domingo, 5 de agosto de 2012

Retando el modelo de riesgos y controles: la inseguridad de la información como paradigma sistémico de oportunidades y realidades emergentes.


Introducción
Anota Covey y Colosimo (2012): “Vivimos en un momento en el que grandes fuerzas convergen para crear un nuevo mundo. El paisaje económico está sufriendo cambios sísmicos que generan un panorama de oportunidades para cada uno de nosotros. (…)”, en consecuencia, podríamos decir que estamos ad portas de una renovación total de lo que conocemos y por tanto, los paradigmas conocidos se agrietan, dejando una sensación de muchas preguntas y pocas respuestas.

Este estado natural y cíclico de la humanidad, nos advierte que la era industrial, donde la fuerza, los tiempos y movimientos predecibles eran la constante, formalmente llega a su fin para darle paso a una sociedad de construcción colectiva y de intereses compartidos, que tiene su fundamento en el trabajador del conocimiento, ese que “es capaz de escoger el problema en el que trabajará, el que plantea los problemas a revisar  y que no reconoce límites con respecto a qué tanto puede contribuir.” (COVEY y COLOSIMO 2012, pág. 17)

En este contexto la seguridad de la información, no es la excepción y por tanto, exige tanto a analistas como a profesionales de la protección de la información, nuevas aproximaciones para entender los retos que demandan esta nueva era dominada por la nube, la tercerización, los móviles y las comunicaciones instantáneas.

En consecuencia la vista natural por alcanzar altos niveles de protección frente a las amenazas basadas en tecnología, personas y procesos, enfrenta el límite natural del lenguaje de los riesgos y controles, que se ha venido desgastando en las organizaciones, dejando poco espacio para la imaginación y propuestas innovadoras para repensar la seguridad de la información en las empresas.

Cuando el entendimiento de la seguridad de la información, se circunscribe a un ejercicio de riesgos y controles, o a la consideración de temas de cumplimiento normativo, la vista de la protección de la información se cierra a un mundo donde no se tolera la materialización de incidentes o fallas parciales o totales, en personas, procesos o tecnología, pues ello implica un impacto negativo que no estamos dispuestos a asumir.

En esta lectura actual de las organizaciones, estamos asistiendo a un mundo ajeno a la falibilidad humana y por lo tanto, negado al aprendizaje propio de la sabiduría del error. Cosa diferente podemos advertir, cuando desde el paradigma de la inseguridad de la información entendemos la forma como nos enfrentamos a las amenazas de la información, donde analizamos las relaciones propias de las personas, procesos y tecnología, no para entender lo que ocurrió, si no para ver de manera sistémica los riesgos emergentes, que están más allá del entendimiento de cada objeto particular de análisis.

Así las cosas, este documento nos presenta una breve revisión del enfoque clásico de protección de la información y sus bondades, así como las limitaciones propias del mismo, que da paso a un entendimiento más generoso y prospectivo que la inseguridad de la información ofrece, como punto fundamental que entiende en la esencia de los incidentes la forma de lograr mayor resistencia a la materialización de las amenazas, tratando éstas en su propio terreno y no en un mundo donde no existe la falla y la condición natural es la seguridad y la certidumbre.

El mundo de los riesgos y controles
La forma tradicional de entender las situaciones inesperadas o que se salen de la normalidad, están sometidas al imperio del entendimiento de las causas y efectos que éstas exhiben para establecer acciones que no permitan que estas vuelvan a ocurrir. Sin embargo, sabemos que la condición natural de la inestabilidad e incertidumbre propia de la dinámica de los procesos en las empresas, hace que de manera permanente estemos expuestos a condiciones límites que nos llevan a reaccionar frente a ellas y nuevamente actualizar los análisis de riesgos y controles.

El modelo de riesgos y controles es un modelo sistemático que estudia los diferentes elementos que componen el sistema que se estudia, buscando un conjunto base de condiciones que pueden afectar elemento y los impactos que la materialización de la misma puede generar en el sistema como un todo. En este sentido, este modelo emprende la búsqueda de respuestas frente a eventos inesperados sobre cada elemento particular de estudio, para configurar una vista básica de análisis que advierte al analista aquellos puntos críticos de análisis que debe revisar para minimizar los impactos identificados.

Los métodos propios de la administración de riesgos conllevan la elaboración análisis detallados que generan recomendaciones puntuales que permiten a los interesados entender los posibles puntos de falla que son pertinentes para el negocio o situación que se estudia, dejando claridad de las valoraciones frente a los diferentes tipos de riesgo como son riesgo inherente, riesgo de exposición y riesgo residual.

Estas calificaciones y aplicaciones, que de manera general se establecen en el estándar de administración de riesgos AS/NZ 3260 (Disponible en: http://www.imfperu.com/facipub/download/contenido/dnl/fp_cont/902/dlfnc/file/standard__adm_risk_as_nzs_4360_1999.pdf ), han generado un lenguaje propio de prevención y aseguramiento corporativos que ha permitido permear las empresas desde el nivel directivo hasta la base de sus operaciones, desarrollando una cultura de riesgos que entiende en la prevención la forma más adecuada de hacer las cosas, que actualiza sus prácticas frente a la gestión de fallas identificadas y que visualiza en su entorno condiciones más confiables para sus operaciones.


Elementos principales del proceso de administración de riesgos. Estándar AS/NZ 4360.

Si bien este modelo ha permitido a muchas organizaciones prevenir y advertir situaciones críticas que, de haberse materializado, hubiesen sido afectadas de manera importante, hoy se requiere repensar el mismo para evolucionar hacia una vista más sistémica y relacional, que permita no solamente seguir unos pasos definidos, sino plantear escenarios más elaborados desde la incertidumbre y no desde la vista de la mitigación del riesgo. Esto es, no tener como objetivo disminuir el riesgo identificado, sino que analizando las condiciones y relaciones de los objetos propios de la situación, conocer la amenaza y como fruto de ello, aprender las dichas interacciones y así plantear nuevas relaciones que muestren el comportamiento que deseamos.

