En resumen
La medicina basada en evidencia transformó la práctica médica al reemplazar la intuición clínica con datos. La seguridad corporativa está en el mismo punto de inflexión. Los datos existen. La pregunta es si se usan.
Por qué importa
La seguridad basada en evidencia no reemplaza la experiencia. La complementa. La experiencia dice qué preguntas hacer. Los datos dicen cuáles son las respuestas.
En los años noventa, la medicina basada en evidencia transformó la práctica médica al reemplazar la intuición clínica —"en mi experiencia, esto funciona"— con datos sistemáticos sobre qué tratamientos producen qué resultados. El cambio fue resistido, lento y profundamente valioso.
La seguridad corporativa está en el mismo punto de inflexión. Los datos existen: registros de incidentes, logs de sistemas, datos de acceso, patrones de transacciones. La pregunta es si se usan para tomar decisiones o si las decisiones siguen basándose en la intuición del gerente de seguridad más experimentado.
Por qué la intuición no es suficiente
La intuición es valiosa. Pero tiene límites documentados. Es susceptible a los sesgos cognitivos que ya hemos discutido: sesgo de confirmación, sesgo del superviviente, efecto halo. Es inconsistente: la misma persona toma decisiones distintas ante situaciones similares dependiendo de su estado de ánimo, su nivel de fatiga y el contexto. Y no escala: la intuición de un experto no puede reemplazarse cuando ese experto no está disponible.
Herramientas profesionales
Explora las herramientas creadas para fortalecer la seguridad y la prevención en las organizaciones.
La organización que toma decisiones de seguridad basadas en "lo que siempre hemos hecho" y "lo que me parece correcto" está dejando valor sobre la mesa. Y en seguridad, el valor que se deja sobre la mesa son incidentes que podrían haberse prevenido.
Cómo construir una práctica basada en evidencia
- ▸Define qué datos necesitas para tomar las decisiones más importantes.
- ▸Asegúrate de que esos datos se recopilan de forma consistente y confiable.
- ▸Analiza los datos periódicamente — no solo cuando hay un incidente.
- ▸Usa los datos para evaluar la efectividad de los controles existentes.
- ▸Documenta las decisiones y sus resultados — para aprender de ellas.
Formación profesional
Diplomado en Criminología Corporativa
Lleva lo que lees a la práctica. Formación ejecutiva en protección de activos, investigaciones y gestión de riesgos.

José Luis Prieto Montes
LinkedInCPP · PCI · PSP
|TSR · FSR · FBSR
Básicamente hago lo mismo que Batman: protejo a la gente y los activos, investigo incidentes y me adelanto a las amenazas… solo que en seguridad corporativa.
Profundiza · Más lectura
¿Qué opinas tú?
Este tema tiene más de una perspectiva válida. Comparte tu experiencia, un caso que hayas visto, o un punto de vista que cuestione lo que está escrito aquí. Las mejores ideas en seguridad corporativa vienen del campo — y ahí es donde estás tú.