Compartir

31 Agosto 2026
Conversación entre Rosa Kariger & José Seara: “Hay que tomar decisiones basadas en datos y no en impresiones”

Jose Seara, CEO de DeNexus, conversa con Rosa Kariger, presidenta de CyberLideria.

Rosa Kariger: ¿Cómo llegas al mundo de la ciberseguridad, José?

José Seara: Bueno, pues como casi todo en la vida, no es un camino recto. Yo soy ingeniero naval, y al poquito de salir de la universidad tuve una experiencia en el sector naval y vi que aquello no encajaba bien con mis expectativas y mis ilusiones de hacer ciertas cosas, pero me sirvió para entrar en el mundo de la energía.

Poco a poco evolucioné de quemar combustible pesado a las energías renovables, primero viento, luego solar, luego baterías, y en un momento dado tuve la oportunidad de expandirme internacionalmente, irme a Estados Unidos, donde llevo desde el año 2006.

R.K.: Pero ya no estás haciendo renovables, ¿cómo das el salto de las renovables a la ciberseguridad?

J.S.: En Estados Unidos el encargo que tuve para ese grupo de inversores europeos fue montar una empresa de producción de energía eléctrica con fuentes renovables, viento y energía solar, y el ámbito de actividad era Estados Unidos y Canadá.

Para llevar la energía a mercado nos metimos en el negocio de la transmisión, y acabamos teniendo el control sobre ciertas líneas de transmisión que conectaban Estados Unidos y Canadá. Y de ahí se produjo una derivada que fue que empezamos a hacer trading de energía. Para hacer todo eso, para hacer un poquito el cuento corto, nos acabamos convirtiendo en una mini eléctrica, y heredamos las responsabilidades que en España ejecuta Red Eléctrica Española, de mantener frecuencia, tensión bajo control en nuestra área de control.

Y tuvimos que implementar muchísima tecnología, en un momento en el que el regulador del sector eléctrico en Estados Unidos no quería que eso ocurriera en la nube, tenía que estar todo en servidores locales, y por ahí empezó un problema que yo desconocía que era el de ciberseguridad, de que esas instalaciones nuestras que eran necesarias para operar todo en nuestro negocio, pues se vieran comprometidas.

El problema de ciberseguridad de mi compañía pasó de tener que gestionar unos pocos laptops y unas poquitas impresoras, a gestionar un centro de datos del que dependía una facturación de 100 millones en nuestro caso, y la gestión de, en aquellos momentos, unos 600 o 700 megavatios de capacidad de generación.

R.K.: ¿Y tú eras consciente en ese momento del impacto físico que podía tener la ciberseguridad sobre vuestros activos, o pensabas que era un tema de datos?

J.S.: En absoluto, y no solo no era consciente, sino que además los actores que hemos nombrado, los reguladores y demás, no es que no lo fueran, pero lo eran todavía muy poquito. Hablo del año 2009, del año 2010.

Lo que me ayudó a identificarlo fue el dinero. Nosotros invertimos cerca de un millón de dólares en aquella aventura, dos tercios de ese capital vino de bancos y cosas similares, y esos inversores fueron los que identificaron que nuestro riesgo podría poner a riesgo nuestros flujos de caja, que era con lo que nosotros le devolvíamos el dinero a esos bancos, y le dábamos el retorno esperado a los inversores y demás, y nos obligaron a gestionar ese riesgo.

Yo era CEO de aquella compañía, y bueno, pues vamos a gestionar el riesgo, y lo primero que vamos a hacer es comprar un producto de seguros que limite el riesgo y ya está gestionado. Y cuando fui al mercado a comprar un producto de seguros, me di cuenta de que no había un producto de seguros. En aquel momento, traduciendo al español, las coberturas eran silenciosas. Entonces, pues me di cuenta de que, uno, el mercado de la ciberseguridad OT, de la ciberseguridad industrial, estaba muy, muy, muy incipiente. Y, por otro lado, me di cuenta de que el mercado del ciberseguro también estaba muy infradesarrollado para nosotros.

R.K.: Y sin saber si las inversiones que estabais haciendo en la ciberseguridad, en principio por compliance, eran suficientes o no para cubrirte realmente el riesgo.

J.S.: Así es, íbamos a ciegas. Era evidente que teníamos que hacer algo, pero no teníamos muy claro el qué. Y nosotros entonces experimentamos con muchas soluciones, experimentamos con tecnología, experimentamos con productos de seguros. El riesgo es de poca frecuencia. Y entonces, gracias a Dios, casi nunca pasa nada y no nos pasó. Pero eso no significa que no pueda pasar.

R.K.: Cuando hablo con algunas compañías aseguradoras sobre por qué no ofrecen un tipo de productos, muchas me dicen que todavía no existe suficiente demanda. ¿Crees que falta conciencia entre las empresas industriales sobre el daño real que un incidente cibernético puede causar en sus activos y que esto está empezando a cambiar?

J.S.: Nosotros tenemos la suerte de trabajar con los dos lados del riesgo. Nosotros trabajamos con compañías industriales y trabajamos con aseguradoras.

Es cierto que en el mundo del seguro llega incluso a día de hoy la información de que no hay demanda del lado de los industriales. Yo veo el lado de los industriales y veo que hay necesidad de cubrir ese riesgo. Entonces es otro elemento más que pone de manifiesto la bisoñez del mercado y la ineficiencia.

R.K.: A mí me da la sensación de que por fin estamos viendo las orejas al lobo, se está viendo ese riesgo y no solamente en industrias tradicionales como es energía o manufactura, sino también en los data centers porque tenéis bastante experiencia también en el riesgo ciberfísico de un activo físico, pero también digital tan importante como son los data centers.

J.S.: Sin duda. Yo creo que hay dos elementos catalizadores. Uno, inteligencia artificial, que lo has mencionado, que dota de herramientas a los malos y a los buenos para hacer las cosas más deprisa. Y el segundo, la situación desgraciada que vive el mundo con guerras que ponen de manifiesto los riesgos adicionales sobre infraestructuras críticas porque son objetivo explícito de los malos.

Y en el tema de data centers se está produciendo una tercera dimensión que es el ritmo desaforado al que esas infraestructuras se están creando que creo que impide que se preste atención a ciertos riesgos porque no ocupan el lugar correcto en el orden de prioridad.

El orden de prioridad es necesitar cómputo. Para tener capacidad de cómputo tengo que construir centros de datos, tengo que construir infraestructuras eléctricas, no sé qué. Si el riesgo este ciber es un ruido que ya lidiaré con él el año que viene.

R.K.: Si nos está escuchando algún responsable de alguna empresa industrial que a lo mejor se está dando cuenta ahora o enterando de que un evento ciber le puede hacer un daño material o dañar la continuidad de su negocio, ¿qué consejos les darías? ¿Cómo empiezan con este tema en esta época de expansión del riesgo?

J.S.: Yo daría el consejo en tres dimensiones distintas. La primera dimensión es entender rápido que ciberseguridad y ciberriesgo, por consecuencia, tiene distintos sabores. Y un problema de ciberseguridad en un entorno IT donde lo que está a riesgo es la propiedad intelectual, los datos, el dinero que se puede robar en esas redes, es un problema completamente distinto de un riesgo en un entorno industrial.

Los profesionales de ciberseguridad corporativa IT que son maravillosos y absolutamente necesarios, desgraciadamente, no se pueden extrapolar, o su conocimiento no se puede extrapolar fácilmente al entorno industrial. Entonces, necesitan apoyarse en profesionales que sepan de riesgo industrial.

La segunda dimensión es visibilidad sobre los activos. Estas instalaciones industriales a veces se han construido hace mucho tiempo y no están correctamente documentadas. Entonces, hay que tener visibilidad sobre los activos, los dispositivos que son atacables, las vulnerabilidades que son atacables.

Y lo tercero es qué hago con esa visibilidad. Es bueno saber que tengo 10.000 dispositivos que pueden ser comprometidos y cada uno tiene no sé cuántas vulnerabilidades. Pero, ¿qué hago con todo eso? Porque, primero, no voy a tener recursos para atacar todos esos problemas al unísono.

Una vulnerabilidad en un dispositivo que puede ser atacable, pero que si se ataca no impacta en mi comercio productivo, pues desde el punto de vista de vulnerabilidades es muy crítica, desde el punto de vista de negocio no tiene ninguna criticidad. Y eso es aplicar analíticas sobre el dato de la visibilidad. Eso es lo que hacemos empresas como nosotros.

R.K.: Estás a caballo entre Estados Unidos, España… No paras. ¿Qué haces para mantenerte cuerdo, digamos? ¿Qué haces para descargar? ¿Cómo gestionas tu estrés?

J.S.: Necesito encontrar paz y encuentro paz yo personalmente en dos actividades. Una paz mental y otra paz física que me trae la paz mental. La paz mental con el paso del tiempo he aprendido a ciertas técnicas de meditación y cosas similares que me ayudan a encontrar ese momento de tranquilidad, apagar las neuronas o llevarlas a otro estado de ánimo.

Y la paz física la encuentro haciendo deporte. Tengo varios proyectos en marcha, me encanta hacer deporte y además me encantan las derivadas positivas de hacer deporte y tengo varios proyectos abiertos y en concreto estoy intentando acabar el A6, que ya son ocho maratones principales del mundo. Y si Dios quiere haré la quinta en un par de meses.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad