Noticias
<< Volver al listado de noticias
Caso de Éxito: Desarrollo Seguro en la Banca
Publicado el 01-10-2026 Notícia sobre:Nuestro socio Inside Security comparte con nosotros un caso de éxito de una implantación de ciberseguridad en el sector bancario.
"Cuando llegamos al cliente, una institución financiera con una operación tecnológica de gran escala y múltiples canales digitales, nos encontramos con una realidad común en el sector: la seguridad existía, pero llegaba tarde".
El cliente no contaba con un área especializada en desarrollo seguro ni con un modelo formal que acompañara a los equipos durante el ciclo de vida del software. Cada vez que un proyecto estaba por salir a producción, aparecían hallazgos críticos que obligaban a frenar, devolverse y corregir. El resultado era predecible: equipos cansados, fechas que se movían constantemente, retrabajos costosos y la sensación generalizada de estar apagando incendios en lugar de prevenirlos. En un sector donde la regulación financiera exige los más altos estándares de control sobre el software que entra en producción, ese modelo reactivo se había vuelto insostenible.
El desafío de fondo fue diseñar e integrar un modelo preventivo dentro de las células ágiles del cliente, permitiendo identificar vulnerabilidades desde etapas tempranas sin afectar la velocidad de entrega ni la forma de trabajar de los equipos. No queríamos imponer un proceso desde afuera, sino sumarnos a la dinámica que ya existía, respetando la cultura ágil del banco y, al mismo tiempo, elevando de forma sostenida sus capacidades de seguridad.
Un recorrido en tres fases
El acompañamiento al cliente se estructuró como un proceso evolutivo de tres años, donde cada etapa construyó sobre la anterior y permitió consolidar las bases necesarias antes de avanzar al siguiente nivel de madurez.
Fase 1: Assessment OWASP SAMM
La primera fase, consistió en la realización de un assessment basado en OWASP SAMM (Software Assurance Maturity Model), con el objetivo de evaluar el nivel de madurez del negocio en materia de seguridad del software. Este diagnóstico permitió levantar una línea base objetiva sobre las prácticas existentes en las cinco funciones del modelo —gobierno, diseño, implementación, verificación y operaciones—, identificando brechas concretas frente a los estándares internacionales y definiendo un horizonte de evolución claro para la organización. El hallazgo principal fue contundente: la institución contaba con capacidades técnicas robustas, pero la seguridad seguía operando como una función paralela al desarrollo, no integrada a él. Ese diagnóstico se transformó en la hoja de ruta que guio las fases siguientes.
Fase 2: Assessment de Desarrollo Seguro
Luego avanzamos hacia un assessment específico de desarrollo seguro, donde el desafío fue profundizar en la cobertura, el alcance, la modalidad de trabajo y los puntos de integración requeridos. Esta segunda fase implicó analizar en detalle cómo operaban las células ágiles del cliente, qué herramientas y procesos utilizaban, qué tipos de hallazgos eran recurrentes en producción y cuáles eran los momentos críticos del ciclo de vida del software donde la seguridad podía aportar más valor. El resultado fue un modelo operativo a medida, diseñado para la arquitectura tecnológica y la cultura ágil del cliente, y no una plantilla genérica forzada sobre su realidad. Definimos roles, ceremonias, entregables, criterios de aceptación y métricas de seguimiento, todo alineado al SDLC del banco.
Fase 3: Implementación del servicio
Comenzó la implementación efectiva del servicio de desarrollo seguro, alineada con el ciclo SDLC y construida sobre estándares de mercado como OWASP Top Ten, OWASP ASVS (Application Security Verification Standard) y prácticas de modelado de amenazas. El gran primer desafío fue integrarnos a las células de desarrollo desde la etapa inicial hasta el final, logrando que el ingeniero de seguridad fuera percibido como un integrante más del equipo y no como un auditor externo. Esto requirió un trabajo simultáneo en tres frentes: técnico, metodológico y cultural. En paralelo, impulsamos activamente la cultura de desarrollo seguro dentro de las células, generando espacios de transferencia de conocimiento, sesiones prácticas y guías accionables que los equipos pudieran aplicar de forma autónoma.
