Sin categoría

ILUNION presenta su Informe de Sostenibilidad 2023

ESG

ILUNION ha publicado su Informe de Sostenibilidad 2023, que recoge los principales datos, acciones e iniciativas de la compañía a lo largo de este año y establecidas en su Plan Director ILUNION Sustainability Way, una hoja de ruta con horizonte 2027 que, en palabras del consejero delegado de ILUNION, Alejandro Oñoro, “orienta la estrategia de la compañía hacia un futuro ético, transparente y comprometido con las personas, la sociedad y el medioambiente”.   ILUNION cerró el pasado ejercicio con unas ventas de 1.142 millones y un EBITDA de 90 millones de euros, y, además, superó la cifra de 39.000 personas en plantilla, un 41,7% de ellas, personas con discapacidad. El Informe de Sostenibilidad 2023 no solo recoge el desempeño de la compañía, sino que refleja los cimientos de su modelo de negocio, centrado en cuatro pilares estratégicos: Personas, Transformación, Excelencia y Sostenibilidad. Todo esto está sustentado en la ética, la innovación social y en las alianzas para generar valor compartido.   Prueba de ello ha sido la aprobación en 2023 de nueve políticas que afianzan el Buen Gobierno en ILUNION y establecen procedimientos y criterios de autorregulación interna. "Estas acciones e iniciativas suponen el inicio de una etapa de cambio y transformación cultural en ILUNION, haciendo de la Sostenibilidad bien entendida, palanca de activación del propósito del Grupo”, ha remarcado el consejero delegado de ILUNION.   ILUNION Sustainability Way, estrategia y camino En 2023, todas las empresas del grupo se aliaron para trabajar de manera conjunta en el Plan Director ILUNION Sustainability Way 2023-2027. De esta forma, tanto los objetivos del plan, como los ejes estratégicos, fueron establecidos y consensuados por todos.   “El camino recorrido durante este proceso nos ha hecho reflexionar y nos ha ayudado a fortalecer nuestra propia definición de la Sostenibilidad, para que sirva también como modelo e inspiración, tanto para otras organizaciones y empresas como para la sociedad”, ha puntualizado la directora de Ética, Sostenibilidad y Alianzas de ILUNION, Ana López de San Román.  Gracias a este trabajo, el Plan Director ILUNION Sustainability Way obtuvo el Premio Compromiso RSE como una de las mejores acciones de sostenibilidad de 2023. Este año, además del PDF descargable, ILUNION ha presentado una mini site que recoge los hitos más significativos en cifras de negocio y en materia de sostenibilidad.  Sostenibilidad ASG Igualmente, este Informe de Sostenibilidad recoge la importante contribución del ILUNION con acciones ambientales, sociales y de buen gobierno. En temas de gestión ambiental, destacan el desarrollo de una estrategia de descarbonización centrada en las energías renovables, la implantación de medidas de eficiencia energética, la elaboración de un Plan de Movilidad Sostenible con la accesibilidad como piedra angular, y un plan de reducción de emisiones de alcance 3 para toda su cadena de valor, entre otras medidas. El compromiso social de ILUNION se ha visto refrendado por la incorporación al mundo laboral de colectivos de difícil inserción, llegando a casi 6.000 personas a cierre de 2023, la continuidad de proyectos de formación en sostenibilidad, o el apoyo a personas en situación de vulnerabilidad. En este punto, ha sido clave la aprobación de la Política de Acción Social de ILUNION, que se ha traducido en 89 acciones sociales, que contaron con la participación de 7.000 empleados y más de 20.000 beneficiarios. En cuanto a su compromiso con el gobierno corporativo, destaca el despliegue del proyecto #ILUNION4HumanRights, que arrancó con la firma de la nueva Política de Derechos Humanos de ILUNION y recoge el férreo compromiso del Grupo en la gestión y protección de los Derechos Humanos en todas sus empresas.   A través de este informe, ILUNION busca comunicar de manera transparente sus avances y su evolución en aspectos financieros, ámbitos medioambientales, sociales y de buen gobierno, con el fin de lograr cumplir con su propósito de ‘construir un mundo mejor con todos incluidos’.   

28 Junio 2024

Entrevista a Linghan Zhang: «Nuestro trabajo se centra en alinear la gobernanza de la IA con los derechos humanos y los Objetivos de Desarrollo Sostenible».