El mundo de la inseguridad de la información
Concebir o entender un objeto de estudio desde la inseguridad de la información, significa comprender que reconocemos la inevitabilidad de la falla como la condición base para explicar los resultados de un incidente que se presente. Esto es, como se advierte en CANO (2007), reconocer las características básicas de la inseguridad como son:
  • Es objetiva, es decir es propia de los objetos.
  • Es tangible
  • Es una propiedad inherente a los objetos
  • Es posible establecerle cota superior
  • No requiere modelarse para que se presente.
Así las cosas, creer que es posible agotar la comprensión de las condiciones de falla parcial o total con un análisis de los componentes del objeto estudiado nos confina a un escenario limitado y poco confiable de posibilidades, por tanto se hace necesario entenderlas en el contexto relacional en que ellas operan, para lo cual retomamos el modelo de administración de la inseguridad informática documentado por CANO (2007) como fuente base de la propuesta que extienda los alcances actuales de la gestión de los riesgos.

 Modelo de Administración de la Inseguridad Informática (Adaptado de CANO 2007)

El modelo mencionado establece un concepto de recursión o desdoblamiento de complejidad, que reconoce las relaciones propias de los niveles estratégico, táctico y operativo de las empresas. Esto es, el nivel estratégico compuesto por las expectativas empresariales, los objetivos de negocio y la tecnología, establecen relaciones guidas por la confianza requerida por la empresas para mantener sus relaciones con sus grupos de interés y asegurar la transparencia de sus operaciones.

Para lograr lo anterior, debe funcionar en el nivel táctico elementos conexos como son la cultura de seguridad de la información, los estándares y buenas prácticas y la arquitectura de seguridad, para asegurar que la organización se ajusta con los temas de regulación y cumplimiento frente a referentes internacionales y nacionales, mostrando que es capaz de mantener una vista homogénea de la gestión de la protección de la información.

Finalmente y no menos importante, para que el objetivo planteado en el nivel táctico se materialice, se hace necesario desarrollar relaciones entre los procedimientos de operación, las prácticas de seguridad de la información y, las exigencias de configuración y adecuación de la tecnología se ajusten a las necesidades de la empresa y sus retos, para asegurar una operación confiable, repetible y verificable.

Como podemos ver, cada nivel es interdependiente del otro, con lo que desde ya se marca una diferencia sustancial frente al análisis de riesgos tradicional. En línea con lo anterior, el modelo sugiere que cuando se pasa de un nivel a otro, se utilice un método de análisis (que puede ser el análisis de riesgos tradicional), el cual debe asistir al analista para descubrir la inseguridad de la información, tanto en cada uno de sus componentes como en las relaciones que cada nivel privilegia:
  • Estratégico – Relaciones para generar confianza y transparencia
  • Táctico – Relaciones de regulación y cumplimiento
  • Operacional – Relaciones de confiabilidad y aseguramiento
(Nota: La relación de construcción colectiva de relaciones establece, que las relaciones de confiabilidad y aseguramiento, son fundamento de las de regulación y cumplimiento, y éstas últimas, son determinantes para la generación de confianza y transparencia de la gestión empresarial. Por tanto, para poder entender la inseguridad de la información en una organización, no es suficiente entender cada nivel por separado sino en una vista integral y sistémica que comprenda las implicaciones del diagnóstico por nivel de las mismas.)

Como resultado de esta aplicación y descubrimiento, tenemos la base conceptual de las amenazas, riesgos y condiciones que pueden comprometer el cumplimiento de las metas corporativas. Acto seguido, el modelo establece que, basado en el resultado de los análisis realizados, se adelante el diagnóstico de cada nivel analizado. Esto es, estudie en profundidad los resultados entregados, sobre la relación que se privilegia en cada nivel para conocer los impactos en el nivel estudiado y cómo este afecta al nivel superior, lo que en la gráfica se anuncia como el diagnóstico.

Para adelantar un diagnóstico, las herramientas de análisis de riesgos se quedan cortas, por lo que se hace necesario acudir a otros métodos que nos permitan construir de manera consistente este tipo de resultado, claramente complementario al de un análisis de riesgos. En el diagnóstico no se examina qué ha ocurrido, sino por qué ha ocurrido, es decir, comprender la variedad propia de las relaciones estudiadas para, desde una vista estructural, reconstruir las relaciones privilegiadas en cada nivel asegurando la viabilidad del sistema estudiado y la coordinación requerida de los componentes para lograr el resultado esperado en dicho nivel, que impacte de manera positiva su relación superior.

Retando la inevitabilidad de la falla
Cuando utilizamos un método diferente para comprender la inseguridad de la información, fuera del contexto de la mitigación de los riesgos, donde de manera tácita se quieren mayores certezas y claridades, estamos recorriendo los hilos invisibles de la inseguridad que se esconden en las relaciones de los objetos estudiados.

Un ejemplo sencillo para explicar esta mirada alterna para construir un referente de seguridad de la información, es tomar la relación primaria del nivel estratégico y analizarla desde las expectativas de la alta gerencia, esto es verificar en su lectura política y práctica las inquietudes que tienen frente al aseguramiento de la información. Para ello, las técnicas de análisis de riesgos plantean contextos que les permiten a los miembros ejecutivos de las empresas establecer condiciones generales de exposición como son las sanciones, los errores u omisiones, multas entre otros, que son elementos que por lo general preocupan de manera particular a los gerentes y miembros de junta cuyos impactos se reflejan en la reputación e imagen de la empresa.

Si bien este ejercicio, es base para observar las expectativas de los altos gerentes, la relación de confianza que se privilegia en ese nivel, no se aborda con la suficiencia requerida, toda vez que la vista diagnóstica que se alimenta del ejercicio realizado a nivel táctico, enriquece los escenarios que confrontan las relaciones propias entre los objetivos de negocio, la tecnología y las expectativas empresariales. Esto es, si el nivel táctico no está fortalecido en su relación de regulación y cumplimiento, su impacto en la lectura de los grupos de interés y en las expectativas empresariales, generará inestabilidad empresarial que puede distraer a la empresa para avanzar en relaciones con socios de negocio claves que potencien las estrategias corporativas.

Más aún, esta conclusión, estará articulada en el hecho de que la confiabilidad de las operaciones, tienen fallas estructurales que deben ser advertidas y revisadas, para repensar la relación del nivel operacional en función de comportamientos, coordinaciones y adaptaciones requeridas, para que se materialice el resultado esperado, que impacte de manera positiva el nivel táctico.

Como quiera que esta forma de comprender la inseguridad de la información, en el mundo de las relaciones estructurales, exige mantener una vista tanto de diagnóstico sobre el nivel superior que lo contiene, así como del nivel inferior que se analiza, las organizaciones y los analistas de seguridad, deben saber que dicho ejercicio, redundará en mejoras sustanciales de sus análisis, que no sólo advierten condiciones de peligro de los elementos analizados, sino de escenarios probables que están íntimamente relacionados con los diagnósticos de los niveles analizados.

