Ciberseguridad en Colombia — La Crisis Existencial de SecureNet
Simulación avanzada de gestión de crisis de cuatro rondas ambientada en SecureNet Colombia S.A.S., un proveedor de servicios gestionados de ciberseguridad (MSSP) de Bogotá con 45 empleados, ingresos 2025 de COP 33.600 millones y EBITDA de COP 5.040 millones (15%). El 8 de abril de 2026, el ministerio cliente más importante de SecureNet —MinDefensa, un contrato de 3 años por COP 13.440 millones anuales (USD 3,2 millones), el 40% de los ingresos— sufre un data breach que expone cerca de 1.000.000 de registros de datos personales de ciudadanos y correspondencia clasificada. El vector: una cuenta de administrador cuya contraseña no fue rotada en 18 meses, violando directamente el SLA contractual de rotación cada 90 días. La negligencia es de SecureNet. En cuestión de días el ministerio atribuye públicamente la culpa, suspende pagos por COP 3.360 millones, evalúa terminación anticipada (cláusula penal COP 2.688 millones), los bancos acreedores amenazan con cross-default sobre el covenant de EBITDA mínimo de COP 4.000 millones, el pipeline de COP 33.600–50.400 millones se congela, los datos aparecen en la dark web y la SIC abre investigación por habeas data (Ley 1581) con multa potencial de ~COP 2.900 millones. Jugando como el equipo directivo (CEO, CTO, General Counsel, CFO, Director de Relaciones con Gobierno), el participante gestiona cinco frentes simultáneos —cliente, regulador, banca, pipeline comercial y opinión pública— a lo largo de cuatro rondas. Ronda 1: análisis forense de causa raíz y contención inmediata, sin diluir la responsabilidad contractual exclusiva del contratista. Ronda 2: respuesta diferenciada a cinco stakeholders y propuesta de remediación que combine compensación con transformación verificable, sin desatender el covenant bancario. Ronda 3: negociación cara a cara con el ministerio sobre cambio de CTO, auditoría trimestral Big4, reducción de tarifa y cláusula de terminación, distinguiendo concesiones aceptables de líneas rojas y evitando litigar contra el Estado. Ronda 4: plan de recuperación a 24 meses en las dimensiones operativa (policy-as-code, automatización de SLAs), comercial (SOC 2 Type II, transparencia, alianza Big4) y organizacional (nuevo CISO, consejo consultivo, señal visible de liderazgo). El modelo recompensa asumir la responsabilidad, combinar compensación con transformación, preservar la viabilidad comercial sobre la victoria jurídica, dar señal organizacional creíble y atender las crisis en paralelo; y penaliza los cinco errores clásicos: diluir responsabilidad, compensar sin transformar, litigar contra el Estado, cambio cosmético sin señal de liderazgo, y atención secuencial a crisis múltiples. KPIs finales: confianza/reputación, contrato del ministerio, EBITDA frente al covenant y pipeline recuperado.
Ready to use Ciberseguridad en Colombia — La Crisis Existencial de SecureNet with your students?
Contact us and we'll set you up with a free trial session.
Contact us