Rincón del CISO

Sonia Pulgarín, Directora de CyberLideria MGZN entrevista a Linghan Zhang, Miembro del Órgano Asesor de Alto Nivel de las Naciones Unidas sobre IA. Sonia Pulgarín: Hola Linghan, bienvenida. Para empezar, diremos que además de Miembro de las Naciones Unidas como Consejera de IA eres Co-Leader del Grupo de Trabajo en la Alianza Industrial de China University of Political Science and Law, ¡casi nada! ¿Puedes describir tu función y responsabilidades como miembro del Órgano Asesor de Alto Nivel de las Naciones Unidas sobre IA? Linghan Zhang: El Secretario General convoca el Órgano Asesor de Alto Nivel de las Naciones Unidas sobre IA para realizar análisis y promover recomendaciones para la gobernanza de la IA coordinada a nivel mundial. Como miembro de este organismo, mis responsabilidades principales implican contribuir a la gobernanza internacional de la IA colaborando con otros expertos globales de diversas disciplinas para proporcionar análisis integrales y desarrollar recomendaciones que aprovechen la IA en beneficio de la humanidad y al mismo tiempo mitiguen los riesgos y las incertidumbres.Nuestro trabajo se centra en alinear la gobernanza de la IA con los derechos humanos y los Objetivos de Desarrollo Sostenible. Nos involucramos con diversas partes interesadas, incluidos gobiernos, el sector privado y la sociedad civil, para garantizar un enfoque de múltiples partes interesadas. Esto implica amplias consultas con iniciativas de IA existentes y emergentes y organizaciones internacionales para unir diferentes perspectivas y crear un marco de gobernanza cohesivo. Al fomentar la cooperación entre las partes interesadas, pretendemos abordar los desafíos que plantean los rápidos avances tecnológicos en IA, contribuyendo a una mejor gobernanza y garantizando que las tecnologías de IA se desarrollen y utilicen de manera responsable para el bien común. S.P.: ¿Cómo podemos garantizar que el desarrollo y la implementación de la IA se alineen con los derechos humanos y los principios éticos fundamentales? L.Z.: Alinear el desarrollo y la implementación de la IA con los derechos humanos y los principios éticos fundamentales es crucial, especialmente teniendo en cuenta los importantes desafíos que la IA ha planteado en estas áreas. Tanto las Naciones Unidas como varios gobiernos nacionales enfatizan la importancia de estos marcos en la gobernanza de la IA, pero la cuestión crucial es cómo implementar efectivamente estos principios a través de la regulación. Actualmente, la gobernanza de la IA aún se encuentra en sus etapas incipientes. Los reguladores de todo el mundo están explorando la mejor manera de alinear las prácticas de IA con los derechos humanos y los estándares éticos. Las estrategias regulatorias comunes incluyen registro, piloto de sandbox y auditorías de IA. Estos métodos tienen como objetivo monitorizar y mitigar de manera efectiva los riesgos potenciales asociados con las tecnologías de IA. A medida que la IA continúa evolucionando rápidamente, existe una necesidad apremiante de realizar la transición de modelos de gobernanza tradicionales a otros más ágiles. Este cambio implicaría el establecimiento de sistemas dinámicos de seguimiento y la alerta temprana para que puedan identificar y responder rápidamente a posibles problemas. La gobernanza ágil, caracterizada por su adaptabilidad y capacidad de respuesta, es esencial para seguir el ritmo del rápido desarrollo de la IA y garantizar que su implementación siga alineada con los derechos humanos y los principios éticos fundamentales. S.P.: ¿Puedes compartir alguna experiencia o nombrar a algún mentor influyente que haya modelado tu trayectoria profesional? L.A.: Servir como miembro del Órgano Asesor de Alto Nivel de las Naciones Unidas sobre IA ha tenido un profundo impacto en mi carrera, particularmente al ampliar mi perspectiva sobre la gobernanza internacional de la IA y su interacción con las agendas de desarrollo sostenible. Este puesto me ha expuesto a diversos puntos de vista globales y desafíos complejos asociados con el gobierno de tecnologías emergentes en diferentes culturas y marcos legales. Además, colaborar con otros expertos en el campo ha enriquecido mi conocimiento y mi red profesional, brindándome una plataforma única para influir en las políticas globales y participar en debates fundamentales que dan forma al futuro de la gobernanza de la IA. Me alegra tener esta oportunidad de contribuir a iniciativas que alinean el desarrollo de la IA con la agenda de Desarrollo Sostenible de las Naciones Unidas. S.P.: ¿Qué consejo darías a los jóvenes juristas y profesionales interesados en especializarse en IA y en derecho? L.Z.: Me gustaría sugerirles que se mantengan al día con los avances tecnológicos y participen en el diálogo internacional. La IA es un campo que evoluciona rápidamente y siguen surgiendo nuevas tecnologías, metodologías y desafíos legales que transforman el panorama en el que opera la IA. Mantenerse informado sobre los avances tecnológicos es crucial para discutir una gestión y regulación efectivas. Por lo tanto, incluso como académico de derecho, es necesario conocer la vanguardia de los desarrollos tecnológicos. Además, la gobernanza de la IA es un problema global y comprender las políticas de los diferentes territorios es importante para la investigación. Participar en foros internacionales y colaborar con investigadores y profesionales de diferentes países ayuda a ampliar las perspectivas de los jóvenes académicos y les hace comprender cómo los diversos marcos legales interactúan con las políticas globales de IA. Por lo tanto, sugiero que los jóvenes académicos asistan a conferencias internacionales, participen en talleres y escuchen las ideas de diversas comunidades. S.P.: En tu opinión, ¿cuál será el impacto más significativo de la IA en la sociedad en los próximos 20 años y cómo podemos prepararnos para ello? L.Z.: El impacto más significativo de la IA en la sociedad en los próximos 20 años probablemente girará en torno a cómo gestionamos la relación entre la IA y los humanos. Desde una perspectiva centrada en el ser humano, esperamos que la IA sirva como herramienta para mejorar la eficiencia, impulsar el desarrollo social y mejorar el bienestar a nivel mundial. Sin embargo, el rápido avance de la IA también puede profundizar las divisiones sociales existentes, ampliando la brecha de desarrollo entre las naciones y potencialmente concentrando riqueza y recursos, planteando así riesgos de desplazamiento de empleos y una mayor marginación de los grupos minoritarios. Abordar la redistribución de los recursos y la riqueza será un desafío considerable. El desarrollo futuro de la IA plantea una gran incertidumbre y la mejor preparación que podemos hacer ahora es familiarizarnos y aprender habilidades relevantes para la IA. Los gobiernos deberían brindar apoyo político para dotar a las personas, especialmente a aquellas en riesgo, de las herramientas necesarias para adaptarse a estos cambios.

27 Junio 2024

Nombramiento: Jordi Sánchez, nuevo responsable de la división farmacéutica de Bayer en España

Jarana

Jordi Sánchez ha sido nombrado responsable de la división farmacéutica de Bayer en España a partir del 1 de agosto, sustituyendo en el cargo a Bernardo Kanahuati, quien asume nuevas responsabilidades globales tras su exitosa etapa de más de seis años en España. Jordi Sánchez reportará a Sebastian Guth, Chief Operations Officer de Pharmaceuticals Worldwide Markets. Con una trayectoria de 30 años en la industria farmacéutica, Jordi Sánchez se ha consolidado como un líder reconocido en el sector. A lo largo de su carrera, ha ocupado diversos cargos de responsabilidad en diferentes áreas terapéuticas y geografías, adquiriendo una profunda comprensión de los desafíos y oportunidades que enfrenta la industria. En 2013, se unió a Bayer como responsable de la unidad de negocio de Medicina Especializada en España. Desde entonces, ha desempeñado un papel fundamental en el crecimiento y la expansión de la compañía en el país. En 2017, asumió posiciones de responsabilidad global en las áreas de Oncología, Oftalmología y Hemofilia, lo que le permitió adquirir una visión global del negocio y desarrollar aún más sus habilidades de liderazgo. Actualmente, al frente del área de trombosis de Bayer a nivel global, Sánchez aporta una amplia experiencia y un conocimiento profundo de las últimas investigaciones y tecnologías en este campo. Al asumir la responsabilidad de la división farmacéutica de Bayer en España a partir del 1 de agosto, Sánchez se propone un objetivo claro: garantizar el acceso de los pacientes españoles a soluciones de salud innovadoras que tengan un impacto positivo en sus vidas. "Es un honor liderar la división farmacéutica de Bayer en España. Mi propósito es garantizar el acceso de los pacientes españoles a soluciones de salud que tengan un impacto positivo en sus vidas. Estoy muy ilusionado en seguir impulsando nuestro crecimiento en el país y conseguir que nuestras innovaciones lleguen lo antes posible a España", afirma Sánchez. Sebastian Guth, Chief Operating Officer de Bayer Pharmaceuticals, reconoce la valiosa trayectoria de Sánchez y su potencial para liderar la división farmacéutica en España: "Jordi Sánchez es un líder reconocido, que cuenta con un profundo conocimiento de la industria farmacéutica y del mercado ibérico. Estoy seguro de que, bajo su dirección, Bayer continuará creciendo y posicionándose como una empresa líder en innovación y compromiso con la salud de los pacientes en España". Sin duda, la experiencia, el conocimiento y la visión de Jordi Sánchez serán claves para el futuro de Bayer en España. Su liderazgo impulsará el crecimiento de la compañía y contribuirá a que sus innovaciones lleguen a más pacientes, mejorando su calidad de vida.

27 Junio 2024

Una nueva encuesta de Commvault revela cinco funcionalidades que han ayudado a las empresas a recuperarse más rápido de los ciberataques

Sin categoría

Realizada en colaboración con GigaOm en 11 países, entre ellos España, revela que los marcadores de resiliencia influyen en la confianza, la preparación y la capacidad de recuperación. Commvault, proveedor líder de soluciones de ciberresiliencia y protección de datos para la nube híbrida, ha presentado, junto con la firma de análisis de mercado GigaOm, su informe Cyber Recovery Readiness 2024. Esta reveladora encuesta mundial a 1.000 profesionales de seguridad y TI de 11 países aborda directamente una pregunta fundamental: "¿qué pueden hacer las empresas para ser más resilientes ante los ciberataques?". Commvault y GigaOm han sido capaces de identificar cinco capacidades clave, también llamadas marcadores de resiliencia, que cuando se despliegan juntas, ayudan a las empresas a recuperarse más rápido de los ciberataques y a experimentar menos brechas en comparación con aquellas que no siguen el mismo camino. Estos cinco marcadores de resiliencia surgieron después de que los equipos de análisis de datos examinaran los resultados de la encuesta en una serie de temas, entre ellos: la frecuencia con la que las empresas sufrían ataques, qué tecnologías de resiliencia se utilizaban (o no) y la rapidez con la que las empresas eran capaces de recuperar los datos y reanudar sus operaciones normales. Los marcadores de resiliencia son los siguientes: Herramientas de seguridad que permitan alertar con antelación sobre los riesgos, incluidos los internos. Un sistema secundario o "dark site" limpio y conocido. Un entorno aislado para almacenar una copia inmutable de los datos. Libros de ejecución, funciones y procesos definidos para la respuesta a incidentes. Medidas específicas para demostrar la preparación y el riesgo de la recuperación cibernética. Al evaluar los resultados, sólo el 13% de los encuestados se clasificaron como cibermaduros. La encuesta arroja observaciones muy interesantes: Recuperaciones más rápidas: las organizaciones cibernéticamente maduras, aquellas que han desplegado al menos cuatro de los cinco marcadores de resiliencia, se recuperaron un 41% más rápido que los encuestados con solo un o ningún marcador. Menos brechas: en general, las organizaciones con madurez cibernética informan haber experimentado menos infracciones en comparación con las empresas que tienen menos de cuatro marcadores. Mayor confianza en la preparación cibernética: el 54% de las organizaciones con madurez cibernética confía plenamente en su capacidad para recuperarse de una brecha, en comparación con sólo el 33% de las organizaciones menos preparadas. Las pruebas frecuentes marcan una gran diferencia: el 70% de las organizaciones con madurez cibernética prueba sus planes de recuperación de forma trimestral, frente al 43% de las organizaciones con solo un o ningún marcador de madurez. Declaraciones de apoyo "Una de las principales conclusiones de la investigación es que, para avanzar realmente en la preparación cibernética, las organizaciones no pueden escatimar esfuerzos. Vimos disparidades significativas en la resiliencia entre las organizaciones que desplegaron uno o dos de los marcadores de resiliencia frente a las que desplegaron cuatro o cinco", afirma Chris Ray, analista de Ciberseguridad de GigaOm. "Es fundamental que las organizaciones piensen en la resiliencia por capas. Menos del 85% de los encuestados lo hacen hoy en día. Esto tiene que cambiar rápidamente si las empresas quieren ser resilientes y tener ventaja frente a los malos actores". "A medida que profundizamos en estas capacidades cibernéticas, hay prácticas que son críticas para cualquier estrategia de preparación cibernética, y las pruebas de preparación para la recuperación son una de ellas", subraya Tim Zonca, vicepresidente de marketing de soluciones de Commvault. "Las empresas que sólo se centran en las pruebas para la recuperación de desastres están perdiendo el tren. Dada la naturaleza evolutiva de las amenazas cibernéticas, las prácticas de pruebas frecuentes y modernas para la recuperación cibernética son esenciales para que los entornos no se vuelvan a infectar y los procesos de recuperación sean sólidos".

27 Junio 2024

Riesgos de ciberseguridad para las empresas en vacaciones, recomendaciones para un verano sin sorpresas

Sin categoría

Los expertos de Qualys analizan los principales riesgos para las empresas en esta época del año y enumeran una serie de recomendaciones que sus responsables no deben pasar por alto Qualys, Inc., proveedor pionero y líder de soluciones de cumplimiento y seguridad basadas en la nube, ha elaborado un listado con los principales riesgos de ciberseguridad para las empresas durante las vacaciones y una serie de recomendaciones para prevenir, detectar y minimizar estos riesgos. “El verano es una época del año que conlleva riesgos potenciales de ciberseguridad. Con los empleados viajando y utilizando redes públicas, cualquier precaución adicional servirá para proteger la información confidencial de la empresa”, señala Sergio Pedroche, Country Manager de Qualys Iberia. “Implementar una estrategia definida a priori puede ayudar a evitar ciberataques durante las vacaciones que acaben con el secuestro de datos o de los sistemas, la fuga de información u otros tipos de ciberestafa”. Ante esta situación, los expertos de Qualys han elaborado un listado con los principales riesgos y una serie de recomendaciones para prevenir, detectar y minimizar riesgos en vacaciones. Cerrado por vacaciones: riesgos de ciberseguridad Ataques a empleados (ingeniería social) y robo de identidades. Una lacra que se acentúa en verano, y que ahora supone un riesgo mayor con la utilización de la IA para perfeccionar los ataques. Ataques contra información crítica y propiedad intelectual. Puede tratarse de simples robos de información con intenciones económicas, o de ataques más dañinos que borran los daros impidiendo al negocio utilizarlos. Ataques de ransomware: Nada que decir que no se haya dicho ya: cuando más tranquilo crees estar, descubres que han secuestrado tus datos, y que si quieres una vuelta plácida de tus vacaciones habrás de desembolsar una cuantiosa suma. Parece de película, pero pasa todos los veranos. Costes de impacto y reparación.  Según las estimaciones más recientes, el coste promedio de un ciberataque a la pequeña empresa asciende a 80.000 euros, lo que en algunos casos puede llegar a poner en riesgo la viabilidad del negocio. Costes por incumplimiento por no tomar las medidas de ciberseguridad prescriptivas para proteger los datos sensibles. Desde la aprobación del RGPD, las multas por incumplimiento grave pueden llegar hasta los 10 millones de euros. Daños a la reputación. Un ciberataque puede erosionar la imagen de la empresa; al mismo tiempo, si la empresa adopta medidas mostrará su compromiso a la hora de proteger los datos de sus clientes. Recomendaciones Actualización y protección de programas y dispositivos La complejidad de las soluciones tecnológicas, el uso de dispositivos o el auge de las herramientas online de conexión y colaboración suponen un riesgo difícil de calibrar, especialmente en la actualidad, con el auge de la nube. Las vulnerabilidades en todos estos entornos invitan a los ciberdelincuentes, por ejemplo, a introducir malware en los sistemas de la empresa, lanzar campañas de denegación de servicio (DDoS) o secuestrar los datos de la organización. Si la empresa no cuenta con un sistema automático de distribución y actualización de software, es recomendable exigir a los empleados que dejen todo su software actualizado antes de irse, añadiendo las últimas actualizaciones y parches de seguridad. Backup y recuperación de datos Hacer copias de seguridad es fundamental para proteger los datos ante cualquier caso de pérdida o corrupción. Pero, en verano, pueden darse también desastres naturales (por ejemplo, olas de calor que sobrecalientan los equipos). Mantener una política rigurosa de backup previene la pérdida de datos. De hecho, en algunos sectores el backup es preceptivo para la protección de datos confidenciales. Esta política debería plasmarse en un plan de actuación con prácticas básicas como, por ejemplo, crear un calendario de backup para los diferentes sistemas, elegir un método que permita acceder a versiones antiguas y clonar los datos; o comprobar que las copias de seguridad funcionan correctamente y podrán utilizarse para restaurar los datos. Gestión de riesgos asociados al teletrabajo El teletrabajo, sobre todo en verano, puede obligar a usar conexiones desconocidas sin conocer qué nivel de seguridad ofrecen, lo que podría implicar la instalación de malware para aprovechar brechas, interceptar contraseñas y otros datos sensibles o lanzar un ataque de ransomware. Se debe formar a los empleados y concienciarles de que, a la hora de acceder a redes de datos públicas con dispositivos de empresa, deberán tener en cuenta buenas prácticas como utilizar redes VPN, compartir archivos solo si es imprescindible, desactivar la conexión automática si es posible y, en caso de utilizar redes Wi-Fi públicas, evitar acceder a información sensible. Y, sobre todo en vacaciones, será esencial también la protección de las contraseñas a través de técnicas como la autenticación multifactorial. Monitorización de amenazas  Implementar un sistema de monitorización y detección de amenazas es esencial para proteger los datos, particularmente en vacaciones, periodo en el cual los recursos disponibles se reducen a mínimos. Herramientas de seguridad en la nube como Qualys TotalCloud proporcionan alertas y notificaciones ante posibles amenazas, lo que permite una respuesta rápida para mitigar cualquier intento de ataque o intrusión. Continuidad de negocio Durante las vacaciones, algunas empresas pueden reducir su personal o funcionar con un equipo mínimo. Esto puede dejarlas más vulnerables ante amenazas cibernéticas, ya que los delincuentes pueden aprovecharse de la menor capacidad de respuesta para perpetrar ataques. La ciberseguridad será clave para mantener la continuidad del negocio garantizando que las operaciones digitales estarán protegidas y funcionando de manera óptima, incluso en momentos de menor actividad laboral.

27 Junio 2024

Crece exponencialmente la suplantación de identidad de empresas en redes sociales

Sin categoría

El número de usuarios activos en redes sociales supera ya los 5.000 millones, es decir, el 62,3% de la población mundial se conecta a sus plataformas favoritas, y lo hace una media de 2 horas y 23 minutos, según los datos del informe “Global Digital Report 2024”, publicado por We Are Social. Sin duda, se han convertido en una herramienta de marketing muy efectiva para incrementar las ventas, llegar a sus públicos, comunicarse con las audiencias y fidelizar a sus clientes. Y, de hecho, de acuerdo con los datos del Instituto Nacional de Estadística (INE), el 58% de las empresas españolas tiene presencia en redes sociales y, de ellas, más de la mitad son pequeñas y medianas compañías. Con su uso en constante ascenso y un panorama de amenazas cada vez más complejo, los expertos de Innovery, multinacional especializada de servicios de asesoramiento TIC y ciberseguridad, han hecho un análisis para identificar los principales riesgos de las malas prácticas pueden implicar para la ciberseguridad corporativa. Para Luis Carlos Fernández, asesor estratégico de la firma, "el principal riesgo es la suplantación de identidad, un tipo de ataque que crece exponencialmente ligado al desarrollo del universo digital, la facilidad de llevarla a cabo utilizando la inteligencia artificial y técnicas de ingeniería social, hace que las redes sociales puedan ser una puerta de entrada a ciberataques cada vez más graves”. A la hora de perpetrar robos de identidad, las técnicas más empleadas son las de ingeniería social como el phishing, el spoofing o el smishing. Estas actividades ilícitas pueden dar también pie a ataques de malware, como el ransomware, que puede desembocar en un ataque a los sistemas y la red corporativa y el secuestro de datos e información sensible. Para eliminar este riesgo, Innovery recomienda a las empresas que, antes de poner en marcha su estrategia en redes sociales, dedique tiempo a definir la política de seguridad que regirá su presencia en las distintas plataformas, asegurándose de qué usuarios tendrán acceso a las cuentas y con qué fin, que las contraseñas de los perfiles sean robustas y se cambien de forma periódica, y que se establecen medidas técnicas activas de protección que dificulten el acceso de los ciberdelincuentes a los sistemas corporativos. También será clave la concienciación y la formación de los empleados en materia de ciberseguridad para que sepan detectar movimientos sospechosos y cómo actuar para que el ataque, en caso de que ocurra, impacte lo menos posible en la actividad ordinaria y la reputación de la compañía. A través de monitorizaciones técnicas y sociales es posible detectar comportamiento y posicionamientos anómalos que no atienden al patrón típico de la compañía. Imponer estos mecanismos de rastreo son esenciales, tal y como apunta el experto de la compañía, de lo contrario, cuando la empresa detecte la suplantación, el daño puede estar muy extendido y puede llegar a ser irreversible. “El robo de identidad se produce, la mayoría de las veces por la falta de concienciación y formación de los empleados en el área de ciberseguridad, porque se tiende a caer en la trampa que preparan los ciberdelincuentes, también favorecido por una inadecuada actualización de las medidas de seguridad. No obstante, también es cierto que los ataques se están volviendo cada vez más sofisticados y difíciles de detectar, pero no solo para los trabajadores, sino también para los profesionales de la ciberseguridad”, concluye Luis Carlos Fernández.

27 Junio 2024

Alberto Oikawa, CTO Hispatec. Las defensas tecnológicas avanzadas pueden ser insuficientes si los factores humanos no se gestionan adecuadamente.