Reflexiones finales
Para aquellos que se han tomado el tiempo de llegar hasta este punto de la reflexión, puede haber un cierto nivel de inquietud, pues necesariamente las acciones detalladas, demandan una forma de pensar estructural y recursiva, que contrasta con nuestra aproximación lineal propia de las causas y efectos.

La vista estructural de análisis y diagnóstico, rompe con la estabilidad de modelo de riesgos y controles, pues reconoce a la inseguridad como una dualidad que “comprende las propiedades emergentes de los sistemas (analizados) bajo condiciones y realidades extremas, las cuales no son viables en una estrategia de protección causal (dualismo) sugerida por la seguridad de la información”.(CANO 2004)  En este sentido, la vista extendida que se propone en este documento, nos permita ver con mayor profundidad como las relaciones privilegiadas en cada nivel planteado, se enriquecen frente a las propiedades y escenarios emergentes resultado del análisis de las relaciones.

En este contexto, un analista de seguridad de la información, encuentra en la vista de la inseguridad de la información, la visa de acceso a realidades no documentadas en el modelo general de riesgos, para comprender los impactos de las relaciones y las condiciones de excepción que se pueden presentar más allá de un análisis tradicional. El ejemplo planteado en este documento, ilustra una visión claramente estratégica del entendimiento de la seguridad de la información, que interconecta las realidades de lo táctico y operacional, como fundamento de los escenarios y los impactos que se pueden gestar dentro de la vista empresarial de la estrategia y cómo la protección de la información hace la diferencia en su diagnóstico.

Comprender las relaciones claves de cada nivel nos pone de manifiesto sus posibles realidades emergentes, lo que nos revela la necesidad de su diagnóstico. Así las cosas, el nivel táctico es influenciado claramente por el operativo, en la medida que los comportamientos y valores respectos de la información se hagan realidad en las prácticas de seguridad y en los procedimientos de operación. De igual forma el nivel táctico afecta el nivel estratégico, en el escenario donde la relación de cumplimiento y regulación no permite una vista homogénea de la cultura, la arquitectura y el aseguramiento de estándares y buenas prácticas.

Finalmente, si estamos en un mundo dominado por la incertidumbre y la inestabilidad, que se contrae y moviliza de manera asimétrica, no podemos mantener una posición estática ni centrada de la realidad basada una vista exclusivamente de causas y efectos, sino saltar al escenario y vibrar con la inestabilidad y sísmica de sus movimientos, para que en el terreno de la inseguridad de la información, podamos comprender sus relaciones y propiedades emergentes, y así ser asistentes privilegiados del curso avanzando y siempre innovador que ofrece la inevitabilidad de la falla.

Referencias
CANO, J. (2004) Inseguridad Informática. Un concepto Dual en Seguridad Informática. Revista de Ingeniería. Universidad de los Andes. Facultad de Ingeniería. Mayo ISSN: 0121-4993
CANO, J. (2007) Administración de la inseguridad informática. Repensando el concepto de gestión de la seguridad informática. Revista Hakin9. No.23 Hard Core IT Security Magazine. Polonia
COVEY, S. y COLOSIMO, J. (2012) Cómo construir la carrera de su vida. Grijalbo.
AS/NZ 4360 – Estándar de Administración de Riesgos.

domingo, 15 de julio de 2012

Auditando la inseguridad de la información

Introducción
Muchas publicaciones especializadas nos hablan de tiempos de incertidumbre, de tiempos retadores y comportamientos inestables. Las condiciones de las economías globales no son las mejores y nuevos actores hacen presencia en los mercados actuales, anunciando nuevas amenazas o bien nuevas oportunidades para descubrir potencialidades latentes en las empresas y las personas. (ILTA 2012)

Por tanto, las organizaciones deben advertir este nuevo estado permanente de su entorno, lo que implica necesariamente tratar de darle a un blanco en movimiento y que de alguna forma, nos exige variar cada momento la forma de aproximarnos a la realidad. Lanzarse a equivocarse de manera planeada o lo que Schoemaker (2011) denomina “errores brillantes”, debe ser ahora la forma como debemos asumir el reto de crear un futuro dinámico, un futuro lleno de inestabilidades y caídas de paradigmas, que nos compromete a tener una vista de riesgos emergentes como competencia básica de los visionarios que viven en un contexto de un devenir aún no concebido.

Esta lectura de la realidad, que hace evidente la incertidumbre natural propia de los riesgos, nos recuerda que la inseguridad de la información como visión dual de la protección de la información, exige una vista sistemática y sistémica de las relaciones propias con el entorno, para entrar en la profundidad de sus efectos y la emergencia de sus resultados, aún cuando éstos no se hayan previsto.

En consecuencia, tratar de auditar la experiencia de la inseguridad de la información, es arriesgarnos a cometer “errores brillantes” y explorar las “memorias de un futuro” que aún está por escribirse, en el viaje que toda persona u organización está dispuesta a hacer para encontrarse con sus sueños y tomar el riesgo de ser diferente. (SOLOMON 2011)  

El ejercicio de auditoría interna
Siguiendo el estándar de prácticas del Instituto de Auditores Interno (IIA en inglés), los departamentos de auditoría interna requieren adelantar anualmente un ejercicio de administración de riesgos de sus evaluaciones de riesgos realizadas. Esto es, una evaluación de lo conveniente de los métodos y estimaciones realizadas en el entendimiento de los riesgos propios de las áreas en clave de los objetivos estratégicos de la empresa, con el fin de movilizar a la organización desde la conciencia de sus riesgos. (GOLDBERG, D. 2012)

En este sentido, las técnicas para comprender la exposición de la organización a las fuerzas desestabilizadoras del mercado, de la tecnología y de las tendencias innovadoras de los competidores, no es un ejercicio lineal, basado en un paradigma causa efecto, sino en un entendimiento de la incertidumbre propia de las condiciones anteriores y cómo ellas pueden ser simuladas frente a escenarios posibles en los cuales la organización, con una alta probabilidad, podrá ser impactada.

