http://ssrn.com/abstract=2089397. Abril. FERNÁNDEZ, P. (2014a): Métodos de valoración de empresas. SSRN: http://ssrn.com/abstract=1267987. Julio. FERNÁNDEZ, P. (2014b): Valoración de empresas por descuento de flujos: 10 métodos y 7 teorías. SSRN: http://ssrn.com/abstract=1266623. Abril. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA MARTÍN MARÍN, J.L. Y RUIZ MARTÍNEZ R.J. (1992): El inversor y el patrimonio financiero. Ed. Ariel. Barcelona. MARTÍN, J.L. Y TRUJILLO, A. (2000): Manual de valoración de empresas. Ed. Ariel. Barcelona. MARTÍNEZ ABASCAL, E. (2001): PER y valoración en bolsa. Ed. Pirámide. Madrid. MARTÍNEZ ALONSO, R. (2013): El manual del estratega: Los cinco estilos de hacer estrategia. Gestión 2000.Abril. Barcelona. MARTÍNEZ CONESA, I.; EMMA GARCÍA MECA, E. (2005): Valoración de empresas cotizadas. AsociaciónEspañola de Contabilidad y Administración de Empresas, AECA Monografías. Madrid. MARTÍNEZ LEÓN, I. (2001): El aprendizaje en las organizaciones. Aplicación al sector agroalimentario. Directora:Ruíz Mercader, J. Tesis Doctoral. Universidad Politécnica de Cartagena. Departamento de Organización deEmpresas y Comercio. MARTÍNEZ PEDRÓS, D.; MILLA GUTIÉRREZ, A. (2005): La elaboración del plan estratégico y su implantación através del cuadro de mando integral. Díaz de Santos. MARTÍNEZ, I. Y GARCÍA, E. (2005): Valoración de Empresas Cotizadas. AECA, Madrid. MARX, K. (1976): El Capital. Ed. Popular. México. MASCARENHAS, B. (1982): Coping with uncertainty in the international business. Journal of International BusinessStudies. Vol. 1. MASCAREÑAS, J. (2007): Opciones reales en la valoración de proyectos de inversión. Última versión. Julio.Monografías de Juan Mascareñas sobre Finanzas Corporativas. Universidad Complutense. Madrid. MASCAREÑAS, J. (2011): Fusiones, adquisiones y valoración de empresas; Ecobook, editorial del economista;quinta edición; Madrid. MASCAREÑAS, J. (2012): La valoración de un proyecto de inversión biotecnológico como una opción realcompuesta. Documentos de trabajo. Última versión. Marzo. Universidad Complutense/Autónoma. Madrid. MASCAREÑAS, J.; LAMOTHE, P.; LÓPEZ LUBIÁN, F.J. Y DE LUNA, W. (2004): Opciones Reales y Valoraciónde Activos. Prentice Hall, Madrid. MASCAREÑAS, J.: “Métodos de valoración de empresas de la Nueva Economía”. Revista de la Bolsa de Madrid, nº 88, pág. 6-12.MAURYA, A. (2014): Running Lean. UNIR. Logroño. MAXWELL, JOHN C. (2007): Liderazgo, principios de oro: las lecciones que he aprendido a lo largo de una vidade liderazgo. Grupo Nelson. MAYO, A.; LANK, E. (1994): The Power of Learning. Institute of personnel and development. London. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 65 MCCRAE, M.; NILSSON, H. (2001): The Explanatory and Predictive Power of different specifications of the Ohlson(1995) valuation models. The European Accounting Review. Vol. 10. Nº 2. MCGRATH, J.E. (1991): Time, Interaction, and Performance (TIP). A Theory of Groups. Small Group Research.Vol. 22. Nº 2. May. MEHRA, A.; SMITH, B.R.; DIXON; A.L.; ROBERTSON, B. (2006): Distributed leadership in teams: The network ofleadership perceptions and team performance. The Leadership Quarterly. Vol. 17, Issue 3. June. MÉNDEZ, J.S. (1996): Fundamentos de Economía. Ed. Mc Graw-Hill.MENGER, CARL (1996): Teoría del valor. Biblioteca Cinco Días. Confederación Española de Cajas de Ahorro(CECA). MILLA GUTIÉRREZ, A. (2010): Creación de valor para el accionista. Díaz de Satos. Madrid. MINZBERG, H. (1990): Strategy formation. Schools of thought, en J. W. Fredrickson (ed): Perspectives on strategicmanagement. Harper Business, Nueva York. MORALES PLAZA, J.I. Y MARTÍNEZ DE OLCOZ, J.M. (2006): “Análisis y valoración sectorial”. Ed. Ariel Economía.Barcelona. NEWMAN; MORGERSTERN (1944): Theory of Games and Economic Behavior; Princeton University Press,Princeton; Nueva Jersey. MOSSIM, J. (1968): Optimal Multiperiod Portfolio Policies. Ed. J. Bussi. Abril. MOWERY, D. C., & OXLEY, J. E. (1995): Inward technology transfer and competitiveness: The role of nationalinnovation system. Cambridge Journal of Economics, 19(1). MULLINS, J; KOMISAR, R. (2010): Mejorando el modelo de negocio. Ed. Profit. Barcelona. MULVEY, P.W.; KLEIN, H.J. (1998): The Impact of Perceived Loafing and Collective Efficacy on Group GoalProcesses and Group Performance. Organizational behavior and human decision processes. Vol. 74, No 1. April. MURPHY, W. J.; ORCUTT, J.L.; REMUS, P.C. (2012): Patent Valuation: Improving Decision Making throughAnalysis. Wiley Finance. New Jersey. NANDAKUMAR, M.K.; JHARKHARIA, S; ABHILASH; NAIR, A.S.(2014): Organisational Flexibility andCompetitiveness. Flexible Systems Management. March. NAVAS LÓPEZ, J.E.; GUERRAS MARTÍN, L.A. (2012): FUNDAMENTOS DE LA DIRECCIÓN ESTRATÉGICA DELA EMPRESA. CIVITAS-THOMPSON REUTERS. NAVARRA. NEIL J. BEATON, N.J. (2010): Valuing Early Stage and Venture Backed Companies. Wiley Finance. New Jersey.March. NELSON, R.; WINTER, S. (1982): An evolutionary theory of economic change. The Belknap Press of HarvardUniversity Press. Cambridge. NEUMANN, J.V.; MORGENSTERN, O. (1944): Theory of games and economic behavior. Princeton UniversityPress. Princeton, Nueva Jersey VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA NEVADO PEÑA, D.; LÓPEZ RUIZ, V.R. (2002): El Capital intelectual: valoración y medición. Pearson Educación.Madrid. NIRESH, A.J; ALFRED, M. (2014): The Association between Economic Value Added, Market Value Added andLeverage. International Journal of Business and Management 9.10. NOMEN, E. (2005): Valor razonable de los actives intangibles: el efecto mariposa de la segunda deslocalización.Ed Deusto. Barcelona. NONAKA, I.; TAKEUCHI, H. (1995): The Knowledge-Creating Company. Oxford University Press. OHLSON, J.A. (1989): Accounting earnings, book value, and dividends: The theory of clean surplus equation.Working Paper. Lancaster University. September. OHLSON, J.A. (1995): Earnings, Book Values and Dividends in Equity Valuation. Contemporary AccountingResearch. Vol. 11. Nº 2. OHMAE, K. (2004): La mente del estratega. Mc Graw Hill. Madrid. OMAR LÓPEZ, C. (2005): La incorporación del capital intelectual en la valoración de empresas: un estudio de casoen el sistema general de Seguridad Social en salud de Colombia. Tesis doctoral. Universidad de Sevilla.Departamento de Economía Financiera y Dirección de Operaciones. ORDÓÑEZ DE PABLOS, P.; PARREÑO FERNÁNDEZ, J. (2005): Aprendizaje organizativo y gestión delconocimiento: un análisis dinámico del conocimiento de la empresa. Investigaciones Europeas de Dirección yEconomía de la Empresa. Vol. 11. Nº 1. OSTERWALDER, A.; PIGNEUR, Y.; (2011): Generación de modelos de negocio. Deusto. OSTERWALDER, A.; PIGNEUR, Y, SMITH, A.; BERNARDA, G. (2015): Diseñando la propuesta de valor. Deusto. OSTERWALDER, A.; PIGNEUR, Y; CLARK, T. (2012): Tu modelo de negocio. Deusto. OTA, K. (2000): A new improvement to the Ohlson (1995) model: empirical evidence from Japan. Working Paper.Kansai University Graduate School. OTA, K. (2002): A test the Ohlson (1995) Model: Empirical Evidence from Japan. The International Journal ofAccounting. Vol. 37. Nº 2. OVERHOLT, M.H. (1997): Flexible Organizations: Using Organizational Design as a Competitive Advantage.Human Resources Planning. Vol. 20. Nº1. PAIK, Y. (1991): The Impact of Strategic Flexibility on Business Performance in the International BusinessEnvironment. Unpublished dissertation. University of Washington. PALACIOS PRECIADO, MARIANA; DUQUE OLIVA, EDISON JAIR (2011) Modelos de negocio: propuesta de unmarco conceptual para centros de productividad. Administración & Desarrollo 39(53).PARR, R.L. (2007): Royalty rates for licensing intellectual property. Ed. John Wiley & Sons. Estados Unidos. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 67 PEARCE III, J.A.; RAVLIN, E.C. (1987): The Design and Activation of Self-Regulating Work Groups. HumanRelations November. Vol. 40 nº11. PEARCE, CRAIG L., GALLAGHER, C. A., & ENSLEY, M. D. (2002). Confidence at the group level of analysis: Alongitudinal investigation of the relationship between potency and team effectiveness. Journal of Occupational andOrganizational Psychology, 75. PEDLER, M.; BOYDELL, T.; BURGOYNE, J. (1991): The Learning Company. McGraw-Hill. London. PENMAN, S.H. (1996): The articulation of price-earning ratios and market to book ratios, and the evaluation ofgrowth. Journal of Accounting Research, vol 34, nº 2, pp. 235-259. PÉREZ CASTRO, C. Y SALINAS, G. (2008): Valoración y evaluación de marcas. Ed. Deusto. Barcelona. PÉREZ-CARBALLO VEIGA, J.F. (1998): Compitiendo por crear valor. Ed. ESIC. Colección Empresa. PERROW, C. (1970): Organizational analysis: A sociological view. Belment. CA: Brooks-Cole. PETRASH, G. (1996): Dow's Journey to a Knowledge Value Management Culture. European Management Journal.Vol. 14. No. 4. PIORE, M.J.; SABEL, C.F. (1984): The second industrial divide: possibilities for prosperities. Basic Books. NewYork. PODSAKOFF, P.M.; AHEARNE, M.; MACKENZIE, S.B. (1997): Organizational Citizenship Behavior and theQuantity and Quality of Work Group Performance. Journal of Applied Psychology, Vol. 82, No. 2.PORTER, M.E. (1982): Estrategia competitiva. CECSA. México PORTER, M.E. (1987): Ventaja competitiva. CECSA. México PORTER. M.E. (1991): Towards a Dynamic Theory of Strategic. Strategic Management Journal. 12. Númeroespecial. Invierno. PRAHALAD, C.K.; HAMEL, G. (1990). The Core Comptences of the Corporation. Harvard Business Review. Mayojunio. PRICEWATERHOUSECOOPERS (1999): Guía de valoración de empresas. Cuadernos Cinco Días.QUINN J.B. (1980): Strategies for Change: Logical Incrementalism. Irwin series in management and the behavioralsciences. December RAPPAPORT, A. (2005): La Creación de Valor para el Accionista: una guía para inversores y directivos. Deusto,Barcelona. RAUCH, C. F.; BEHLING, O. (1984): Functionalism: Basis for an alternate approach to the study of leadership. InJ. G. Hunt, D. M. Hosking, C. A. RAZGAITIS, R. (2003): Valuation and pricing of technology-based intellectual property. Ed. Jon Wiley & Sons.Estados Unidos. RAZGAITIS, R. (2009): Valuation and Dealmaking of Technology-Based Intellectual Property: Principles, Methodsand Tools. Wiley. New Jersey. Jul. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA REDDY, NRV. R.; RAO, B.S. (2013): Financial analysis of Indian cement industry using market value addedapproach. International Journal of Trade & Global Business Perspectives 2.1. Jan/Mar. REILLY, R.F. Y SCHWEIHS, R.P. (1999): Valuing intangible assets. Ed. McGraw-Hill. Estados Unidos. REVELLO DE TORO CABELLO, J.M. (2004): La valoración de los negocios. Ariel Economía. Barcelona. REVELLO DE TORO CABELLO, J.M. (Coordinador) (2013): Manual de Corporate Finance y Banca de Inversión.Delta Publicaciones. Madrid. LÓPEZ PÉREZ, R. (2012): Innovación en el modelo de negocio: propuesta de un modelo holístico. UniversidadAutónoma de Madrid. Tesis doctoral. LÓPEZ PÉREZ, R.; BUENO CAMPOS, E.; SALMADOR SÁNCHEZ, M.P. (2013): Dinamizar la PYME mediante lainnovación del modelo de negocio. Economía industrial. Nº 388 (Ejemplar dedicado a: PYME y emprendimientoinnovador). RICARDO, D. (1997): Principios de Economía Política y Tributación. Fondo Cultura Económica. Segundaimpresión. Bogotá Colombia.RICHARDS, D., & ENGLE, S. (1986). After the vision: Suggestions to corporate visionaries and vision champions.In J. D. Adams (Ed.), Transforming leadership. Alexandria, VA: Miles River Press. ROBINSON, J. (1986): La acumulación del capital. Ed. Fondo de cultura económica. Bogotá. Colombia. RODRÍGUEZ ANTÓN, J.M. (COODINADOR); GARCÍA MORALES, V. (2004): Aprendizaje organizativo.Documentos Intellectus. Número 7. IADE-CIC. Noviembre. ROJO RAMÍREZ, A. A. (2007): Valoración de empresas y gestión basada en valor.Thomson. Madrid. ROJO, A. (1996): Valoración de Empresas y Partes de Empresas. Ed Instituto de Auditores Censores Jurados de Cuentas de España. Escuela de Auditoría. Madrid. ROJO, A.A.; SIERRA, M. (2000): Los Activos Intangibles (Capital Intelectual) en Contabilidad Financiera. Accésit al IV Premio Carlos Cubillo Valverde, Convocatoria 2000. RONDA, G.A.; GUERRAS, L.A. (2012): Dynamics of the evolution of the strategy concept 1962– 2008: a co-word analysis; Strategic Management Journal 33; 162-188 Roos, G. (2005): Valuing Brands: a Presentation to The Brand Finance Forum. Londres. 19 de agosto. ROOS, G.; PIKE, S.; FERNSTRÖM, L. (2006): Managing Intellectual Capital in Practice, Elsevier ButterworthHeinemann. Oxford. ROOS, G.; ROOS, J. (1997): “Measuring your company’s intellectual performance” en revista Long Range Planning. Vol. 30. Nº 3. June. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 69 ROOS, J.; DRAGONETTI, N. C.; ROOS, G.; EDVINSSON, L. (2001): Capital Intelectual. Ed. Piadós. Barcelona. ROSENBAUM, J; PEARL, J. (2013): Investment Banking: Valuation, Leveraged Buyouts, and Mergers &Acquisitions. Second edition. Wiley. New Jersey. May. ROZTOCKI, N.; KIM, L.N. (1999): Integrating activity-based costing and economic value added in manufacturing. Engineering Management Journal 11.2. June. RUBIO MARTÍN, G. (2003): Valoración de compañías biotecnológicas a través de opciones reales. Aplicación a Zeltia. Análisis Financiero. Nº 92. Tercer cuatrimestre. Instituto Español de Analistas Financieros. Madrid. RUBIO MARTÍN, G; LAMOTHE FERNÁNDEZ, P.(2006): Real option in biotechnological firms valuation. An empirical analysis of European firms. Journal of Technology Management Innovation. Vol. 1. Nº 2, 2006. RUBIO, G. Y LAMOTHE, P. (2005): Las opciones reales en la valoración de las empresas biotecnológicas. Un análisis empírico de empresas europeas. Documento de trabajo. Universidad Complutense/Autónoma. Madrid. RUIZ MARTÍNEZ, R.J. Y GIL CORRAL, A.M. (2004): El valor de la empresa. Ed. Instituto Superior de Técnicas y Prácticas Bancarias. Madrid. RUIZ, R.; JIMÉNEZ, F. (1999a): ¿Qué nos dejó el viejo Análisis Fundamental? Boletín de Estudios Económicos, Deusto. VOL. LIV. Abril. RUIZ, R.; JIMÉNEZ, F. (1999b): Antes y después del Flujo Descontado de Fondos. Revista Profesional de Gestión Financiera Banca & Finanzas, nº 48. RUIZ, R.; JIMÉNEZ, F. (2000): Opciones Reales sin Soluciones Ficticias. Revista Profesional de Gestión Financiera Banca & Finanzas, Nº 60. Madrid. SAHOO, S; RAJIB, P. (2013): Comparable firm’s P/E multiple and IPO valuation: an empirical investigation for Indian IPOs. Institute of Management Calcutta 2013. 16 November. SAINT-ONGE, H. (1996): Tacit knowledge. The key to the strategic alignment of intellectual capital. Strategy &Leadership. Marzo/Abril. SALAS FUMAS, V. (1996): Economía y gestión de los intangibles. Economía Industrial. Nº 307. SALEHI, M.; ENAYATI, G.; JAVADI, P (2014): The Relationship between Intellectual Capital with Economic Value Added and Financial Performance. Iranian Journal of Management Studies7.2. Jul. SALINAS, G. (2007): Valoración de marcas. Ed. Deusto. Barcelona. SÁNCHEZ, R. (1993): Strategic flexibility, firm organization and managerial work in dynamic markets. Advances in Strategic Management. Vol. 9. SÁNCHEZ, R. (1997): Preparing for an uncertain future: managing organizations for strategic flexibility. International Studies of Management & Organization; Nº27. Summer. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA SANDULLI, F.D.; CHESBROUGH, H. (2009): Open Business Models: Las dos caras de los Modelos de Negocio Abiertos. Universia business review. Segundo trimestre. SANJURJO ÁLVAREZ, M.; REINOSO CASADO, M.M. (2003): Guía de valoración de empresas.PricewaterhouseCoopers. Pearson Educación. SANTANDREU, E. Y SANTANDREU, P. (1998): Valoración, venta y adquisición de empresas. Ed. Gestión 2000. Barcelona. SCHEIN, EDGAR (1992): Organizational Culture and Leadership: A Dynamic View. San Francisco. CA: Jossey-Bass. SCHELLING, T.C. (1980): The strategy of conflict, 2ª ed., Harvard University Press, Cambridge. SCHMID, B., ALT, R., ZIMMERMANN, H. y BUCHET, B. (2001). Anniversary edition: business models. Electronic markets, 11. SCHWARTZ, E.S. Y GOROSTIZA, C.Z. (2000): Valuation of Information Technology Investments as Real Options, American Finance Association Meeting, New Orleans. SCHWARTZ, E.S. Y MOON, M. (2000): Rational Pricing of Internet Companies, Financial Analysts Journal, mayojunio. SCHWARTZ, E.S. Y MOON, M. (2001): Rational Pricing of Internet Companies, Financial Review, Nº 36. SCREPANTI, E. Y ZAMAGNI, S. (1997): Panorama de historia del pensamiento económico. Ed. Ariel Economía. SCWANDT, D.; MARQUARDT, M. (2000): Organizational Learning: From World-class Theories to Global Best Practices. Boca Raton: St Lucie. SELZNICK, P. (1957): Leadership in Administration: A Sociological Interpretation. Harper & Row. New York. SENGE, P.M. (1999): La quinta disciplina en la práctica. Granica. Barcelona. SENGE, P.M. (1993): La quinta disciplina: cómo impulsar el aprendizaje en la organización inteligente. Granica. Barcelona. SENNETTI, J.T.; CHANG-SOO, K.; SELLANI, R. J. (2004): Measuring the Effect of Investment in Intellectual Capital. Journal of Applied Management and Entrepreneurship 9.2. April. SHARPE. W.F. (1976): Teoría de cartera y del mercado de capitales. Ed. Deusto. Bilbao. SHIMIZU, K.; HITT, M.A. (2004): Strategic flexibility: Organizational preparedness to reserve ineffetive strategic decisions. The Academy of Management Executive. Briarcliff Manor; nov. Vol. 18. SKARZYNSKI, P. y GIBSON, R. (2008). Innovation to the core: a blueprint for transforming the way your company innovates. Boston, Massachusetts: Harvard Business Press. SLATER, J.C.; NARVER, J.C. (1995): Market orientation and the learning organization. Journal of Marketing, 59, 3. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 71 SMITH, A. (1997): Investigación sobre la naturaleza y causa de la riqueza de las naciones. Ed. Fondo cultura económica. Bogotá. Colombia. SMITH, G.V. (1997): Trademark Valuation. Ed. John Wiley & Sons. Estados Unidos. SMITH, G.V. Y PARR, R.L. (1994): Valuation of intellectual property and intangible assets. Ed. Jon Wiley & Sons. Estados Unidos. SMITH, G.V. Y PARR, R.L. (2000): Valuation of intellectual property and intangible assets. Ed. Jon Wiley & Sons. Estados Unidos. SMITH, G.V. Y PARR, R.L. (2005): Intellectual Property. Ed. John Wiley & Sons. Estados Unidos. SAHOO, S.; RAJIB, P. (2013): Comparable firm’s P/E multiple and IPO valuation: an empirical investigation for Indian IPOs; Indian Institute of Management Calcutta; 16 November. SOTOMAYOR GONZÁLEZ, S. (2005): La relevancia valorativa de los intangibles y los valores tecnológicos europeos. Servicio de publicaciones Universidad de Cádiz. SOTOMAYOR GONZÁLEZ, S. Y LARRÁN JORGE, M. (2005): La valoración de empresas y los intangibles. Partida Doble. Nº 166. STATA, R. (1989): Organizational learning-The key to management innovation. Sloan Management Review. Sping. STERN, J.M.; ROSS, I.; SHIELY, J.S. (2001): El reto del EVA: cómo implantar y gestionar el cambio de valor añadido en una organización. Gestión 2000. STEWART, G.B. III (2000): En Busca del Valor. Gestión 2000. Barcelona. STEWART, G.B. III (2013): Best-Practice EVA: The Definitive Guide to Measuring and Maximizing Shareholder Value. Wiley. March 18. STEWART, T.A. (1997): La Nueva Riqueza de las Organizaciones: EL Capital Intelectual. Ed. Granica, Buenos Aires. STOPFORD, J.M.; BADEN-FULEER, C. (1990): Flexible Strategies. The key to success in knitwear. Long Range Planning. Vol. 23. SUÁREZ SUÁREZ, A.S. (1981): Decisiones óptimas de inversión y financiación. Ed. Pirámide. Madrid. SUÁREZ SUÁREZ, A.S. (1988): Decisiones óptimas de inversión y financiación. Ed. Pirámide. Madrid. SUÁREZ SUÁREZ, A.S. (1996): Decisiones óptimas de inversión y financiación. SULLIVAN P.H. (2001): Rentabilizar el capital intelectual. Paidós, Barcelona. SUNDSTROM, E., DE MEUSE, K. P., & FUTRELL, D. (1990): Work teams: Applications and effectiveness. American Psychologist, 45. SVEIBY, K.E. (2000). Capital intelectual. La nueva riqueza de las empresas. Cómo medir y gestionar los activos intangibles para crear valor. Ed. Gestión 2000, París. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA TAGGART, J.; KONTES, P.; MANKINS, M. (1994): The value imperative. Managing for superior shareholderreturns; The free press; New York. TAMAYO TORRES, I. (2006): Flexibilidad estratégica y opciones reales en los procesos de cambio estratégico. Tesis doctoral. Director: Lloréns Montes, F.J. Universidad de Granada. Departamento de organización deempresas. TEECE, D. J. (2010). Business models, business strategy and innovation. Long Range Planning, 43. TEECE, D.J.; PISANO, G.; SHUEN, A. (1997): Dynamic capabilities and strategic management. Strategic Management Journal. Vol. 18. TERMES, R. (1998): Inversión y Coste de Capital. Ed. Mc Graw Hill. Madrid.THOMSON, J.D. (1967): Organizations in action. McGraw-Hill. New York. TIMMERS, P. (1998). Business models for electronic markets. Electronic markets, 8. TITMAN, S.; MARTIN, J.D. (2009): Valoración. El arte y la ciencia de las decisiones de invesión corporativa. Pearson educación. Madrid. TOBIN, J. (1978): Monetary policies and the economy: The transmisión mechanism. Southern Economic Journal, Abril. TOBIN, J. (1969): A general equilibrium approach to monetary theory; Journal of money, credit and banking; 1. TOLLINGTON, T. (1999): The Brand Accounting Side-show. The journal of product and brand management. Tomo 8. Nº3. TORRES CORONAS, T. (2002): La valoración de marcas. Gestión 2000. Barcelona. TREACY, M.; WIERSEMA, F. (2004): La disciplina de los líderes del mercado. Norma. Bogotá, Colombia TRIGEORGIS, L.; MASON, S. (1991): Valoración de la flexibilidad futura en las decisiones de inversión. Análisis financiero. Nº 54. Abril-Junio. TRUEMAN, B.; FRANCO WONG, M.H.; ZHANG, X. (2000): “The eyeballs have it: searching for the value in internet stocks. (http://www.ssrn.com) UNIÓN EUROPEA DE EXPERTOS CONTABLES, ECONÓMICOS Y FINANCIEROS (UEC) (1962): Evaluación de empresas y partes de empresa: reglas formuladas por la Comisión Especial U.E.C. Deusto. Bilbao. UPTON, D.M. (1994): The management of manufacturing flexibility. California Management Review; Winter. VALHONDO, D. (2003): Gestión del conocimiento. Ed. Díaz de Santos. Madrid. VÉLEZ-PAREJA, I. (2013): Valoración de intangibles. Publicado en Cuadernos Latinoamericanos de Administración. Volumen IX. Nº 17. Julio – Diciembre. REVISIÓN BIBLIOGRÁFICA SOBRE LA VALORACIÓN DE EMPRESAS 73 VENTURA VICTORIA, J.; ORDÓÑEZ DE PABLOS, P.; GARCÍA SUÁREZ, J.L.; ARIAS ÁLVAREZ, A.M. (2003): Capital intelectual y aprendizaje organizativo. Nuevos desafíos para la empresa. AENOR. Madrid. VIJAYAKUMAR, A. (2012): Economic Value Added (EVA) and other accounting performance indicator: an empirical analysis of Indian automobile industry. International Journal of Marketing and Technology 2.3. VILLANI, G. (2014): Valuation of R&D Investment Opportunities with the Threat of Competitors Entry in Real Option Analysis. Springer Science+Business Media New York. VILLIGER, R.; BOGDAN, B. (2006): Pitfalls of valuation in biotech. Journal of Commercial Biotechnology 12.3. April. VISCIO, A. y PATERNACK, B. (1996). Toward a new business model. Strategy y Business, 20. VOLBERDA, H.W. (1996): Toward the flexible form: how to remain vital in hypercompetitive environments. Organization Science. Vol. 7. VOLBERDA, H.W. (1997): Building flexible organizations for Fast-Moving Markets. Long Range Planning. Vol. 30. April. WEICK, K.E. (1979): The social psychology of organizing. Addison Wesley. WESTON, J.F.; COPELAND T. (1995): Finanzas en Administración. Ed. McGraw-Hill, México. WHIPP, R.; ROSENFELD, R.; PETTIGREW, A. (1989): Managing Strategic Change in a mature business. Long Range Planning. Vol. 22. Nº 6. WIEDERHOLD, G. (2014): Valuing Intellectual Capital: Multinationals and Taxhavens (Management for Professionals); Ed. Springer. WIRTZ, H. (2012): Valuation of Intellectual Property: A Review of Approaches and Methods. International Journal of Business and Management. Vol. 7. Nº 9. May. WOFFORD, J.C.; GOODWIN, V.L.