Compartir

9 Septiembre 2024
Entrevista a Alejandro Las Heras: «Buscamos empoderar a la Comunidad de Madrid»

Eduvigis Ortiz, Presidenta y Fundadora de Women4Cyber Spain y Productora y Presentadora en Capital Radio, entrevista a Alejandro Las Heras, Consejero Delegado de la Agencia de Ciberseguridad de la Comunidad de Madrid.

Eduvigis Ortiz: Muchas gracias Alejandro por este espacio para conocerte un poco mejor.  Un placer poder hacerte esta entrevista.  Para comenzar háblanos de cuál ha sido tu trayectoria profesional en el mundo de la ciberseguridad.

Alejandro Las Heras: Soy Ingeniero Superior de Telecomunicación por la Universidad Politécnica de Madrid y cuento con un Programa de Desarrollo Directivo por ESADE. Comencé mi carrera como consultor de tecnología de internet, lo que me dio una base sólida en desarrollo de software y seguridad de la información. En 2001, me uní al Grupo Eulen, donde lideré la transformación tecnológica y desarrollé un fuerte enfoque en la seguridad de la información, implementando sistemas avanzados de ciberseguridad. Durante mi tiempo allí, evolucioné el Sistema de Gestión de la Seguridad de la Información y promoví una cultura de seguridad proactiva. En 2024, fui nombrado Consejero Delegado de la Agencia de Ciberseguridad de la Comunidad de Madrid, con la misión de proteger las infraestructuras y sistemas de información de la región frente a las crecientes amenazas cibernéticas, y de coordinar estrategias de ciberseguridad a nivel regional.

E.O.: ¡Qué impresionante trayectoria, Alejandro!  Toda esa experiencia de crear equipos desde cero y construir una práctica de ciberseguridad para dar apoyo a todo el mercado deben ser muy relevante para lo que quieres lograr en este, tu último reto.  Cuéntanos la motivación y el objetivo que queréis lograr con la creación de la Agencia de Ciberseguridad de la Comunidad de Madrid.

A.H.: La creación de la Agencia de Ciberseguridad de la Comunidad de Madrid responde a una necesidad urgente de fortalecer la seguridad digital en nuestra región, especialmente ante el creciente número de ciberataques y la sofisticación de las amenazas.

Ha nacido con clara vocación de coordinación. Con el objetivo de velar por el cumplimiento y que permita impulsar una cultura de ciberseguridad, incrementando el nivel de seguridad de las redes y los sistemas.

Nuestro objeto es dirigir y coordinar la Ciberseguridad, apoyar e impulsar la capacitación y apoyar e impulsar el desarrollo digital seguro. Considerando siempre el ámbito fijado y según el marco de competencias constitucional y estatutariamente establecidos.

Mi motivación principal es establecer un marco robusto que garantice la protección de las infraestructuras críticas, los datos de los ciudadanos y las operaciones de las administraciones públicas.

El objetivo de la Agencia es convertirnos en un referente en ciberseguridad, no solo a nivel regional, sino también a nivel nacional e internacional. Queremos promover una cultura de ciberseguridad que involucre a todos los actores de la sociedad, desde las instituciones hasta las empresas y la ciudadanía. Esto incluye la creación de un Comité de Seguridad de la Información, el desarrollo de un CSIRT para la respuesta a incidentes, y la implementación de programas de formación y concienciación.

A través de estas iniciativas, buscamos no solo proteger, sino también empoderar a la Comunidad de Madrid para que pueda afrontar los desafíos de la transformación digital de manera proactiva, colaborativa y cibersegura. En última instancia, nuestro objetivo es construir un ecosistema digital seguro y resiliente que fomente la confianza y el desarrollo económico en la región.

E.O.: Me parece muy relevante para la Comunidad de Madrid. ¿Cuáles son los primeros pasos que estás acometiendo para poner en marcha la nueva Agencia de Ciberseguridad de la Comunidad de Madrid?

A.H.: Para poner en marcha la nueva Agencia de Ciberseguridad de la Comunidad de Madrid, estamos acometiendo varios pasos fundamentales:

  • Creación del Comité de Seguridad de la Información: Este comité será un foro de colaboración y coordinación entre los distintos organismos públicos y entidades locales para abordar los desafíos de ciberseguridad de manera conjunta. También elaborará y velará por el cumplimiento de la Política Global de Seguridad de la Información de la Comunidad de Madrid, que definirá las directrices para un gobierno responsable de los sistemas de información y garantizará una transformación digital segura.
  • Definición de Políticas de Ciberseguridad: Estamos trabajando en la elaboración de políticas globales que guiarán la estrategia de ciberseguridad en la Comunidad de Madrid, asegurando que se alineen con las normativas nacionales e internacionales, incluyendo el ENS y NIS2.
  • Desarrollo del Sistema de Gestión de la Seguridad de la Información de la Comunidad de Madrid (SGSI-CM): Este sistema nos permitirá implementar un enfoque estructurado para gestionar la seguridad de la información, garantizando el cumplimiento de normativas como el ENS, NIS2, GDPR y asegurando que se adopten las mejores prácticas en la protección de datos.
  • Implementación de Tres Líneas de Defensa: Para garantizar el gobierno eficiente de los riesgos en ciberseguridad, organizaremos tres líneas de defensa:
    • Primera Línea de Defensa Operativa: Implantará y operará las medidas técnicas para proteger los sistemas de información, compuesta por los equipos de Tecnologías de la Información y Comunicación (TIC) de los distintos organismos y entidades locales.
    • Segunda Línea de Defensa (GRC): Se enfocará en la supervisión de los controles establecidos y el cumplimiento de las políticas y estándares definidos, gestionando riesgos a través de los responsables de ciberseguridad de los distintos organismos y entidades locales.
    • Tercera Línea de Defensa (Auditoría): Supervisará y asegurará la eficacia de las políticas, verificando de manera independiente que las dos líneas anteriores cumplan con su propósito.
  • Establecimiento del CSIRT (Equipo de Respuesta ante Incidentes): Estamos en el proceso de constituir el Equipo de Respuesta a Incidentes de Ciberseguridad (CSIRT), que será clave para la detección y respuesta rápida ante incidentes de seguridad. También será fundamental para los Ayuntamientos de menos de 20.000 habitantes que, en muchos casos, no disponen de los recursos técnicos y operativos para atender este tipo de incidentes. El CSIRT proporcionará el apoyo necesario para garantizar que estos municipios puedan gestionar adecuadamente cualquier ciberincidente que se presente.
  • Implementación de Programas de Concienciación y Formación: Estamos diseñando iniciativas para sensibilizar a la ciudadanía y a las empresas sobre la importancia de la ciberseguridad, así como para formar a los profesionales en este ámbito.
  • Coordinación con Entidades Locales y Privadas: Estamos estableciendo alianzas con diferentes actores del ecosistema de ciberseguridad para fomentar la colaboración y el intercambio de información.
  • Servicio de Vigilancia Digital en Ciberseguridad: Este servicio se activará para anticiparse y gestionar posibles amenazas y ataques informáticos en los municipios de la Comunidad de Madrid.
  • Procedimiento de Ciberataques: Este procedimiento permitirá gestionar los incidentes de forma estandarizada, garantizando una respuesta ágil y eficaz ante ataques cibernéticos.

En conclusión, estos pasos iniciales son cruciales para establecer una base sólida que permita a la Agencia de Ciberseguridad cumplir su misión de proteger y fortalecer la seguridad digital en la Comunidad de Madrid, asegurando el cumplimiento normativo y la adopción de un enfoque integral en la gestión de la seguridad de la información. Estoy convencido de que estas líneas de actuación prioritarias nos permitirán sentar las bases de una arquitectura organizacional para la ciberseguridad que ayude a reducir el riesgo inherente a los sistemas de información y mejore la postura de seguridad digital en nuestra región.

E.O.: Desde tu experiencia cuáles consideras que son las principales ciber amenazas a las que se enfrenta la Comunidad de Madrid y qué medidas tomaréis para darle respuestas.

A.H.: En mi opinión, las principales ciberamenazas que enfrentamos en la Comunidad de Madrid incluyen los ataques de ransomware, filtraciones de información confidencial, ciberespionaje, suplantación de identidad y vulnerabilidades en software y hardware.

Para abordar estas amenazas, estamos implementando un Sistema de Gestión de la Seguridad de la Información (SGSI) que se alineará con normativas como el Esquema Nacional de Seguridad y el GDPR. También estableceremos un Equipo de Respuesta a Incidentes de Ciberseguridad (CSIRT) que aludíamos en la pregunta anterior. Además, lanzaremos programas de concienciación y formación para sensibilizar a la ciudadanía y las empresas sobre la ciberseguridad, y promoveremos la colaboración con otros organismos y el sector privado para fortalecer nuestras capacidades.