Para lograr esto, los auditores actuales deben renovar y repensar sus técnicas y referentes naturales para desarrollar una competencia especial que les permita someterse al rigor de la inevitabilidad de la falla, la asimetría de los mercados y la inestabilidad de los negocios modernos. En este contexto, los profesionales de la auditoría moderna deberán estar atentos a los movimientos de la tecnología en el entorno social para ver cómo madura la forma como se escribe a diario la historia de las organizaciones de manera instantánea, móvil y en la nube. (ILTA 2012b)

Entendiendo la inseguridad de la información
Entendiendo que la inseguridad de la información implica “(…) comprender las relaciones entre los objetos revisados y considerar las reacciones mismas entre estas que pueden sugerir efectos no predecibles en los modelos causales. (…) ” (CANO 2004), advertimos que lanzarnos a desarrollar un ejercicio de administración de riesgos sobre la inseguridad, es sumergirnos en una técnica eminentemente sistémica (relacional) que haga énfasis, más que en los objetos mismos de auditoría, como pueden ser las personas, la tecnología y los procesos, en la forma como ellos se relacionan para establecer un modelo de riesgos extendido y propio de dichas relaciones identificadas.

Este ejercicio exige al auditor descubrir la inseguridad de la información en cada uno de los niveles de análisis que tenga como alcance (estratégico, táctico y operacional) y crear un nuevo lenguaje de riesgos que vaya más allá de las clasificaciones estándar como pueden ser errores u omisiones, multas y/o sanciones, por otras como incremento de la falsa sensación de seguridad, conflictos emergentes por dilemas de autonomía, potenciales vulnerabilidades emergentes, que anticipen un escenario de riesgos posibles, más que un análisis de lo que ocurre actualmente.

Es claro que el auditor, deberá encontrar en cada uno de los elementos base mencionados, tendencias y riesgos propios de éstos, los cuales deberá usar como referente para analizar lo que ocurre, sin embargo sólo en un revisión diagnóstica, en el ejercicio de comprender el porqué ocurren las cosas, dichas tendencias deberán articular un mapa estratégico complejo y alineado con la realidad del entorno, para ver patrones no lineales que se esconden más allá de las orientaciones identificadas en los referentes naturales.

La realidad de un mundo interconectado y la gerencia
Así las cosas, auditar la inseguridad de la información en un mundo interconectado como el actual, requiere entender la complejidad del realidad que se encuentra en los ojos del observador y el número de condiciones y variables propias de las condiciones actuales del sistema bajo observación, que no es otra cosas que prepararnos para desaprender de la dinámica de los actores y renovar los lentes de la doctrina de seguridad y control, más allá de un ejercicio eminentemente restrictivo, por uno de empoderamiento personal, reconocimiento del valor y respeto por la diferencia.

La inseguridad de la información como concepto básico para entender la seguridad, no puede ser un enemigo a destruir u objetivo a conquistar, sino la herramienta base de la auditoría moderna de la seguridad de la información, donde el auditor encuentra la fuente de los riesgos actuales y futuros, para revisar y repensar sus recomendaciones.

Esto es, la generación de valor, esa forma diferente a través de la cual entendemos la realidad interior y transformamos la realidad exterior de las empresas para desequilibrar el mercado y alcanzar una posición estratégica privilegiada, debe ser la motivación de los ejercicios de valoración de riesgos extendidos (no tradicionales), para que leídos en la agenda de los ejecutivos de negocio, sea fuente de reflexiones político-estratégicas que lleven la empresa a nuevas formas de navegar en medio de la turbulencia de los mercados.

Auditando la inevitabilidad de la falla
El reto de los encargados de la seguridad de la información es equivalente al de los auditores corporativos: leer en medio de la incertidumbre del entorno empresarial los riesgos emergentes que impacten la generación de valor de la empresa bien en términos de protección de la información o el posicionamiento de la empresa respectivamente.

En este sentido, lanzarse a efectuar predicciones resulta irresponsable en la medida que no se cuente con el entrenamiento de una mente acostumbrada a ver “al margen de las hojas”, pues estará avocada a tratar de repetir lo que la realidad le indica.

Por tanto, el auditor como el encargado de seguridad de la información deben exponerse a un ejercicio de escenarios para pensar el futuro de manera diferente y tratar de hacer los mejores pronósticos basado en la detección y construcción de patrones no comunes, que le den una idea de cómo será el futuro y, basado en esa reflexión planear sus estrategias de aprendizaje, sabiendo que lo inesperado, asimétrico y volátil será la constante en su ejercicio permanente para hacer que las cosas pasen.  

Referencias
ILTA Magazine (2012) Reinvent yourself in challenging times. June. Disponible en: http://read.uberflip.com/i/67910 (Consultado: 14-07-2012)
ILTA Magazine (2012b) Risky Business. White papers. Disponible en: http://www.iltanet.org/MainMenuCategory/Publications/WhitePapersandSurveys/Risky-Business.html (Consultado: 14-07-2012) SOLOMON, C. (2011) The courage challenge workbook. OPR Publishers.
SCHOEMAKER, P. (2011) Brillant mistakes. Wharton Digital Press
GOLDBERG, D. (2012) The importance of the ARA – Audit Risk Assessment. ISACA Journal. Vol.4
CANO, J. (2004) Inseguridad Informática. Un concepto dual en seguridad informática. Revista de Ingeniería. Universidad de los Andes. No.19. Mayo. Pp 40-44. ISSN: 0121-4993. Disponible en: http://revistaing.uniandes.edu.co/pdf/Rev19-4.pdf (Consultado: 14-07-2012)

domingo, 24 de junio de 2012

Investigaciones informáticas encubiertas. El reto de la inseguridad jurídica en la inseguridad de la información

Introducción
Muchas veces se hace necesario acudir a una estrategia encubierta para poder conocer de primera mano lo que ocurre frente a una situación irregular o posiblemente ilegal que ocurre en un contexto. En este sentido, los estados y las organizaciones procuran adelantar ejercicio se análisis y recolección de información que le permita acceder o conocer aquello que puede estar afectando sus intereses o los de sus empleados.

Ejecutar este tipo de actividades, calificadas como encubiertas, revelan una serie de intereses y temores que contraponen automáticamente los derechos fundamentales de las personas naturales con los de las personas jurídicas. Así las cosas, este conflicto natural que se presenta frente a las situaciones “encubiertas”, nos reta para establecer un escenario neutral que permita armonizar estas dos condiciones y así poder avanzar en una investigación encubierta que respete las dos vistas del mismo continuo: cuidado y arreglo con las exigencias constitucionales. 

En este sentido, se presenta una reflexión base sobre estas actividades, para comprender los alcances de las mismas, las condiciones en las cuales se puede proceder y las exigencias propias de su aplicación, toda vez que en su ejecución será mandatorio el cuidado de los derechos fundamentales de los individuos y la reputación de la compañía.  

Conceptos básicos de la investigación encubierta 
Detallando los elementos relativos a los métodos y técnicas, propuestos por el Profesor Morales Támara en su libro “La investigación encubierta con fines judiciales como técnica especial de investigación” publicado por la editorial de la Universidad Externado de Colombia, donde se indica que: 

“Método es, (…) un conjunto de pasos ordenados racionalmente para la obtención de un fin determinado. (…) que en el campo de la investigación criminal oficial no admite aportes personales porque viene previamente dado por el legislador (…)” y “técnica es saber hacer previo conocimiento del método, (…) que admite aportes personales, especialmente habilidades y destrezas del investigador (…) sin afectar más allá de lo razonable y constitucionalmente permitido los derechos fundamentales de las personas. (…)”, podemos advertir que en el contexto del Código de Procedimiento Penal Colombiano – CPPC (Ley 906 de 2004) existen dos métodos de investigación criminal y diversas técnicas: método abierto y método encubierto. 

En el método abierto, establece el académico: 
“1. El investigado conoce que es investigado y tiene la posibilidad inmediata de conocer el trámite de la investigación, independientemente de si existen o no fundamentos para una imputación. 
2. El ejercicio del derecho a la defensa es inmediato. En ocasiones se torna simbólico ante la ausencia de elementos materiales de prueba o de evidencia física en apoyo de una imputación. 
3. Se aplica el principio de publicidad de manera amplia para el investigado. Incluso existen posibilidades de ampliar la publicidad a la sociedad. 
4. Es típico del sistema penal liberal.” 

De otro lado en el método encubierto, anota el profesor Morales Támara:
 “1. El investigado no debe conocer que está siendo investigado (investigación secreta) pero tiene derecho a conocer tanto los fundamentos como el resultado de la investigación. Que la investigación sea secreta no significa que sea clandestina, pues en todo caso la investigación debe ser oficial y con sujeción precisa a las reglas preestablecidas. 
2. El ejercicio del derecho a la defensa es mediato pues está condicionado al hallazgo y exhibición del elemento material de prueba o la evidencia física que permite formular la imputación. 
3. La aplicación del principio de publicidad se encuentra restringida para el investigado, pues durante cierto tiempo este no tiene posibilidad real de conocer el desarrollo o avances de la investigación en su contra. Además es clara la no aplicación del principio de publicidad en sentido amplio (no acceso de información a la sociedad). 
4. Su legitimidad está dada por la aplicación de cinco principios: legalidad, necesidad, proporcionalidad, subsidiariedad y excepcionalidad. 
5. Esté sometido a rigurosos controles judiciales, especialmente al momento de aplicar las cláusulas de exclusión de evidencia. 
6. Es propio de sistemas penales de la postmodernidad para prevenir y reprimir ciertos tipos de delincuencia. 
7. Su uso sin control es propio de los Estados totalitarios.” 

En este contexto, una investigación encubierta no será clandestina si su legitimidad está asistida por la aplicación de los principios mencionados previamente y ésta se ajusta de manera precisa a las reglas preestablecidas previamente. 

De otra parte el abogado Morales Támara, citando a Marín Vásquez en su libro “sistema acusatorio y prueba”, establece tres elementos claves pertinentes al análisis de las investigaciones encubiertas: los actos de investigación, los elementos materiales probatorios y las pruebas. “(…) Los actos de investigación son procedimientos reglados para descubrir y asegurar objetos, huellas, documentos, armas y otro similares (denominados elementos materiales probatorios) e informaciones en la búsqueda de la verdad sobre el delito y los presuntos responsables. (…)” 
“(…) la prueba es el método legalmente diseñado para hacer afirmaciones probables, a partir de elementos e informes regularmente evidenciados, y en verificar que tales asertos corresponden a la realidad de un hecho pasado. (…)” 
“(…) la prueba es un procedimiento sintético y prescriptito, que tiene como antecedentes los actos de investigación y sus hallazgos (los elementos materiales probatorios, evidencias físicas).” 

En sentido estricto, podemos decir que las evidencias que se recaben en el contexto de las investigaciones encubiertas tendrán el soporte y validez necesarios, siempre y cuando cuiden las condiciones de recolección y aseguramiento de la evidencia, cubran las expectativas de la cadena de custodia y sean allegadas al proceso, siguiendo las formalidades procesales previstas. En consecuencia, si los elementos materiales probatorios son consolidados con los cuidados necesarios, podrán ser fuente de conocimiento de los hechos y como tal, surtirán el proceso de contradicción propio de los sistemas penales acusatorios.  

Legalidad de las investigaciones encubiertas 
Hablar de investigaciones encubiertas, no debe ser asociado con actos deshonestos o forma particular de violar los derechos y garantías constitucionales de las personas, sino como una oportunidad y acción legítima del estado u organización, para contar con información particular necesaria para esclarecer un hecho, que de otra forma, no sería posible hacerlo. 

Frente al tema Constitucional, en lo relacionado con las investigaciones encubiertas, el jurista Morales Támara anota: 
“1. (…) ningún derecho fundamental es absoluto. 
2. (…) con la investigación encubierta no se vulnera ilegítimamente el núcleo esencial del debido proceso. 
3. (…) tampoco se vulneran los derechos fundamentales de la dignidad humana e intimidad, que aparecen involucrados con el uso de tal método de investigación, dado que la injerencia se encuentra modulada por los principios de necesidad y proporcionalidad.” 

El académico a renglón seguido expresa: “(…) la investigación encubierta no es permanente y su duración está condicionada, básicamente, por dos criterios objetivos: el primero, la consecución de los elementos materiales probatorios o evidencia física que se requiere; el segundo, la máxima duración que el legislador ha señalado para la ejecución de la investigación encubierta. (…)” 

En este sentido, es preciso asegurar las condiciones constitucionales propias del proceso con el fin de neutralizar cualquier intento que impida el ejercicio de este tipo de actividades, toda vez que el aseguramiento de los derechos fundamentales debe ser la garantía natural para todos aquellos que estén vinculados con la investigación.  

La investigación informática encubierta en el contexto organizacional 
En el contexto organizacional, adelantar una investigación encubierta, anota Ferraro, requiere cuidar al menos los siguientes elementos: 
• Contar con el compromiso gerencial 
• Definir y establecer objetivos claros y significativos 
• Contar con una estrategia bien concebida 
• Establecer y combinar los recursos y la experiencia requerida 
• Efectuar una ejecución legal 

Estos elementos detallan y establecen toda una serie de acciones y actividades que buscan blindar de manera clara y efectiva a las autoridades de las organizaciones, para que al efectuar este tipo de actividades encubiertas, puedan asegurar que han cumplido con el debido cuidado de los derechos de los participantes, cuentan con el conocimiento informado de la existencia del mismo, saben que las condiciones y momentos en los cuales serán ejecutados y que existe un compromiso gerencial que asiste y asegura una clara revelación de resultados siguiendo estrictos procedimientos para ello. 

Así las cosas, en el contexto actual, considerando los diferentes escenarios actuales en los cuales las conductas punibles se pueden manifestar, particularmente soportadas por elementos materiales probatorios informáticos, se hace necesario establecer un procedimiento claramente determinado para adelantar posibles “investigaciones encubiertas” con componente informático, para lo cual los principios indicados a nivel constitucional y la condiciones enumeradas en el párrafo anterior, se deben combinar para producir un método que, cuidando las garantías individuales y los legítimos derechos de la organización, motive las acciones necesarias para aclarar situaciones donde se puedan detectar actos ilegales o anormales que puedan afectar los intereses corporativos y de la sociedad.  

Condiciones de una investigación informática encubierta 
En consecuencia con lo anterior, a continuación detallamos algunos elementos claves para adelantar una investigación informática encubierta para conocer información relevante que permita aclarar situaciones que puedan ser catalogadas como ilegales o anormales en un entorno corporativo.  

1. Aseguramiento jurídico de las acciones (adaptado de MORALES TAMARA, pags.128-132) 
Principio de legalidad – Se conoce por anticipado las reglas en las cuales se puede aplicar una investigación interna por parte de la organización, que de manera previa, clara y cierta habilite el uso de técnicas de investigación informáticas avanzadas para efectos de conocer información digital, representada en archivos, imágenes, documentos, o cualquier representación de la voluntad articulada en un componente tecnológico.

Principio de proporcionalidad o de ponderación – La autoridad establecida en la organización, con fundamento en la información suministrada, debe determinar si los derechos de la organización, poseen mayor valor y significado frente los derechos del investigado. 

Principio de subsidiariedad – Si la autoridad establecida en la organización llega a la conclusión que es necesario acudir al método encubierto debe escoger entre las diferentes técnicas informáticas avanzadas, la menos agresiva para los derechos fundamentales de las personas. Esto significa que se deben conocer de antemano por parte de la autoridad de la organización la gama de técnicas de investigación informáticas avanzadas, así como toda la información relevante al caso en investigación. 

Principio de excepcionalidad – Esto significa que la determinación del uso de técnicas de investigación informáticas avanzadas se resuelve caso por caso. Es decir, que la autoridad establecida por la organización deberá advertir el impacto de la conducta investigada frente a los derechos de la organización y la afectación de derechos fundamentales de contenido individual.  

2. Compromiso gerencial Adelantar una acción encubierta requiere tiempo, paciencia y recursos, componentes que generalmente no son bien valorados por la alta gerencia, toda vez que los resultados requeridos no se presentarán antes de que haya pasado cierto tiempo y condiciones para que se pueda revelar la información identificada. 

En este sentido, el compromiso de la gerencia es asegurar que la estructura organizacional cuente con los medios para ejecutar este tipo de investigaciones, guardando los derechos de las personas investigadas, así como protegiendo a los investigadores bien con seguros frente a riesgos profesionales y asistencia frente a posible litigios resultado de sus acciones.  

3. Equipos y procedimientos técnicos informáticos La organización debe contar con un equipo de personas altamente entrenadas en el desarrollo de investigaciones informáticas, con el fin de asegurar un cuerpo de conocimiento y experiencia que genere la confianza necesaria tanto para la alta gerencia como para los investigados. Este equipo de personas debe contar con la infraestructura tecnológica requerida, los procedimientos de operación claramente documentados y las condiciones de operación aseguradas, para que los informes que se rindan desde esta área sean elementos idóneos en procura de aclarar las situaciones investigadas.  

4. Estrategia y aplicación de las técnicas Las técnicas informáticas de investigación serán tan invasivas como se determine por parte de de la autoridad de la organización, considerando los elementos jurídicos previamente establecidos así como las posibilidades tecnológicas disponibles por el equipo de investigaciones que se tenga. Las técnicas informáticas de investigación serán revisadas y analizadas periódicamente para valorar su eficacia, pertinencia y alcance con el fin de mantener un conjunto base de las mismas debidamente probadas y aseguradas.  

5. Auditoría de verificación y control La aplicación de las técnicas informáticas de investigación deberá ejecutarse con arreglo al principio de legalidad previamente expuesto y al inventario de técnicas disponibles y alcances definidos. En este sentido, contar con un tercero especializado que valide y verifique el proceso, le dará mayor relevancia al mismo y transparencia en su aplicación. Es claro, que este ejercicio será de manera posterior y selectiva para las investigaciones cerradas y cuyos resultados serán informados a la autoridad organizacional definida y a su superior inmediato.  

Reflexiones finales
Si somos cuidadosos en asegurar los elementos planteados previamente estaremos avanzando en la consolidación de un ejercicio legítimo de conocimiento de información relevante para aclarar hechos o sucesos que puedan comprometer los intereses de la empresa o los individuos. Es claro que un uso inadecuado de esta posibilidad en las organizaciones, puede llevar a abusos de poder y cruzadas en o a favor de terceros, lo cual claramente puede desacreditar estas actividades al interior de la organización. 

Enfrentarse a situaciones que requieren tomar una decisión de adelantar una investigación informática encubierta, requiere un importante grado de madurez de la alta gerencia de la empresa, una reconocimiento y apertura por parte de los empleados de la organización, que por un lado, reconocen la importancia de este tipo de alternativas y confían en el buen uso y aseguramiento de la misma frente a la protección de sus intereses y derechos. 

Las dudas y temores que se generan frente al uso de las técnicas de investigación informáticas avanzadas, está soportada por las capacidades de las herramientas, el conocimiento requerido para utilizarlas y la idoneidad de las personas que las utilizan. Como quiera que internamente, todos los empleados quieran o no tienen intereses frente a los hechos que sean materia de revisión o análisis, los profesionales que adelantan estas acciones deberán contar con las más altas calidades y cualidades personales y éticas, toda vez que sus acciones estarán normadas frente a los más altos estándares de actuación y sus resultados, serán materia prima para la toma de decisiones corporativas. 

Es importante anotar que los procedimientos de aseguramiento de la información que se obtengan en el ejercicio de la aplicación de la técnica de investigación informática, deberán seguir la formalidad de la cadena de custodia, so pena de ser declarados ilegales frente a las condiciones iniciales en las cuales se ha autorizado la misma. 

Cuando pensemos en una investigación informática encubierta, liberemos, en primer lugar al término “encubierto” de su carga emocional propia y de su condición negativa por naturaleza, para luego, considerar un escenario formal y conocido de aplicación, donde los derechos y garantías fundamentales se aseguren tanto para la organización como para las personas, de tal forma que se encuentre el balance natural de dos exigencias constitucionales del mismo nivel y con la misma relevancia.

Referencias
MORALES TAMARA, A. (2009) La investigación encubierta con fines judiciales como técnica especial de investigación. Ed. Universidad Externado de Colombia.
FERRARO, E. (2000) Undercover investigations in the workplace. Butterworth-Heinemann.

domingo, 27 de mayo de 2012

La inseguridad de la información y las juntas directivas: ¿Déficit de atención?



Cuando se le pregunta al área de seguridad de la información ¿cómo avanza en su proceso de desarrollo de cultura de seguridad de la información?, la respuesta tiene varios matices. Por un lado, se advierte una clara motivación en las áreas de negocio en general, pues luego de cuestionar sus creencias sobre el tema, se transforma su hacer, lo cual permite movilizar más rápido las prácticas que se desean incorporar. Por otro, no es la misma lectura cuando se trata del entrenamiento requerido de los ejecutivos, quienes con agendas altamente comprometidas, generalmente no cuentan con el tiempo para atender este tipo de actividades.

Así las cosas, los esfuerzos de las áreas de seguridad de la información encuentran un alto potencial de acción en los diferentes frentes de los procesos de negocio, pero poco margen en los directivos que los soportan. La pregunta que nos podemos hacer en este momento sería ¿qué es lo que impide que los ejecutivos se encuentren más de cerca con los riesgos propios del tratamiento de la información?

Para tratar de responder esta pregunta, es preciso indagar un poco sobre la evolución de las juntas directivas y sus composiciones, en donde posiblemente subyace parte de la respuesta y la forma como movilizar estrategias que permitan hacer evidente la inseguridad de la información como parte de su agenda de negocios.

Las juntas directivas son entes de gobierno, poder y decisión que durante mucho tiempo han sido constituidas por personas preocupadas por los negocios, sus márgenes y las relaciones políticas que trazan el destino de las organizaciones. Ellas en sus sesiones de trabajo, mantienen un clima de reto y construcción colectiva, que busca todo el tiempo mantener la vigencia de la organización en medio de las tensiones de los mercados y los inesperados cambios de entorno que ponen a prueba la capacidad de resiliencia de la empresa.

Las juntas directivas reconocen aquellos elementos claves que permiten a las empresas mantenerse operando y viables con sus modelos de negocio. Es claro, que la cultura de riesgos es un lenguaje que ha encontrado eco en la agenda de las juntas, toda vez que en ellos no solamente se advierten situaciones que deben ser ajustadas o revisadas, sino posibles oportunidades que resultan invisibles frente a los resultados.

Los riesgos como pueden ser los de fuga y/o pérdida de información, cumplimiento, responsabilidad frente a incidentes y acceso a la información personal son elementos que inquietan a los miembros de junta, no por sus efectos directos e indirectos de las acciones en sí mismas, sino por las implicaciones legales que esto puede generar para el buen funcionamiento de las operaciones. En este sentido, la lectura asociada con sanciones o multas que se puedan derivar de estas situaciones, tendrá prioridad en la agenda de la junta, para asignar las responsabilidades correspondientes y cerrar la posible brecha que se ha identificado.

Según el estudio de HUFF et all, existe un déficit de atención de las juntas directivas hacia los temas de tecnología de información, tema que con frecuencia está asociado con un vocabulario técnico, que es reactivo frente a auditorías y con reporte del estado de grandes proyectos (generalmente cuando éstos no van bien), lo cual claramente establece una “barrera” mental de los ejecutivos (generalmente con escasa formación en tecnologías de información) frente a los retos y decisiones que requiere la organización para apalancar la estrategia de negocio.

Estos académicos establecen la necesidad de “alfabetizar” a los miembros de junta frente a los temas de tecnología de información y los riesgos que se derivan del uso de las mismas en las organizaciones. En este sentido, la atención de las conversaciones con la junta alrededor del tema de TI generalmente inician por sus riesgos (disponibilidad, seguridad, integridad de los datos y agilidad) y terminan (en el mejor de los casos) en los referentes estratégicos requeridos para transformar la empresa.

En consecuencia, las juntas directivas, si bien tienen en cuenta los temas de tecnologías de información, aún tienen oportunidades para interiorizar y comprender en contexto, lo que la tecnología puede posibilitar y el compromiso ejecutivo requerido para motivar y movilizar los resultados que la empresa espera, en los cuales su entendimiento de la tecnología es fundamental para hacer que las cosas pasen.

Con esto en mente, no es de extrañar el resultado que recientemente se ha publicado por el Carnegie Mellon University (CMU) Cylab, en su informe “Governance of Enterprise Security”, que revela, que si bien la juntas directivas están orientadas hacia la administración de los riesgos empresariales, existe aún una brecha en el entendimiento de la relación entre los riesgos de tecnología de información y los corporativos, situación que se profundiza con un sentir generalizado, donde el tema de seguridad de la información, está en manos de un responsable y no son ellos, los primeros implicados frente a los eventos que afecten la información de la empresa o de terceros.

De otra parte, el mismo estudio establece que el equipo directivo no está focalizado en aquellas actividades claves que pueden ayudar a proteger la organización frente a la materialización de riesgos importantes que afecten su reputación o generen pérdidas financieras. Los casos particulares están asociados con acceso a la información personal, brechas de seguridad en los sistemas o fuga de información, eventos que de una u otra forma serán prueba para validar el nivel de preparación de la corporación para enfrentar la inevitabilidad de la falla.