Rincón del CISO

La ciberseguridad en el entorno corporativo ha alcanzado un punto crítico, donde las amenazas ya no solo provienen de fallos técnicos, sino también de tácticas humanas sofisticadas como la ingeniería social. El reciente incidente de hackeo de XZ Utils, identificado como CVE-2024-3094, pone de manifiesto los peligros latentes de la ingeniería social y su capacidad para comprometer incluso los proyectos de software más seguros y confiables. XZ Utils, una librería de compresión ampliamente utilizada en muchas distribuciones de Linux, fue víctima de un ataque que involucró la introducción de un backdoor por parte de un desarrollador malintencionado, conocido como Jia Tan. Este desarrollador, a través de un largo proceso de casi dos años, se ganó la confianza de la comunidad de desarrollo, obteniendo permisos de mantenimiento que finalmente le permitieron inyectar código malicioso en las versiones 5.6.0 y 5.6.1 de esta librería ​ (Akamai)​​ (Gist)​. La ingeniería social es una táctica donde los atacantes manipulan a individuos para obtener acceso a información confidencial o permisos elevados dentro de una organización. En el caso de XZ Utils, Jia Tan utilizó estrategias de ingeniería social para infiltrarse en el equipo de desarrollo, realizando contribuciones aparentemente legítimas y ganando la confianza de los mantenedores del proyecto. Este enfoque deja de manifiesto una verdad incómoda: las defensas tecnológicas avanzadas pueden ser insuficientes si los factores humanos no se gestionan adecuadamente. Las empresas deben reconocer que la seguridad no solo se trata de tecnología, sino también de gestionar y educar a las personas que tienen acceso a ella. Lecciones para las Empresas Políticas de Verificación Estrictas: Las empresas deben implementar procesos rigurosos de verificación para cualquier persona que obtenga permisos elevados en proyectos críticos. Esto incluye revisiones exhaustivas de antecedentes y monitoreo continuo de las contribuciones. Solo así se podrá asegurar que los individuos con acceso privilegiado sean de confianza y no representen una amenaza potencial. Educación y Concienciación: Los empleados, especialmente aquellos en roles de acceso privilegiado, deben recibir formación constante sobre las tácticas de ingeniería social y cómo identificar comportamientos sospechosos. La capacitación regular puede prevenir que los empleados caigan en tácticas de manipulación y reconozcan señales de alerta a tiempo. Revisiones de Código y Auditorías: Las auditorías de código deben ser parte integral del ciclo de vida del desarrollo de software. En el caso de XZ Utils, el código malicioso fue inyectado a través de varias etapas de commits, lo que destaca la necesidad de revisiones continuas y detalladas por parte de múltiples partes interesadas. Las auditorías regulares pueden detectar y mitigar amenazas antes de que se conviertan en problemas mayores. Colaboración y Comunicación: Fomentar una cultura de comunicación abierta y colaboración puede ayudar a identificar y mitigar amenazas antes de que se conviertan en problemas graves. Los equipos deben sentirse capacitados para reportar cualquier actividad inusual sin temor a repercusiones. Una buena comunicación interna puede facilitar la detección temprana de amenazas y la adopción de medidas preventivas. Como conclusión, el hackeo de XZ Utils es un potente recordatorio de que las amenazas a la seguridad no son siempre obvias y que la ingeniería social puede ser una herramienta extremadamente efectiva para los atacantes. Las empresas deben adoptar una visión holística de la seguridad, que incluya tanto defensas tecnológicas como estrategias robustas para gestionar el factor humano. Solo entonces podrán protegerse de manera efectiva contra las complejas amenazas del mundo digital actual. Es imperativo que las organizaciones reconozcan la importancia de combinar tecnología avanzada con una gestión efectiva del componente humano para mantener una postura de seguridad integral. Alberto Oikawa, CTO en Hispatec Analytics

26 Junio 2024

2º Informe Anual sobre Vulnerabilidades de Synack: aumenta la gravedad, pero hay avances en remediación

Rincón del CISO

Synack es la principal plataforma de pruebas de seguridad, ha hecho público su segundo informe anual sobre el estado de las vulnerabilidades, que combina cientos de miles de horas de datos de pruebas de penetración (pentesting) con el análisis de más de 14.000 vulnerabilidades en diferentes sectores para mostrar en detalle el volumen y la gravedad de las mismas, así como las tendencias de mitigación para cada sector. El Synack Red Team (SRT) es una comunidad internacional de hackers éticos altamente cualificados que trabajan en proyectos de seguridad ofensiva. En su informa comparten que en 2023 los clientes experimentaron una mayor proporción de vulnerabilidades críticas respecto al 2022 en todos los sectores analizados. Sin embargo, a pesar de la presión cada vez mayor sobre los equipos de seguridad, éstos han logrado reducir el tiempo medio de remediación en 18 días para las vulnerabilidades graves (de 92 a 74 días) y en 24 días en el caso de las vulnerabilidades críticas (de 80 a 56 días). "Conocer la superficie de ataque de la organización y el posible impacto de la explotación de vulnerabilidades es crucial para tomar decisiones inteligentes", afirma Jay Kaplan, CEO y cofundador de Synack. “Estamos orgullosos de haber completado este segundo informe anual sobre vulnerabilidades, ya que estamos seguros de que ayudará a organizaciones de sectores como sanidad, servicios financieros, sector público, tecnología o fabricación a comprender a qué vulnerabilidades se enfrentan y cómo pueden mantenerse un paso por delante de los atacantes. “Vemos muchas razones para ser optimistas -concluye Kaplan- pero eso no significa que la amenaza esté disminuyendo”. El informe de Synack se basa en datos de evaluaciones de seguridad realizadas en la base global de clientes de Synack, y está alineado con las categorías de vulnerabilidad recogidas en el documento de concientización estándar Top 10 de OWASP. Los más de 1.500 miembros del Synack Red Team involucrados en su realización trabajaron un total de 27.000 días en 2023 probando todo tipo de activos, incluyendo activos cloud, APIs, grandes modelos de lenguaje (LLM) de IA, aplicaciones web, infraestructuras host y superficies de ataque móviles. En cuanto a los tipos de vulnerabilidades, el informe no registra grandes novedades, ya que identifica las mismas categorías que persisten año tras año, con un aumento de las amenazas en torno a fallos de inyección, como los que destacaba una reciente alerta Security By Design de la Agencia de Ciberseguridad y Seguridad de Infraestructuras (CISA). En el caso de la sanidad, al igual que en el de tecnología, se aprecia un incremento en las inyecciones SQL y otros fallos similares como XSS, que representan aproximadamente un tercio de todas las vulnerabilidades descubiertas por el Synack Red Team en 2023. El Informe Anual sobre Vulnerabilidades de Synack ha analizado en profundidad las principales vulnerabilidades, así como el tiempo medio de remediación para los sectores de sanidad, servicios financieros, administración, tecnología y fabricación. Por un lado, en cuanto a algunas de las tendencias clave identificadas, podemos ver la localización de más de 5.400 subdominios, 1.500 aplicaciones web y 1.400 direcciones IP como media, expuestas públicamente, lo que constituye la mayor superficie de ataque de todos los sectores analizados. Por otro lado, también se analizó que de todas las vulnerabilidades detectadas, casi 1.900 eran inyecciones SQL, clasificadas como críticas o de alta gravedad. Estas brechas pusieron de manifiesto tanto las fortalezas como las debilidades de seguridad en los diferentes sectores. Teniendo conocimiento de todo lo anterior, Synack nos muestra que aunque la preocupación por el crecimiento exponencial de los ciberataques y su peligro es preocupante, ser conscientes de esta información es la clave para una rápida resolución.

26 Junio 2024

Nombramiento: Steffen Reiche, nuevo miembro del Comité Ejecutivo responsable de Producción y Logística de Volkswagen Vehículos Comerciales

Jarana

Volkswagen ha anunciado que Steffen Reiche será el nuevo miembro del Comité Ejecutivo responsable de Producción y Logística de Volkswagen Vehículos Comerciales, a partir del 1 de agosto de este año. Reiche sucederá en el cargo a Josef Baumert, quien ha desempeñado esta función durante más de diez años. Steffen Reiche, que actualmente es vicepresidente ejecutivo de Producción y Gestión en la joint venture SAIC Volkswagen en Anting/Shanghai, China, lleva casi 30 años en el Grupo Volkswagen y ha ocupado diversos cargos directivos internacionales durante este tiempo.

26 Junio 2024

Lectura recomendada: «La risa asusta al miedo» de Sergio de la Calle Asensio

Jarana

Sergio de la Calle, tiene más de veinticinco años de experiencia en el mundo de la empresa, experto en Talento y Cultura, trabaja actualmente en el equipo de Personas de Telefónica España. Ponente internacional, ha impartido conferencias en diez países, entre ellas, la charla TEDx “El factor Eva”. A quien le pueda interesar, es Sociólogo, MBA y posgrado en Recursos Humanos. Escritor de cinco libros, siendo "La risa asusta al miedo" el último de ellos, proclamado ganador del Premio FEEL GOOD 2024. Su labor de divulgación en Linkedin le ha valido ser TOP10 Influencer de Recursos Humanos España tres años consecutivos. En esta maravillosa obra, «La risa asusta al miedo» (Plataforma Editorial, 2024), Sergio de la Calle nos transmite el siguiente mensaje: Dondequiera que miremos parece haber una crisis, ya sea económica, climática, política o bélica...Muchas veces, al mismo tiempo. En este escenario ¿hay espacio para el humor? SI, aunque no sea obvio, los tiempos de crisis son los más propicios para la risa. Cuando es más necesaria y útil porque en medio del caos, el humor es la brújula para orientarse; en los accidentes emocionales, un airbag; y en la oscuridad, un faro. La risa asusta al miedo se alzó con la VIII edición del premio Feel Good porque es un elogio al humor en todas sus formas y circunstancias, un verdadero manifiesto para todos los que han decidido (o deberían) llevar la risa como estandarte. En este libro encontrarás a muchos valientes, algunos célebres y muchos anónimos, que se plantaron con una sonrisa firme ante problemas de diferente índole y gravedad y dijeron, sin temblarles la voz: “Si puedo reír es que todavía no me han vencido”. Puedes contactar con Sergio a través de su web www.sergiodelacalle.com o en hola@sergiodelacalle.com.

