El director de marketing (CMO) necesita hablar con el responsable de seguridad de la información (CISO) antes de que ocurra una crisis porque la reputación empieza a definirse en decisiones sobre datos, seguridad e inteligencia artificial. Cuando comunicación conoce el problema después del incidente, recibe una tarea estrecha: explicar un daño que otras áreas ya permitieron, agravaron o dejaron crecer.
La crisis de reputación empieza en una decisión operativa
Una empresa prepara una campaña con datos de clientes, incorpora una herramienta de inteligencia artificial o abre un nuevo canal digital. Marketing busca velocidad, personalización y crecimiento. Seguridad revisa accesos, vulnerabilidades y exposición. Cada equipo cumple su función, pero la distancia entre ambos puede convertirse en el primer capítulo de una crisis.
El CISO, director ejecutivo de seguridad de la información, protege sistemas, datos y continuidad operativa. El CMO, director de marketing, gestiona la relación entre la empresa, sus clientes y el mercado. Uno observa cómo puede entrar el riesgo. El otro debe responder por lo que la organización promete, ofrece y hace visible.
La relación importa porque ambos trabajan sobre el mismo activo: la confianza. Marketing necesita datos para conocer públicos y activar ventas. Seguridad debe impedir que esos datos terminen expuestos, utilizados fuera de propósito o conectados a sistemas que la empresa todavía no entiende. Una brecha transforma una decisión técnica en una pregunta pública: ¿quién permitió esto?
[
CISO y CMO: dos responsabilidades dentro de la misma confianza
Un artículo de Dark Reading sobre la alianza entre CISO y CMO plantea esa relación desde una tensión concreta. Marketing busca aprovechar grandes volúmenes de datos para impulsar crecimiento y lealtad. Seguridad procura reducir la exposición al riesgo y proteger esos mismos datos.
El artículo atribuye a David Elfering, director de ciberseguridad de Carrix, una advertencia práctica: los responsables de seguridad deben traducir los riesgos a decisiones de negocio. Los informes técnicos y las explicaciones abstractas dejan fuera a quienes asignan presupuesto, aprueban campañas o deciden qué promesa llega al mercado.
La traducción funciona en ambos sentidos. El CISO necesita conocer qué datos se utilizarán, con qué proveedor, durante cuánto tiempo y para qué público. El CMO necesita entender qué puede ocurrir si una herramienta falla, qué información queda expuesta y qué compromisos comerciales se vuelven imposibles de sostener.
Esta conversación cambia la preparación de crisis. En lugar de reunir a seguridad y comunicación cuando aparece una filtración, la empresa puede revisar antes sus decisiones de mayor exposición. También necesita definir quién participa en la aprobación de cada acción, qué riesgos debe evaluar y quién tendrá autoridad para responder si esa decisión produce un incidente.
Comunicación de crisis en un entorno polarizado
La presión sobre esa coordinación aumenta cuando una empresa enfrenta públicos divididos, redes sociales veloces y acusaciones que mezclan hechos con identidad política. La revista académica mexicana Comunicación y Sociedad analizó este problema mediante 12 entrevistas en profundidad a consultores y directores de comunicación con más de 15 años de experiencia.
Según el resumen del estudio, sus participantes observaron que el discurso político se trasladó al discurso organizacional. El alcance de esa investigación corresponde a las percepciones recogidas en esas entrevistas. No permite medir cuántas empresas viven el fenómeno ni establecer una relación estadística entre polarización y daños reputacionales.
Su aporte está en mostrar el entorno donde una crisis debe ser interpretada. Una filtración de datos puede activar reclamos sobre privacidad, vigilancia, desigualdad o abuso de poder. Un contenido falso atribuido a un vocero puede convertirse en una disputa partidaria. Una decisión automatizada puede ser leída como eficiencia por un grupo y como discriminación por otro.
En ese escenario, el CMO necesita comprender la arquitectura del incidente antes de escoger el tono. El CISO necesita entender cómo diferentes públicos podrían interpretar el riesgo antes de describirlo como un asunto puramente técnico. La respuesta pública depende de esa lectura compartida, porque cada palabra puede confirmar una sospecha o abrir una segunda crisis.
Política de IA: quién decide antes de publicar
La inteligencia artificial vuelve más urgente esta alianza porque interviene en producción, análisis, atención al cliente y toma de decisiones. Una política de IA empresarial debe establecer quién puede usar estas herramientas, con qué información, bajo qué controles y quién revisa sus resultados antes de que afecten a clientes, empleados o reputación.
La pregunta “¿quién firma la política de uso de IA?” revela una necesidad de gobierno. La firma puede corresponder a la dirección ejecutiva o al área responsable del riesgo, según la estructura de cada empresa. El contenido exige participación de seguridad, legal, recursos humanos, tecnología, marketing y comunicación, porque cada área controla una parte distinta de la exposición.
Una herramienta que genera imágenes puede introducir derechos de autor o errores de representación. Un sistema que resume conversaciones puede revelar información sensible. Un asistente que responde a clientes puede entregar datos equivocados con la voz de la marca. En cada caso, la reputación depende de una decisión previa sobre límites, supervisión y responsabilidad.
El CMO aporta una pregunta que suele faltar en las pruebas técnicas: ¿qué promesa interpreta el público cuando recibe esta respuesta? El CISO aporta otra que suele faltar en las campañas: ¿qué información, permiso o dependencia necesita el sistema para producirla? Juntas, ambas preguntas convierten la política en una herramienta de decisión y no en un documento archivado.
Qué debe ocurrir antes del comunicado
La coordinación puede empezar con un mapa sencillo de decisiones críticas. Primero, identificar los datos y sistemas que sostienen campañas, canales de atención, plataformas de contenido y procesos comerciales. Después, asignar responsables para evaluar proveedores, permisos, almacenamiento, acceso humano y respuesta ante fallas.
El segundo paso consiste en ensayar escenarios concretos. Una cuenta publicitaria comprometida requiere una respuesta distinta de una filtración de información médica. Un deepfake del vocero exige verificar autenticidad y continuidad de canales. Una respuesta incorrecta generada por IA requiere revisar el sistema que la produjo, las personas que la aprobaron y el público que la recibió.
El tercer paso es acordar las condiciones de comunicación. Seguridad debe saber qué hechos pueden confirmarse, qué evidencia está disponible y qué investigación sigue abierta. Comunicación debe saber quién tiene autoridad para hablar, qué clientes podrían resultar afectados y qué compromisos legales o comerciales condicionan el mensaje.
En la práctica de crisis y gestión de riesgo de Shift, el criterio es simple: bajar la ansiedad a arquitectura operativa. Un manual sirve cuando separa autoridad, vocería y publicación antes de que la presión mezcle todo. Así funciona el Manual de crisis en Centroamérica: checklist de las primeras 24 horas.
Una práctica útil consiste en separar investigación y ejecución lo suficiente para que la evidencia pueda contradecir la primera conclusión. El equipo que desea proteger la marca puede minimizar el incidente. El equipo que administra el riesgo puede describirlo con una precisión incomprensible. La revisión cruzada reduce ambos errores.
La prueba de madurez llega antes del incidente. CISO y CMO deberían poder responder juntos qué ocurrió, a quién afecta, qué se conoce, qué falta verificar, quién decide y qué acción concreta protege a las personas expuestas. Si esas respuestas aparecen por primera vez durante la crisis, la organización está pagando por una coordinación que debió construir antes.