En línea con lo anterior, el informe comenta que las juntas directivas no han dado prioridad para establecer posiciones organizacionales para el manejo de adecuado de la seguridad y la privacidad de la información, dos temas independientes, que requieren manejos separados, pero convergentes en prácticas y acciones que permitan en cada uno de los procesos de la empresa, el gobierno de la seguridad de la información y el aseguramiento de los derechos individuales en el uso y acceso a la información personal.

De otra parte, el reporte detalla que muchas juntas directivas no han evaluado lo adecuado de una cobertura del riesgo de ciberseguridad, de las implicaciones de ataques coordinados y focalizados que puedan comprometer su operación, su reputación y debido cuidado, lo cual claramente deja abierta la posibilidad de acciones de repetición de terceros contra la empresa generando impactos financieros de mediano y largo plazo, cuyos efectos inmediatos posiblemente no se compadecen frente a las demandas futuras.

Si bien, los académicos de CMU, comentan que cada vez más los ejecutivos de primer nivel valoran la experiencia y habilidades en temas de seguridad y riesgo de TI al considerar un nuevo integrante de la junta, es evidente que los temas en la actualidad se amparan en los comités de gerencia establecidos, bien de auditoría o de riesgos, los cuales concentran su atención en los impactos particularmente financieros y de cumplimiento, como formas de motivar la atención de los directivos.

En conclusión, podemos advertir, como en el estudio de HUFF et all, que existe un déficit de atención de las juntas directivas en el tema de riesgos y seguridad de la información, que claramente afecta el desarrollo y posicionamiento del tema en las empresas que aspiran a ser clase mundo y moverse en medio de las exigentes condiciones de operación y relacionamiento que impone un mundo de información instantánea y continuamente en movimiento.

Por consiguiente, se requiere una renovación y reinterpretación de la seguridad de la información en clave ejecutiva, que permita profundizar el entendimiento actual de las juntas directivas, para incorporar al lenguaje de los negocios, una forma particular de hacer evidente las bondades y valor de las prácticas de la seguridad de la información, más allá de su connotación de cumplimiento y sus impactos frente a brechas de seguridad.

Así las cosas, el informe de CMU Cylab establece una serie de recomendaciones para ir transformando la situación actual hacia un estado más proactivo y ejecutivo que permita continuar incorporando la vista de seguridad de la información y la protección de los datos personales como un referente del negocio. Dentro de las recomendaciones están:
  • Establecer un Comité de Riesgos separado del comité de Auditoría y asignarle la responsabilidad del seguimiento de los riesgos de la empresa, incluyendo los riesgos de TI. Reclutar directores de TI con experiencia en gobierno de TI, riesgos y seguridad de la información.
  • Asegúrese de que la privacidad y las funciones de seguridad dentro de la organización estén separadas y que las responsabilidades están debidamente asignadas. El CIO (Chief Information Officer), CISO (Chief Information Security Officer) / CSO (Chief Security Officer), y CPO (Chief Privacy Officer) deben informar de manera independiente a la Junta Directiva.
  • Evaluar la estructura organizacional existente y establecer un equipo inter-organizacional que mantenga un monitoreo y reporte periódico sobre la privacidad y la seguridad. Este equipo debe incluir los altos ejecutivos de áreas como recursos humanos, relaciones públicas, jurídica, y adquisiciones, así como CFO (Chief Financial Officer), el CIO, CISO / CSO, CRO (Chief Risk Officer), el CPO, y los ejecutivos de las líneas de negocio.
  • Adelantar un examen de nivel superior de las políticas empresariales para crear una cultura de seguridad y respeto a la privacidad. Las empresas pueden mejorar su reputación mediante la valoración de la ciberseguridad y la protección de la privacidad, entendiendo éstas como parte de la responsabilidad social corporativa.
  • Revisar las evaluaciones del programa de seguridad de la organización y asegurarse de que concuerda con las mejores prácticas y estándares donde se incluya entre otras la respuesta a incidentes, la notificación de incumplimientos, la recuperación de desastres y los planes de comunicaciones ante crisis.
  • Asegúrese de que la privacidad y los requisitos de seguridad para los proveedores (incluyendo la nube y software como un servicio) se basan en aspectos clave del programa de seguridad de la organización, incluyendo auditorías anualesy exigentes requisitos de control. Revise cuidadosamente los procedimientos de notificación en caso de incumplimiento o incidentes de seguridad.
  • Llevar a cabo una auditoría anual de programa de seguridad de la información de la organización, que deberá ser revisado por el Comité de Auditoría.
  • Realizar una revisión anual del programa de seguridad de la información de la empresa donde se evidencie la eficacia de los controles, el cual deberá ser revisado por el Comité de Riesgos y asegurarse de que las debilidades identificadas cuentan con un plan de tratamiento.
  • La alta gerencia deberá solicitar informes periódicos sobre el aseguramiento de la privacidad y la administración de los riesgos de seguridad de la información.
  • Establecer y asignar presupuestos formales para los temas de privacidad y gestión de riesgos de seguridad de la información. 
  • Llevar a cabo auditorías anuales de cumplimiento sobre los temas de privacidad, respuesta a incidentes, notificación de incumplimiento, recuperación ante desastres y planes de comunicaciones ante crisis. 
  •  Evaluar los riesgos de ciberseguridad y las valoraciones de pérdidas potenciales frente a la suficiencia de la revisión de la cobertura del seguro de ciberseguridad.
Con estas recomendaciones los académicos de CMU Cylab establecen un plan de acción concreto que invita a las juntas directivas a incorporar la inseguridad de la información, los derechos fundamentales y las perspectivas de negocio como temas propios de las agendas de los ejecutivos, ya no como temas “que hay que revisar frente a la operación”, sino como aspectos claves de la estrategia y aseguramiento de la responsabilidad social empresarial, que son propias de las empresas de clase mundial.

Referencias
WESTBY, J. (2012) Governance of Enterprise Security. How Boards & senior executives are managing cyber risk. Cylab Report. Carnegie Mellon University Cylab. Disponible en: http://www.rsa.com/innovation/docs/11656_CMU_-_GOVERNANCE_2012_RSA_Key_Findings_v2_%282%29.pdf (Consultado: 27-05-2012)
HUFF, S., MAHER, P. AND MUNRO, M. (2006) Information Technology and the Board - Is There an Attention Deficit? MIS Quarterly Executive, Vol. 5, No. 2, June, pp. 1-14.