(1994): A cognitive interpretation of transactional and transformational leadership theories. The Leadership Quarterly. Volume 5, Issue 2, Summer. WOODWARD, C. (2003): Valuing Intangible Assets and Impairment Testing in the Pharmaceuticals Industry. Ed. Pricewaterhousecoopers. WORD, C. O., ZANNA, M. P., COOPER, J. (1974): The nonverbal mediation of self-fulfilling prophecies in interracial interaction. Journal of Experimental Social Psychology, 10. WRIGHT, P.M.; SNELL, S.A. (1998): Toward a unifying framework for exploring fit and flexibility in strategic humanresource management. Academy of management review. Vol. 23. Nº4. VROOM, V.H.; YETTON, P.W. (1973): Leadership and Decision-Making; Jun 28; University of Pittsburgh Press; 1st edition YOUNDT, M.A.; SNELL, S.A.; DEAN, J.W.J.; LEPAK, D.P. (1996): Human resource management, manufacturing strategy, and firm performance. Academy of management journal. Vol. 39. Nº4. YUKL, G. (2008): Liderazgo en las organizaciones. Pearson Prentice Hall. Sexta edición. Madrid. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA seguridad de un sistema, lo notificaban al fabricante, incluso, a veces, facilitando, además, una posible solución. Tales personas existen todavía y, aunque sus hallazgos suelen ser muy interesantes, hay una polémica, hoy en día: si hacen bien o mal a la industria informática. Independientemente de esto último, hoy en día se le ha dado un sentido peyorativo a la palabra hacker, pensando en alguien que, por distintas motivaciones (venganza, ira, cuestiones religiosas, políticas o simplemente reto intelectual) ataca las redes o sistema de una organización), Chema Alonso (2017), directivo de Eleven Paths, entrevista en ABC sobre su respuesta ante la RAE (Real Academa de la Lengua), defendiendo la actitud profesional positiva de los hackers en las organizaciones. Algunos ejemplos de tales motivaciones son: empleados que son despedidos injustamente y que dejan en los sistemas de la empresa sorpresas que destruyen datos de la organización o la dañan de muy diferentes maneras; empleados que creen ser injustamente pagados, a menudo en comparación con algún compañero suyo, y alteran los registros de personal propios, de los compañeros o de ambos; defensores de los derechos civiles que atacan a los servidores Web de organizaciones racistas y, por supuesto el caso contrario; hackers que roban mensajes de correo electrónico de unos políticos, para otros políticos; individuos que acceden a sitios Web muy conocidos (por ejemplo, el periódico New York Times) para cambiar su contenido, por razones de línea editorial u otras; todos los ejemplos de los últimos años relacionados con wikileaks. Un caso especial es el de Anonymous, un seudónimo usado internacionalmente por diferentes grupos y/o individuos para realizar en su nombre acciones o publicaciones individuales o concertadas. Desde 2008, Anonymous se manifiesta en acciones de protesta a favor de la libertad de expresión, de la independencia de internet y en contra de diversas organizaciones. Otro tipo de atacante es el amateur que juega (wannabes, término despectivo). El perfil suele ser una persona joven o muy joven, sin experiencia en sistemas ni en redes, que usa herramientas automatizadas contra sistemas de internet, para ver qué pasa. Hay un tercer tipo de atacantes, cada vez más numeroso y más peligroso: el profesional, individuo que presta sus conocimientos (interesada o desinteresadamente) para atacar un objetivo concreto, que puede ser el robo, la alteración de la información con fines delictivos oel sabotaje. Lo que les caracteriza fundamentalmente es el modo profesional de atacar. Además, estos profesionales se alían en verdaderas organizaciones cibercriminales que aprovechan las múltiples vulnerabilidades existentes y las herramientas de ataques en continuo desarrollo (como los botnets) para crear un verdadero modelo de negocio en la red, basado en la oferta de diferentes servicios de ataque a cambio de una contraprestación económica. Todas las fuerzas de orden público internacionales siguen sus pasos en lo que puede catalogarse como guerra global contra el crimen organizado en internet. Muy relacionados con este tipo de situaciones son los continuos ataques entre servicios militares de diferentes países por internet, que ha dado lugar al término de ciberguerra que está poniendo en peligro desde la seguridad de las instalaciones civiles y militares en muchos países hasta por ejemplo misiones concretas de la OTAN en zonas de conflicto. Otra pregunta muy importante para caracterizar finalmente el problema es: ¿Cómo se quiere proteger? O, más concretamente, ¿Qué tecnologías, herramientas, sistemas concretos, procesos se van a utilizar para protegerlos? Para contestar bien a esta pregunta se tienen que conocer dos temas complejos: lo primero, los distintos tipos de ataques posibles; las distintas defensas posibles. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 81 Debemos de hacer el siguiente comentario: no será posible nunca conocer los distintos tipos de ataques. Es imposible que lo haga nadie, pues nadie puede abarcar todo lo hecho y todo lo que se puede estar haciendo ahora y se podrá hacer más adelante. Así, un buen profesional ha de conformarse con conocer el mayor número posible y estar bien informado sobre todos los nuevos que van apareciendo. Los tipos más importantes son: ataques para obtener información. Son ataques no intrusivos que tienen como objetivos obtener información (como direcciones, IP de redes y sistemas, sistemas operativos de cada equipo, número de puertos abiertos, aplicaciones y sus versiones, contraseñas, etc.); ataques de accesos no autorizados son ataques de acceso de personas no autorizadas a los sistemas, suelen ser pruebas, sin mayor interés que demostrarse a sí mismo que pueden llegar a ese sistema, pueden ser peligrosos si el acceso se hace, además, a través de una cuenta privilegiada del sistema; ataques con revelación de información, una vez que se tiene el acceso anterior, se puede utilizar para acceder a información secreta, con la idea de aprovecharse de esa información, de borrarla o, peor aún, de modificarla de un fin no demasiado lícito; ataques de denegación de servicios, buscan dejar no disponible un sistema, un servicio, o una red, habitualmente agotando el recurso, sea este el ancho de la banda, espacio en disco, conexiones TCP, etc. Desafortunadamente, este tipo de ataques no suele necesitar ningún acceso previo a ningún sistema y en el caso de algunos, como los DDOS (Distributed Denial of Service) son prácticamente imparables. Estos serían los más importantes, pero, además, hay que recordar que el atacante no tiene por qué cumplir fielmente con un tipo de ataque determinado. Cada vez más, los ataques suelen ser combinaciones de varios. En cuanto a las defensas posibles, aspectos muy relacionados con lo anterior vamos a relacionar algunas de las más importantes: Esquemas de seguridad de sistemas operativos, especialmente para el caso de servidores con información muy relevante y de dispositivo de gestión de red, se deben mantener unos buenos esquemas de seguridad de ficheros, usuarios y aplicaciones, así como de servicios de red controlados desde tales sistemas. Hoy en día, además, estos esquemas son fundamentales para todo tipo de dispositivos móviles. Sistemas de identificación o autenticación seguros, hay muchos y muy razonables, desde las contraseñas hasta los sistemas biométricos, certificados digitales, tarjetas de identificación o distintas combinaciones. Se pueden usar tanto para acceso local a dispositivos como para acceso remoto. Sistemas de cortafuegos o (firewalls), sistemas de control de la información en forma de mensajes que entran o salen de una red. Se han convertido en esenciales y los hay de muchos tipos distintos. Sistemas criptográficos, son sistemas que permiten, de varias formas distintas mantener la integridad y autenticación de mensajes o datos, así como la privacidad o confidencialidad de los mismos. Se integran en protocolos y en parte de los distintos sistemas operativos y aplicaciones, que usan algoritmos criptográficos suficientemente probados. Sistemas antivirus, son aplicaciones locales, o distribuidas, que permiten defenderse de los virus informáticos, nombre que reciben algunas aplicaciones utilizadas para cualquiera de los ataques citados. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Sistemas de análisis de vulnerabilidades. Son aplicaciones que permiten buscar en sistemas y aplicaciones instaladas distintos bugs o vulnerabilidades conocidas, para decidir si se corrigen (parchean), se cambian de versión o se dejan como están. Sistemas de detección de intrusiones, son sistemas o aplicaciones que permiten, en tiempo real, detectar distintos tipos de ataques y alertar sobre ellos a la vez, en algunos casos, pueden pararlos. Estándares para sistemas de gestión de seguridad, como el ISO/IEC 27.001 que se describe a lo largo de la tesis y que permite organizar los procesos y procedimientos de gestión de la seguridad de cualquier organización. Una vez conocido los ataques y las posibles defensas se deberá decidir qué defensas se eligen frente a qué ataques. Aunque esto no podrá hacerse hasta haber contestado a la pregunta más comprometida de todas: ¿Cuánto dinero se puede gastar en implantar y mantener el proceso de seguridad? La seguridad en las redes puede ser más o menos completa, pero siempre tiene un componente económico, como sucede para cualquier problema de seguridad. Se debe tener en cuenta el dinero (o recursos de todo tipo) que van a ser empleados en cada una de las siguientes tareas: • Adquisición de herramientas Hardware y Software, que implementen algunas de las defensas citadas.El tiempo empleado en configurarlas y educar a los usuarios en su uso. • El tiempo empleado en la administración, mantenimiento y reconfiguración paras permitir nuevos servicios, auditar las herramientas, etc. • El tiempo empleado en poner en marcha un sistema de gestión de seguridad con todos los procedimientos, roles y responsabilidades asociadas. • El tiempo empleado, en muchos casos, en volver a una situación estable, después de la inconveniencia para los usuarios de alguno de los nuevos sistemas. Resumiendo, para tratar de enfocar el problema con acierto se debe tener cuanto más conocimiento mejor de qué se puede perder, qué se quiere proteger, de quién se quiere proteger, quien puede querer atacar, cómo pueden ser los ataques, cuáles pueden ser las defensas y cuánto se puede invertir. Se debería de tratar de resumir todo este conocimiento en un análisis de riesgos que, de manera condensada tendría cuatro puntos clave: Valorar los activos. Entender todas las posibles amenazas. Monitorizar y conocer todas las debilidades y vulnerabilidades del sistema. Tratar de poner en marcha todas las medidas posibles para disminuir la probabilidad de tener pérdidas. Contra problemas tan complejos como los que hemos comentados anteriormente, podemos hacer una aproximación completa, en el sentido de tratarlos como problemas científicos, LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 83 estudiarlos de manera analítica, teniendo como objetivo que, en el sistema concreto, la probabilidad de sufrir un ataque sea lo más cercana a cero. A esta aproximación, que ahora se va a desarrollar, se le da el nombre de aproximación militar. Tal aproximación, que sería perfecta si lograra su objetivoprobabilidad de sufrir un ataque igual a ceropasa por cumplir y hacer cumplir una serie de requisitos formalidades sobre todas las partes de la organización que va a ser asegurada y llevaría a adoptar una serie de decisiones de mucho peso, como: La no aceptación de ningún código de aplicación no desarrollado siguiendo las propias normas de seguridad. La no aceptación de ningún sistema operativo, de ningún dispositivo, suficientemente comprobado, lo que suele querer decir, tecnología menos moderna. La no aceptación de ninguna actualización de ningún sistema operativo hasta que hubiera pasado un margen suficiente de exposición al mundo real como para estar tranquilos. No conectarse a internet o, si ya se estuviese conectado, desconectarse de ella y constituir una red propia. Durante años hubo organizaciones, como los ejércitos, algunos sistemas del transporte ferroviario japonés, proyectos de investigación de tecnología militar, etc., que intentaron poner en marcha esta solución perfecta, pero no es posible. Hoy en día, es imposible pensar en implementar con éxito las decisiones citadas en prácticamente cualquier organización. Conviene recordar que la seguridad no es un producto, sino un proceso, en el que están implicados desde sistemas software, redes, aplicaciones, organizaciones y personas. La criptografía, por ejemplo, no ha sido nunca en su historia tan potente y nunca ha sido tan fácilmente burlada como hoy en día. Existen muchas herramientas, pero hay que saber usarlas, no solo en el sentido de configurarlas, sino en el sentido de dirigirlas en el sentido adecuado, con la estrategia válida, que, por supuesto, tiene que tener en cuenta todos los factores citados anteriormente; pero también el de no gastarse todo el presupuesto de la organización y de sus recursos, que debe seguir funcionando y cumpliendo sus objetivos, sean estos de negocios (telecomunicaciones, financieros, energéticos, etc.). En este marco de esta aproximación se define lo que se denomina política de seguridad, como una serie de sentencias formales que deben cumplir todas las personas que tengan acceso a cualquier información y/o tecnología de una organización (IEFT Site Security Handbook). El propósito principal de una política de seguridad debe ser informar a los usuarios, trabajadores y personal de dirección de los requisitos obligatorios para proteger los valores tecnológicos e información de la empresa. La política debería especificar los mecanismos a través de los cuales estos requisitos pueden ser conocidos. Otro objetivo de la política de seguridad debe ser proporcionar una base para adquirir, configurar y auditar todos los dispositivos y las redes. Por tanto, emplear un conjunto de herramientas de seguridad sin una política de seguridad implícita, no tendría mucho sentido. Una buena política de seguridad debe cumplir una serie de normas generales, una vez más, de sentido común: Debe poderse implantar. Como consecuencia de ella, se deben tener unas normas de comportamiento para los usuarios y administradores, unas políticas de uso aceptables. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Debe entenderse. Debería de explicarse a todo el personal de la organización el alcance de no cumplirla, así como el significado técnico y legal de una serie de conceptos como confidencialidad, integridad, identificación, autenticación, etc. Debe cumplirse. Debe contemplar una serie de procedimientos de auditoría, para comprobar que no es un papel mojado, sino que está realmente cumpliéndose. Debe contemplar, igualmente, sanciones adecuadas a cada una de las posibles infracciones. En este sentido, es muy importante señalar que debe estar respaldada completamente por la dirección de la organización, sin tal apoyo nunca se puede llevar a cabo. Debe definir responsabilidades. No puede ser igual el papel de un usuario que el de un administrador de una gran red, en el sentido de las distintas responsabilidades. Debe permitir que siga realizándose el trabajo normal. Si no fuera así, se estaría en la aproximación militar: no se permite un nuevo servicio, hasta que no sea completamente seguro. Debe ofrecerse seguridad, pero al precio de que no funcione la organización. Debe implicar un análisis de riesgos, teniendo en cuenta el precio de la seguridad frente a la probabilidad de pérdidas. Debe ser exhaustiva. Debe tener en cuenta todos los componentes del sistema, es decir, debe incluir como objetivos asegurar: componentes físicos; sistemas informáticos (ordenadores personales, portátiles, servidores, host, dispositivos móviles, etc.) y su software; aplicaciones en red de los sistemas; dispositivos de red (encaminadores, conmutadores, etc.) y su software; sistemas de gestión de red; organizaciones humanas, individuos, departamentos, divisiones, colaboradores externos, clientes, etc.). Debe incluir mecanismos de respuestas. Habrá que tener en cuenta qué se debe hacer al sufrir un ataque, cómo pararlo, cómo identificar al atacante y cómo responder al ataque. Debe tener mecanismos de actualización. Por el principio de que la seguridad es un proceso. Al descubrir mediante una auditoría un fallo en el sistema de seguridad no contemplado en la política, hay que poder hacer una nueva versión e implementarla. Habrá que tener en cuenta muchos más detalles: Contemplar el principio de privilegio mínimo necesario, principio de menor autoridad, consiste básicamente en minimizar el impacto de cualquier fallo, accidente o vulnerabilidad del sistema. Contemplar el principio de defensa en profundidad o defensa elástica, con la existencia de más de un nivel de defensas. Contemplar el principio de diversidad de defensa, con la existencia de defensas de distintos tipos. Tener conocimiento permanente de los puntos débiles de la organización.Participación universal del personal de la organización. Simplicidad de los mecanismos de seguridad Todavía hay muchas empresas, en base a las encuestas que hemos citado anteriormente existe sobre un 30% de los encuestados sin política de seguridad y un 70% de los encuestados con una política de seguridad que reconocen que no se cumple ni se mantiene. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 85 En el mundo actual, la mayor parte de las organizaciones cumplirán las leyes como la Ley Orgánica de Protección de Datos (LOPD), la Ley de Servicio de Sistemas de Información y Comercio Electrónico (LSSICE) o el Esquema Nacional de Seguridad. Todo esto está obligando a las empresas a poner en marcha una aproximación. La enumeración de dispositivos y herramientas no criptográficas utilizadas para hacer cumplir la política de seguridad no sería completa sin hacer referencia a lo que suele llamarse diseño seguro de redes. Esto hace referencia a la seguridad en un sentido distinto al que venimos comentando. En realidad, se estaría hablando de fiabilidad del sistema, de alta disponibilidad de la información. Los procedimientos y herramientas utilizadas para mantener tal fiabilidad no son criptográficos y contemplan, en su diseño, técnicas de tolerancia de fallos. Estas técnicas consisten en que el software o el hardware proporcionen una cierta redundancia frente a posibles eventos negativos que pueden ocurrir. Se debe hacer referencia o resaltar aquí dentro de la LOPD los derechos ARCO, son la garantía que tienen los usuarios, consumidores o cualquier ente para poder tener el control sobre sus datos, cuando estos estén en mano de otras personas o empresas: derecho de acceso a la información; derecho de rectificación, derecho de cancelación, derecho de oposición (hppt://www.grupoiwi.com) Estos derechos se caracterizan por ser personalísimos, solo pueden ser ejercidos por el titular de los datos o su representante legal; son independientes, es decir, que el ejercicio de uno no supone el ejercicio de los otros. El ejercicio de los derechos supone para los encargados del tratamiento o las empresas la obligación de contestar de acuerdo con lo establecido en la ley, y poner a disposición de los usuarios un procedimiento gratuito por escrito. En caso de que los responsables no cumplan adecuadamente con sus obligaciones respecto a los ejercientes de los derechos arco, estos podrán solicitar la tutela de la Agencia Española de Protección de Datos o bien la tutela de las agencias autonómicas (Agencia Vasca de Protección de Datos y Autoridad Catalana de Protección de datos, en los casos en que estas fueran competentes). Medidas de Seguridad en el tratamiento de datos de carácter personal. Las medidas de seguridad exigibles a los ficheros y tratamientos se dividen, en función de la naturaleza de la información, en tres niveles acumulativos, es decir, a un fichero de nivel alto, le serán aplicados también las medidas de nivel básico y medio. El nivel básico, aplicable a todos los ficheros o tratamiento de datos personales. El nivel medio, es aplicado a los siguientes ficheros personales: aquellos relativos a la comisión de infracciones administrativas o penales; aquellos de los que sean responsables Administraciones Tributarias y se relacionen con el ejercicio de sus potestades tributarias; aquellos de los que sean responsables las entidades financieras para finalidades relacionadas con la prestación de servicios financieros; ficheros de las Entidades Gestoras y Servicios Comunes, de las mutuas de accidentes y enfermedades de la Seguridad Social y se relacionen con el ejercicio de sus competencias; aquellos que contengan un conjunto de datos de carácter personales que ofrezcan un definición de las características o de la personalidad de los ciudadanos y que permitan evaluar aspectos de su personalidad o de su comportamiento; aquellos relativo a solvencia patrimonial y crédito. El nivel alto, se aplica a los siguientes ficheros o tratamientos de datos personales: aquellos que contengan datos de ideología, religión, creencias, origen racial o étnico, salud o vida sexual; aquellos que contengan datos recabados para fines policiales sin consentimiento de los afectados; aquellos que contengan datos derivados de actos de violencia de género. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Podemos a modo de ejemplo, significar en la LOPD la existencia de medidas de seguridad aplicables a los ficheros y tratamientos automatizados de nivel básico: funciones y obligaciones del personal estarán claramente definidas y documentadas en el documento de seguridad; registro de incidencias, se define como cualquier anomalía que afecte a pudiera afectar a la seguridad de los datos. Habrá que registrar el tipo de incidencia, el momento en el que se ha producido, la persona que realiza la notificación de la incidencia y a quién se la comunica, los efectos que se ha derivado de la misma y las medidas correctoras aplicadas; control de acceso, el personal tendrá acceso autorizado únicamente a los recursos que necesite para el desarrollo de sus funciones, debiendo el responsable del tratamiento establecer los mecanismos necesarios para evitar accesos no permitidos; gestión de soportes y documentos, con datos personales deberán estar identificado e inventariado y sólo accesible para el personal autorizado, su salida deberá ser autorizada por el responsable del fichero o encontrarse autorizada en el documento de seguridad; identificación y autenticación, el responsable del tratamiento deberá establecer una mecanismo que permita la identificación de forma inequívoca y personalizada de los usuarios y su autenticación al intentar acceder a los sistemas de información. Lo más habitual es la asignación de un código o nombre de usuario y una contraseña, esta deberá cambiarse al menos anual. Medidas de seguridad aplicables a los ficheros de tratamientos no automatizados de nivel básico. Medidas de seguridad aplicables a los ficheros y tratamientos automatizados y no automatizados de nivel medio. E igualmente existen medidas de seguridad aplicables a los ficheros y tratamientos automatizados y no automatizados de nivel alto. Otro aspecto importante relacionado con la seguridad de la información es la Auditoría de la seguridad de la información. El responsable del fichero o tratamiento deberá realizar una auditoría cuando disponga de ficheros o tratamientos a los que se apliquen medidas de seguridad de nivel medio o alto. La auditoría deberá realizarse cada dos años y con carácter extraordinario siempre que se realicen modificaciones sustanciales en el sistema de información que pueda repercutir en el cumplimiento de las medidas de seguridad implantadas. La auditoría deberá dictaminar sobre la adecuación a la normativa vigente de las medidas y controles aplicados a los sistemas de información e instalaciones de tratamiento y almacenamiento, identificando en su caso las deficiencias y proponiendo las medidas correctoras o complementarias necesarias; deberá incluir los datos, hechos y observaciones en que se basen los dictámenes alcanzados y las recomendaciones propuestas. La auditoría debe ser llevada a cabo por personal interno, perteneciente al responsable del fichero o tratamiento, o externo, contratado a tal efecto. El responsable de seguridad analizará el informe de auditoría y elevará a las conclusiones al responsable del fichero o tratamiento para que adopte las medidas correctoras adecuadas. Dicho informe no ha de ser remitido a la AGPD, pero sí debe estar a su disposición. Con respecto a las medidas de seguridad videovigilancia, las imágenes deben ser consideradas como un dato de carácter personal, siempre y cuando permitan identificar a las personas que aparecen en las mismas. El tratamiento de imágenes puede consistir en la grabación, captación, transmisión, conservación y almacenamiento de las mismas incluidas su reproducción o emisión en tiempo real; ahora bien, si se trata exclusivamente de su reproducción en tiempo real no se genera un fichero, por lo que en estos casos no existirá LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 87 obligación de inscribir un fichero ante la Agencia de Protección de Datos, sin bien ello no exime del deber de informar. Informar sobre la existencia de cámaras, colocar al menos un dispositivo informativo en lugar suficientemente visible en las zonas videovigiladas, tanto en espacios abiertos como cerrados. Tener a disposición de los interesados impresos en los que se detalle la existencia del fichero o tratamiento, la finalidad de la recogida de los datos los destinatarios de la información, la identidad y dirección del responsable del tratamiento y la posibilidad de ejercer los derechos ARCO. Las imágenes serán canceladas en el plazo máximo de un mes desde su captación. El responsable del fichero o tratamiento deberá adoptar las medidas de índole técnica y organizativa que garanticen la seguridad de los datos, evitando su alteración, pérdida o acceso no autorizado.Las infracciones pueden ser leves, graves y muy graves. Las infracciones leves serán sancionadas con multas de 900 a 40.000 euros. Considerándose infracciones leves: no remitir a la AGPD las notificaciones previstas en la LOPD o en sus disposiciones de desarrollo; no solicitar la inscripción de fichero de datos de carácter personal en el Registro General de Protección de Datos (RGPD); el incumplimiento del deber de información al afectado a cerca del tratamiento de sus datos de carácter personal, cuando los datos sean recabados del propio interesado; la transmisión de los datos a un encargado del tratamiento sin dar cumplimiento a los deberes formales establecidos en la LOPD. Las infracciones graves, serán sancionadas con multas de 40.001 a 300.000 euros, se consideran infracciones graves entre otras: proceder a la creación de ficheros de titularidad pública o iniciar la recogida de datos de carácter personal para los mismos, sin autorización de disposición general, publicada en el BOE. Infracciones muy graves, con multas de 300.001 a 600.000 euros. Se consideran grave entre otras las recogidas de datos en forma engañosa o fraudulenta; tratar o ceder los datos de carácter personal siguientes: ideología, afiliación sindical, religión y creencia, origen racial, a la salud y a la vida sexual como los datos de carácter personal relativos a la comisión de infracciones penales o administrativas, salvo en los supuestos en la que la LOPD lo autorice. Hemos utilizado definiciones y terminología científico técnica de artículos y capítulo de libros para desarrollar aspectos relacionados con “los procesos y herramientas para la seguridad en redes”, “seguridad de la información” y “valoración de empresas” que han sido publicados bajo una licencia libre por decisión de sus autores. No obstante, los autores consultados, en cada momento en esta tesis, han sido citados en la bibliografía e infografía correspondiente. El conocimiento científico tiene que circular libremente, financiado públicamente, motivo por el cual hemos utilizado alguna documentación en licencia libre. (GNU Free Documentation License). A nivel internacional, los ataques cibernéticos son unas de las mayores amenazas en 2017. El desarrollo tecnológico trae consigo muchas ventajas, pero también muchas dificultades. La repercusión del desarrollo de las TICs (tecnologías de la información y comunicación) ha transformado la sociedad y la forma en que interactúan las personas, las empresas, las instituciones, de forma que se crean nuevas redes entre ellas, podríamos llamar a esto nuevo contexto, de una manera genérica, ecosistema digital. Igualmente, ha traído consigo importantes riesgos y dificultades. Los ataques cibernéticos han aumentado más que VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA exponencialmente en todo el mundo y se han convertido en uno de los principales riesgos de este año. Se necesitará implantar una nueva gobernanza y nuevas directivas para para garantizar la seguridad cibernética 22 .En base al buen gobierno de las empresas hemos expresado en las hipótesis de partida que un riesgo importante para las empresas hoy es velar por la seguridad de la información. Este asunto debe estar presente, como un tema estratégico de máxima importancia, en los consejos de administración, cuyos miembros deben estar proactivamente preparados para el nuevo paradigma digital. Los informes de Buen Gobierno de las Empresas deben considerar la creación de una Comisión sobre gestión de la información y de los recursos humanos relacionados con esta problemática. Organismos internacionales americanos y europeos están preocupados por esta situación que viven no sólo las empresas sino también las instituciones. De aquí emerge la importancia de la privacidad de los particulares por su relación con las empresas y las instituciones. Tomando como referencia el informe anterior, la tecnología digital y la "hiperconectividad cibernética" han pasado a ser una funcionalidad clave en los últimos diez años. Las empresas, la interacción social, el compromiso político, las decisiones económicas e incluso la actividad sanitaria están constantemente conectados a Internet y los vínculos entre todos ellos se han incrementado en gran medida. Es decir, la dependencia en la conectividad está aumentando exponencialmente, así como los vínculos entre las personas, las empresas y las instituciones. Esta situación ofrece enormes oportunidades sociales y económicas, pero también origina importantes dificultadesy la necesidad de desarrollar directivas y métodos de gobernanza nuevas, ya que el efecto de la tecnología ha transformado las operaciones de las empresas, las instituciones y la forma en que interactúa la sociedad. El alza de la dependencia en el ciberespacio y los avances tecnológicos en los últimos diez años han abierto también una puerta a nuevas vulnerabilidades y amenazas que han provocado una preocupación por la seguridad. Tal es el caso de los ataques cibernéticos, que incluyen el espionaje, el crimen cibernético (principalmente), el hacktivismo y la guerra cibernética. En tan solo tres años, las amenazas que presentan los ataques cibernéticos ha aumentado de forma exponencial atacando drásticamente a los negocios en sectores cruciales como la banca, la energía, el transporte, la comunicación, el agua y la sanidad, y ponen en jaque al mundo entero, desde Estados Unidos hasta el Pacífico y el este asiático. Por tanto, los ataques cibernéticos han pasado a ser uno de los principales riesgos globalesconsiderándose entre los riesgos más probables y con mayores consecuencias de los últimos años, según el informe sobre riesgos globales para 2016 del Foro Económico Mundial´ 23 Cobertura mediática de la guerra cibernética, ataques cibernéticos, filtraciones de información y otros problemas informáticos relacionados con la seguridad online en todo el planeta. BBVA research y www.gdelt.or Estamos inmersos en un nuevo paradigma digital, que conlleva una transformación, hoy se habla de digitalización de la empresa en compañías tan importantes como Banco Santander, BBVA, Inditex, Telefónica y otras del Ibex-35, empresas del Euro Stoxx 50, empresas del Fortune 500, etc. En base al informe de las Tecnologías de la información emitido por la Fundación Telefónica, España es uno de los países más conectados a las TICs (Tecnologías de la Información y Comunicación), y esto lo podemos ver en el informe número dieciséis de la Fundación de 22 (https://www.bbvaresearch.com/wp-content/uploads/2016/03/Situacion_ED_Mar16.pdf) 23 (http://www3.weforum.org/docs/Media/TheGlobalRisksReport2016.pdf.) LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 89 Telefónica 24 titulado “La sociedad de la información en España”, correspondiente al ejercicio 2015, presentado en abril de 2016. España se posiciona como una sociedad avanzada en el ámbito de dispositivos y utilización de servicios. Según los resultados de un estudio realizado en diversos países en los que opera Telefónica (Reino Unido, Alemania, Argentina y Brasil), España es líder en penetración de dispositivos como el smartphone, la tableta, el libro electrónico, o el televisor inteligente. Además, España es el país que tiene un mayor número de internautas avanzados o early adopters, con un 16% de los internautas, frente al 14% de Reino Unido o el 11% de Alemania. Por otro lado, el informe refleja la gran relevancia que los usuarios dan a su privacidad y seguridad en la Red, como muestra el hecho de que el 82,8% de los internautas consideran de gran importancia este tema, y además reclama el poder controlar sus datos. En este sentido, el 85,2% de los internautas reclama el poder identificar y borrar los datos personales, y casi dos de cada tres, el 62,2%, poder mover sus datos entre plataformas si lo desea. El incesante incremento de la actividad online de los ciudadanos y el uso intensivo de Internet en los procesos de negocio empresariales está provocando una creciente preocupación por la seguridad en la red. Desde fraudes en el comercio electrónico hasta ciberguerras entre países enemigos, la ciberseguridad tiene un campo de acción muy destacado y va a despuntar como uno de los sectores más dinámicos de la economía digital en un corto espacio de tiempo. También las nuevas tendencias corporativas como el BYOD (Bring Your Own Device), la movilidad o la utilización masiva de herramientas en la nube están intentando ser aprovechadas por los ciberdelincuentes para obtener rendimiento económico de las empresas y se presentan como nuevos desafíos para la seguridad online empresarial. Se estima que el coste del ciberdelito a nivel mundial se situó entre los 375.000 y los 575.000 millones de dólares en 2013. Estas cifras suponen que el ciberdelito extrae alrededor del 15-20% del valor generado por Internet. El 38% del coste del ciberdelito se debe a fraudes online, el 24% a las reparaciones necesarias en las infraestructuras para corregir las consecuencias de los ciberataques, el 21% a robos de información o dinerarios y el 17% restante a otras causas. Otras fuentes estiman que los incidentes de seguridad en Internet tendrán un coste de 2,1 billones de dólares en 2019. Estas cifras muestran claramente la magnitud del problema y la necesidad de reforzar la ciberseguridad para el crecimiento sostenible de la economía digital. En España el 66,4% de los usuarios de Internet ha experimentado algún problema de seguridad online; los más comunes son la recepción de correos electrónicos no solicitados o deseados (85,3% de los usuarios que han experimentado algún problema de seguridad online) y la infección por virus informáticos o códigos maliciosos (31,7% de los usuarios que han sufrido problemas de seguridad online). El 48% de los usuarios también ha sufrido intentos de fraude. Únicamente un porcentaje muy limitado de estos intentos (7,6%) acaban suponiendo un perjuicio económico para la víctima, por lo común con un impacto económico por debajo de los 100 euros. Tras analizar el impacto económico del cibercrimen es necesario también prestar atención a las oportunidades existentes en el ámbito de la ciberseguridad, ya que se trata de uno de los sectores ligados a la economía digital con mayor proyección. Se estima que en 2014 el gasto mundial en ciberseguridad alcanzó los 72.200 millones de dólares, mientras que en España se 24 (http://www.fundaciontelefonica.com/arte_cultura/publicaciones-listado/pagina itempublicaciones/itempubli/483/). VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Desbordamiento de búfer (es un error de software que se produce cuando un programa no controla adecuadamente la cantidad de datos que se copian sobre el área de memoria reservada a tal efecto, buffer). Terminología sobre defensas y protecciones: copias de seguridad, parche (conjunto de ficheros adicionales al software original de una herramienta o programa informático, que sirven para solucionar sus posibles carencias, vulnerabilidades, o defectos de funcionamiento, también conocidos como actualizaciones); Zona desmilitarizada (DMZ o red perimetral es una zona segura que se ubica entre la red interna de una organización y una red externa, internet). Biometría (es el estudio automático para el reconocimiento único de humanos basados en uno o más rasgos conductuales o rasgos físicos intrínsecos) Firewall (es una red que está diseñada para bloquear el acceso no autorizado, permitiendo al mismo tiempo comunicaciones autorizadas); IPsec 34 (es un conjunto de protocolos cuya función es asegurar las comunicaciones sobre el Protocolo de Internet, IP (número que identifica a cada dispositivo dentro de una red), autenticando y cifrando cada paquete IP en el flujo de datos; IPv6 (protocolo de internet versión 6 para reemplazar al 4 y se está implementando en la gran mayoría de dispositivo que acceden a internet), precauciones recomendables al usar el correo electrónico, red privada virtual o VPN (es una tecnología de red de computadoras que permite una extensión segura en la red de área local, LAN, sobre una red pública o no controlada por internet); P2P (red de pares, es una red de ordenadores en la que todos o algunos aspectos funcionan sin clientes o proveedores fijos, sino una serie de nodos que se comportan como iguales entre sí); Sistema de detección de intruso o IDS (es un programa de detección de accesos no autorizados a un computador o a una red), sistema de prevención de intruso o IPS es una aplicación que ejerce control de acceso en una red informática para proteger a los sistemas computacionales de ataques y abusos). Otra terminología relacionada: gestión de la continuidad, plan de continuidad del negocio; BS 25999 (se trata de una norma certificable en el que se tiene como objeto la gestión del plan de continuidad del negocio fundamentalmente enfocado a la disponibilidad de la información, uno de los activos más importantes para cualquier organización; Plan de contingencias (es un instrumento de gestión para el manejo de las tecnologías de la información y de la comunicación), plan de recuperación ante desastres (es un proceso de recuperación que cubre los datos, el hardware y el software crítico para que un negocio pueda comenzar de nuevo sus operaciones en caso de desastre natural o causado por humanos);ISO/IEC 27001; Actores que amenazan la seguridad: 34 Internet Protocol Security, es un conjunto de protocolos cuya función es asegurar las comunicaciones sobre el protocolo de internet, autenticando y/o cifrando cada paquete IP en el flujo de datos. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 97 Un hacker es cualquier persona con amplios conocimientos en tecnología, bien puede ser informática, electrónica o comunicaciones, mantiene permanentemente actualizado y conoce a fondo todo lo relacionado con programación y sistemas complejos; es un investigador nato que se inclina ante todo por conocer lo relacionado con cadenas de datos cifrados y las posibilidades de acceder a cualquier tipo de "información segura". Su formación y las habilidades que poseen les convierte en un experto mayor que les permite acceder a sistemas de información seguros, sin ser descubiertos, y también les da la posibilidad de difundir sus conocimientos para que las demás personas se enteren de cómo es que realmente funciona la tecnología y conozcan las debilidades de sus propios sistemas de información. Un cracker, es aquella persona con comportamiento compulsivo, que alardea de su capacidad para reventar sistemas electrónicos e informáticos. Un cracker es un hábil conocedor de programación de Software y Hardware; diseña y fabrica programas de guerra y hardware para reventar software y comunicaciones como el teléfono, el correo electrónico o el control de otros computadores remotos. Un lamer (falto de habilidades técnicas, sociabilidad o madurez), es una persona que alardea de pirata informático, cracker o hacker y solo intenta utilizar programas de fácil manejo realizados por auténticos hackers. Un copyhacker' es una persona dedicada a falsificar y crackearhardware, específicamente en el sector de tarjetas inteligentes. Su estrategia radica en establecer amistad con los verdaderos Hackers, para copiarles los métodos de ruptura y después venderlos los bucaneros. Los copyhackers se interesan por poseer conocimientos de tecnología, son aficionados a las revistas técnicas y a leer todo lo que hay en la red. Su principal motivación es el dinero.Un "bucanero" es un comerciante que depende exclusivamente de la red para su actividad. Los "bucaneros" no poseen ningún tipo de formación en el área de los sistemas, si poseen un amplio conocimiento en área de los negocios. Un phreaker se caracteriza por poseer vastos conocimientos en el área de telefonía terrestre y móvil, incluso más que los propios técnicos de las compañías telefónicas; recientemente con el auge de los teléfonos móviles, han tenido que entrar también en el mundo de la informática y del procesamiento de datos. Un newbie o "novato de red" es un individuo que sin proponérselo tropieza con una página de hacking y descubre que en ella existen áreas de descarga de buenos programas de hackeo, baja todo lo que puede y empieza a trabajar con ellos. Un script kiddie o skid kiddie, es un simple usuario de Internet, sin conocimientos sobre hackeo o crackeo que, aunque aficionado a estos tema, no los conoce en profundidad limitándose a recopilar información de la red y a buscar programas que luego ejecuta, infectando en algunos casos de virus a sus propios equipos. Un tonto o descuidado, es un simple usuario de la información, con o sin conocimientos sobre hackeo o crackeo que accidentalmente borra daña o modifica la información, ya sea en un mantenimiento de rutina o supervision. Las tecnologías referentes a la seguridad de la información e informática son: Las principales tecnologías referentes a la seguridad de la información en informática son: cortafuegos, administración de cuentas de usuarios, detección y prevención de intrusos, VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA antivirus, infraestructura de llave publica, capas de Socket Segura (SSL), conexión única "Single Sign onSSO", biométria, cifrado, cumplimiento de privacidad, acceso remoto, firma digital, intercambio electrónico de Datos "EDI" y Transferencia Electrónica de Fondos "EFT", redes Virtuales Privadas "VPNs", transferencia Electrónica Segura "SET", informática Forense, recuperación de datos, tecnologías de monitoreo. Estándares de seguridad de la información: ISO/IEC 27000-series, ISO/IEC 27001, ISO/IEC 27002. Otros estándares relacionados: COBIT, ITIL, ISO/IEC 20000 — Tecnología de la información, Gestión del servicio. BSI fue pionera con el desarrollo de la BS 15000 en 2002, norma en la que se basó la ISO 20000 Certificaciones independientes en seguridad de la información: CISACertified Information Systems Auditor, ISACA; CISMCertified Information Security Manager, ISACA; Lead Auditor ISO27001Lead Auditor ISO 27001, BSI; CISSP - Certified Information Systems Security Professional, ISC2; SECURITY+, COMPTia - Computing Technology Industry Association; CEH - Certified Ethical Hacker; PCI DSS - PCI Data Security Standard. Para el hombre como individuo, la seguridad de la información tiene un efecto significativo respecto a su privacidad, la que puede cobrar distintas dimensiones dependiendo de la cultura del mismo. El campo de la seguridad de la información ha crecido y evolucionado considerablemente a partir de la Segunda Guerra Mundial, convirtiéndose en una carrera acreditada a nivel mundial. Este campo ofrece muchas áreas de especialización, incluidos la auditoría de sistemas de información, planificación de la continuidad del negocio, ciencia forense digital y administración de sistemas de gestión de seguridad, entre otros. La seguridad informática es la disciplina que se ocupa de diseñar las normas, procedimientos, métodos y técnicas destinados a conseguir un sistema de información seguro y confiable. La seguridad en un ambiente de red es la habilidad de identificar y eliminar vulnerabilidades. Una definición general de seguridad debe también poner atención a la necesidad de salvaguardar la ventaja organizacional, incluyendo información y equipos físicos, tales como los mismos computadores. Nadie a cargo de seguridad debe determinar quién y cuándo puede tomar acciones apropiadas sobre un ítem en específico. Cuando se trata de la seguridad de una compañía, lo que es apropiado varía de organización en organización. Independientemente, cualquier compañía con una red debe tener una política de seguridad que se dirija a la conveniencia y la coordinación. 3.2 OBJETIVOS La seguridad informática debe establecer normas que minimicen los riesgos a la información o infraestructura informática. Estas normas incluyen horarios de funcionamiento, restricciones a ciertos lugares, autorizaciones, denegaciones, perfiles de usuario, planes de emergencia, protocolos y todo lo necesario que permita un buen nivel de seguridad informática minimizando el impacto en el desempeño de los trabajadores y de la organización en general y como principal contribuyente al uso de programas realizados por programadores. La seguridad informática está concebida para proteger los activos informáticos, entre los que se encuentran los siguientes: LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 99 La infraestructura computacional: es una parte fundamental para el almacenamiento y gestión de la información, así como para el funcionamiento mismo de la organización. La función de la seguridad informática en esta área es velar por que los equipos funcionen adecuadamente y anticiparse en caso de fallos, robos, incendios, sabotajes, desastres naturales, fallos en el suministro eléctrico y cualquier otro factor que atente contra la infraestructura informática. Los usuarios: son las personas que utilizan la estructura tecnológica, zona de comunicaciones y que gestionan la información. Debe protegerse el sistema en general para que el uso por parte de ellos no pueda poner en entredicho la seguridad de la información y tampoco que la información que manejan o almacenan sea vulnerable. La información: esta es el principal activo. Utiliza y reside en la infraestructura computacional y es utilizada por los usuarios. 3.3 AMENAZAS No sólo las amenazas que surgen de la programación y el funcionamiento de un dispositivo de almacenamiento, transmisión o proceso deben ser consideradas, también hay otras circunstancias no informáticas que deben ser tomadas en cuenta. Muchas son a menudo imprevisibles o inevitables, de modo que las únicas protecciones posibles son las redundancias y la descentralización, por ejemplo mediante determinadas estructuras de redes en el caso de las comunicaciones o servidores en clúster para la disponibilidad. Las amenazas pueden ser causadas por: Usuarios: causa del mayor problema ligado a la seguridad de un sistema informático. En algunos casos sus acciones causan problemas de seguridad, si bien en la mayoría de los casos es porque tienen permisos sobredimensionados, no se les han restringido acciones innecesarias, etc. Programas maliciosos: programas destinados a perjudicar o a hacer un uso ilícito de los recursos del sistema. Es instalado en el ordenador, abriendo una puerta a intrusos o bien modificando los datos. Estos programas pueden ser un virus informático, un gusano informático, un troyano, una bomba lógica, un programa espía o spyware, en general conocidos como malware. Errores de programación: la mayoría de los errores de programación que se pueden considerar como una amenaza informática es por su condición de poder ser usados como exploits por los crackers, aunque se dan casos donde el mal desarrollo es, en sí mismo, una amenaza. La actualización de parches de los sistemas operativos y aplicaciones permite evitar este tipo de amenazas. Intrusos: personas que consiguen acceder a los datos o programas a los cuales no están autorizados (crackers, defacers, hackers, script kiddie o script boy, viruxers, etc.). Un siniestro (robo, incendio, inundación): una mala manipulación o mala intención derivan en la pérdida del material o de los archivos. Personal técnico interno: técnicos de sistemas, administradores de bases de datos, técnicos de desarrollo, etc. Los motivos que se encuentran entre los habituales son: disputas internas, problemas laborales, despidos, fines lucrativos, espionaje, etc. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Fallos electrónicos o lógicos de los sistemas informáticos en general. Catástrofes naturales: rayos, terremotos, inundaciones, rayos cósmicos, etc. 3.3.1 INGENIERÍA SOCIAL Existen diferentes tipos de ataques en Internet como virus, troyanos u otros; dichos ataques pueden ser contrarrestados o eliminados, pero hay un tipo de ataque, que no afecta directamente a los ordenadores, sino a sus usuarios, conocidos como “el eslabón más débil”. Dicho ataque es capaz de conseguir resultados similares a un ataque a través de la red, saltándose toda la infraestructura creada para combatir programas maliciosos. Además, es un ataque más eficiente, debido a que es más complejo de calcular y prever. Se pueden utilizar infinidad de influencias psicológicas para lograr que los ataques a un servidor sean lo más sencillo posible, ya que el usuario estaría inconscientemente dando autorización para que dicha inducción se vea finiquitada hasta el punto de accesos de administrador. 3.3.2 TIPOS DE AMENAZAS Existen infinidad de modos de clasificar un ataque y cada ataque puede recibir más de una clasificación. Por ejemplo, un caso de phishing puede llegar a robar la contraseña de un usuario de una red social y con ella realizar una suplantación de la identidad para un posterior acoso, o el robo de la contraseña puede usarse simplemente para cambiar la foto del perfil y dejarlo todo en una broma (sin que deje de ser delito en ambos casos, al menos en países con legislación para el caso, como lo es España). Amenazas por el origen: El hecho de conectar una red a un entorno externo nos da la posibilidad de que algún atacante pueda entrar en ella y hurtar información o alterar el funcionamiento de la red. Sin embargo el hecho de que la red no esté conectada a un entorno externo, como Internet, no nos garantiza la seguridad de la misma. De acuerdo con el Computer Security Institute (CSI) de San Francisco, aproximadamente entre el 60 y 80 por ciento de los incidentes de red son causados desde dentro de la misma. Basado en el origen del ataque podemos decir que existen dos tipos de amenazas: Amenazas internas: generalmente estas amenazas pueden ser más serias que las externas, por varias razones como: Si es por usuarios o personal técnico, conocen la red y saben cómo es su funcionamiento, ubicación de la información, datos de interés, etc. Además, tienen algún nivel de acceso a la red por las mismas necesidades de su trabajo, lo que les permite mínimos movimientos. Los sistemas de prevención de intrusos o IPS 35 , y firewalls son mecanismos no efectivos en amenazas internas por no estar, habitualmente, orientados al tráfico interno. Que el ataque sea interno no tiene que ser exclusivamente por personas ajenas a la red, podría ser por vulnerabilidades que permiten acceder a la red directamente: rosetas accesibles, redes inalámbricas desprotegidas, equipos sin vigilancia, etc. 35 Intrusion Prevention System LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 101 Amenazas externas: Son aquellas amenazas que se originan fuera de la red. Al no tener información certera de la red, un atacante tiene que realizar ciertos pasos para poder conocer qué es lo que hay en ella y buscar la manera de atacarla. La ventaja que se tiene en este caso es que el administrador de la red puede prevenir una buena parte de los ataques externos. Amenazas por el efecto El tipo de amenazas según el efecto que causan a quien recibe los ataques podría clasificarse en: • Robo de información. • Destrucción de información. • Anulación del funcionamiento de los sistemas o efectos que tiendan a ello. • Suplantación de la identidad, publicidad de datos personales o confidenciales, cambio de información, venta de datos personales, etc. • Robo de dinero, estafas,... Amenazas por el medio utilizadoSe pueden clasificar por el modus operandi del atacante, si bien el efecto puede ser distinto para un mismo tipo de ataque: Virus informático: malware que tiene por objeto alterar el normal funcionamiento de la computadora, sin el permiso o el conocimiento del usuario. Los virus, habitualmente, reemplazan archivos ejecutables por otros infectados con el código de este. Los virus pueden destruir, de manera intencionada, los datos almacenados en un computadora, aunque también existen otros más inofensivos, que solo se caracterizan por ser molestos: Phishing, Ingeniería social, Denegación de servicio, Spoofing: de DNS 36 , de IP, de DHCP 37 , etc. 3.3.3 EJEMPLOS DE ATAQUES INFORMÁTICOS Según Valdivia; 2014, los ataques informáticos más usuales son los siguientes: 1) Ataques por repetición: ocurre cuando un pirata informático copia una secuencia de mensajes entre dos usuarios y envía tal secuencia a uno o más usuarios. A menos que esto sea minimizado, el sistema atacado procesa este comportamiento como mensajes legítimos y producen respuestas como pedidos redundantes. 2) Ataques de modificación de bits: se basan en las respuestas predecibles de las estaciones receptoras. El pirata modifica bits de un mensaje para enviar un mensaje cifrado erróneo a la estación receptora, y éste se puede comparar entonces contra la respuesta predecible para obtener la clave a través de múltiples repeticiones. 3) Ataques de denegación de servicio (DOS, Denial of Service): consiste en colapsar total o parcialmente a un servidor para que éste no pueda dar respuesta a los comandos (no para sacar de él información). En la red internet, esto puede lograrse saturando un solo servidor con múltiples solicitudes desde múltiples ordenadores. Como el servidor es incapaz de responder a 36 Domain Name System, sistema de nombres de dominio. Es un sistema de nomenclatura jerárquico descentralizado para dispositivos conectados a redes IP como internet o una red privada. 37 Dynamic Host Configuration Protocol, protocolo de configuración dinámica de host. Es un servidor que usa protocolo de res de tipo cliente/sefvidor en el que generalmente un servidor posee unas listasde direcciones IP dinámicas y las va asignando a los clientes. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA todas las solicitudes, colapsa. En las redes inalámbricas, esto se logra también provocando ruido: se coloca un teléfono a 2,4 GHz cerca del punto de acceso e iniciar una llamada. La energía de radiofrecuencia provocada es suficiente para bloquear de manera efectiva gran parte del tráfico de datos en el punto de acceso. 4) Ataques de diccionario: en ciertos modelos de autenticación de datos, para ingresar al sistema la contraseña se mantiene en secreto, mientras que el nombre de usuario es enviado en forma de texto simple y es fácilmente interceptable. En este caso, el pirata informático obtiene distintos nombres de usuarios y con ellos, desde un ordenador, empieza a adivinar las contraseñas con base en palabras de diccionarios en distintos idiomas. Este ataque es exitoso en gran medida porque muchos usuarios utilizan contraseñas poco creativas. 3.3.4 AMENAZA INFORMÁTICA DEL FUTURO Si en un momento el objetivo de los ataques fue cambiar las plataformas tecnológicas ahora las tendencias cibercriminales indican que la nueva modalidad es manipular los certificados que contienen la información digital. El área semántica, era reservada para los humanos, se convirtió ahora en el núcleo de los ataques debido a la evolución de la Web 2.0 y las redes sociales, factores que llevaron al nacimiento de la generación 3.0. Se puede afirmar que “la Web 3.0 otorga contenidos y significados de manera tal que pueden ser comprendidos por las computadoras, las cuales -por medio de técnicas de inteligencia artificialson capaces de emular y mejorar la obtención de conocimiento, hasta el momento reservada a las personas”. Es decir, se trata de dotar de significado a las páginas Web, y de ahí el nombre de Web semántica o Sociedad del Conocimiento, como evolución de la ya pasada Sociedad de la Información En este sentido, las amenazas informáticas que viene en el futuro ya no son con la inclusión de troyanos en los sistemas o softwares espías, sino con el hecho de que los ataques se han profesionalizado y manipulan el significado del contenido virtual. La Web 3.0, basada en conceptos como elaborar, compartir y significar, está representando un desafío para los hackers que ya no utilizan las plataformas convencionales de ataque, sino que optan por modificar los significados del contenido digital, provocando así la confusión lógica del usuario y permitiendo de este modo la intrusión en los sistemas”, La amenaza ya no solicita la clave de homebanking del desprevenido usuario, sino que directamente modifica el balance de la cuenta, asustando al internauta y, a partir de allí, sí efectuar el robo del capital”. Obtención de perfiles de los usuarios por medios, en un principio, lícitos: seguimiento de las búsquedas realizadas, históricos de navegación, seguimiento con geoposicionamiento de los móviles, análisis de las imágenes digitales subidas a Internet, etc. Para no ser presa de esta nueva ola de ataques más sutiles, se recomienda: mantener las soluciones activadas y actualizadas; evitar realizar operaciones comerciales en computadoras de uso público o en redes abiertas; verificar los archivos adjuntos de mensajes sospechosos y evitar su descarga en caso de duda. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 103 3.4 ANÁLISIS DE RIESGOS Los riesgos de seguridad de información deben ser considerados en el contexto del negocio, y las interrelaciones con otras funciones de negocios, tales como recursos humanos, desarrollo, producción, operaciones, administración, tecnología informática, finanzas, etcétera y los clientes deben ser identificados para lograr una imagen global y completa de estos riesgos. Cada organización tiene una misión. En esta era digital, las organizaciones que utilizan sistemas tecnológicos para automatizar sus procesos o información deben de ser conscientes de que la administración del riesgo informático juega un rol crítico. La meta principal de la administración del riesgo informático debería ser “proteger a la organización y su habilidad de manejar su misión” no solamente la protección de los elementos informáticos. Además, el proceso no solo debe de ser tratado como una función técnica generada por los expertos en tecnología que operan y administran los sistemas, sino como una función esencial de administración por parte de toda la organización. Es importante recordar que el riesgo es el impacto negativo en el ejercicio de la vulnerabilidad, considerando la probabilidad y la importancia de ocurrencia. Por lo que podemos decir a grandes rasgos que la administración de riesgos es el proceso de identificación, evaluación y toma de decisiones para reducir el riesgo a un nivel aceptable. El análisis de riesgo informático es un elemento que forma parte del programa de gestión de continuidad de negocio (Business Continuity Management). En el análisis de riesgo informático es necesario identificar si existen controles que ayudan a minimizar la probabilidad de ocurrencia de la vulnerabilidad (riesgo controlado), de no existir, la vulnerabilidad será de riesgo no controlado. Dentro de la evaluación del riesgo es necesario realizar las siguientes acciones: Calcular el impacto en caso que la amenaza se presente, tanto a nivel de riesgo no controlado como el riesgo controlado y evaluar el riesgo de tal forma que se pueda priorizar, esto se realiza de forma cuantitativa (asignando pesos) ó de forma cualitativa (matriz de riesgos) El análisis de riesgos informáticos es un proceso que comprende la identificación de activos informáticos, sus vulnerabilidades y amenazas a los que se encuentran expuestos así como su probabilidad de ocurrencia y el impacto de las mismas, a fin de determinar los controles adecuados para aceptar, disminuir, transferir o evitar la ocurrencia del riesgo. Teniendo en cuenta que la explotación de un riesgo causaría daños o pérdidas financieras o administrativas a una empresa u organización, se tiene la necesidad de poder estimar la magnitud del impacto del riesgo a que se encuentra expuesta mediante la aplicación de controles. Dichos controles, para que sean efectivos, deben ser implementados en conjunto formando una arquitectura de seguridad con la finalidad de preservar las propiedades de confidencialidad, integridad y disponibilidad de los recursos objetos de riesgo. 3.4.1 ELEMENTOS DE UN ANÁLISIS DE RIESGO El proceso de análisis de riesgo genera habitualmente un documento al cual se le conoce como matriz de riesgo. En este documento se muestran los elementos identificados, la manera en que se relacionan y los cálculos realizados. Este análisis de riesgo es indispensable para lograr VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA una correcta administración del riesgo. La administración del riesgo hace referencia a la gestión de los recursos de la organización. Existen diferentes tipos de riesgos como el riesgo residual y riesgo total, así como también el tratamiento del riesgo, evaluación del riesgo y gestión del riesgo entre otras. La fórmula para determinar el riesgo total es: RT (Riesgo Total) = Probabilidad x Impacto Promedio A partir de esta fórmula determinaremos su tratamiento y después de aplicar los controles podremos obtener el riesgo residual. Como se describe en el BS ISO/IEC 27001:2005, la evaluación del riesgo incluye las siguientes actividades y acciones: identificación de los activos; identificación de los requisitos legales y de negocio que son relevantes para la identificación de los activos; valoración de los activos identificados, teniendo en cuenta los requisitos legales y de negocio identificados anteriormente, y el impacto de una pérdida de confidencialidad, integridad y disponibilidad; identificación de las amenazas y vulnerabilidades importantes para los activos identificados; evaluación del riesgo, de las amenazas y las vulnerabilidades a ocurrir; cálculo del riesgo; evaluación de los riesgos frente a una escala de riesgo preestablecidos. Después de efectuar el análisis debemos determinar las acciones a tomar respecto a los riesgos residuales que se identificaron. Las acciones pueden ser: controlar el riesgo. Fortalecer los controles existentes y/o agregar nuevos controles; eliminar el riesgo (eliminar el activo relacionado y con ello se elimina el riesgo); compartir el riesgo (mediante acuerdos contractuales parte del riesgo se traspasa a un tercero); aceptar el riesgo (se determina que el nivel de exposición es adecuado y por lo tanto se acepta). No se debe pasar por alto que en las empresas la seguridad comienza por dentro. Capacitando al personal, creando normas basadas en estándares, analizando brechas y puntos ciegos en la seguridad lógica y en la seguridad de sistemas de información. Es fundamental la creación de escenarios de conflicto de forma continuada participando la gerencia de la empresa junto con un auditor en seguridad. Los elementos relacionados son los siguientes: Activo. Es un objeto o recurso de valor empleado en una empresa u organización Amenaza. Es un evento que puede causar un incidente de seguridad en una empresa u organización produciendo pérdidas o daños potenciales en sus activos. Vulnerabilidad. Es una debilidad que puede ser explotada con la materialización de una o varias amenazas a un activo. Riesgo. Es un incidente o situación, que ocurre en un sitio concreto, en un intervalo de tiempo determinado, como consecuencia negativas o positivas que pueden afectar el cumplimiento de los objetivos Análisis. Examinar o descomponer un todo detallando cada uno de los elementos que lo forman a fin de terminar la relación entre sus principios y elementos. Control. Es un mecanismo de seguridad de prevención y corrección empleado para disminuir las vulnerabilidades LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 105 Este proceso administración de riesgo es un proceso continúo dado que es necesario evaluar periódicamente si los riesgos encontrados y si estos tienen una afectación, hay que hacer calculo en las diferentes etapas del riesgo. Regulación y normas relacionadas con el riesgo. ISO/IEC 27001 es un estándar para la seguridad de la información (Information technology - Security techniques - Information security management systems - Requirements) aprobado y publicado como estándar internacional en octubre de 2005 por International Organization for Standardization y por la comisión International Electrotechnical Commission. Especifica los requisitos necesarios para establecer, implantar, mantener y mejorar un sistema de gestión de la seguridad de la información (SGSI) según el conocido como “Ciclo de Deming”: PDCA - acrónimo de Plan, Do, Check, Act (Planificar, Hacer, Verificar, Actuar). Es consistente con las mejores prácticas descritas en ISO/IEC 27002, anteriormente conocida como ISO/IEC 17799, con orígenes en la norma BS 7799-2:2002, desarrollada por la entidad de normalización británica, la British Standards Institution (BSI). 3.4.2 ANÁLISIS DE IMPACTO AL NEGOCIO La economía de la seguridad informática estudia los aspectos económicos de la privacidad y la seguridad en cómputo e información. La economía de seguridad informática busca comprender las decisiones y comportamientos individuales u organizacionales con respecto a la seguridad y la privacidad como decisiones de mercado. El reto es asignar estratégicamente los recursos para cada equipo de seguridad y bienes que intervengan, basándose en el impacto potencial para el negocio, respecto a los diversos incidentes que se deben resolver. Para determinar el establecimiento de prioridades, el sistema de gestión de incidentes necesita saber el valor de los sistemas de información que pueden ser potencialmente afectados por incidentes de seguridad. Esto puede implicar que alguien dentro de la organización asigne un valor monetario a cada equipo y un archivo en la red o asignar un valor relativo a cada sistema y la información sobre ella. Dentro de los valores para el sistema se pueden distinguir: confidencialidad de la información, la integridad (aplicaciones e información) y finalmente la disponibilidad del sistema. Cada uno de estos valores es un sistema independiente del negocio, supongamos el siguiente ejemplo, un servidor web público puede poseer la característica de confidencialidad baja (ya que toda la información es pública) pero necesita alta disponibilidad e integridad, para poder ser confiable. 3.4.3 PUESTA EN MARCHA DE UNA POLÍTICA DE SEGURIDAD Definiremos primero lo que es un plan de contingencia.Un plan de contingencias es un buen instrumento de gestión para el buen manejo de las Tecnologías de la Información y las Comunicaciones en el dominio del soporte y el desempeño. Dicho plan contiene las medidas técnicas, humanas y organizativas necesarias para garantizar la continuidad del negocio y las operaciones de una compañía. Un plan de contingencias es un caso particular de plan de continuidad del negocio aplicado al departamento de informática o tecnologías. Otros departamentos pueden tener planes de continuidad que persiguen el VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA ¿Si tengo antivirus estoy protegido? En general los programas antivirus no son capaces de detectar todas las posibles formas de contagio existentes, ni las nuevas que pudieran aparecer conforme los ordenadores aumenten las capacidades de comunicación, además los antivirus son vulnerables a desbordamientos de búfer 41 que hacen que la seguridad del sistema operativo se vea más afectada aún, aunque se considera como una de las medidas preventivas indispensables. ¿Si dispongo de firewall, no existe posibilidad de contagio? Esto únicamente proporciona una limitada capacidad de respuesta. Las formas de infectarse en una red son múltiples. Unas provienen directamente de accesos al sistema (de lo que protege un firewall) y otras de conexiones que se realizan (de las que no me protege). Emplear usuarios con altos privilegios para realizar conexiones puede entrañar riesgos, además los firewalls de aplicación (los más usados) no brindan protección suficiente contra técnicas de suplantación de identidad (spoofing). En todo caso, el uso de cortafuegos del equipo y de la red se considera altamente recomendable. ¿Si tengo un servidor web con sistema operativo Unix 42 actualizado hasta este momento, eso es seguridad plena? Puede que esté protegido contra ataques directamente hacia el núcleo, pero si alguna de las aplicaciones web (PHP, Perl, Cpanel, etc.) está desactualizada, un ataque sobre algún script 43 de dicha aplicación puede permitir que el atacante abra una shell y por ende ejecutar comandos en el unix. También hay que recordar que un sistema actualizado no está libre de vulnerabilidades, sino que no se tiene ninguna de las descubiertas hasta el momento. 