[Foto por: Mastercard]
En medio de un ciberataque no debería ser necesario buscar un teléfono, presentarse y averiguar por primera vez cómo trabaja la persona del otro lado.
Para Michael Lashlee, Chief Security Officer y Executive Vice President de Mastercard, esa idea aparentemente sencilla explica buena parte de lo que hoy significa construir resiliencia digital. Las relaciones, la confianza y la capacidad de coordinación entre organizaciones tienen que existir antes de que llegue una crisis.
“Queremos construir esas relaciones hoy, durante la calma, para entender cómo trabaja cada organización, generar confianza y conocer nuestras capacidades. Cuando ocurra un evento real, podremos responder mucho mejor juntos”, explicó Lashlee en entrevista para Fast Company México.
Esa es también una de las premisas detrás del Multi-Sector Cyber Defense Exercise (CDX) 2026, que Mastercard realizará del 22 al 24 de septiembre en México. Será la cuarta edición del ejercicio, pero la primera que se realiza en América Latina y también la primera en incorporar estudiantes junto a profesionales de ciberseguridad. Así, el CDX contará con la participación de BBVA, HSBC, Santander México, AT&T México, Scitum Telmex, Deloitte y estudiantes del Tecnológico de Monterrey, entre otros participantes.
De competir a aprender a defenderse juntos
CDX no nació con el formato que tiene actualmente. Lashlee cuenta que las primeras experiencias funcionaban más como una competencia entre equipos: bancos e instituciones financieras ponían a prueba sus capacidades para determinar quién contaba con la mejor defensa. Hasta que apareció una pregunta mucho más cercana a lo que ocurre en el mundo real: si enfrentan amenazas comunes, ¿por qué entrenar unos contra otros?
La lógica cambió de competir a colaborar. El ejercicio comenzó a incorporar instituciones del mismo sector y después a organizaciones de otras industrias con las que existen interdependencias, como comunicaciones y energía. El siguiente paso fue acercar también al sector público.
La razón es práctica. Un ataque contra una institución puede contener información crítica para muchas otras. Una empresa puede ayudar a otra a enfrentar una amenaza y, al mismo tiempo, aprender de ella ante la posibilidad de convertirse en el siguiente objetivo. Los atacantes no reconocen fronteras corporativas, industriales o geográficas. La defensa, plantea Lashlee, tampoco puede hacerlo.
Esto no es un ejercicio sobre papel
La diferencia de CDX frente a un entrenamiento tradicional está también en cómo se lleva a cabo. “No es un ejercicio de escritorio”, explica Lashlee. Los participantes reciben un entorno tecnológico que deben proteger. Después, ese entorno es atacado dentro de condiciones controladas utilizando amenazas similares a las que las organizaciones enfrentan en el mundo real. Y tienen que reaccionar. No sólo se ponen a prueba herramientas tecnológicas. Los participantes deben tomar decisiones, compartir información y aprender a trabajar con profesionales de otras organizaciones en tiempo real.
Lashlee habla de crear una especie de memoria muscular: haber practicado cómo reaccionar y, sobre todo, saber con quién hacerlo antes de enfrentarse a una situación real. Esto cobra mayor importancia conforme aumenta la velocidad de las amenazas. Una verdadera resiliencia cibernética requiere algo más qué mejor tecnología: necesita que organizaciones, sectores y personas puedan trabajar juntos de manera rápida y efectiva cuando surge una amenaza.
Cuando la IA ataca, la IA también tendrá que defender
La inteligencia artificial está acelerando ese desafío. De acuerdo con Lashlee, los nuevos modelos de IA pueden permitir que los actores maliciosos busquen vulnerabilidades dentro de las redes, las identifiquen y actúen a una velocidad que modifica la manera en que las organizaciones deben pensar su defensa. Durante años, una parte de la ciberseguridad consistió en construir grandes barreras alrededor de los sistemas. Después evolucionó hacia modelos capaces de verificar continuamente quién está dentro de una red y si debería tener acceso.
La siguiente evolución, explica, será todavía más dinámica: utilizar inteligencia artificial para responder a ataques impulsados también por inteligencia artificial prácticamente en tiempo real. La velocidad tecnológica, sin embargo, vuelve todavía más importante el componente humano. Si las amenazas pueden moverse más rápido, las organizaciones no pueden esperar hasta que exista un incidente para descubrir cómo compartir información o quién puede ayudarlas.
Un problema de talento que no se resuelve sólo contratando
Por primera vez, CDX incorporará estudiantes a la experiencia. La decisión responde a otro desafío global: la necesidad de desarrollar una nueva generación de especialistas en ciberseguridad. Y Lashlee lo resume en una frase que vale la pena conservar tal cual: “No podemos solucionar este déficit de personal simplemente mediante la contratación. Tenemos que formar a esos profesionales de la ciberseguridad.”
Para él, poner a estudiantes junto a profesionales que ya enfrentan estos desafíos permite que conozcan de manera práctica el mundo al que podrían incorporarse al graduarse. Pero el aprendizaje no necesariamente ocurre en una sola dirección.
Quienes hoy estudian estas disciplinas están formándose con tecnologías que evolucionan rápidamente y pueden llegar a las organizaciones con nuevas perspectivas sobre las amenazas. Esa mirada, combinada con la experiencia de profesionales con años en el sector, puede convertirse en una ventaja.
Empresas y gobierno ven diferentes partes del problema
La colaboración que propone CDX tampoco termina en el sector privado. Para Lashlee, empresas y gobiernos cuentan con capacidades e información diferentes. Una compañía global puede detectar cómo una amenaza aparece primero en un país y posteriormente identificar señales similares en otro mercado. Las autoridades, por su parte, tienen inteligencia local y capacidades de actuación que una empresa privada no posee.
En México, representantes del sector público asistirán como observadores del ejercicio. La expectativa, explica Lashlee, es seguir construyendo relaciones que eventualmente permitan una colaboración todavía más estrecha. La prevención sigue siendo el mejor escenario.
Compartir información sobre tácticas, técnicas y procedimientos de los atacantes permite fortalecer infraestructura antes de que ocurra un incidente. Y cuando prevenir ya no sea posible, haber practicado juntos puede cambiar la capacidad y velocidad de respuesta.
La ciberseguridad también empieza con nosotros
Lo interesante de conversar con Michael Lashlee es que, además de ser un experto en la materia, tiene la capacidad de aterrizar un tema que puede parecer profundamente técnico a la realidad que vivimos todos los días. Porque la ciberseguridad no pertenece únicamente a quienes protegen las redes de una compañía.
Como individuos también formamos parte de esa primera línea de defensa: en la información personal que compartimos, en los mensajes y archivos que abrimos, en los accesos que autorizamos y en la manera en la que utilizamos los sistemas de las organizaciones para las que trabajamos. Y no se trata de vivir con miedo a hacer clic. Se trata de estar más informados, ser más precavidos y entender que la resiliencia digital es un trabajo compartido. Esa fue, para mí, una de las ideas más interesantes de la conversación con Lashlee: frente a amenazas que evolucionan constantemente, ninguna tecnología, compañía, gobierno o individuo puede asumir que puede protegerse completamente solo.
Por eso también resulta particularmente relevante que CDX llegue por primera vez a América Latina y que lo haga en México. El país vive una acelerada digitalización y, para Mastercard, representa además uno de sus mercados de mayor crecimiento: Lashlee señaló durante la entrevista que México ocupa el segundo lugar en América Latina y el octavo a nivel global entre los mercados de rápido crecimiento para la compañía. El propio planteamiento de CDX parte de esa relación: a medida que una economía se digitaliza, su capacidad para proteger ese ecosistema tiene que evolucionar con ella.
Y ahí estará también Fast Company México, para vivir de cerca este encuentro y contarles cómo sucede: quiénes participan, cómo se enfrentan a estos escenarios y qué podemos aprender de un ejercicio que llega por primera vez a México y América Latina. Porque tal vez la mejor manera de entender la ciberseguridad no sea esperar a que algo ocurra, sino aprender cómo reaccionar antes de que suceda.
![[Imagen: FCMX]](https://fc-bucket-100.s3.amazonaws.com/wp-content/uploads/2026/09/17231930/ChatGPT-Image-17-sept-2026-11_19_19-p.m.png)
![[Imagen: FCMX]](https://fc-bucket-100.s3.amazonaws.com/wp-content/uploads/2026/09/17225310/Imagenes-FC-2-1.png)
![[Fotos de origen: Boll & Branch]](https://fc-bucket-100.s3.amazonaws.com/wp-content/uploads/2026/09/17154617/p-91605356-boll-and-branch-ethical-cashmere-blanket.webp)