Gestión de Riesgos 9 min lectura

Auditorías placebo y seguridad cosmética: el riesgo letal de los controles que no controlan

JL

José Luis Prieto

CPP · PCI · PSP · 24 de mayo de 2026

Auditorías placebo y seguridad cosmética: el riesgo letal de los controles que no controlan

En resumen

Hay organizaciones que tienen más documentación de seguridad que seguridad real. El control que existe en papel pero no en la práctica no protege. Comunica que nadie está mirando.

Por qué importa

La seguridad cosmética no protege a la organización. La protege de la incomodidad de saber cuán expuesta está. Esa es una protección mucho más cara.

En 2003, la NASA perdió el transbordador Columbia. La investigación posterior reveló algo que no era un fallo técnico inesperado: era el resultado de años de normalización de señales de riesgo que el sistema había aprendido a ignorar. Los procedimientos existían. Las auditorías se realizaban. Los reportes se generaban. Y sin embargo, el sistema fallaba de forma sistemática porque los controles habían dejado de ser controles reales y se habían convertido en rituales de cumplimiento.

En seguridad corporativa, ese fenómeno tiene un nombre más directo: seguridad cosmética. Y es más frecuente de lo que cualquier organización quiere admitir.

Qué es la seguridad cosmética

La seguridad cosmética es el conjunto de controles, procedimientos y sistemas que existen formalmente en la organización pero que no funcionan en la práctica operativa real. No son controles rotos. Son controles que nunca fueron diseñados para funcionar bajo presión, o que funcionaron en algún momento y dejaron de hacerlo sin que nadie lo notara.

Sus manifestaciones más comunes son reconocibles para cualquier profesional con tiempo en el campo.

  • Políticas de seguridad que nadie ha leído después de la inducción inicial.
  • Procedimientos que el personal conoce pero no aplica porque "siempre lo hemos hecho diferente."
  • Cámaras de vigilancia que graban pero cuyas grabaciones nadie revisa hasta después de un incidente.
  • Registros que se llenan retrospectivamente, con datos de memoria o estimados.
  • Controles de acceso cuyas credenciales se comparten porque "es más práctico."
  • Sellos de seguridad que se abren y se reportan como intactos.

Cada uno de estos elementos tiene algo en común: comunica, de forma silenciosa pero inequívoca, que las normas no se aplican de verdad. Y esa comunicación es exactamente lo que un infractor en periodo de observación está buscando.

La auditoría placebo: el control que confirma lo que quiere confirmar

La auditoría placebo es la versión institucional de la seguridad cosmética. Es una revisión que genera un reporte impecable, pero que no detecta las vulnerabilidades reales porque está diseñada para confirmar cumplimiento, no para encontrar problemas.

Herramientas profesionales

Explora las herramientas creadas para fortalecer la seguridad y la prevención en las organizaciones.

Ver herramientas

Sus características son reconocibles: se anuncia con anticipación, sigue un checklist predefinido que el auditado conoce, mide la existencia de documentos en lugar de la efectividad de los controles, y produce un resultado que satisface al auditor y al auditado por igual.

Una auditoría que nunca encuentra problemas no es evidencia de que no hay problemas. Es evidencia de que la auditoría no está buscando en los lugares correctos.

El costo real de los controles muertos

Los controles que no controlan tienen un costo que va más allá de la pérdida directa que no previenen. Generan una falsa sensación de seguridad que lleva a la organización a subestimar su exposición real. Consumen recursos —tiempo, dinero, atención— que podrían destinarse a controles que sí funcionan. Y, lo más peligroso, normalizan la brecha entre el procedimiento escrito y la práctica real, haciendo cada vez más difícil cerrarla.

Cómo distinguir un control real de uno cosmético

La prueba más simple es también la más incómoda: ¿qué pasaría si este control fallara hoy? ¿Alguien lo notaría? ¿En cuánto tiempo? ¿Qué consecuencia tendría?

Un control real tiene respuestas claras a esas tres preguntas. Un control cosmético no las tiene, o las tiene en papel pero no en la práctica.

  • Audita tus controles con la pregunta "¿esto funciona de verdad?" en lugar de "¿esto existe?"
  • Realiza auditorías sorpresa, sin anuncio previo, en los puntos de mayor riesgo.
  • Mide la efectividad de los controles, no solo su existencia — ¿cuántas anomalías detectó este control en los últimos seis meses?
  • Cierra la brecha entre el procedimiento escrito y la práctica real — esa brecha es tu mapa de vulnerabilidades.
  • Trata los controles que nunca detectan nada como señales de alerta, no como evidencia de éxito.
CC

Formación profesional

Diplomado en Criminología Corporativa

Lleva lo que lees a la práctica. Formación ejecutiva en protección de activos, investigaciones y gestión de riesgos.

Ver Diplomado
José Luis Prieto Montes

José Luis Prieto Montes

LinkedIn

CPP · PCI · PSP

Básicamente hago lo mismo que Batman: protejo a la gente y los activos, investigo incidentes y me adelanto a las amenazas… solo que en seguridad corporativa.

CompartirWhatsAppXLinkedIn

¿Qué opinas tú?

Este tema tiene más de una perspectiva válida. Comparte tu experiencia, un caso que hayas visto, o un punto de vista que cuestione lo que está escrito aquí. Las mejores ideas en seguridad corporativa vienen del campo — y ahí es donde estás tú.

Comentarios

Cargando comentarios…

Deja tu comentario

0/2000 caracteres

Los comentarios son revisados antes de publicarse.