26 Junio 2024

Halotech Ai y Prezero España firman un acuerdo pionero para mejorar la seguridad de los operarios de recogida de residuos

ESG

Halotech Digital Services S.L., líder en tecnología de seguridad laboral, y Prezero España, referente en gestión de residuos, han firmado un acuerdo pionero para implementar la tecnología Halotech Ai y los dispositivos Halo I en las operaciones de recogida de basura en España. La tecnología Halotech Ai y el dispositivo Halo I, desarrollos 100% españoles, están diseñados para aumentar significativamente la seguridad en el lugar de trabajo mediante funcionalidades avanzadas como botones de SOS para emergencias, detectores automáticos de caídas y monitores de parámetros ambientales como calidad del aire y temperatura. Manuel Marín, CEO y fundador de Halotech Digital Services, comentó sobre esta alianza: “Estamos encantados de unir fuerzas con Prezero España. Esta colaboración refuerza nuestro compromiso con la innovación y la seguridad laboral, colocándonos a la vanguardia de la tecnología disruptiva en el sector. Con Halotech Ai y Halo I, damos un paso gigante hacia nuestro objetivo de cero accidentes laborales”. Un portavoz de Prezero España añadió: “Esta alianza no solo transformará la seguridad en el sector de la gestión de residuos, sino que también demostrará cómo la tecnología puede mejorar las condiciones de trabajo y proteger a los empleados en entornos de alto riesgo”. Innovación que Salva Vidas HaloTech Ai, desarrollado por Manuel Marín, se centra en la innovación aplicada al gobierno del dato y la seguridad en industrias para hacer frente a los desafíos de la alta siniestralidad laboral. Esta tecnología incorpora funciones avanzadas como la detección de patrones peligrosos, predicción de incidentes y análisis del comportamiento del operario mediante IA. Además, automatiza informes para mejorar la toma de decisiones y mantiene la privacidad del operario, ofreciendo características como botón de SOS, detección automática de caídas y monitorización ambiental del entorno de trabajo. En el transcurso de cada año, miles de trabajadores se enfrentan a riesgos en sus lugares de trabajo, con consecuencias que afectan vidas, familias y aspiraciones. Durante el año 2023 en España se registraron 1.104.591 accidentes laborales, de los cuales 581.524 resultaron en bajas y lamentablemente 670 personas perdieron la vida. En respuesta a este preocupante panorama, Manu Marín lanza HaloTech Ai con el objetivo fundamental de salvar vidas en la industria. HaloTech Ai redefine la seguridad industrial con características clave como la detección temprana de patrones peligrosos, la predicción de incidentes y el análisis de comportamiento del operario respaldados por algoritmos de aprendizaje automático. Este avance no solo mejora la protección de los operarios, sino que también revoluciona la narrativa de la seguridad industrial. La automatización de informes y el entrenamiento personalizado mediante realidad aumentada se presentan como herramientas fundamentales para la toma de decisiones estratégicas y la mejora continua de las prácticas de seguridad.

26 Junio 2024

La UE invierte más de 3 mil millones de euros en proyectos de energía limpia y descarbonización industrial

ESG

La Comisión Europea ha anunciado inversiones de casi 3 mil millones de euros en proyectos de energía renovable en los países miembros con menores ingresos, realizando nuevos desembolsos financiados por los ingresos del Régimen de Comercio de Derechos de Emisión de la Unión Europea (RCDE UE). Las nuevas inversiones fueron realizadas a través del Fondo de Modernización de la UE. Lanzado en 2018, con desembolsos comenzando en 2021, este fondo fue diseñado para apoyar la innovación en los sistemas energéticos y mejoras en la eficiencia medioambiental en diez países de la UE, entre los cuales se encuentran Bulgaria, Croacia, Chequia, Estonia, Hungría, Letonia, Lituania, Polonia, Rumania y Eslovaquia. Posteriormente en 2024, el fondo ha realizado una ampliación, añadiendo trece países incluyendo a Grecia, Portugal y Eslovenia. El nuevo anuncio marca el mayor desembolso hasta la fecha para el Fondo de Modernización, alzando el gasto total a 12.65 mil millones de euros desde enero de 2021. Según la Comisión de la UE, las inversiones apoyarán 39 proyectos en 10 países, permitiendo la modernización de los sistemas energéticos, reducciones en las emisiones de gases de efecto invernadero en los sectores de energía, industria y transporte, y mejoras en la eficiencia energética. Algunos ejemplos de proyectos seleccionados incluyen el despliegue de capacidad fotovoltaica y almacenamiento de energía para proveedores públicos de servicios de agua en Croacia, la producción de hidrógeno renovable y cogeneración de alta eficiencia en Eslovaquia, y la actualización de la infraestructura de carga para transporte pesado en Polonia. Establecido en 2005, el Régimen de Comercio de Derechos de Emisión de la Unión Europea (RCDE UE) pone un precio a las emisiones de carbono para sectores clave intensivos en gases de efecto invernadero (GEI), incluyendo la generación de electricidad y calor, refinerías de petróleo, acero, cemento, papel, productos químicos y aviación comercial, entre otros. El año 2023, los legisladores de la UE acordaron aumentar el alcance del RCDE UE, elevando las reducciones de emisiones directas requeridas por los sectores cubiertos, y expandiendo el sistema a nuevos sectores. Se espera que el RCDE UE genere ingresos de aproximadamente 40 mil millones de euros desde 2020 hasta 2030. Wopke Hoekstra, Comisionado de Acción Climática, estableció que este desembolso de casi 3 mil millones de euros marca otro paso adelante en el proceso de transición de Europa hacia la neutralidad climática. Esta cifra récord muestra nuevamente los beneficios de poner un precio al carbono e invertir los ingresos en nuestra transición hacia un mundo más sostenible, de una manera que beneficia a los ciudadanos, las industrias y el clima de la Unión Europea.

25 Junio 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad