Historias Premium

kritero convierte la ciberseguridad en una cuestión estratégica para la alta dirección

La consultora, especializada en GRC Directivo, traduce la complejidad técnica y regulatoria en información útil para que las empresas puedan identificar, priorizar y gestionar los riesgos que pueden afectar a su negocio

10-09-2026

La inmensa mayoría de consultoras especializadas en ciberseguridad funcionan como palanca de venta, llevan a cabo una consultoría de riesgos para luego tratar de vender un elemento producido por un fabricante externo, por el que cobran comisión y que ha sido en todo momento el objetivo final de la transacción. Sin embargo, para kritero, no hay otro incentivo detrás más que el propio servicio, al que apuestan por conceder el valor que merece.

Especializada en GRC Directivo, reivindica su atractivo en que sabe comunicar al equipo directivo qué es lo realmente importante, “qué riesgo puede arruinar el negocio esta semana y qué puede esperar”, define Víctor González Milán, director de operaciones y proyectos de la compañía. “Tomamos toda la complejidad técnica y regulatoria y la convertimos en algo que la dirección puede entender, priorizar y sobre lo que puede decidir con confianza”, prosigue.

Sobre el papel, kritero es una firma joven como marca; sin embargo, la realidad es que su equipo cuenta con más de cinco décadas de experiencia y es íntegramente senior, una cualidad poco común en el sector. El perfil que diseña el proyecto es el mismo que lo ejecuta, sin rotación ni juniors. Se enorgullecen de que los clientes con los que han trabajado en diferentes etapas de su trayectoria profesional les han seguido allá donde han ido. “No hay mayor éxito que ese”, afirma González Milán.

En 2006, hace ya veinte años, conoció a uno de sus futuros socios. A finales de 2025, se animaron a emprender y abandonaron una consultora centrada en el desarrollo de software para fundar su propia consultoría de ciberseguridad. ¿El motivo? Siempre detectaban el mismo problema. “Las organizaciones invierten en seguridad, pero siguen sin saber qué riesgo tienen realmente. Los informes llegan al departamento técnico, pero nunca suben al comité de dirección. O si suben, nadie los entiende”, explica González.

Funcionan “como extensión del equipo interno. No llegamos para sustituir a nadie ni cuestionar lo que ya existe, llegamos para potenciarlo”, subraya. La consultoría se encarga de traducir la información al lenguaje adecuado para que el comité de dirección pueda comprenderla y, de esta manera, las decisiones que se tomen sean las pertinentes. Además, atribuye que uno de los principales méritos de kritero se encuentra en su independencia. “Contamos con RedArrow, nuestro propio motor de análisis con IA, que permite evaluar la exposición real de una organización en 72 horas. Sin acuerdos externos ni comisiones”.

Víctor González Milán, director de operaciones y proyectos de kritero

Objetivo: reducir riesgos

kritero trabaja con compañías de sectores muy diversos: industriales, retail, empresas financieras… Ello implica que, para que el análisis sea certero, deben adaptarse a los requerimientos de cada negocio. “Hemos trabajado en empresas multinacionales a lo largo de este tiempo, pero también en empresas de 20 o 25 empleados. Eso lo cambia todo”, continúa.

Respecto a su metodología, utilizan el GRC directivo (Governance, Risk & Compliance), un enfoque estratégico mediante el cual el equipo de alta dirección de una empresa alinea la gobernanza (gobierno corporativo), la gestión de riesgos y el cumplimiento normativo (compliance) para tomar mejores decisiones. Desde kritero, cuando elaboran el análisis de riesgos, procuran señalar aquellos elementos que pueden llevar a que la compañía pierda mucho dinero, clientes, que tenga problemas con un distribuidor concreto…; en resumen, aspectos que conducen a que el valor de una empresa caiga. González aclara que todo eso resulta especialmente importante “para que dentro de cinco años, lo que se haya hecho por un lado no se haya perdido por el otro”. También se encargan de evaluar aquellos aspectos que pueden derivar en la pérdida de reputación e impacto en clientes.

Desde el momento en que dejan la propuesta encima de la mesa del comité de dirección, para que tome la decisión de qué riesgos se van a abordar y cuáles se van a asumir, kritero acompaña a los equipos en el proceso de reducción del riesgo.

El desafío de cumplir con la normativa europea

Otro de los aspectos más interesantes de kritero es su experiencia en cuanto a regulación. Cada vez, más empresas se están interesando por el cumplimiento de la NIS2, una normativa europea de ciberseguridad que, aunque aún no se ha instaurado en España, no tardará en hacerlo. Tarde o temprano, prácticamente todas las empresas van a necesitar cumplir con ella. “Un caso frecuente en nuestros clientes es el de una empresa con operaciones industriales y sistemas OT conectados que descubre que tiene un plazo de cumplimiento NIS2 encima y no sabe por dónde empezar”, cuenta. Ellos se encargan de trazar un diagnóstico, identificar puntos críticos y preparar una hoja de ruta.

También es un caso habitual el de las empresas en proceso de M&A (Mergers and Acquisitions). González incide en que, cuando el comprador se encuentra en esta situación, quiere conocer qué riesgo tecnológico está adquiriendo. “Nosotros hacemos esa lectura en lenguaje de negocio; en lugar de un informe técnico de 500 páginas, lo traducimos a un documento que explica al comité de inversión qué impacto económico tiene ese riesgo y qué condiciones debería poner en el contrato”.

Claves de futuro

El entorno industrial se encuentra en un momento de inflexión muy claro. NIS2 ya está en vigor, lo que afecta a miles de empresas industriales en España que todavía no han completado su adaptación. DORA está transformando el sector financiero. El AI Act va a cambiar cómo las organizaciones gobiernan el uso de IA.

“Para nosotros, el futuro está en situarnos donde el riesgo emerge antes de que se convierta en una crisis. Y en el ecosistema industrial específicamente vemos una oportunidad muy grande: hay empresas con activos OT conectados, con cadenas de suministro complejas, con proveedores críticos, que todavía no tienen una lectura clara de su exposición real”, pronostica.

González aclara que, ante todo, la visión de kritero es “que la alta dirección de cualquier organización pueda gobernar el riesgo con la misma naturalidad con la que gestiona el presupuesto o la estrategia comercial. Que el riesgo deje de ser un problema técnico y se convierta en un activo estratégico”.

kritero forma parte del ecosistema de Atlas Tecnológico. Si quieres conocer más sobre cómo pueden ayudar a tu organización a gobernar el riesgo con criterio, visita su perfil en la plataforma.