Propuesta de valor
El servicio permitió evolucionar desde un enfoque reactivo hacia un modelo preventivo de seguridad, integrando prácticas de desarrollo seguro desde el inicio del ciclo de vida del software. La propuesta se construyó sobre tres ideas simples pero poderosas: acompañar al equipo en lugar de auditarlo, transferir conocimiento para que la seguridad quedara instalada dentro de la organización, e ir incorporando controles automáticos cuando el equipo estuviera listo para sostenerlos.
A través del acompañamiento continuo a las células ágiles, se entregó soporte técnico especializado, recomendaciones de seguridad, modelado de amenazas, pruebas controladas de seguridad y gestión integral de vulnerabilidades hasta su correcta mitigación. Nuestros ingenieros se integraron a las ceremonias del equipo —refinamientos, planificaciones, dailies y revisiones técnicas— participando como un integrante más, no como un revisor externo. Esa cercanía permitió que las conversaciones de seguridad ocurrieran cuando todavía se podía hacer algo distinto, mientras se diseñaba la solución y no cuando ya estaba lista para entregarse. El servicio se complementó con la definición de estándares, guías de programación segura, criterios de aceptación claros y catálogos de controles alineados a OWASP ASVS, generando un lenguaje común entre quienes desarrollan, quienes diseñan la arquitectura y quienes velan por la seguridad.
Resultados e indicadores de impacto
Desde el inicio de la implementación del servicio, los indicadores de impacto han sido contundentes y permiten dimensionar el cambio operacional logrado. La reducción aproximada del 70% en hallazgos críticos y de alta severidad detectados en etapas finales del ciclo es, quizás, el resultado más visible. Esto se explica porque hoy más del 80% de las vulnerabilidades se identifican durante el diseño o la codificación, antes de llegar a pruebas o producción, invirtiendo por completo la curva que el cliente tenía antes del servicio.
El tiempo medio de remediación (MTTR) disminuyó cerca de un 60%, dado que corregir una vulnerabilidad en etapas tempranas resulta significativamente más rápido y económico que hacerlo después del despliegue. En paralelo, el retrabajo asociado a hallazgos de seguridad se redujo en torno al 55%, liberando capacidad de los equipos para enfocarse en entregar valor al negocio en lugar de invertir esfuerzo en correcciones tardías. Las salidas a producción bloqueadas por hallazgos críticos de seguridad cayeron más de un 75%, devolviéndoles a los equipos previsibilidad sobre sus fechas de entrega.
La cobertura del servicio también escaló de manera sostenida. Lo que comenzó acompañando un conjunto inicial reducido de células se expandió hasta integrarse a la mayoría de los equipos ágiles del cliente, abarcando los principales canales digitales del banco. El 100% de los nuevos desarrollos incorporados al modelo pasaron a contar con controles alineados a OWASP Top Ten y verificaciones ASVS de manera nativa desde el diseño. Adicionalmente, la trazabilidad de cada vulnerabilidad —desde su identificación hasta su mitigación— se mantuvo cercana al 100%, fortaleciendo la posición del cliente frente a auditorías internas, organismos reguladores y procesos de certificación.
Más allá de los números, el cambio cultural ha sido igualmente significativo. Los equipos de desarrollo dejaron de percibir la seguridad como una barrera burocrática para verla como un aliado que les permite entregar software de mayor calidad y con menos sobresaltos. Las conversaciones sobre amenazas, validaciones y controles dejaron de ser excepcionales y pasaron a formar parte natural del trabajo cotidiano, sostenidas por equipos que internalizaron las prácticas más allá de nuestro acompañamiento.
Conclusión
Lo que comenzó como una iniciativa puntual de assessment se transformó en una práctica estable, replicable y crítica dentro de la organización, capaz de acompañar el crecimiento del negocio digital sin convertirse en un cuello de botella. El cliente consolidó un servicio de desarrollo seguro robusto, integrado a su operación tecnológica y alineado con sus metodologías ágiles, que previene vulnerabilidades, mejora la calidad de los desarrollos, optimiza tiempos y posiciona la seguridad como parte natural del ciclo de vida del software.
Hoy, los equipos de desarrollo ven la seguridad como un aliado del negocio y no como una barrera, y el cliente cuenta con un compañero estratégico que evoluciona junto a sus prioridades. Más que un servicio, lo que quedó instalado fue una manera distinta de trabajar: una capacidad organizacional sostenible, anclada en estándares internacionales y en una cultura compartida, que puede inspirar a otras instituciones del sector financiero que aún ven la seguridad como una etapa final, en lugar de como una capacidad transversal desde el día uno.