El 29 de septiembre de 2026, un informe oficial desveló el hackeo del portal tributario francés, exponiendo los datos de cientos de miles de contribuyentes. Más allá de los detalles técnicos, el documento revelaba una verdad incómoda: la brecha no era solo de software, sino humana. Una decisión tomada bajo presión —priorizar la disponibilidad del servicio sobre una actualización crítica— bastó para abrir una fisura explotable. Este caso no es aislado. Confirma un patrón recurrente en las crisis cibernéticas: la tecnología rara vez falla por sí sola. Es el arbitraje en situaciones de estrés lo que determina el destino de un sistema.
El arbitraje imposible: disponibilidad vs. seguridad
En el fragor de la crisis, los equipos técnicos del portal tributario se vieron obligados a elegir entre dos imperativos contradictorios:
- Mantener el servicio en línea, evitando paralizar la recaudación fiscal y desencadenar una crisis política.
- Aplicar un parche urgente, identificado como crítico por los equipos de seguridad, pero que requería una interrupción del servicio.
Este dilema no es teórico. Se repite en salas de crisis, centros de llamadas saturados o frente a pantallas con alertas en rojo. El Ataque, la ficción inmersiva de Predictive CyberProgram (PCL), lo convierte en un escenario clave. Los participantes asumen el rol de un responsable que debe decidir en tiempo real entre dos malas opciones. El objetivo: entender que la ciberseguridad no es una casilla que marcar, sino una serie de decisiones bajo presión.
La certificación PCL: simular para anticipar
Predictive CyberProgram no se limita a documentar buenas prácticas; las hace vivir. La certificación de compromiso PCL se basa en tres pilares:
- Saber: identificar vulnerabilidades técnicas y organizacionales.
- Comprender: analizar las consecuencias de un arbitraje en situación de crisis.
- Actuar: tomar decisiones bajo presión, con datos incompletos y objetivos contradictorios.
En el caso del hackeo tributario, los equipos probablemente sabían que una actualización era necesaria. También entendían los riesgos de una interrupción. Pero actuar bajo presión expuso un punto ciego: la ausencia de protocolos claros para evaluar el costo real de una indisponibilidad frente al de una brecha explotada. Este es precisamente el tipo de escenario que el arco saber-comprender-actuar del PCL permite simular. Los participantes experimentan arbitrajes similares, con retroalimentación inmediata sobre las consecuencias de sus elecciones.
Predictive CyberScore (PCS): medir el impacto humano
El hackeo del portal tributario no se reduce a una falla técnica. Destaca un riesgo organizacional: la tendencia a subestimar el factor humano en la cadena de decisiones cibernéticas. Predictive CyberScore (PCS) integra esta dimensión mediante dos indicadores clave:
- HVS (Human Vulnerability Score): evalúa la capacidad de una organización para gestionar arbitrajes bajo presión, considerando sesgos cognitivos y restricciones operativas.
- h-ROSI (Human Return on Security Investment): mide el retorno de las inversiones destinadas a reducir riesgos humanos, como la formación en crisis o la implementación de protocolos de emergencia.
Para un comité ejecutivo (COMEX), estos indicadores ofrecen una lectura más precisa que las auditorías tradicionales. Revelan dónde se esconden las fallas decisorias, aquellas que convierten una vulnerabilidad técnica en una crisis sistémica. En el caso del portal tributario, un PCS elevado habría alertado sobre la falta de protocolos para evaluar el costo de una interrupción frente al de una brecha explotada.
Convertir el fracaso en palanca de acción
El hackeo del portal tributario no es una fatalidad. Es el síntoma de un sistema donde la ciberseguridad aún se percibe como una restricción técnica, no como un desafío de gobernanza. Para evitar repetir estos errores, tres acciones concretas son prioritarias:
- Incorporar escenarios de crisis en los planes de continuidad: simular arbitrajes bajo presión, como lo hace El Ataque, para identificar puntos ciegos.
- Capacitar a los decisores en ciberseguridad: un COMEX debe entender que la disponibilidad de un servicio no es un absoluto, sino una elección con consecuencias medibles.
- Medir el impacto humano con el PCS: usar indicadores como el HVS y el h-ROSI para objetivar los riesgos decisorios y priorizar acciones correctivas.
La ciberseguridad no se limita a firewalls o parches. Se decide en salas de crisis, frente a pantallas con alertas intermitentes, y en la mente de quienes deben elegir entre dos malas opciones. El hackeo del portal tributario nos recuerda una verdad simple: la brecha más crítica suele ser aquella que no supimos anticipar.