3.6 ORGANISMOS OFICIALES DE SEGURIDAD INFORMÁTICA Existen organismos oficiales encargados de asegurar servicios de prevención de riesgos y asistencia a los tratamientos de incidencias, tales como el Computer Emergency Response Team Coordination Center del Software Engineering Institute de la Carnegie Mellon University el cual es un centro de alerta y reacción frente a los ataques informáticos, destinados a las empresas o administradores, pero generalmente estas informaciones son accesibles a todo el mundo. 3.6.1 En el caso de España El Instituto Nacional de Ciberseguridad (INCIBE) 44 es un organismo dependiente de Red.es 45 y del Ministerio de Industria, Energía y Turismo de España 46 . 3.6.2 En el caso de la Unión Europea La Comisión Europea ha decidido crear el Centro Europeo de Ciberdelincuencia el EC3 abrió efectivamente el 1 de enero de 2013 y será el punto central de la lucha de la UE contra la delincuencia cibernética, contribuyendo a una reacción más rápida a los delitos en línea. Se 41 Búffer es un espacio de la memoria en un disco o en un instrumento digital reservado para el almacenamiento temporal de información digital. 42 Unix es un sistema operativo portable, multitarea y multiusuario. 43 Script es un archivo de órdenes, archivo de procesamiento por lotes. Guión es un programa simple, interactuar con el sistema operativo o con el usuario. 44 www.incibe.es 45 www.osi.es 46 www.certsi.es LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 113 prestará apoyo a los Estados miembros y las instituciones de la UE en la construcción de una capacidad operacional y analítico para la investigación, así como la cooperación con los socios internacionales. 47 3.6.3 En el caso de Alemania El 16 de junio de 2011, el ministro alemán del Interior, inauguró oficialmente el nuevo Centro Nacional de Defensa Cibernética (NCAZ, o Nationales CyberAbwehrzentrum) que se encuentra en Bonn. El NCAZ coopera estrechamente con la Oficina Federal para la Seguridad de la Información (Bundesamt für Sicherheit in der Informationstechnik, o BSI); la Oficina Federal de Investigación Criminal (Bundeskriminalamt, BKA); el Servicio Federal de Inteligencia (Bundesnachrichtendienst, o BND); el Servicio de Inteligencia Militar (Amt für den Militärischen Abschirmdienst, o MAD) y otras organizaciones nacionales en Alemania. Según el Ministro la tarea primordial de la nueva organización fundada el 23 de febrero de 2011, es detectar y prevenir los ataques contra la infraestructura nacional. 3.6.4 En el caso de los Estados Unidos El 1 de julio de 2009, el senador Jay Rockefeller (D -WV) introdujo la "Ley de Seguridad Cibernética de 2009 - S. 773 " (texto completo) en el Senado, el proyecto de ley, co - escrito con los senadores Evan Bayh (DIL), Barbara Mikulski (D -MD), Bill Nelson (D -FL ) y Olympia Snowe (R -ME ), se remitió a la Comisión de Comercio, Ciencia y Transporte , que aprobó una versión revisada del mismo proyecto de ley (el "Ley de ciberseguridad de 2010 ") el 24 de marzo de 2010. el proyecto de ley busca aumentar la colaboración entre el sector público y el sector privado en temas de ciberseguridad, en especial las entidades privadas que poseen las infraestructuras que son fundamentales para los intereses de seguridad nacionales (las comillas cuenta John Brennan, el Asistente del Presidente para la seguridad Nacional y Contraterrorismo : "la seguridad de nuestra nación y la prosperidad económica depende de la seguridad, la estabilidad y la integridad de las comunicaciones y la infraestructura de información que son en gran parte privados que operan a nivel mundial" y habla de la respuesta del país a un "ciber - Katrina".), aumentar la conciencia pública sobre las cuestiones de seguridad cibernética, y fomentar la investigación y la ciberseguridad fondo. Algunos de los puntos más controvertidos del proyecto de ley incluyen el párrafo 315, que otorga al Presidente el derecho a "solicitar la limitación o el cierre del tráfico de Internet hacia y desde el Gobierno Federal comprometido o sistema de información de Estados Unidos o de las infraestructuras críticas de la red". La Electronic Frontier Foundation, una defensa de los derechos digitales sin fines de lucro y la organización legal con sede en los Estados Unidos, que se caracteriza el proyecto de ley como la promoción de un "enfoque potencialmente peligroso que favorece la dramática sobre la respuesta sobria ". La Union Internacional de Teldecomunicaciones, evalúa el compromiso con la ciberseguridad de las naciones, Global Cybersecurity Index 48 . 3.6.5 México 47 http://www.enisa.europa.eu/activities/Resilence-and-CIIP/national-cuber-security-strategiesncss/national-cyber-security-strategies-in-the-world 48 http://www.itu.int/en/ITU-D/cybersecurity/Pages/GCI.aspx VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA La UNAM CERT es un grupo de profesionales que se encargan de evaluar las vulnerabilidades de los sistemas de Información en México 49 .Otros documentos relacionados 50 . 3.7 LOS NUEVOS DELITOS INFORMÁTICOS EN LA REFORMA DEL CÓDIGO PENAL TRAS LA LEY ORGÁNICA 1/2015 DE 30 DE MARZO. El día uno de julio de 2015 entrabaen vigor en España el nuevo, y también polémico, Código Penal, en virtud de la Ley Orgánica 1/2015, de 30 de marzo, por la que se modifica la Ley Orgánica 10/1995, de 23 de noviembre, del Código Penal. Se trata de una de las mayores y más duras reformas en materia penal llevadas a cabo en nuestro país. En total, se eliminan 32 artículos de este cuerpo legal mientras que otros 252 artículos son modificados. Como ya se puede suponer, todos estos cambios afectan a aspectos muy diferentes en materia penal, incluidos los llamados delitos informáticos algo que, en la sociedad actual de la información y la comunicación, en la que gran parte de nuestra información más privada y personal se encuentra automatizada y almacena en bases de datos, resulta especialmente relevante. Así, en el ámbito de las nuevas tecnologías, esta reforma ha agregado al Código Penal el artículo 197 bis relativo al acceso no autorizado a sistemas informáticos: 1. El que, por cualquier medio o procedimiento, vulnerando las medidas de seguridad establecidas para impedirlo, y sin estar debidamente autorizado, acceda o facilite a otro el acceso al conjunto o una parte de un sistema de información o se mantenga en él en contra de la voluntad de quien tenga el legítimo derecho a excluirlo, será castigado con pena de prisión de seis meses a dos años. 2. El que, mediante la utilización de artificios o instrumentos técnicos, y sin estar debidamente autorizado, intercepte transmisiones no públicas de datos informáticos que se produzcan desde, hacia o dentro de un sistema de información, incluidas las emisiones electromagnéticas de los mismos, será castigado con una pena de prisión de tres meses a dos años o multa de tres a doce meses. Del mismo modo, también se introduce el artículo 197 que castiga con “con una pena de prisión de seis meses a dos años” la producción, adquisición, importación o entrega a terceros de datos de acceso (usuarios y contraseñas) o software desarrollado o adaptado básicamente para cometer cualquiera de los delitos antes citados El nuevo Código Penal también recoge delitos informáticos relativos a la propiedad intelectual e industrial a través de la nueva redacción del artículo 270 y el uso de expresiones tales como “cualquier tipo de soporte” o “a través de cualquier medio”, no dejando así oportunidad a delinquir respecto a esta materia sea cual sea el medio empleado para ello, aún cuando en el momento de la redacción de este texto no existiese. Así, dicho artículo en su apartado primero establece una “pena de prisión de seis meses a cuatro años y multa de doce a veinticuatro meses” a todo aquel que, teniendo la intención de obtener un beneficio económico y perjudicando a otros, “reproduzca, plagie, distribuya, comunique públicamente o de cualquier otro modo explote económicamente, en todo o en parte, una obra o prestación literaria, artística o científica, o su transformación, 49 http://www.oas.org/cyber/documents/resolution.pdf 50 http://www.oas.org/cyber/documents/Declaration.pdf LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 115 interpretación o ejecución artística fijada en cualquier tipo de soporte o comunicada a través de cualquier medio, sin la autorización de los titulares de los correspondientes derechos de propiedad intelectual o de sus cesionarios”. Pero aún más interesante resulta el apartado siguiente de este mismo artículo que castiga a quien facilite el acceso a contenidos (links o enlaces de descarga) de cuyos derechos de propiedad intelectual o industrial no es el titular, también con la clara intención de obtener un beneficio económico en perjuicio de tercero: La misma pena se impondrá a quien (…) facilite de modo activo y no neutral y sin limitarse a un tratamiento meramente técnico, el acceso o la localización en internet de obras o prestaciones objeto de propiedad intelectual sin la autorización de los titulares de los correspondientes derechos o de sus cesionarios, en particular ofreciendo listados ordenados y clasificados de enlaces a las obras y contenidos referidos anteriormente, aunque dichos enlaces hubieran sido facilitados inicialmente por los destinatarios de sus servicios”. La protección de los derechos de la propiedad intelectual e industrial es un claro y evidente objetivo en el nuevo Código Penal. Prueba de ello es no sólo lo que acabamos de analizar, sino también el artículo 270.6 que castiga con una “pena de prisión de seis meses a tres años” la fabricación, comercialización y uso de cualquier medio especialmente destinado a anular las medidas de protección contra copia que en la actualidad incorporan gran parte de programas de ordenador, cd´s, dvd´s, libros en formato digital, etcétera. Y, por supuesto, también la fabricación, producción, importación, almacenamiento, ofrecimiento, distribución y comercialización, tanto al por mayor como al por menor, de “productos que incorporen un signo distintivo idéntico o confundiste” al original, serán castigados con penas “de uno a cuatro años de prisión y multa de doce a veinticuatro meses” o de “seis meses a tres años de prisión” respectivamente. Otros delitos informáticos: Las muestras de delitos informáticos las encontramos a lo largo de todo el Código Penal ya que este hace referencia al medio utilizado para la comisión de un delito. En este sentido, otros delitos de este tipo que se encuentran regulados son: La producción, venta, distribución, exhibición, o su facilitamiento, e incluso su posesión, por cualquier medio, de material pornográfico en cuya elaboración hayan sido utilizados menores de edad o incapaces (art. 189). La inducción a la prostitución de menores por cualquier medio (art. 187). Las amenazas (arts. 169 y siguientes), así como las calumnias e injurias (arts. 205 y siguientes) efectuadas y difundidas a través de cualquier medio de comunicación. Los fraudes informáticos para cuya consecución se manipulen datos o programas (art. 248). El sabotaje informático, es decir, la alteración o destrucción de datos, documentos, software que se encuentran almacenados en sistemas o redes informáticas (art. 263). La posesión de software informático destinado a cometer delitos de falsedad, por ejemplo, falsificar contratos, el DNI, etcétera. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Delito de descubrimiento y revelación de secretos a través del acceso y difusión sin consentimiento de sus respectivos titulares de datos registrados en ficheros o soportes informáticos (arts. 197 a 201) 3.8 EL CIBERSEGURO En este apartado se hace referencia a la historia del ciberseguro, a su negocio, a su cadena de valor. La base de este apartado está en consonancia con el publicado por “Thiber 51 : The cybersecurity Think Tank”del que tomamos algunos apartados para sacar nuestras propias conclusiones. “La transferencia del ciberriesgo en España”, patrocinado por AIG, K2Intelligence, Marsh, Minsalt by Indra, Telefónica, Partner Académico: IE Business School. Aunque es difícil establecer una fecha exacta, las primeras estrategias contemporáneas de transferencia de riesgos tecnológicos vieron la luz en Estados Unidos a mediados de los noventa. Sin embargo, no fue hasta finales de la década cuando estos seguros comenzaron a comercializarse de una manera más regular al albor de cuatro acontecimientos de especial relevancia: 1.- La llegada del efecto 2000, conocido también como por el numerónimo Y2K, y los potenciales impactos catastróficos que conllevaría el cambio de milenio sobre los sistemas informáticos que sustentaban un entorno empresarial cada vez más dependiente de las tecnologías de la información. 2.- Explosión de las puntocom, empresas que aprovechando la exuberante financiación de los fondos de capital riesgo y una corriente especulativa favorable, explotaron el auge de internet y del comercio electrónico para establecer nuevas formas de negocio digitales. Empresas como Amazon, Yahoo, Ebay, Altavista y Google, se convirtieron en clientes potenciales de estos productos de seguro que pretendían cubrir su negocio ante un panorama de amenazas digitales creciente. 3.- La profesionalización del cibercrimen, pasando de una práctica desarrollada por aficionados a una vertiente criminal susceptible de ser enseñada, aprendida y mejorada. En pocos años se ha producido un importante proceso de profesionalización: actualmente los cibercriminales actúan perfectamente coordinados mediante estructuras jerarquizadas y ejecutando campañas de forma descentralizada en distintos países de forma simultánea. 4.- La promulgación en California el día uno de julio de 2003 de la SB1386 la primera ley a nivel mundial que obligaba a que cualquier agencia estatal, persona o empresa que lleve a efecto negocios en el Estado de California y que pose u opere datos informatizados con información de carácter personal, deberá comunicar cualquier brecha de seguridad que implique una fuga de datos, esta norma sentaba las bases del denominado “Data Breach Notification”, es decir, la obligatoriedad de notificar al regulador ciertos incidentes de ciberseguridad asociadas a una fuga de datos digitales. Este último aspecto es, sin duda alguna, uno delos factores catalizadores decisivos que han supuesto un espaldarazo comercial a la proliferación de las pólizas de ciberriesgos. La SB1386 fue la precursora en Estados Unidos de una oleada legislativa a la que en poco tiempo se sumaron otros cuarenta y cinco estados y que a día de hoy vive un momento muy activo a 51 www.thiber.org LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 117 nivel internacional con el futuro nuevo Reglamento Europeo de Protección de Datos y la Directiva Europea 2002/58/CE, relativa al tratamiento de los datos personales y a la protección de la intimidad en el sector de las comunicaciones electrónicas. Esos primeros productos de transferencia del riesgo tecnológico eran concebidos como productos financieros centrados en cubrir las pérdidas económicas asociadas a un incidente de seguridad. No obstante, dado que estos productos tenían un origen estrechamente vinculado con la normativa relativa a la notificación de fugas de información, sus coberturas eran limitadas y focalizadas en la responsabilidad civil asociada a los gastos de reclamación y responsabilidad ante terceros derivada de un fallo de seguridad de los sistemas informáticos del asegurado HERNÁNDEZ, A.; FOJÓN, E. (2016), La propia naturaleza del riesgo a asegurar ha actuado, junto a otros factores, como inhibidores a la hora de favorecer el crecimiento masivo de las ciberpólizas. Entre ellas, tenemos la falta de datos históricos de ciberincidentes, su impacto, provocado por el oscurantismo reinante y la reticencia en el sector empresarial a notificar y compartir datos sobre incidentes y amenazas. Ello redundó en la imposibilidad de los departamentos actuariales de las aseguradoras de disponer de datos fiables para elaborar los modelos estadísticos y matemáticos necesarios para la evaluación de los ciberriesgos. Falta de concienciación del nivel de exposición y del impacto asociado a las ciberamenazas entre las empresas como tomadores de seguros. Ello contribuyó a que la demanda de estos productos fuera limitada. Las entidades interesadas en contratar estas pólizas de seguro debían – y en algunos casos todavía deben hacerlo – someterse a un conjunto de procedimientos de evaluación de su madurez en seguridad informática a menudo invasiva. Ello implicaba revelar el estado de sus infraestructuras tecnológicas y sus políticas o procedimientos de gestión de las tecnologías de la información. Al mismo tiempo al complementar los formularios de contratación aportados por las aseguradoras, se suele subestimar el riesgo por parte del asegurado siendo además respondidos por el área de Tecnologías de la Información y no intervienen las áreas de la empresa que son sensibles a la información como activo. La naturaleza ubicua del ciberriesgo posibilita que una compañía aseguradora pueda sufrir pérdidas muy elevadas de un gran número de clientes repartidos en diferentes zonas geográficas del mundo como resultado de un mismo incidente. Este efecto, denominado agregación de riesgo, puede provocar que una misma compañía aseguradora o reaseguradora no pueda hacer frente al pago de las reclamaciones resultantes de un evento catastrófico. De este modo, el mercado de los ciberseguros no logró prosperar a la velocidad esperada en sus etapas iniciales y se mantuvo como un mercado de nicho. Los pronósticos más conservadores en el año 2002 preveían un mercado mundial de ciberseguros de unos 2.500 millones dólares para el año 2005. Sin embargo, el ejercicio prospectivo era demasiado optimista, ya que tan sólo tres años después, en 2008, la previsión del año 2002 seguía siendo cinco veces superior que el tamaño del mercado ese año. Situación actual: VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Fenómenos como el cibercrimen, el Traiga Su Dispositivo Propio (BYOD), el consumo de las tecnologías de la información o la explosión de la economía digital han transformado la vertebración y desarrollo del sector. Hoy en día, el mercado de los ciberseguros es un mercado cada vez más establecido, con un número creciente de proveedores y una cadena de valor cada vez más madura, formado por aseguradoras, reaseguradoras, brokers y empresas de servicios. El aumento de oferta y de la competencia en el sector está, a su vez, reduciendo los precios de las pólizas. Además, existe un buen número de mercados primarios disponibles para colocar los grandes riesgos, y empresas de todos los tamaños están contratando cada vez más este tipo de productos como una compra obligatoria y no como una acción discrecional. Según datos de Marsh and McLennan y Chertoff Group 52 (2014), el mercado de los ciberseguros generó en Estados Unidos 1.000 millones de dólares en 2013, cantidad que se duplicó en 2014. El mercado europeo de ciberseguros es aún pequeño comparado con Estados Unidos, pero crece también a buen ritmo. En cualquier caso, es indiscutible que los ciberseguros son uno de los productos de más rápido crecimiento en el mercado asegurador. A medio plazo, éste alcanzará los 7.500 millones en ventas anuales en 2020. En el caso español, este tipo de productos han sido trasladados desde los mercados norteamericano y británico principalmente. En dicha génesis nacional, los productos presentaban coberturas y estructuración similar a sus homólogos extranjeros para, paulatínamente, ir adaptándose a la realidad de las empresas españolas. Las compañías internacionales de seguros, así como los grandes brokers, debido al profundo conocimiento de estos productos, están liderando esta adaptación a las necesidades nacionales. Adicionalmente, la crisis económica en España, ha obligado a muchas empresas a internacionalizarse y a operar en otros mercados para sobrevivir, enfrentándose muchas con la necesidad de adquirir este tipo de seguros a consecuencia de cumplir con las normativas de seguridad exigidas en los mismos. Hoy en día ya no es una cuestión de si las ciberamenazas pueden o no afectar a una empresa con independencia de su tamaño, sector o ubicación. La pregunta a realizarse es, simplemente, cuándo sucederá y si la organización contará con los mecanismos adecuados para afrontar el incidente. A finales de la década de 1990 se comenzaron a abordar los problemas de seguridad desdeuna forma metodológica y procedimentada mediante técnicas de análisis de riesgos. La gestión de riesgos tecnológicos, de seguridad de la información o de ciberseguridad ha servido de marco sobre el cual se ha acomodado la definición de portfolios 53 comerciales de servicios de ciberseguridad. Más concretamente, en el mercado privado de la ciberseguridad nacional es posible hallar la siguiente cadena de valor: Fabricantes de software y hardware, mayoristas y distribuidores actuando como canal de los fabricantes, proveedores locales de servicios especializados, consultoras, integradores de tecnologías de seguridad, proveedores de servicios de seguridad gestionada. Dichos proveedores han establecido una carta de servicios y de productos que generalmente se suelen clasificar en soluciones o servicios de tipo de detección, prevención y reacción. Así pues, los ciberseguros quedarían incluidos entre los servicios reactivos, orientados a la gestión directa de incidentes de ciberseguridad, cuyo objetivo es mitigar el impacto. 52 www.mmc.com 53 Conjunto de inversiones, o combinación de activos financieros que constituyen el patrimono de una persona o entidad. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 119 Pasamos a la definición de ciberpólizas, para poder definir las pólizas de ciberriesgos es necesario acotar de forma previa qué es un ciberriesgo. Éste puede ser definido como el riesgo de pérdida financiera, de interrupción del negocio u otros daños (como el daño por reputación) de una organización que se deriva del uso de sistemas informáticos y redes de comunicación y operación; de la información almacenada y gestionada por los sistemas de dicha organización y de su presencia en medios digitales. Sin embargo, esta definición no abarca la totalidad de riesgos asociados al ciberespacio, puesto que sus efectos pueden ir más allá de las meras pérdidas financieras – como pueden ser daños materiales o lesiones personales – y afectando no sólo a las organizaciones y empresas, sino también a los usuarios. Generalmente éstos no están cubiertos en los productos aseguradores clásicos de daños o de responsabilidad general, puesto que estos riesgos solían ser tipificados como una exclusión en las pólizas tradicionales. Así pues, de forma general, los ciberseguros o pólizas de ciberriesgos son productos aseguradores cuyo objetivo es proveer protección ante una amplia gama de incidentes derivados de los riesgos en el ciberespacio, el uso de infraestructuras tecnológicas y las actividades desarrolladas en este entorno, siguiendo a Tridib Bandyopadhyay: “Organizational Adoption of Cyber Insurance Instruments in IT Security Risk Management – A Modelling Approach”, Proceedings of the Southern Association for Information Systems Conference, Atlanta, 2012, pp. 23-29. Un contrato de seguro ante ciberriesgos vincula y obliga legalmente a una compañía aseguradora ante la ocurrencia de determinados eventos ciber definidos contractualmente que conlleven pérdidas, pagando una cantidad especificada (reclamación/siniestro) al asegurado. En contraprestación, el tomador del seguro paga una suma fija (prima) a la compañía aseguradora. El contrato es firmado por ésta y el asegurado e incluye aspectos como los tipos de coberturas, límites y sublímites, exclusiones, definiciones y, en algunos casos, cómo se va a proceder a evaluar el nivel de seguridad del asegurado. Los apartados a tener en cuenta serían: Indentificación del asegurador y asegurado; fecha de emisión de la póliza y período de vigencia; descripción del seguro, los riesgos cubiertos y las sumas aseguradas, la designación y el estado de los bienes que son asegurados, la especificación de la prima, forma y el lugar de pago; las causas de la resolución del contrato; el procedimiento para reclamar la indemnización en caso de siniestro; definiciones, exclusiones y triggers 54 , condiciones generales, particulares y especiales. Sobre la base de los puntos anteriores se fijará el valor neto de la prima a pagar. Como cabe imaginar, su valor es altamente dependiente fundamentalmente del valor de los activos bajo amenaza del tipo de negocio, tamaño de la compañía, nivel de exposición digital, volumen de datos digitales a salvaguardar y nivel de seguridad de la organización. La falta de consenso en la definición del producto se pone de manifiesto en la heterogeneidad de denominaciones que adquieren estos productos entre la propia industria aseguradora. Así aparecen referencias en lengua inglesa a Cyberrisk, Network Risk, Privacy Protection, Network Liability, Security & Privacy Liability, Professional Liability Privacy, Media Liability, Technology & Privacy Professional Liability o Data Privacy & Network Security con sus respectivas traduccionesa nuestro idioma. 