En resumen, nuestro enfoque es integral, combinando medidas técnicas y organizativas para proteger la seguridad digital de la Comunidad de Madrid.

E.O.: ¿Qué innovaciones tecnológicas consideras necesarias para adaptarnos a esta era tecnológica en la que una seguridad digital robusta es tan necesaria?

A.H.: Considero que hay varias innovaciones tecnológicas necesarias para adaptarnos a esta era digital, donde una seguridad robusta es esencial.

Entre estas innovaciones destacaría:

  • Inteligencia Artificial y Aprendizaje Automático: Estas tecnologías son fundamentales para detectar patrones anómalos y responder a amenazas en tiempo real. La implementación de sistemas de IA puede mejorar significativamente nuestra capacidad para anticipar y mitigar ataques cibernéticos.
  • Seguridad en el Internet de las Cosas (IoT): A medida que más dispositivos se conectan a la red, es crucial desarrollar soluciones que protejan estos dispositivos y las redes a las que están conectados, evitando que se conviertan en puntos de entrada para ciberatacantes.
  • Autenticación Multifactor (MFA): La implementación de MFA es esencial para fortalecer la seguridad de acceso a sistemas críticos, reduciendo el riesgo de accesos no autorizados.
  • Blockchain para la Seguridad de Datos: Esta tecnología puede ofrecer soluciones innovadoras para la protección de datos y la verificación de la integridad de la información, especialmente en entornos donde la confianza es fundamental.
  • Plataformas de Gestión de Información y Eventos de Seguridad (SIEM): Estas plataformas permiten la recopilación y análisis de datos de seguridad en tiempo real, facilitando la detección y respuesta a incidentes de manera más eficiente.
  • SOAR (Security Orchestration, Automation and Response): La implementación de plataformas SOAR permitirá automatizar y orquestar las respuestas a incidentes, mejorando la eficiencia operativa y reduciendo el tiempo de respuesta ante amenazas.
  • Ciberseguridad en la Nube: Con el aumento del uso de servicios en la nube, es vital implementar medidas de seguridad que protejan los datos y aplicaciones en estos entornos, garantizando la privacidad y la seguridad de la información.
  • SASE (Secure Access Service Edge): Esta arquitectura combina funciones de red y seguridad en la nube, permitiendo un acceso seguro y eficiente a aplicaciones y datos desde cualquier lugar, lo que es esencial en un entorno laboral cada vez más remoto.
  • Computación Cuántica: Aunque aún en sus primeras etapas, la computación cuántica tiene el potencial de revolucionar la ciberseguridad, ofreciendo nuevas formas de cifrado que podrían ser mucho más seguras que las actuales. Prepararnos para esta tecnología es crucial para anticiparnos a futuros desafíos en la protección de datos.

Para responder a estas necesidades, la Agencia de Ciberseguridad de la Comunidad de Madrid se enfocará en promover la adopción de estas tecnologías a través de iniciativas de colaboración con el sector privado, programas de formación y concienciación, y el desarrollo de políticas que fomenten un entorno digital seguro y resiliente para todos los ciudadanos y organizaciones de la región.

E.O.: ¿Cuál es tu opinión acerca de la integración de la Inteligencia Artificial en el mundo de la ciberseguridad? ¿Crees que existen riesgos inminentes?

A.H.: La integración de la Inteligencia Artificial (IA) en ciberseguridad es una oportunidad transformadora. La IA puede analizar grandes volúmenes de datos en tiempo real, permitiendo detectar patrones sospechosos y amenazas emergentes de manera más eficiente que los métodos tradicionales. Además, facilita la automatización de respuestas ante incidentes, lo que reduce el tiempo de reacción y mitiga el impacto de los ataques.

Sin embargo, también debemos ser conscientes de los riesgos. Los ciberdelincuentes podrían utilizar la IA para lanzar ataques más sofisticados, como la generación automatizada de malware o la suplantación de identidad. Además, si los sistemas de IA están entrenados con datos sesgados o erróneos, esto podría llevar a decisiones equivocadas en la gestión de la seguridad.

La dependencia excesiva de la IA sin supervisión humana adecuada puede hacer que nuestros sistemas sean vulnerables a fallos o manipulaciones. También es crucial considerar la privacidad y el uso ético de los datos, estableciendo pautas claras para su tratamiento.

