César Ramos, CISO de LETI Pharma, conversa con Javier Ortega, Global CISO de FCC Medio Ambiente.
César Ramos: ¿Qué principios guían tu forma de tomar decisiones a la hora de liderar?
Javier Ortega: Mis decisiones se apoyan en tres principios. La claridad, la proporcionalidad y el propósito. Claridad, para entender realmente el riesgo. Proporcionalidad, para equilibrar seguridad, negocio y experiencia al usuario. Y propósito, porque en FCC Medio Ambiente, nuestra misión tiene impacto directo en servicios esenciales. Decidir bien no es elegir lo más seguro, sino lo más adecuado para que una organización avance de manera sostenible.
J.O: Como CISO de LETI Pharma, ¿qué parte de tu trabajo no se entiende realmente?
C.R.: Al hilo de lo que has dicho y estando tan cerca del negocio y entendiendo la ciberseguridad como algo que cada vez está más cerca del negocio y así es como ha de entenderse, venimos de un paradigma donde el CISO era un técnico, hace años, y vamos hacia un modelo donde es más gestor y cercano al negocio. Entonces, todo eso que comentas, que hay que gestionar los riesgos y tener esa mentalidad de seguridad, es lo que muchas veces lleva a conflictos, precisamente con el negocio, porque no tenemos esa misma sensibilidad. Hay que entender muy bien el negocio, y, por la vez, yo creo que no hay que pretender que el negocio te entienda en tu calidad de gestor de riesgos, pero eso es algo que es complejo de gestionar.

C.R: Dentro de este liderazgo que tú mantienes en ciberseguridad, ¿qué habilidades dirías que te han hecho mejor líder, al margen de la tecnología?
J.O: Creo que ha sido la capacidad de traducir complejidad en mensajes simples. Cuando consigues que alguien no técnico entienda un riesgo, ese día has ganado un aliado. Esa habilidad multiplica, porque te permite influir y no imponer.
J.O: Dentro de tu trabajo, del día a día, ¿cómo visualizas tu jornada un lunes por la mañana?
C.R: Lo primero que hay que hacer es revisar la máquina de café. Yo creo que, en ese nuevo ciclo que está surgiendo, o en esa nueva manera de gestionar la ciberseguridad, estamos en un mundo conectado y siempre estamos al tanto. No es como antiguamente, cuando no había ni BlackBerrys, que llegabas el lunes por la mañana y lo primero que hacías era mirar los correos electrónicos. Ahora estamos conectados las 24 horas del día.
Lo primero que veo, y lo más importante, son todos los KPI y KRI: saber qué está pasando, dónde están las vulnerabilidades, los incidentes… Tener la foto de la semana, saber cómo estamos, y a partir de ahí planificar el resto de la semana. ¿Y tú? ¿También la máquina de café?
J.O: Yo lo que tengo para mí son tres cosas. El estado de los incidentes del fin de semana, las operaciones críticas expuestas y las actividades del negocio para esa semana. Los CISOS al final vivimos donde se cruzan riesgo, operaciones y estrategia. Así que el lunes empieza para mí ajustando esos tres vectores.
J.O: Y dentro de este tipo de situaciones con las que tú te has enfrentado, ¿cuál ha sido la decisión compleja que recuerdes que te ha ayudado? Una de las decisiones más complejas que tú has tenido en tu rol y cómo la has podido resolver.
C.R: Volviendo a lo que decías antes sobre la cercanía y el entendimiento con el negocio, recuerdo una etapa, hace años, siendo CISO de una empresa con muchas líneas de negocio y una gran complejidad técnica. Conseguir que todas avanzaran en la misma dirección y, al mismo tiempo, cumplir con la legalidad y las normativas fue realmente complicado.
Cada negocio tenía sus propios intereses, su camino, sus presupuestos… y, además, estábamos en un entorno internacional muy grande y con muchos vectores. Alinear a todos fue probablemente uno de los proyectos más difíciles, pero, afortunadamente, salió bien. Como hablábamos antes, hay que tener cerca al negocio, entenderlo y conseguir que comprenda la importancia de la seguridad; que vea los riesgos, pero también los beneficios. Y si, además, consigues convertir ese gasto tradicionalmente asociado a la seguridad en una inversión, pues lo bordas. Creo que ahí está realmente la dificultad.
C.R: En tu caso, en situaciones como estas o similares de alta presión, ¿qué has aprendido? ¿De cómo gestionar el liderado en estos momentos?
Sí. Aquí conviene hacer una edición completa de transcripción: quitar repeticiones, muletillas, errores evidentes del transcriptor y frases que se han quedado a medias, pero sin cambiar las ideas ni convertir las respuestas en algo que ellos no hayan dicho. También mantengo el tono conversacional entre ambos.
J.O.: Ya son muchos años dentro del sector desempeñando este rol y una de las cosas que aprendes es que la calma es un superpoder. En incidentes críticos, el equipo copia tu tono. Si tú mantienes el foco y la serenidad, ellos ejecutan mejor.
También he aprendido que es clave comunicar incluso cuando no se tienen todas las respuestas. El silencio genera todavía más ansiedad e incertidumbre. Por eso, una herramienta fundamental para preparar estas situaciones son los tabletop o simulacros de ciberseguridad, donde, sin presión, se puede analizar el error de cada uno y saber cómo manejar los incidentes críticos. Es algo que me ha acompañado durante mi vida como CISO, que me ha servido y que sigo haciendo año tras año.

¿Qué tendencia tecnológica está generando más impacto real hoy en tu trabajo?
C.R.: Pues, a riesgo de ser repetitivo, yo creo que es la IA. Ahora mismo está en la cresta de la ola y cada vez está penetrando más y generando más necesidades. Los negocios, los distintos departamentos y las áreas corporativas tienen necesidades de IA.
Como con todo, la cuestión está en encontrar el equilibrio entre cumplir con esas necesidades, gestionar los riesgos y evitar que se produzcan incidentes. Creo que es la tendencia que está más en auge ahora mismo. También empieza a hablarse mucho de la computación poscuántica, que será un riesgo en breve. Bueno, de hecho, ya lo está siendo.
Pero ahora mismo, a riesgo de ser un poco repetitivo con las tendencias, me quedaría con la IA. Entiendo que en tu caso será similar.
J.O.: En mi caso, la IA está entrando en todas las compañías, pero una de las cosas que también me preocupa mucho es la convergencia entre los entornos IT y OT, más aún cuando FCC Medio Ambiente es una compañía industrial. Eso me está redefiniendo todo. En nuestro sector conviven sistemas industriales, sensores IoT y plataformas cloud, y el reto y la oportunidad están en proteger ese ecosistema híbrido y hacerlo, además, en tiempo real.
Estamos transformando los entornos industriales para que no sean solo sistemas operacionales, sino también una fuente de información para la toma de decisiones a través de la IA, como ocurre con los gemelos digitales.
Pero, al final, ¿qué crees que veremos como algo totalmente normal en la ciberseguridad dentro de un par de años?
C.R.: Yo creo que veremos interiorizada la seguridad. Como decía antes, tradicionalmente se ha visto como un coste y cada vez se percibe más como una inversión, como algo útil y necesario. Las regulaciones, las leyes y demás nos ayudan como palanca para que eso sea una realidad.
En mi caso lo veo también con la alta dirección, con el board: empiezan a interiorizar la seguridad e incluso a demandarla, algo totalmente impensable hace años. También ayuda todo lo que está ocurriendo, los ataques y demás.
La seguridad empieza a verse como algo normal, hasta el punto de que los proyectos o necesidades que llegan desde el negocio, en muchos casos, ya vienen demandando seguridad. Eso está cambiando y, afortunadamente, creo que esa normalización de la seguridad será algo totalmente interiorizado dentro de unos años.
¿Y en tu caso cómo lo ves? Por ejemplo, esa convergencia que comentabas me parece interesantísima. ¿Podremos llegar a ella? ¿Se normalizarán los sistemas OT como algo que hay que securizar? Porque venimos de sistemas totalmente aislados.
J.O.: Al final es así. Con esa convergencia tendremos que avanzar también en los SOC. Para mí, uno de los cambios que veremos, tanto en el entorno IT como en el OT, será la automatización inteligente de la respuesta.
Hoy todavía operamos muchos procesos de manera manual. Dentro de esos dos años de los que hablábamos, veremos SOC donde la primera capa de contención será autónoma y los humanos estarán centrados en análisis de más alto nivel. Ese es el cambio que creo que vamos a tener. Y, siguiendo con la inteligencia artificial, ¿dónde crees que está aportando más valor ahora mismo?
C.R.: Justo lo que comentas es muy interesante. La IA se está normalizando y vemos cómo está inmersa cada vez en más proyectos, procesos y actividades del día a día. Y creo que precisamente en seguridad es donde más nos va a aportar: en la gestión de incidentes y en su automatización mediante IA, que ya empieza a ser una realidad.
Hablo con algunos SOC y están incorporando cada vez más inteligencia artificial en esa primera capa, al menos en la primera gestión de los incidentes, antes de pasar a los niveles dos y tres. Creo que ahí está aportando mucho valor. Porque, por otra parte, al otro lado tenemos a los malos haciendo lo mismo. Hay que ir un poco con las mismas armas. Creo que esa es una de las áreas donde más valor nos va a aportar.

¿Tú ves posible un SOC totalmente autónomo?
J.O.: Totalmente autónomo, nunca. Para mí, la inteligencia artificial siempre va a necesitar una supervisión, aunque sea mínima.
¿Dónde nos va a aportar ahora mismo? Yo lo veo principalmente en dos sitios. Primero, en la detección avanzada, porque la IA ve patrones que son imposibles de detectar para un analista. Y, segundo, en la productividad del propio equipo. Al final, quieres automatizar las tareas repetitivas para poder dedicarte a cuestiones más estratégicas.
No se trata de prescindir de esas personas, sino de enfocarlas hacia otro tipo de tareas. Lo repetitivo lo puedes automatizar con IA. ¿Qué habilidad crees que será clave en los equipos durante los próximos años?
C.R.: Precisamente la capacidad de gestionar toda esa automatización junto con la parte humana. Se habla mucho de hasta qué punto la tecnología y la inteligencia artificial van a prescindir del trabajo humano.
Yo creo que la tecnología siempre ha aportado trabajo. Lo que ocurre es que requiere otro perfil y otra manera de aprender. Esa capacidad para manejar la potencia de la IA junto con la gestión de riesgos y los recursos humanos va a ser importante.
Y, sobre todo, será importante para generar esos mensajes. Ahora hay muchos colectivos y muchas personas temerosas pensando: “La IA nos va a suplantar a todos”. Creo que ahí es donde vamos a tener bastante que aportar.
J.O.: Por hacerlo un poco más entre tú y yo. César, cuando desconectas del trabajo, ¿cómo disfrutas? ¿Qué es lo que llena tu tiempo libre, el poco que entiendo que tienes por tu rol, tu cargo y tu situación? ¿Qué te gusta hacer?
C.R.: Pues, efectivamente, no me queda mucho. Y, como decía antes, con estos roles nunca llegas a desconectar del todo. Estás siempre pendiente de si te van a atacar. Es ese estrés que no te abandona. Pero me gusta desconectar de la mejor manera: salir a pasear, hacer deporte… Lo típico. Tampoco voy a inventar nada. Amigos, familia, lo normal. Me imagino que tú parecido, ¿no?
J.O.: Sí. A mí me gusta hacer deporte y pasar tiempo con mi familia. Es lo que me hace resetear y volver con energía.
Otra de mis pasiones son los conciertos. Me encanta la música en directo y tengo la suerte de que, en un sitio como Madrid, tenemos una oferta brutal. Conciertos, teatros, musicales… La verdad es que aquí se concentran muchas actividades muy interesantes.
Y ya para finalizar, ¿cómo te describirían las personas que mejor te conocen? Cuando le preguntan a un amigo, a un compañero o a alguien que ha tenido mucho trato contigo “¿cómo es César?”, ¿qué crees que me respondería?
C.R.: Nunca me lo había planteado y no sabría decirte. Entiendo que trato de comprender a la gente, de ayudar y de colaborar. En un entorno profesional, siempre buscando esos objetivos y esas metas, tratando de aportar a la empresa y a las personas.
J.O.: Si yo tuviera que responder a esta pregunta, me vería como alguien cercano, con sentido del humor y muy constante. Creo que dirían de mí, o me gustaría que dijeran, que siempre busco una forma de generar sinergias, incluso en lo personal.
C.R.: Si tuvieras que resumir tu filosofía profesional en una frase, ¿cuál sería?
J.O.: Pues mira, no llevo tatuajes, pero, si tuviera que hacerme uno, sería: “Seguridad que habilita, no que frena”. Mi filosofía profesional es que, para mí, la ciberseguridad no es un muro ni una barrera. Es una infraestructura invisible que permite que el negocio avance, pero que avance con confianza.
Creo profundamente que nuestro rol como CISO no es decir “no”. Sabemos que tradicionalmente se ha visto al CISO como el señor del “no”, pero creo que eso no es así. Lo que tenemos que hacer es encontrar la manera de que las cosas sucedan, pero de una forma segura, sin fricciones y sin comprometer la misión del servicio público.
Al final, la seguridad solo tiene sentido si acompaña al negocio, si lo impulsa y si se integra como una parte natural de la operación. Este equilibrio entre protección y progreso define cómo tomo decisiones y cómo construyo equipos, buscando siempre que la seguridad sea un habilitador estratégico y no un obstáculo.
¿Tú cómo la definirías?
C.R.: Pues mira, yo te lo voy a decir en una frase de verdad: “La seguridad no se instala, se gobierna”.
Rincón del CISO
31 Agosto 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas