La resiliencia cibernética dejó de ser un asunto secundario para la tecnología empresarial en Estados Unidos. En un entorno regulatorio que históricamente fue más fragmentado que el europeo, empiezan a aparecer señales claras de endurecimiento en salud y servicios financieros.
David Bennett, CEO de Object First, señaló que el Departamento de Salud y Servicios Humanos de Estados Unidos propuso actualizaciones amplias a la regla de seguridad de HIPAA «para proteger la información electrónica de salud protegida y prevenir, detectar, contener, mitigar y recuperarse de las amenazas cibernéticas». También dijo que FINRA añadió recientemente nuevos procedimientos de cumplimiento que cambian la forma en que realiza exámenes e investigaciones relacionadas con la continuidad del negocio.
El eje de esos cambios es la recuperación. Bennett afirmó que incluso regulaciones de larga data están siendo revisadas para asegurar que las compañías no solo tengan respaldos, sino que puedan probar que esos respaldos pueden restaurarse. En su visión, ya no basta con demostrar que existe una copia de seguridad: las empresas deben poder restaurar de forma demostrable.
Los datos que citó refuerzan la urgencia. CDW reporta que 43% de las organizaciones ha sufrido ataques de phishing potenciados por IA. Veeam, por su parte, señala que los actores de amenaza apuntan específicamente a los respaldos de datos en 93% de los ataques. Aun así, la capacidad de recuperación sigue siendo limitada: solo 39% recuperó al menos 75% de sus datos después de un ataque en 2025, y solo 39% pudo recuperar en cinco días o menos, de acuerdo con una investigación de Omdia patrocinada por la compañía de Bennett.
Bennett también advirtió que los requisitos de los seguros cibernéticos se están endureciendo. En paralelo, recomendó mejores prácticas de respaldo e infraestructura inmutable para cumplir con regulaciones que exigen a las empresas probar que pueden recuperarse tras un ataque.
El problema, dijo, no es menor. Según su experiencia, en muchas auditorías aparecen fallas en la protección del respaldo, dependencias de una sola persona para operar los sistemas y soluciones que se presentan como inmutables pero permiten borrado, modificación o debilidades en el tránsito de datos. En ese marco, sostuvo que la inmutabilidad debería significar que ni siquiera un administrador con altos privilegios pueda alterar la copia durante su período de retención.
La lectura de fondo es clara: cuando el aparato regulatorio empieza a exigir continuidad verificable, el costo de improvisar sube de inmediato. El mercado ya votó por una realidad incómoda: el riesgo país tecnológico no se mide solo en innovación, sino en capacidad de respuesta. Capital busca reglas claras.
Para las empresas, la lección es que la resiliencia dejó de ser un apéndice del área de tecnología y pasó a ser una prioridad financiera y legal. En ese escenario, las organizaciones que no puedan probar su capacidad de recuperación enfrentarán multas, posibles rechazos de seguros e investigaciones que retrasen la vuelta a la operación normal.