54 Eventos que se asocian con la posible aparición inminente de un riesgo u oportunidad. Ejemplos: riesgs: lluvias por encima del promediodurante la ejecución del proyecto. Disparador (triggers): incremento de la temperatura del mar. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Ello pone de manifiesto la gran diversidad de la oferta, ya que cada asegurador ha desarrollado el producto de seguro bajo la premisa de su comprensión de qué es lo que necesitan las empresas para mitigar los ciberriesgos, lo que implica también muy diversa terminología en cuanto a las garantías y al alcance de los riesgos cubiertos. En consecuencia, se pueden hallar seguros enfocados a responsabilidad frente a terceros por vulneración de datos personales o violaciones de seguridad, riesgos regulatorios y gastos diversos, y otros que incorporan coberturas de daños propios y que, por lo tanto, dan cobertura a pérdida de beneficios o lucro cesante, robo y otros gastos y pérdidas relacionadas. No obstante, debe señalarse que el fallo de seguridad no es la única causa de riesgo. Existen otros factores, como puede ser el riesgo de errores humanos, fallos técnicos o de programación, riesgos de difamación o usurpación negligente de propiedad intelectual de terceros o fallo en la cadena de suministro, que pueden ocasionar un perjuicio financiero, interrupción del negocio o un daño de reputación. Estas coberturas no suelen ser ofrecidas de forma estándar y hay que negociar normalmente de forma expresa su inclusión en el cuadro del seguro. Deliberadamente se han excluido otras causas de riesgo como pueden ser los riesgos naturales o el riesgo de incendio y explosión, que también dan lugar a los mismos perjuicios financieros, de interrupción o de daño reputacional. Este conjunto de riesgos suele estar contemplado en seguros tradicionales, pero el enfoque frente al riesgo de cada organización es muy distinto y no siempre está asegurado. Y también son muy distintas las necesidades de cobertura de las organizaciones. Bajo estas líneas se analizan las principales coberturas ante ciberriesgos ofrecidas en el mercado, si bien su redacción y las definiciones y exclusiones variarán entre los diversos productos. Coberturas básicas: Responsabilidades frente a terceros por privacidad de datos y seguridad de redes: se da cobertura frente areclamaciones de terceros (indemnización ygastos de defensa) por perjucios causados adichos terceros como consecuencia de un falloen la privacidad de datos de carácter personalo información corporativa de terceros,o por un fallo en la seguridad (como porejemplo, transmisión de códigos maliciosos,participación en ataques de denegación deservicios o por un impedimiento de acceso adatos y sistemas como consecuencia de unvirus o intrusión, entre otros). Procedimientos regulatorios:se da cobertura de gastos de asesoramiento legal frente a un procedimiento administrativo iniciado por un organismo regulador por un incumplimiento de la normativa de protección de datos de carácter personal y eventualmente – siempre que no exista legislación en contra – se abona asimismo la potencial sanción administrativa. Gastos de gestión de incidentes: siempre que se incurra en estos gastos mediante contratación de servicios externos: a) Gastos forenses para analizar la causa y alcance del incidente/datos comprometidos y eventualmente terminar la causa del incidente. b) Gastos de asesoramiento legal para analizar consecuencias legales frente a afectados, reguladores y asesoramiento en actuaciones como notificación, custodia de pruebas, etc. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 121 c) Gastos de comunicación y/o gestión del riesgo por reputación, que incluye tanto el asesoramiento durante la notificación como a la propia la realización de campañas de comunicación. d) Gastos de servicios prestados a los afectados: comprende gastos tales como la contratación de servicios de atención de llamadas (call centers), gastos de servicios de prevención de fraude y robo de identidad, pagos de primas de seguros en caso de robo de identidad, etc. Garantías opcionales o complementarias: Deben estar expresamente indicadas como cubiertas en las condiciones particulares del contrato e implican una prima mayor). Pérdidas pecuniarias propias: a) la pérdida de ingresos derivada de una interrupción de sistemas o redes por las causas indicadas en póliza (la cobertura estándar se limita a fallo de seguridad) incluyendo los gastos extraordinarios para mitigar la pérdida de beneficios, los costes de reposición de activos ditigitales (costes de reconstrucción de datos y software) b) las pérdidas pecuniarias propias por amenazas de extorsión a sistemas (gastos de consultoría, recompensas y eventualmente, rescates). Responsabilidad Civil de Medios Digitales:da cobertura frente a reclamaciones de terceros (indemnización y gastos de defensa) por perjucios causados por la difusión y publicación de contenidos en los sitios web de la empresa. Estos perjucios pueden ocasionarse por muy diversos motivos, desde invasión de privacidad, calumnia y difamación a terceros hasta la vulneración de propiedad intelectual o marcas cuando se publican contenidos que pueden estar protegidos por derechos de propiedad intelectual de dichos terceros. Existen otras posibles garantías que pueden contratarse como parte de la cobertura. Es muy común para empresas que gestionan un volumen elevado de pagos por tarjeta de crédito y almacenan dichos datos. En consecuencia, una quiebra de datos o un fallo de seguridad pueden dar lugar a penalizaciones con los medios de pago, cuyo importe puede quedar cubierto bajo la cobertura. También hay aseguradores que otorgan – con sublímites o cantidades limitadas – la pérdida económica del asegurado por transferencia fraudulenta de fondos. En consecuencia, las diferencias entre pólizas son muy diversas. Las principales radican por supuesto, en el alcance de la cobertura que va más allá de la contratación de las garantías opcionales. Coberturas de un producto típico de ciberriesgos. Fuente AON 55 . A modo de ejemplo podemos citar también la información en el Confidencial (2016) “CaixaBank se blinda con American International Group (AIG), la mejor aseguradora de ciberriesgo con quince años de experiencia, de los hackers con una póliza ciberriesgo ante los ataques masivos. Con tres grandes preocupaciones en la banca: los bajos tipos de interés que erosionan su negocio día a día; la presión de los supervisores para aumentar sus colchones de capital para evitar otra crisis sistémica; ataques cada vez constantes de los hackers a sus servidores, donde guardan los datos de sus millones de clientes. Otro Banco español en manos de AIG es BBVA, Banco de Santander con Zurich Insurance. Para el mismo periódico en noviembre de 2016, el Banco de Santander sufrió un ataque a sus servidores de su filial de tasación inmobiliaria, donde se 55 www.thiber.org>ciberseguros VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA es que el interesado no habrá transferido los ciberriesgos de manera eficiente, y no verá cubiertas sus necesidades en el ámbito de la ciberseguridad en caso de sufrir un ciberincidente. “El hecho de que se adquiera un seguro, no significa que se pueda ignorar la seguridad tecnológica. Los aspectos tecnológicos, operacionales y del seguro van de la mano”. Recomendaciones para realizar la contratación: Las pólizas de ciberriesgos, como cualquier otro producto asegurador, presentan definiciones, coberturas, términos y exclusiones.Entender de forma adecuada los factores limitantes es el primer paso para contratar la póliza que mejor se adecue a las necesidades de cualquier empresa, evitando tanto el sobredimensionamiento como un alcance insuficiente de las mismas. A continuación, se listan los elementos más relevantes a considerar: Identificar correctamente el alcance necesario de la cobertura a contratar: a) Sujetos asegurados: la propia persona jurídica y si, fuese necesario – en el caso de un grupo empresarial – sus filiales, asícomo cualquier persona física que sea o haya sido un empleado, Administrador o Directivo, así como cualquier autónomo o persona subcontratada, siempre y cuando trabaje bajo la dirección y supervisión del Tomador. Asimismo, pueden negociarse coberturas específicas para proteger cargos concretos como el responsable de seguridad, el director de cumplimiento normativo o el director de asesoría jurídica. También es recomendable que la póliza incluya extensión de cobertura al ProveedorExternos de Servicios Informáticos, de manera que, si se produce una brecha de seguridad en sus sistemas afectando al Asegurado, su póliza actúe como si dicha brecha la hubiese sufrido el propio Asegurado. b) Ámbito temporal: es necesario verificar la que aplica en el contrato. Es habitual que las pólizas otorguen cobertura a incidentes producidos con anterioridad a la entrada en vigor del seguro. Teniendo en cuenta que el tiempo medio de detección de un incidente oscila entre 100 y 200 días es importante negociar una retroactividad ilimitada en las pólizas para amparar hechos descubiertos, o reclamados por primera vez, por un tercero perjudicado, durante la vigencia del contrato, pero sucedidos con anterioridad al mismo. No obstante, es preciso tener en cuenta que todas las pólizas aplican una exclusión específica de hechos conocidos a la fecha de contratación del seguro. Es decir, no podrá asegurarse aquello de lo que ya se tiene conocimiento a la fecha de contratación. c) Ámbito territorial: en el contexto empresarial es habitual la existencia de serviciosTIC en la nube u otros servicios externalizados ubicados en otros territorios; por lo que es importante acotar el ámbito geográfico de aplicación de la póliza a contratar. Conocer el negocio, los procesos y sus riesgos. Aunque no es necesario disponer de conocimientos avanzados en la gestión de riesgos de ciberseguridad, es importante entender e identificar el tipo de ciberamenazas asociadas al sector de actividad y a la exposición al mundo digital. Los brokers, las aseguradoras y determinadas empresas de ciberseguridad son actores habilitados para asesorar en la priorización y cuantificación de dichos riesgos. La selección de los límites de indemnización, franquicias y coberturas más adecuadas debería estar basada en el análisis de posibles escenarios derivados de la identificación de estas amenazas y sus riesgos. Entender las coberturas contratadas. Es importante comprender qué tipo de coberturas deben contratarse en función del análisis de riesgo comentado en el punto anterior. Del mismo LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 129 modo, es recomendable efectuar una auditoría del programa de seguros de la empresa, ya que algunas coberturas ciber podrían estar aseguradas bajo otras pólizas de seguros corporativas contratadas. Contratar las coberturas en base a las necesidades del negocio. El elenco de coberturas y servicios proporcionados por las pólizas cada vez es mayor, por lo que el análisis de riesgo y el asesoramiento de los brokers especialistas en ciberseguros pueden contribuir a contratar las garantías adecuadas para proteger la empresa y, sobre todo, gestionar el evento cuando suceda. Estructuración del panel de proveedores de servicios. Cada vez son más las pólizas que ofrecen la garantía de Primera Respuesta. Este servicio permite una actuación urgente para cerrar la brecha cuanto antes y controlar la situación desde el inicio, consiguiendo con ello reducir la pérdida económica derivada del siniestro. Consiste en un panel preaprobado compuesto comúnmente por proveedores expertos en (i) informática forense, (ii) asesoramiento legal especializados en materia de Protección de Datos de Carácter Personal y (iii) especialistas en comunicación, siendo éstos últimos empleados para minimizar el daño ocasionado a la imagen del Asegurado en caso de que tal evento saltase a los medios de comunicación. Las pólizas que tienen panel preaprobado también suelen admitir la libre designación de expertos por parte del Asegurado, de manera que éste siempre podrá elegir entre un experto establecido en la póliza, o bien, elegir otro que él estime conveniente. Por otro lado, aquellos productos que no incluyen panel preaprobado asumirán los honorarios de aquellos expertos que designe el Asegurado en el momento de producirse el siniestro. Adicionalmente es interesante comprobar en los paneles preabroados si (i) existen tiempos de respuesta establecidos para cada uno de los servicios (ii) existe la opción de elegir más de un proveedor de cada tipo. Definir de forma adecuada límites y sublímites. Este punto es, con toda probabilidad, uno de los aspectos más delicados e importantes al contratar la póliza. Incluso ahora, los ejercicios prospectivos para tratar de determinar el impacto económico directo e indirecto de un ciberincidente es un ejercicio arduo y complicado. Ello, unido a la falta de datos históricos detallados, hace especialmente relevante la selección de límites, para no caer en un error de percepción versus realidad. Ante estas circunstancias, es aconsejable efectuar un análisis de posibles escenarios derivados de la identificación de las amenazas y los riesgos cibernéticos que permitirá plantear varios escenarios de pérdidas económicas ayudando a elegir el límite de indemnización y franquicia a asumir por el Asegurado más adecuado o conveniente. Adicionalmente, la mayoría de las pólizas de ciberseguros sublimitan algunas coberturas. Es importante analizar estos sublímites para que mantengan una coherencia respecto al límite de indemnización general contratado en la póliza. Sublimitando algunas coberturas (como sanciones administrativas, servicio de control e identidad/monitorización del crédito, etc.), puede quedarse sin límite económico antes de finalizar la gestión total del siniestro en cuestión. Estos aspectos suelen ser negociables y están directamente relacionados con el coste económico de la póliza. Bajo estas líneas se muestran datos referenciales sobre el coste medio por evento o siniestro, así como el coste medio asociado a algunas de las coberturas más habituales. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA Atención con las definiciones y las exclusiones. La amplitud del ámbito de cobertura va a depender también del clausulado de la póliza y en especial, de las definiciones y exclusiones empleadas. En este sentido, es importante contar con el asesoramiento de un bróker especialista en ciberriesgos que negocie un redactado ad hoc o incluya las matizaciones y aclaraciones que sean necesarias, tanto en las definiciones como en las exclusiones, para que el clausulado se ajuste a las necesidades y particularidades del Asegurado. Definir y comprender los disparadores (triggers). Es preciso entender los sucesos que activarían la cobertura de la póliza de ciberriesgos contratada, es decir, las causas del daño, ya que hay pólizas que sólo se activan ante una brecha de seguridad en los sistemas informáticos, y otras más amplias, admiten también causas de índole técnica como la sobrecarga de la tensión eléctrica, daños al sistema derivados de Incendio o Inundación afectando a los ficheros electrónicos, o eventos como el robo o pérdida de un dispositivo móvil cuando éstos contienen datos de carácter personal. Igualmente, también debe tenerse en cuenta que algunas pólizas ejecutan la cobertura en la fecha en la que ocurrió el evento (occurrence), mientras que otras se activan en la fecha en la que se recibe una reclamación de terceros contra el Asegurado como consecuencia, por ejemplo, de una fuga de datos (claims made). Ciberseguros como elemento de mejora de la seguridad: Las aseguradoras suelen preocuparse por la percepción sobre la seguridad de sus asegurados, ya que éstos tienden a relajar la implantación de controles, sabiendo que el riesgo de pérdida se ha transferido a un tercero. Obviamente, ello redunda en una mayor probabilidad de afección ante una ciberamenaza y, por extensión, en un uso potencialmente mayor de las coberturas de una póliza. En consecuencia, las aseguradoras juegan un papel clave para mejorar la madurez de ciberseguridad del mercado, ya que pueden requerir a sus clientes el cumplimiento de unas cautelas mínimas de ciberseguridad como condición sine qua non para la contratación de las pólizas incluyendo, entre éstas, la adopción demostrada (auditada) de un marco de buenas prácticas de seguridad, ya sea a través de modelos de gestión internacionales como la ISO 27001 o bien mediante el desarrollo de un modelo de gobierno de seguridad específico desarrollado, por ejemplo, para la industria española. Pueden ofrecer descuentos en las primas a aquellas entidades que demuestren un nivel adecuado de madurez en seguridad de forma que reduzcan los riesgos de pérdidas a transferir a la aseguradora. A mayor madurez en seguridad, menor número potencial de incidentes y, por lo tanto, menor coste de la póliza. Las aseguradoras pueden poner en práctica los procedimientos de gestión de ciberincidentes en nombre del asegurado de forma inmediatamente posterior al mismo, mejorando la respuesta coordinada al mismo a través de paneles de coberturas preaprobados. La principal ventaja es que, generalmente, en este tipo de aproximaciones, la aseguradora establece tiempos de respuesta contractuales (a través de acuerdos de nivel de servicio) a los proveedores del panel para que respondan en los plazos establecidos, por lo que una empresa que carezca de planes de contingencia o de gestión crisis pueda delegar en estos expertos la gestión de la crisis paso a paso. Dado que las aseguradoras necesitan datos fiables para que sus departamentos de suscripción cuantifiquen de manera adecuada las coberturas y las políticas de precios, el crecimiento del LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 131 mercado de los ciberseguros podría conducir a una mejor comprensión de los patrones de las amenazas y la mejora de intercambio de información entre el gobierno y las empresas aseguradas respecto a ciberincidentes y coste (impactos) derivados de los mismos. Las propias aseguradoras desplegarán mecanismos de monitorización del estado de ciberriesgo de los mercados de sus clientes, jugando un papel importante en alerta temprana ante incidentes. Es factible imaginarse, como ya sucede en otras ramas de seguro, como por ejemplo el seguro de automóvil que presenta un coste reducido para aquellos conductores que autoricen la instalación de un GPS en su vehículo, una aproximación en la cual el asegurado autorice la instalación de sondas en sus sistemas informáticos de forma que tanto la aseguradora, como el propio asegurado, disponga de una visión del riesgo informático en tiempo real, combinado con estrategias de monitorización de internet y fuentes abiertas para detectar amenazas externas. De este modo, los precios de las pólizas podrán ser totalmente ajustados a lo largo del ciclo de vida del producto al nivel de riesgo del asegurado. En definitiva, la adopción de este tipo de productos supone una mejora significativa del nivel de seguridad de las compañías bajo dos ópticas temporales diversas: A corto plazo para los sujetos asegurados, ya que permite una gestión más efectiva de forma directa (transferencia de riesgo) e indirecta (mejora de los controles preventivos) de los impactos asociados a un ciberincidente. A medio/largo plazo, para toda la industria, gracias a la visión agregada de los ciberriesgos, otorgando una comprensión detallada e incluso sectorial de las amenazas que atenazan el tejido empresarial español. El papel de las ciberaseguradoras en España: El papel clásico de las aseguradoras ha consistido en una labor reactiva, más que proactiva, actuando como depositarias de los fondos que sus clientes destinan a la cobertura de ciertas contingencias consustanciales al desarrollo de su actividad, para el caso de que alguna o todas ellas se materialicen. La traslación del contenido de la mayoría de la vida comercial y profesional de las sociedades modernas desde el papel al ciberespacio ha cambiado radicalmente este escenario. La mentalidad y el enfoque con el que las aseguradoras deben diseñar y comercializar sus productos en este entorno habrá de tener también un enfoque global, transversal y multidimensional, sin limitarse a la actividad que el asegurado realiza en el ciberespacio, sino contemplando todas las interrelaciones que existen hoy (y serán cada vez más en el futuro inmediato) entre este entorno y dicha actividad. En suma, nuestro país está asistiendo a un verdadero cambio de paradigma en el sector del seguro, donde se ha convenido que el primer supuesto de ciberseguro, considerado y denominado como tal, datos del año 2006, con la comercialización por una conocida firma multinacional con presencia en España del primer seguro que cubría los ataques de virus y las actividades dañinas piratas informáticos. Hasta hace escasos años, la práctica totalidad de las aseguradoras en España, tanto nacionales como extranjeras, sólo protegían los equipos informáticos cuando éstos resultaban dañados por un siniestro con efecto primario y directo sobre el hardware (incendio, inundación, etc.), dejando de lado todos aquellos riesgos derivados de o relacionados con el software y/o, sobre todo, con la conexión de los equipos informáticos a Internet. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA En muchos ámbitos específicos, como por ejemplo el del transporte marítimo, ha sido costumbre, en la mayoría de los casos, excluir de cobertura cualquier pérdida, daño o responsabilidad y gasto causado o relacionado, directa o indirectamente, con el uso de equipos o programas informáticos. Algunos de los principales operadores del mercado nacional del seguro han reaccionado, adaptando sus productos durante los últimos años a los riesgos derivados del ciberespacio, abriendo incluso nuevas líneas de negocio, mediante el diseño de pólizas ad hocpara cubrir múltiples ciberriesgos (tanto los derivados de ciberataques, como de la existencia de una arquitectura informática o red obsoleta, o el uso incorrecto de las herramientas informáticas, entre otros). Este cambio de mentalidad en el mercado de seguro en España es una realidad palpable, pero todavía incipiente, tanto por el lado de las aseguradoras entre quienes las ciberpólizas constituyen hoy un valor añadido y diferencial (y no una commodity como pudiera ser el seguro de daños a terceros), como por el lado de los asegurados, donde aproximadamente el 40% del tejido industrial y empresarial español (y dentro de este porcentaje, sólo las grandes compañías y superficies) se encuentra cubierto, en mayor o menor grado, frente a algún tipo de ciberriesgo. Lo relativamente reciente del enfoque del seguro cibernético es que éste afecta a un elemento nuclear de la relación aseguradora el histórico de ciberincedentes sobre los que se hacen los cálculos actuariales y estadísticos que han de permitir una tarificación con una sólida base técnica. No existe en España, como es lógico, un track recordo histórico lo suficientemente amplio y variado de ciberriesgos, con el detalle de su periodicidad, alcance e impacto, que permita a los actuarios españoles hacer estimaciones precisas que permitan ajustar las primas de las ciberpólizas, optimizar y rentabilizar sus correlativos procesos de contratación y comercialización. En esta línea, el mercado del ciberseguro en España debe dar el siguiente paso en su evolución hacia la madurez, mediante la implementación de cinco elementos básicos: La concienciación del cliente respecto del alcance de su propia exposición a los ciberriesgos. La gestión integral de todas las fases y sujetos relacionados con este tipo de riesgos y su aseguramiento. La colaboración entre agentes: Administración Pública y organismos oficiales, empresas del sector asegurador (asociaciones, aseguradoras, brokers, proveedores de servicios) y los asegurados. La retroalimentación. El aprendizaje continuo. Hace falta, pues, una importante labor de concienciación y en ello las aseguradoras pueden jugar un importante papel a través de su ejemplo, publicidad, conferencias, programas de formación y relación de contacto continuo entre la aseguradora y su cliente, superando la tradicional relación basada solo en los hitos de contratación, atención al siniestro (si es que se éste produce eventualmente) y renovación (o en su caso cancelación) de la póliza. Es también vital que las aseguradoras superen su concepción del ciberseguro como algo centrado en reducir la exposición del asegurado y/o la probabilidad de que ocurra o se LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 133 materialicen las ciberamenazas. Se ha de pasar a una gestión integral de todas las fases y sujetos relacionados con este tipo de riesgos y su aseguramiento en una relación pre y post siniestro. Esencial es, igualmente, que exista una colaboración fluida entre toda la cadena de valor de los ciberseguros, que ayude a superar en este ámbito las reservas que tradicionalmente existen en España (a diferencia de otros países) por parte de los afectados, a reportar con la deseada asiduidad y detalle los siniestros sufridos. Una mayor fluidez y transparencia en este tipo de comunicación ayudaría a los ya citados actuarios a realizar mejor su trabajo, contribuyendo con ello a la obtención de un mayor experto en materia de ciberseguros y, a la postre, a la maduración del sector. De la mano de lo anterior va la conveniencia y/o necesidad de que exista una retroalimentación entre aseguradoras, asegurados, Administración, instituciones o gobiernos. En este sentido, los condicionados que comienzan a manejarse en las ciberpólizas de las mayores aseguradoras proveedoras de estos productos prevén específicamente coberturas consistentes en servicios especializados de análisis continuo de la situación real del asegurado, de constatación o auditoría casi continua del nivel de actualización de los sistemas del asegurado, de compartición de know-how específico de las aseguradoras con los clientes y de un apoyo y asistencia casi en tiempo real tan pronto se detecta una posible incidencia cibernética. No es exagerado identificar una tendencia a que los centros de gestión de incidentes o crisis de las aseguradoras actúen casi como una extensión de los departamentos de tecnología de la información de los asegurados, en los supuestos de compañías de cierto tamaño. Según el Instituto Nacional de la Ciberseguridad (INCIBE), el mercado del ciberseguro en España mueve unos 500 millones de euros anuales, con ritmo de crecimiento anual estimado entorno al 12%. Este crecimiento va parejo al de la frecuencia e impacto de los ciberincidentes. El Instituto de Comercio Exterior (ICEX) 58 apunta que las compañías españolas pueden estar perdiendo más de 13.000 millones de euros anuales como consecuencia de ciberincidentes. La antes comentada transición, desde el tradicional ámbito de relación entre aseguradora y asegurado (contratación, pago de la prima, pago de potencial siniestro y renovación o cancelación de la póliza), a un nuevo escenario en que la aseguradora se convierte en proveedor de servicios técnicos y de auditoría continua de los sistemas del asegurado, supone, obviamente, una ampliación de las posibilidades de oferta de tales aseguradoras. Al mismo tiempo, teniendo en cuenta que la propia Administración Pública española posee un nutrido ecosistema de proveedores de tecnología de la información, se recomienda que actúe como eje vertebrador para aumentar el nivel de resiliencia de todos sus proveedores en términos de ciberseguridad y, por extensión, de un alto porcentaje del tejido empresarial nacional. Para ello deberá solicitar como criterio básico obligatorio de contratación para con la Administración el disponer de pólizas de seguro de ciberriesgo con un alcance de coberturas relevante para el servicio prestado y cuya cuantía no sea excesiva en relación con el objeto del contrato. Como ya sucediera con los seguros de responsabilidad civil, esta medida supondría un claro habilitador de estos productos aseguradores en el mercado español a la par que una mejora de control financiero de los ciberriesgos asociados a la cadena de suministro. 58 ICEX España Exportación e Inversiones. www.icex.es VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA El Estado puede favorecer el establecimiento de unos criterios comunes de seguridad a través de un marco de controles de seguridad de referencia cuya observancia y cumplimiento por parte de las empresas facilitase al sector asegurador la suscripción de seguros de ciberriesgos. Las administraciones públicas tienen una doble función, como proveedores de servicios críticos a la sociedad y como reguladores del mercado y de la economía. Esta doble responsabilidad les ofrece también la capacidad de fijar los requisitos mínimos que deben cumplir no sólo sus servicios y proveedores TIC; sino también aquellos considerados críticos para la sociedad siguiendo el ejemplo de la Directiva Europea de Servicios de Confianza. Esta regulación tiene una doble función: Definir los límites por encima de los cuales deben situarse los planes de seguridad de las empresas. Ayudar a los responsables de seguridad a conseguir los recursos necesarios para implantar los mecanismos mínimos de seguridad requeridos en la regulación.La acreditación de capacidades de las empresas que optan a ofrecer servicios a la Administración Pública ha sido siempre objeto de polémica, ya que no siempre son uniformes o están armonizados con los de otras administraciones europeas. Es por esto que la definición de unos criterios de selección basados en normas y buenas prácticas reconocidas internacionalmente incentivaría su aplicación, ya que facilitaría la acreditación de capacidades para optar a la provisión de servicios a cualquier Administración Pública europea. De hecho, éste es uno de los objetivos de la Comisión Europea para conseguir el mercado único y eliminar las barreras administrativas. Además, la Administración Española podría mantener un listado de compañías que demostrasen su alineamiento con este marco de control. Mediante la constitución de una lista pública de empresas certificadas, países como el Reino Unido o Australia han dado respuesta a la necesidad de regular un mercado creciente con unas garantías de profesionalidad y calidad. Estas listas centralizadas actuarían como punto de referencia público en el mercado aportando: Un impacto positivo comercial y reputaciónentre las empresas. Un nivel demostrable de seguridad de los procesos y procedimientos y validación de competencias técnicas de las organizaciones miembros. Orientación, normas y oportunidades para compartir y mejorar los conocimientos.CIONAL Medio ágil de inserción en el mercado de competencias, servicios y tecnologías de ciberseguridad. Herramienta útil para las aseguradoras ya que contarían con una validación por parte un agente externo a la propia empresa privada sobre el nivel de madurez de sus controles de seguridad alineados con un marco de control definido. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 135 3.9 ACTIVOS DE INFORMACIÓN PARA INCIBE (INSTITUTO NACIONAL DE CIBERSEGURIDAD) Un activo de información es todo aquello que las entidades consideran importante o de alta validez para la misma ya que puede contener importante información como lo puede ser bases de datos con usuarios, contraseñas, números de cuentas, etc., siguiendo a Camilo Angel´s Blog 59 Siguiendo al mismo autor anterior, sería crítico que a una entidad que maneja alta información confidencial, los intrusos pudieran acceder a ella afectando así la confidencialidad, la disponibilidad y la integridad de dicha información, por eso algunas entidades adoptan un plan de seguridad para los activos de información y así no tener la desgracia de que los datos se fuguen, se modifiquen o se pierdan. En general, es toda la información que la entidad posee dentro de un activo informático tales como servidores, switch, etc. Entre los términos y definiciones a tener en cuenta cuando hablamos de los activos de información tenemos: activos de información, seguridad de la información. La ISO 27002:2013 define activo como “cualquier cosa que tiene valor para la organización”, y recomienda los siguientes tipos de activos de información: Datos o información, software, hardware, servicios, personas, conocimiento. Para Álvarez 60 , C. (2014), un activo de información es aquel elemento que contiene o manipula información, ejemplos: bases de datos, computadoras, servidores. Documentos archivados, correos electrónicos, tasas, contratos, información de empleados, licencias, entre muchas cosas. El dueño del activo de información es aquella persona que responde por la razonabilidad del sistema de información o proceso a su cargo y por ende define quién puede tener acceso a la información. Es quien puede autorizar cualquier modificación a datos que se encuentran en ambiente de producción, previa evaluación y justificación de dicho cambio. En relación con los tipos de clasificación de la información: Información pública es aquella que puede ser accedida por cualquier persona, incluso por personas o entidades externas a la compañía, con o sin vínculos laborales, comerciales, legales, entre otros (elementos publicitarios, folletos ya publicados, comunicados públicos, horarios de atención de las oficinas, información de carácter pública y que puede ser descargada desde internet y que no hubiese sido procesada por la empresa, información de sociedades matrices); Información uso interno, es aquella que puede ser accedida por cualquier persona de la compañía, con o sin consentimiento del dueño del activo de información (directorios internos de teléfonos, políticas, intranet, metodologías, proyectos y procedimientos de gestión tácticos o estratégicos); Información confidencial es de uso y consumo exclusivo de los empleados de las empresa y de proveedores especiales que hayan firmado un acuerdo de confidencialidad. En algunos casos, por razones legales esta información deberá tener la debida autorización del autor, la divulgación a un tercero debe tener el aval del dueño de proceso o de la alta dirección (datos personales de clientes, transacciones, beneficiarios, datos demográficos, información amparada por reserva bancaria, campaña de mercadeo antes de su lanzamiento, actas de junta directivas y asambleas); Información restringida es aquella que es de uso exclusivo de una persona o un pequeño grupo. Su circulación está restringida y no debe ser compartida con 59 (https://camiloangel.wordpress.com). 60 https://www.prezi.com), VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA personas externas al grupo de distribución y su divulgación a un tercero debe tener el aval de la alta dirección (claves caja fuertes, claves de acceso a sistemas de información, información enviada a entes de control, UIAF 61 , juzgados, fiscalía); Para INSTITUTO NACIONAL DE CIBERSEGURIDAD, anteriormente INTECO (2014) https://www.incibe.es), los activos de seguridad de la información. Las organizaciones poseen información que deben proteger frente a riesgos. Roles frente a los activos de la información: Propietario/responsable: define el criterio de clasificación de la información, indica qué se puede hacer con el activo, autoriza privilegios y define el ciclo de vida. Custodio: encargado de resguardar la información, debe seguir las líneas definidas por el dueño de la información para su protección. Usuario: quién usa la información, responsable de su buena utilización (gerente administrativo, director de riesgos, secretaría general, auditor de cuentas, gerente de operaciones, gerente TICs, etc.). Cómo vamos a realizar el proceso de clasificación de los activos dentro de la compañía: Elaborar el inventario de información; identificar qué información generamos en nuestro proceso, de la que somos dueños; identificar qué información usamos, generadas por otras áreas; identificar cuál es el uso que le dan otras áreas a la información que generamos en nuestro proceso; definir la clasificación de cada activo de información; definir el mecanismo de protección de acuerdo a la clasificación; mantener actualizado el inventario de activos de información. Entre las preguntas que nos ayudan a elaborar el inventario de activos de información están: ¿Qué tipo de activo es? (información, software, hardware, servicios); usuarios (quienes deben tener derecho de acceso); ¿La información está en medio físico o electrónico?; ¿Es activo de información de terceros o de clientes?, ¿Qué debe protegerse?; ¿El activo de información debe ser restringido a un número limitado de empleados?; ¿El activo de información debe ser restringido a personas externas?; ¿El activo de información puede ser alterado o comprometido para fraudes o corrupción?; ¿Es crítico para las operaciones interna?; ¿Es crítico para el servicio hacia terceros o clientes?; ¿Ha sido declarado público/confidencial por parte del dueño?; ¿Ha sido declarado público o confidencial por alguna autoridad?; ¿Ha sido declarado público o confidencial por alguna norma jurídica?; ¿Se tiene autorización para suministro a terceros? Elaborar un inventario de activos de información y su clasificación es fundamental desde el punto de vista de la responsabilidad de la empresa y sus consecuencias en las cuentas anuales y en el informe anual, de igual manera para el informe de buen gobierno, responsabilidad social corporativa; memoria de reputación, en el informe de gestión, en el informe de auditoría. La seguridad de los activos de información es fundamental y está relacionado con el objeto social, cadena de valor, estrategia empresarial, activo intangible, capital intelectual. Al mismo tiempo el inmovilizado intangible está relacionado con las ventas en el análisis de los 61 Unidad de Información y Análisis financiero, unidad que tiene como objetivo esclarecer como oentra el dinero procedente de los sobornos. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 137 estados financieros, rentabilidad económica y financiera vinculada al inmovilizado intangible. La importancia del principio de empresa en funcionamiento. En base a la ISO 27001, los activos son los recursos del Sistema de Seguridad de la información, necesario para que la empresa funcione y consiga los objetivos que se ha propuesto la alta dirección. Los activos se encuentran relacionados, directa o indirectamente, con las demás entidades. Características de los activos: Cada activo tiene sus características, que difieren en el estado, en materia de seguridad, en los niveles de los subestados, confidencialidad, integridad y disponibilidad. Vamos a definir los diferentes subestados que nos podemos encontrar: Subestado A (Autenticación): tiene la característica de ofrecer y reconocer la autenticidad de los activos de información e identificar los actores o la autorización necesaria ofrecida por parte de las personas con poder, además de verificar las tres cuestiones anteriores. Subestado C (Confidencialidad): presenta la característica de prevenir la divulgación o no autorizada de los activos de información, a menos se relaciona con la intimidad cuando esta información se refiere a personas físicas, es decir, la Ley Orgánica de Protección de Datos, de carácter personal. Subestado I (Integridad): tiene la característica que proteger sobre la modificación o destrucción no autorizada de activos del dominio, lo que vincula la fiabilidad de los Sistemas de Seguridad de la Información ISO 27001 y se refiere a los activos de tipo información, por ejemplo, problemas de integridad por culpa de virus alojados en los datos almacenados en un PC. Subestado D (Disponibilidad): protege contra la negación de acceso no autorizado a los activos y se encuentra asociado con la fiabilidad técnica de los componentes del Sistema de Información. Tipos de activos: podemos considerar cinco grandes tipos de activos de información, que son: El entorno del Sistema de Seguridad de la Información basado en ISO 27001, que comprende a los activos y que se precisan para garantizar los siguientes niveles. El sistema de información en sí. La misma información generada por la aplicación del Sistema de Seguridad de la Información. Las funcionalidades de la organización, en las que se justifican las exigencias de los Sistemas de Información anteriores y les generan la finalidad deseada. Otros activos, ya que el tratamiento realizado a los activos es un método de evaluación de riesgos que tienen que permitir la inclusión de cualquier otro activo, sea cual sea su naturaleza. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA creaciones originales expresadas en cualquier medio, incluidos programas de ordenador o bases de datos. Ley 17/2001 de Propiedad Industrial, para la protección de signos distintivos de las organizaciones se concederán los derechos de propiedad industrial de marcas y nombres comerciales. De acuerdo con esta ley, el uso de un nombre comercial en redes telemáticas, en nombre de dominios, y en metadatos y palabras claves en páginas webs, sin autorización previa por parte de su titular, habilita a éste a prohibirle su autorización. Ley 11/2007 de Acceso Electrónico de los Ciudadanos a los Servicios Públicos, esta ley reconoce el derecho de los ciudadanos a relacionarse con las Administraciones Públicas por medios electrónicos. Además, regula los aspectos básicos de la utilización de las tecnologías de la información en la actividad administrativa en las relaciones entre las Administraciones Pública, así como en las relaciones de los ciudadanos con las mismas. Algunos sectores, como el agrario, poseen legislación propia sobre seguridad de la información. Otros, como la banca disponen de una normativa internacional que contiene recomendaciones al respecto. La legislación anterior se ha desarrollado para proteger a todos los actores que utilizamos las nuevas tecnologías ante el aumento de delitos informáticos. En un sentido muy amplio, delito informático es todo aquel que implique la utilización de cualquier medio de tecnología informática. Estándares de gestión de la seguridad de la información: Para poder estar preparados ante cualquier imprevisto y actuar con rapidez y eficacia es necesario implantar un Sistema de Gestión de Seguridad de la Información, en un contexto global coexistiendo con otros sistemas como la contabilidad (considerada como sistema de información útil para la toma de decisiones de los usuarios), sistema de calidad, medioambiente, etc. Gracias a este sistema se podría analizar los posibles riesgos, establecer las medidas de seguridad necesarias y disponer de controles que nos permitan evaluar la eficacia de esas medidas. De este modo nos anticiparíamos a los posibles problemas y estar preparados en caso de contingencias. Esta actitud debe venir de la alta dirección y en concreto de la comisión de auditoría interna y comisión específica de tecnología de la información. Para llevar a cabo este proceso, necesitamos lasnormas internacionales ISO (Organización Internacional de Normalización)/IEC (Comisión Electrónica Internacional) 27000. En los últimos años, ISO e IEC han trabajado mucho con normas relacionadas con las nuevas tecnologías como la telefonía móvil o la seguridad de la información. Se han elaborado también normas de gestión como las conocidas ISO 9001 e ISO 14001. Las normas son de carácter voluntario, sin embargo, su uso por millones de empresas facilita el entendimiento entre países y organizaciones. Las normas también contribuyen a mejorar la seguridad y la calidad de los productos y servicios que utilizamos todos los días. La ISO 27.000, recoge los términos y definiciones empleados en el resto de las normas de la serie, con ello se evitan distintas interpretaciones sobre los conceptos que aparecen a lo largo de las mismas y una introducción al SGSI (Sistema de Gestión de Seguridad de la Información) y una descripción del ciclo de mejora continua. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 145 La norma más importante de la serie es la ISO 27001, se puede aplicar a cualquier tipo de organización, independientemente de su tamaño y su actividad. Las normas contienen los requisitos para establecer, implementar, operar, supervisar, revisar, mantener y mejorar un Sistema de Gestión de Seguridad de la Información. Recoge los componentes del sistema, los documentos mínimos que deben formar parte de él y los registros que permiten evidenciar el buen funcionamiento del sistema. Igualmente, especifica los requisitos para implantar controles y medidas de seguridad adaptados a las necesidades de cada organización. En España, esta norma ha sido publicada como UNE-ISO/IEC 27001 y puede adquirirse a través de la página web de AENOR 64 , el organismo español de normalización, la versión inglesa (www.iso.Org). Esta es la norma de esta serie con la que serán certificados los Sistemas de Gestión de Seguridad de la Información de las empresas u organizaciones que lo deseen. La ISO 27002 es una guía de buenas prácticas que recoge las recomendaciones sobre las medidas a tomar para asegurar los sistemas de información de una organización. Para ello describe 11 áreas de actuación. 39 objetivos de control o aspectos a asegurar en cada área. Ente las áreas más importantes: Política de seguridad, análisis y gestión del riesgo, estructura organizativa para la seguridad, seguridad del personal, control de accesos, gestión de incidencias. En relación con la implantación de un Sistema de Gestión de la Seguridad de la Información, se trata de una decisión estratégica que debe involucrar a toda la organización y que debe ser apoyada por la alta dirección. Su diseño dependerá de los objetivos, necesidades de la empresa y estructura organizacional. La empresa debe contar con estructura organizativa, así como recursos necesarios (Plan, Do, Act, Check). Se utilizan cuatro tipos de documentos: políticas, que sientan las bases de la seguridad, indican las bases para conseguir los objetivos que se proponen; procedimientos desarrollan los objetivos marcados por las políticas; las instrucciones que desarrollan los procedimientos; registro, indicadores que evidencian la implantación del sistema. La primera fase del modelo PDCA es la fase planificación, realizándose un estudio de la situación de la organización desde el punto de vista de la seguridad. Es importante realizar un análisis de riesgo que valore los activos de información y vulnerabilidades a los que están expuestos. En la fase de ejecución se establecen unos controles técnicos y documentación necesaria que permitan reducir los riesgos, para ello se necesita mucha concienciación y preparación del personal vinculado a estas tareas. En la fase de seguimiento se evalúa la eficacia y el éxito de los controles implantados. Por último, la mejora del sistema. En relación con la política de seguridad, organización de la misma y formación del personal, la empresa debe determinar cuáles son los procesos críticos para su organización, decidiendo qué es lo se quiere proteger, saber la ubicación física en la que van a verse involucradas, estimación de los recursos económicos y el personal capacitado para esta tarea. También, se deben establecer las pautas de actuación en caso de incidentes y definir responsabilidades e identificar los riesgos a los que se ve sometida la organización, debe ser aprobada por la alta dirección y publicitarla dentro de la organización implicada. Debe ser referencia para la resolución de conflictos en caso de incidentes en la seguridad de la organización. 64 www.aenor.es VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA 3.12 CONSIDERACIONES FINALES Habida cuenta de que el software es el motor que mueve la economía mundial y que todas nuestras infraestructuras críticas, desde el tendido eléctrico hasta el sistema de telecomunicaciones, están ligadas a softwares específicos, no hay tiempo que perder en considerar que necesitamos programas de mayor calidad, dado que la tecnología que nos rodea funciona a duras penas, en muchos casos el software es una basura. Todos los bugs o errores y fallos de seguridad tienen un efecto acumulativo en la red de información mundial, lo cual explica que un alto porcentaje de nuestros sistemas pueden vulnerarse en cuestión de segundos. La complejidad de algunos programas informáticos, combinada con una honda actitud relajada por lo que respecta a los errores de software ha llevado a Dan Kaminsky, un investigador en materia de seguridad informática a observar que hoy en día gracias al Código, vivimos inmersos en la era de la Cólera. Cuando se les increpa por el lamentable estado del software que circula por el mundo, muchos programadores replican: “somos humanos. El software perfecto no existe”. Los consumidores demandan softwares llenos de funciones y potentes. Para ello es imperativo apuesten mucho más fuerte y coloquen el diseño de seguridad entre sus máximas prioridades, de manera que se convierta en un elemento clave de la computación fiable. 3.13. BIBLIOGRAFIA ACEITUNO CANAL, V. (2004): “Seguridad de la Información: Expectativas, riesgos y técnicas de protección: incluye ejemplos de normativas de seguridad y referencias”. 2004. AGENCIA ESPAÑOLA DE PROTECCIÓN, DATOS, URL: http://www.agpd.es ALBERT GORE (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman. ALONSO, CHEMA (2017): “Cómo saltarse el control de cuentas de usuario en Window 7/10 con Hijacking Ole32.dll y .Net, 1 de febrero de 2017. ALONSO, CHEMA (2017): “La tecnología tiene que ser el ADN de tu compañía, si no no vas a subsistir en el nuevo mundo”. @chemaalonso. Ow.ly/LzD1308xciQ. Elevan Paths. ALONSO, CHEMA (2017): “No hay que parar la innovación, pero sí dotarla de valores”. Entrevista en ABC, 30 de enero de 2017.ÁLVAREZ, C.(2014): http://prezi.com>clasificacion-deactivo ANDREASSON, O. (2006): “IPTables Tutorial (version 1.2.2)”. Descargable desde AON CIBERRIESGOS: http://www.aon.com>productos_servicios AREITIO BERTOLIN, J. (2008): “Seguridad de la información: redes, informática y sistemas de información”.2008. BBVA(2015):(https://accionistaseinversores.bbva.com/TLBB/fbinir/mult/Reglamento_Comisio n_IT_tcm926-592287.pdf´) BEJTLICH, R. (2005): “The Tao of Network Security Monitoring”. Ed. Addison Wesley BEJTLICH, R. (2005): “The Tao of Network Security Monitoring”. Ed. Addison Wesley LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 147 BEN KINGSLEY (2015): “The good guy”en “Los delitos del futuro”, editorial Ariel. En Marc Goodman. BERTOLIN, J.A. (2008): “Seguridad de la información. Redes informática y sistemas de información”- Books Google.com BORJA GUINEA (2015): (https://assets.kpmg.com/content/dam/kpmg/pdf/2015/06/El-nuevogobierno-corporativo-2015.pdf). CAMUS, A. (2015): “genesyrobots.blogspot.com” CAYÓN PEÑA, J.; GARCÍA SEGURA, L. (2015): “Hacia un nuevo enfoque del conflicto ciber en el ámbito empresarial “, Diario La Ley. 2015 (8577):2-2 CHESWICK, W.R.; BELLOVIN, S.; RUBINA, A. (2003): “Firewalls and Internet Security; Repelling the Wily Hacker”. 2ª. edición. Addison-Wesley Professional. CHRISTOF PARA (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman.CISCO SYSTEMS (2010): “Cisco VPN Administrator Guide, Release 5.0” Ed. Cisco Systems. http://www.cisco.com/en/US/docs/security/vpnclient/cisco_vpn_client/vpn_client500_501/administration/5vcA.pdf CISCO SYSTEMS, sitio web official de Cisco Systems. http://www.cisco.com CRIPTONOMICON (seguridad en el comercio electrónico), servicio ofrecido por el Instituto de Física Aplicada del CSIC (Consejo superior de investigaciones científicas) URL: www.iec.csic.es/criptonomicon DAVE EVANS (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman. DAVID PETROEUS (2012): “Director de la Cia dice que espiará a la población a través de aparatos electrónicos del hogar”. verdadahora.cl DEAN KOONTZ (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman. DELGADO, V.; PALACIOS, R. (2006): “Aplicaciones prácticas de la criptografía”, anales de mecánica y electricidad/marzo-abril 2006. DUQUE, D.; ROGEL, E.G. (2015): “Vulnerabilidad en redes de datos. Propuestas para analizar e identificar riesgos”. Eumed.net ELLISON, C. y SCHENEIDER, B. (2000): “Ten risks of PKI: what you´re not being told about Public Key Infrastructure”. Computer Security Journal, Volume XVI, Number 1.ESQUEMA NACIONAL DE SEGURIDAD, URL: http://www.ccncert.cni.es/index.php?option=com_content&view=article&id= 2420&Itemid=211&lang=es ETEROVIC, J.E.; PAGLIARI, G.A.(2011): “Metodología de Análisis de Riesgos Informáticos”. Técnica Administrativa, ISSN-e 1666-1680, Vol. 10, Nº. 45, 2011Dialnet. FÉRNANDEZ, J.M.; TEODORO, P.G. (2007): “Ataques de denegación de servicio a laja tasa contra servidores” -20070-hera.ugr.es.adrastea.ugr.esFIREWALL, BUILDER, sitio web del VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA creador de FWBuilder, herramienta gráfica de configuración de cortafuegos IPTables. URL: http://www.fwbuilder.org/ FRAHIM, J. (2010): Cisco ASA. “All in one firewall, IPS, anti-X and VPN Adaptative Security Appliance. Ed. Cisco Press. GARCÍA ALFARO, J. (2014): “Simulaciones software para el estudio de amenazas contra sistemas SCADA. Actas de la XIII Reunión Española sobre Criptografía y Seguridad de la Información: celebrado del 5 al 8 de septiembre 2014, Alicante. Pp. 151-156. GARFINKEL, S.; SHELAT, A. (2003): “Remembrance of Data Passed: A Study of Disk Sanization Practices”. IEEE Security & Privacy, publicado por IEEE Computer Society. GARFINKEL, S.; SPAFFORD, G.; SCHWARTZ, A. (2003): “Practical UNIX and Internet Security”. 3ª edición. O´Reilly Media. GERG, C. Y KERRY J. (2004): “Managin Security with Snort and IDS Tools”. Ed. O´Reilly. GÓMEZ CORONA, E.; SAMIRA VOLPATO (2016): “El derecho a la intimidad y las nuevas tecnologías de información” GÓMEZ FERNÁNDEZ, L.; ANDRÉS ÁLVAREZ, A. (2012): “Guía de aplicación de la norma UNEISO/IEC 27001 sobre seguridad en sistemas de información para pymes”. Asociación Española de Normalización y Certificación, 2ª ed. (ampl. con el esquema Nacional de Seguridad). GÓMEZ-BRAVO, F.; JIMÉNEZ NAHARRO, R.; MEDINA GARCÍA, J.A.; GÓMEZ GALÁN, M.; SÁNCHEZ RAYA, M. (2015): “Sobre la Vulnerabilidad de los Robots Móviles frente a los ataques de Hardware”. Actas de la XXXVI Jornadas de Automática, 2-4 de septiembre de 2015. Bilbao. GONZÁLEZ CUSSAC, J.L.; CUERDA ARNAU, M.L. (2013): “Nuevas amenazas a la Seguridad Nacional : terrorismo, criminalidad organizada y tecnologías de la información y la comunicación”. Tirant lo Blanch GORDON FYODOR LYON (2009): “Nmap Network Scanning: The official Nmap Project Guide to Network Discovery and Security Scanning”. Ed. Nmap Project GRAWLEY, D.R. (2012): “Cisco Router Step-by-Step Configuration Guide (Volume 1)”. Ed. Soundtraining.net GUISADO, J.S.; RENDÓN, J.C. (2014): “Detección y mitigación de vulnerabilidades día cero”, Cuaderno Activa, 2014ojs.tdea.edu.co GUTIÉRREZ BENITO, F. (2014): “Laboratorio Virtualizado de Seguridad Informática con Kali Linux”, Universidad de Valladolid. Escuela Universitaria Informática. http://uvadoc.uva.es/handle/10324/5792. HARRIS, S.; HARPER, A.; EAGLE, C. (2005), Hacking ético, Dialnet.unirioja.es HERNÁNDEZ, A.; FOJÓN, E. (2016): “Ciberseguros : la última línea de defensa”Revista SIC: ciberseguridad, seguridad de la información y privacidad. 2016 25(. 120):98-100 HOWARD RHEINGOLD (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 149 http://hacking-etico.com http://it-os.mx/index.php/2014-09-01-08-00http://www.frozentux.net/documents/iptables-tutorial/ http://www.nebrija.es>Modulo_0. Profesor Constantino Malagón. https://camiloangel.wordpress.comhttps://hackstory.net/ingenieria_socialIEEE Official site, URL: http://standard.ieee.org/about/get/802/802.11.html INSTITUTO NACIONAL DE CIBERSEGURIDAD DE ESPAÑA (INCIBE): (https://www.incibe.es)INTECO, INSTITUTO DE TECNOLOGÍAS DE LA COMUNICACIÓN, en su página web dedica un artículo a presentar las medidas recomendables para asegurar una red inalámbrica. URL://cert.inteco.es/Proteccion/Configuraciones_seguras/WiFi/ INTERNAUTAS.ORG (SEGURIDAD EN LA RED). URL: http://www.internautas.org/seguridad/INTYPEDIA, INFORMATION SECURITY ENCYCLOPEDIA, enciclopedia gratuita en video sobre seguridad informática, accesible en http://www.criptored.upm.es/intypedia. INTYPEDIA, INFORMATION SECURITY ENCYCLOPEDIA, enciclopedia gratuita en video, que dedica la lección 12 a la seguridad de las redes inalámbricas, con la garantía de la red CRIPTORED y la Universidad Politécnica de Madrid, descargable desde http://www.intypedia.comISO 20000 CERTIFICACION, URL: http://www.isoiec20000certification.com/ISO 27000 DIRECTORY, URL: http://www.27000.org/index.htm ITSMF ESPAÑA, URL:http://www.itsmf.es J. XU, T. ZHANG, D. LIN, MAO, X.L. (2013): “Pairing and Authemtication Security Techonologies in Low-Power Bluetooth” JARA, H.; PACHECO, F.G. (2012): “Ethical Hacking 2.0”- Books Google.comKRIPTOPOLIS (seguridad del comercio electrónico). URL: http://www.kriptopolis.comLa Protección de datos personales, soluciones en entornos Microsoft, V2.0, libro gratuito, descargable desde URL: hppt://download.microsoft.com/download/C/2/6/C2689C05-2B67-4D11-BD2A43CF9DBCE59E/Libro_LOPD_V2_Alta.pdfLAMBERT Academic Publishing, 2010. LIOTINE, M. (2003) “Mission critical network planning”. Ed. Artech HouseLIOTINE, M. (2003): “Mission-Critical Network Planning”. Ed. Artech House Publishers LOPEZ PÉREZ, F. (2016): “Conferencia sobre la Amazonia”. www.loyolaandnews.es MARSH AND MCLENNAN Y CHERTOFF GROUP (2014): “A Cybersecurity call to Action” MERINO BADA, C.; CAÑIZARES SALES, R.(2011): “Implantación de un sistema de gestión de seguridad de la información según ISO 27001: Un enfoque práctico. FC editorial. 2011. MIGUEL PÉREZ, J.C. (2015): “Protección de datos y seguridad de la información: guía práctica para ciudadanos y empresas. Ra-Ma, 2015. VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA MINISTERIO DE CIENCIA, TECNOLOGÍA E INNOVACIÓN PRODUCTIVA (2009): “libro blanco de la Prospectiva TIC 2020”, Ministerio de Ciencia, Tecnología e Innovación Productiva, 2009. MOLINA MATEOS, J.M. (2000): “Seguridad de la información: criptología”. El Cid Editor, 2000. NARANJO CUERVO, R.C. (2011): “Caso de estudio: Construcción de la herramienta MVPS para la verificación de políticas de seguridad en comercio electrónico B2C utilizando componentes XPCOM. Gerencia Tecnológica informática. 2010, Vol. 9 Issue 25, p 13-25, 13p. NETFILTER, sitio web de la organización Netfilter, creador del proyecto de software libre IPTables. URL: http://www.netfilter.otg/projects/iptables/index.html NEWSOME, J.; DAWN SONG (2005): “Dynamic Taint Analysis for Automatic Detection, Analysis, and Signature Generation of Exploits on Commodity Software”, Carnegie Institute of Technology, Departament of Electrical and Computer Engineering. PADMASREE WARRIOR (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman. PASTOR, J.; SARASA, M.A.; SALAZAR, J.L. (2010): “Criptografía digital. Fundamentos y Aplicaciones”. Ed. Prensas de la Universidad de Zaragoza. PESO NAVARRO, E.; RAMOS GONZÁLEZ, M.A.(1994): “Confidencialidad y Seguridad de la Información: La LORTAD y sus implicaciones socioeconómicas. PREET BHARARA (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman. PROVOS, N.; THORSTEN, H. (2007): “Virtual Honeypots: From Botnet Tracking to Intrusion Detection”. Addison Wesley Professional. PURDY, G.N. (2004): “Linux iptables Pocket Reference”. Ed. O´Reilly Media. RAMOS ALVAREZ, B.; RIBAGORDA GARNACHO…(et al.) (2004): “Avances en criptología y seguridad de la información”. Ediciones Díaz de Santos. 2004. RANDO, E.; ALONSO, C. (2012): “Hacking de Aplicaciones Web: SQL Injection. SÁNCHEZ, J.L.; IGNOTO, M.L. (1991): “La seguridad informática”, iit.Comillas.eduSCHNEIER, B. (1996): “Applied Cryptography”. 2ª. Edidicón. Ed. Wiley.SGUIL, sitio web del proyecto de software libre Sguil. URL: http://sguil.sourceforge.net/ SHARIF, l. Y AHMED, M. (2010): “IPSec: A Practical Approach: Network Security. Ed. LAP SINGH, S. (1999): “The code Book: The Science of Secrecy from Ancient Egypt to Quantum Cryptography”. Ed. Doubleday. Existe una version “ligera” descargable gratuitamente, y en formato interactivo con ejercicios, desde http://simonsingh.net/cryptography-cd-rom/SNORT, sitio web del Proyecto de software libre Snort. URL: http://www.snort.org STEINBERG, J, (2005): “Understanding SSL VPN. Ed. Packt Publishing SUN TZU (1972): “El arte de la Guerra” T.Al-Tayeb (2013): “Al-Kindi, Cryptography, Code Breaking and Cyphers”, http://www.muslimheritage.com/topics/default.cfm? ArticleID=372. Agosto 2013. LA SEGURIDAD INFORMÁTICA Y LA SEGURIDAD DE LA INFORMACIÓN 151 TERRY PRATCHETT (2015): “Pies de barro”. www.lectulandia.comTHIBER: The cybersecurity Think Tank” (www.thiber.com)TIM BERNERS-LEE (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman. TOFFLER, ALVIN (1970): “Future Shock”,TOFFLER, ALVIN (1990): “War and Anti-War” TOFFLER, ALVIN AND HEIDI (2006): La Revolución de la Riqueza” TOFLLER, ALVIN (1980): “La Tercera Ola” TRIDIB BANDYOPADHYAY (2012): “Organizational Adoption of Cyber Insurance Instruments in IT Security Risk Management – A Modelling Approach”, Proceedings of the Southern Association for Information Systems Conference, Atlanta, 2012, pp. 23-29. TRONCOSO, R.; RAMÍREZ, F.J. (2013): “Microhistorias: anécdotas y curiosidades de la informática. Edición Informática 64.UN INFORMÁTICO EN EL LADO DEL MAL, blog sobre seguridad informática de Chema Alonso, reputado consultor de seguridad, en el que se pueden encontrar gran cantidad de artículos de divulgación sobre seguridad informática, descargable desde http://www.elladodelmal.com/ VACA, J.R. (2017): “Cloud computing security: foundations and challenges”. VILAMOWSKY, B.; IRWIN J.D. (eds.) (2011): “Industrial Communications Systems”. Ed. CRC Press. VILLALON HUERTA, A. (2012): “Seguridad en Unix y redes Versión 2.1”, Julio, 2012. Descargable desde http://www.rediris.es/cert/doc/ VINTO CERF (2015): “Los delitos del futuro”, editorial Ariel. En Marc Goodman. VOLPATO SAMIRA (2016): “El derecho a la intimidad y las nuevas tecnologías de la información”. Tesis Doctoral, septiembre de 2016, Universidad de Sevilla. (Samuel Warren y LOUIS BRANDEIS. El derecho a La intimidad. Edición a cargo de Benigno Pendás y Pilar Baselga, Civitas, Madrid: 1995, p.26) WRIGHTSON, W. (2012): “Wireless Network Security. A Beginner´s Guide.” Ed. MacGraw Hill. YOUNG CARL S. (2016): “Information security science : measuring the vulnerability to data compromises” ZURICH CIBERRIESGOS: http://www.zurich.es>seguros>mas CAPITULO 4: LOS ACTIVOS INTAGIBLES Y SU IMPORTANCIA ESTRATEGICA EN LA EMPRESA, LIGADOS AL LOGRO DE LAS VENTAJAS COMPETITIVAS. LA SEGURIDAD DE LA INFORMACIÓN, NUEVA VENTAJA COMPETITIVA EN LAS ORGANIZACIONES 4.1 INTRODUCCIÓN En este capítulo se pretende resaltar la importancia estratégica de los inmovilizados intangibles en un entorno económico relacionado con problemas de seguridad de la información que apuntan directamente a la línea de flotación del negocio y al principio de empresa en funcionamiento. Toda empresa que decide invertir recursos en estrategia, emprende un camino. La meta es la consecución de los objetivos estratégicos y los beneficios que estos nos aportan a la organización. Este itinerario ha de pasar por la ejecución de la estrategia, y, lógicamente, tiene su comienzo en la definición y planificación de la estrategia. Es decir, trazando el mapa del camino que vamos a recorrer. En la nueva economía, basada en internet, el talento y el liderazgo junto a otros intangibles como la propuesta de un sistema de gestión para la seguridad de la información basado en unos mínimos deseables por encima de los mínimos normativos, giran alrededor del inmovilizado intangible I+D+i, añaden valor a la organización y son las claves para la obtención de esos mínimos deseables que se proponen en esta tesis. Las empresas basadas en internet cada día son más fuertes y su negocio online es el verdadero motor de las mismas. Existen noticias de prensa económica como la siguiente: Facebook y Amazon desplazan a Berkshire Hathaway y a ExxonMobil de los primeros puestos. El poderío de las compañías tecnológicas en los mercados y en los negocios ha alterado radicalmente la clasificación de las mayores empresas de Estados Unidos por valor en Bolsa. La red social Facebook y el gigante de comercio electrónico Amazon han desplazado a las veteranas ExxonMobil 65 y Berkshire Hathaway 66 de la clasificación, y, por tanto, han conseguido que los cinco primeros puestos del ránking estén ya en manos de compañías tecnológicas: Apple, Google, Microsoft, Facebook y Amazon. Esta situación es absolutamente inédita y da continuidad a los profundos cambios que se han producido en los últimos meses y que, sobre todo, han estado protagonizados por el salto de Facebook y Amazon. A esto se han unido los problemas que están experimentando grupos tradicionales como la petrolera ExxonMobil, a la que la fiscalía de Nueva York acaba de abrir una investigación por presuntas irregularidades contables. A Berkshire, por su parte, le está afectando su exposición a Wells Fargo, en la que controla un 9,5%. Nueve de los diez primeros puestos de la lista pertenecen ya al sector tecnológico y de telecomunicaciones, después de que la operadora AT&T arrebatara a Wells Fargo la décima posición hace apenas tres meses. El banco, tradicionalmente el mayor de Estados Unidos por 65 Corporate.exxonmobil.com, es una empresa petrolera estadounidense, antigua Standard Oil Company (1870). 66 www.berkshirethathaway.com, es una sociedad tenedora de origen estadounidense, dueña de acciones de varios grupos internacionales. LOS ACTIVOS INTAGIBLES Y SU IMPORTANCIA ESTRATEGICA EN LA EMPRESA, LIGADOS AL LOGRO DE LAS VENTAJAS COMPETITIVAS. LA SEGURIDAD DE LA INFORMACIÓN, NUEVA VENTAJA COMPETITIVA EN LAS ORGANIZACIONES 153 valor en Bolsa, se encuentra en el ojo del huracán por una investigación sobre la apertura de cuentas falsas durante años, lo que ha hecho que JPMorgan le haya superado en capitalización. Nueve de los diez primeros puestos de la lista pertenecen ya al sector tecnológico y de telecomunicaciones El protagonismo tecnológico se explica, según los analistas, por la capacidad de las empresas de captar talento y de introducirse en industrias tradicionales, y por su abultada liquidez. Estas características refuerzan el gancho del sector por parte de los inversores, en un momento en el que los principales índices bursátiles de Estados Unidos se sitúan en niveles récord. Facebook y Amazon son las grandes favoritas del mercado. La primera, que desplazó hace apenas un año a la cadena de supermercados Wal Mart de la clasificación de las diez mayores, ha subido un 35% en Bolsa en los últimos doces meses y ya vale cerca de trescientos setenta mil millones de dólares. El impulso de Amazon es aún más acusado. La compañía que fundó Jeff Bezos en 1944 se ha revalorizado un 44% en un año y, con una capitalización de más de trescientos sesenta y siete mil millones de dólares, rivaliza con Facebook por el cuarto puesto de la lista. El año pasado, ni siquiera figuraba entre los diez primeros. Apple, Google y Microsoft encabezan el ránking. Después de semanas de parálisis, Apple está experimentando una fuerte recuperación en Bolsa tras el lanzamiento del nuevo iPhone 7, que salió a la venta y del que ya se han agotado varios modelos. Apple ha vuelto a superar los seiscientos mil millones de dólares de capitalización. Google, por su parte, se mantiene en el segundo puesto de la clasificación tras lograr el hito de adelantar a Apple en la primera posición en varias ocasiones durante este ejercicio. La tercera mayor compañía de Estados Unidos es Microsoft. Detrás de las tecnológicas, figuran Berkshire, ExxonMobil, el gigante industrial General Electric, la farmacéutica Johnson & Johnson y AT&T. Con respecto a los activos intangibles, debemos decir, desde el punto de vista de la seguridad de la información, que sólo debemos proteger aquellos activos intelectuales que produzcan o puedan producir beneficios a la empresa o cuyo riesgo de pérdidas sea alto unido al perjuicio que podría causar su conocimiento o copia por la competencia. 4.2 LA TEORÍA DE LOS RECURSOS Y DE LAS CAPACIDADES. ASPECTOS GENERALES Después de la introducción y las características actuales de los activos intangibles, en este apartado nos proponemos adentrarnos en el poder estratégico de los inmovilizados intangibles. La teoría de recursos y capacidades propone que las organizaciones son diferentes entre sí en función de los recursos y capacidades que poseen en un momento determinado, así como por las diferentes características de la misma y que dichos recursos y capacidades no estén disponibles para todas las empresas en las mismas condiciones. Esta teoría nos permite encaminar el análisis interno hacia los aspectos más relevantes del interior social de la organización, en relación con el análisis externo realizado y como base para el planteamiento estratégico general y de recursos humanos posterior. También es una herramienta que permite determinar las fortalezas y debilidades internas de la organización. Y según esta teoría VALORACIÓN DE INTANGIBLES PARA LA CIBERSEGURIDADEN LA NUEVA ECONOMÍA La contabilidad debe adaptarse al nuevo paradigma digital. 1 Desacuerdo 0% 2 44% 3 19% 4 0% 5 0% 6 6% 7 6% 8 12% 9 0% 10 Totalmente deacuerdo 13% HISTOGRAMA 1 Desacuerdo 2 3 4 5 6 7 8 9 10 Totalmente deacuerdo 1 Desacuerdo 0% 2 6% 3 0% 4 0% 5 0% 6 0% 7 0% 8 13% 9 6% 10 Totalmente deacuerdo 75% HISTOGRAMA 1 Desacuerdo 2 3 4 5 6 7 8 9 10 Totalmente deacuerdo [Document text truncated for crawler view.]