Sophos CISO Advantage usa IA para priorizar correcciones
Sophos ha lanzado Sophos CISO Advantage, un servicio que recurre a la IA agéntica para conectar las operaciones de seguridad del día a día con la estrategia de seguridad a largo plazo. El objetivo es indicar a las empresas dónde está su riesgo cibernético, qué correcciones conviene financiar primero y si la situación mejora con el tiempo.
La compañía asegura que los resultados se redactan en un lenguaje claro para que los directivos, y no solo el personal de seguridad, puedan entenderlos, aprobar presupuestos y actuar en consecuencia. Sophos presenta la oferta como una nueva categoría de mercado.
De los datos de seguridad a una hoja de ruta
CISO Advantage evalúa el entorno de una organización y contrasta sus controles con marcos de referencia consolidados. Entre ellos figuran NIST CSF (el Cybersecurity Framework del National Institute of Standards and Technology de EE. UU.), CIS v8, Cyber Essentials Plus (un esquema de certificación británico) y NCSC CAF, el Cyber Assessment Framework publicado por el National Cyber Security Centre del Reino Unido.
Los resultados se convierten en una hoja de ruta priorizada y vinculada al presupuesto. En ella se ve qué hay que corregir primero, cuánto cuesta cada corrección y por qué es importante para el negocio. Según Sophos, la IA puede hacerlo con una rapidez y a una escala que los expertos humanos, trabajando solos, no pueden igualar.
La herramienta forma parte de Sophos Fusion. Por eso, las evaluaciones se nutren de inteligencia de amenazas en tiempo real y de datos de más de 625.000 organizaciones que Sophos protege, en lugar de basarse en referencias genéricas.
Faltan responsables de seguridad
Sophos plantea el lanzamiento como una respuesta a la escasez de talento. Cita el 2026 CISO Report, que calcula que unos 35.000 responsables de seguridad de la información (CISO) dan servicio a 359 millones de empresas en todo el mundo. Eso supone aproximadamente un CISO por cada 10.000 compañías.
El propio 2026 MSP Perspectives Report de la empresa concluyó que, de media, el 46% de los clientes espera ya que su proveedor de servicios gestionados (MSP) haga las veces de CISO. El 84% de los MSP prevé que la demanda de estos servicios crezca durante el próximo año.
Las organizaciones sin CISO suelen carecer de los conocimientos necesarios para evaluar el riesgo y diseñar una estrategia. Las que sí cuentan con uno se enfrentan a una presión creciente para demostrar que los controles funcionan y para mostrar avances ante consejos de administración, reguladores y aseguradoras. Según Sophos, un CISO permanece de media entre 18 y 26 meses en el cargo, y el 75% se está planteando cambiar de trabajo.
Sophos también señala que se espera que el gasto mundial en seguridad de la información alcance los 240.000 millones de dólares en 2026. Aun así, muchas organizaciones siguen controlando el riesgo con evaluaciones inconexas, hojas de cálculo y productos aislados, lo que dificulta medir los avances o justificar las inversiones.
"Una buena estrategia de seguridad siempre ha requerido unos conocimientos demasiado escasos como para escalar, así que ha seguido siendo un lujo que solo las grandes empresas podían permitirse", afirmó Rob Harrison, SVP de Product Management en Sophos. "La hemos construido en torno a la pregunta que todo consejo de administración plantea ahora a su equipo de seguridad: ¿estamos más seguros que el trimestre pasado y puedes demostrarlo?"
Tres formas de ponerlo en marcha
Sophos explica que el producto admite tres enfoques:
- un equipo interno dirige el programa y utiliza la herramienta como sistema de registro
- un MSP pone en marcha el programa y, más adelante, la organización lo asume internamente
- una evaluación inicial da paso a un servicio gestionado continuo prestado íntegramente por un socio
A los MSP que ya actúan de facto como responsables de seguridad de sus clientes, la compañía se lo vende como una forma de convertir ese papel en un servicio estructurado y facturable.
Phil Harris, Research Director for Governance, Risk and Compliance Solutions en IDC, afirmó que los responsables de seguridad necesitan un sistema que les muestre "dónde están" y cómo mejora su postura. "Hay demasiadas herramientas que registran la actividad sin aportar ninguna visión", dijo.
Nuestra opinión
El lanzamiento encaja en un giro más amplio hacia la IA agéntica en las herramientas de seguridad, desde las investigaciones del SOC impulsadas por IA hasta la planificación automatizada del riesgo. Sophos apunta más arriba en la cadena, a la estrategia y a los informes para el consejo, en lugar de a la clasificación de alertas.
Las cifras de talento son difíciles de pasar por alto y recuerdan la preocupación por cómo la IA está transformando los empleos de seguridad. Para las empresas más pequeñas, una herramienta así podría poner a su alcance por primera vez una planificación del riesgo estructurada. Aun así, una hoja de ruta elaborada por IA solo es tan buena como los datos en los que se basa y las personas que la revisan.
Conviene estar atentos a si los consejos de administración, las aseguradoras y los reguladores aceptan los informes de progreso generados por IA como pruebas creíbles. Los datos recientes que indican que muchas empresas no se sienten preparadas frente a las amenazas de la IA sugieren que la demanda existe.