En resumen, la IA tiene un gran potencial para mejorar la ciberseguridad, pero es fundamental gestionar los riesgos de manera responsable. Debemos implementar la IA de forma segura, ética y transparente, asegurando controles humanos adecuados y una evaluación continua de los riesgos y beneficios.

E.O.: Conociendo el entorno tan complicado de contar con el mejor talento en ciberseguridad, ¿cómo piensas que la Agencia se puede posicionar para contar con los mejores perfiles posibles? ¿Qué competencias y habilidades consideras cruciales para los profesionales del futuro en este campo?

A.H.: La Agencia debe posicionarse como un referente al ofrecer un entorno de trabajo que promueva la formación continua, la innovación y la colaboración con universidades y centros de investigación. Además, es crucial que los profesionales de ciberseguridad vean su trabajo como una misión de servicio público, similar a otros profesionales como sanitarios, educadores, protección civil y emergencias o cuerpos de seguridad. Deben tener la vocación de proteger y servir a la sociedad con humildad, sabiendo que su labor puede no ser siempre reconocida, pero es fundamental para la seguridad y el bienestar de todos.

Respecto a las habilidades y competencias, además de habilidades técnicas en análisis de vulnerabilidades, gestión de riesgos y respuesta a incidentes, los profesionales deben poseer un sólido conocimiento de normativas como GDPR ENS y el NIS2. Las habilidades blandas, como la comunicación efectiva y el trabajo en equipo, son esenciales. La vocación de servicio y la capacidad de trabajar con humildad y compromiso son fundamentales para enfrentar los desafíos de proteger a la sociedad en el ámbito digital.

E.O.: ¿Cómo equilibras tu vida personal con la responsabilidad de dirigir una agencia tan importante y de nueva creación?

A.H.: Equilibrar mi vida personal con la dirección de la Agencia de Ciberseguridad es ciertamente un desafío, pero cuento con excelentes apoyos tanto en el entorno profesional como en el personal.

En el ámbito profesional, el respaldo del entorno Agencia de Ciberseguridad, de la Consejería de Digitalización, incluyendo a mis compañeros y al propio Consejero, es fundamental. Compartimos una verdadera pasión y compromiso por nuestra misión, lo que hace que el trabajo sea más llevadero y gratificante.

Por otro lado, el apoyo de la comunidad de profesionales de la ciberseguridad, con quienes comparto una pasión común por proteger y servir y hacer un mundo más seguro, es inestimable.

En el plano personal, mi familia y amigos me brindan comprensión y paciencia, lo que me permite dedicar el tiempo necesario a mi trabajo sin descuidar mi vida personal. Finalmente, salir a correr varias veces a la semana me ayuda a conectar mental y físicamente, proporcionando un espacio para despejar la mente y mantener el equilibrio necesario para enfrentarme los desafíos diarios.

E.O.: ¿Qué recomendación darías a las nuevas generaciones interesadas en seguir una carrera en el mundo de la ciberseguridad?

A.H.: Les recomendaría enfocarse en varios aspectos clave. Primero, es fundamental adquirir una sólida base técnica a través de estudios en áreas como informática, ingeniería o ciencias de la computación, complementada con certificaciones específicas en ciberseguridad. Además, es importante desarrollar habilidades blandas, como la comunicación efectiva y el trabajo en equipo, ya que la ciberseguridad es un campo que requiere colaboración constante con diferentes partes interesadas.

Es crucial también mantenerse actualizado con las últimas tendencias y tecnologías, ya que el panorama de amenazas evoluciona rápidamente. Participar en foros, conferencias y comunidades de ciberseguridad puede ser muy beneficioso para aprender de expertos y compartir conocimientos.

Finalmente, tener una vocación de servicio es esencial. En mi opinión, la ciberseguridad es una misión fundamental que debe tener como referentes a sanitarios, policías o educadores; implica proteger y servir a la sociedad con humildad, sabiendo que el trabajo puede no ser siempre reconocido, pero es vital para garantizar la seguridad y el bienestar de todos.

E.O.: Muchas gracias Alejandro, por permitirnos conocerte mejor y también conocer de primera mano la estrategia de la Agencia de Ciberseguridad de la Comunidad de Madrid.  Estaremos atentos para participar y apoyar todas las actividades que tenéis previstas para que la sociedad madrileña esté a la vanguardia de la ciberseguridad.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad