Compartir

24 Octubre 2024
Entrevista a Cristina Pitarch: «El CISO debe sentarse en la mesa de los CEOs»

Federico Flórez, Consejero Independiente, entrevista a Cristina Pitarch, General Manager EMEA de Google.

Federico Flórez: Qué placer poder entrevistarte Cristina. Para empezar, explícanos, ¿cuál es tu posición, tu responsabilidad, a qué te dedicas?

Cristina Pitarch: Yo llevo el equipo de ciberseguridad de Google Cloud para EMEA (Europa, Oriente Medio y África). Tenemos un equipo grande de profesionales por todo este territorio que se dedican a intentar llevar las enseñanzas y la forma que vemos de tratar la ciberseguridad, ayudar, compartir, educar desde Google Cloud. 

F.F: Muy bien. Seguro que en tu carrera has atravesado muchos momentos críticos o situaciones estresantes. ¿Nos puedes decir algún momento desafiante que hayas atravesado y cómo lo afrontaste?

C.P: Yo fui la primera persona del equipo de Google en Europa. Cuando empezó el equipo en Estados Unidos y de repente me llamaron a mí para que yo empezara en Europa, yo estaba sola y empecé por España, que era territorio conocido. Empecé hablando de la situación con los CISOs y con los CEOs para ver qué es lo que veían ellos y su perspectiva.

Me llegó de todo, muchas respuestas muy variadas, algunos negaban haber sufrido ataques de ninguna clase. Creo que en estos últimos cinco años se ha hecho una labor muy grande de educación y de conciencia. 

En ese momento fue muy complicado convencer a muchas personas, no aquellas que se encontraban dentro del mundo de la seguridad, porque todos nosotros sabíamos lo que estaba pasando, sino aquellas que se encontraban fuera, convencerles de que tenían que echarle un ojo.

El primer año fue duro. Mucho “carretera y manta” y muchas miradas raras. Ahora ya la gente es mucho más consciente, esto no ha sido cosa solo de nosotros, sino de conciencia general.

F.F: Sí, la cultura ya se tiene en todas las empresas de todo el mundo. Y hablando de eso, un poco respecto al CISO, yo veo a un ejecutivo de mucha importancia en la compañía, un sufridor permanente, porque tiene un trabajo muy estresante y en el día a día pueden surgir posibles incendios. ¿Cómo entiendes tú el rol del responsable de ciberseguridad en una empresa? 

C.P: Creo que ahora mismo es uno de los roles más importantes en la empresa, como tú dices. Yo hablo con CISOs prácticamente todo el día y la verdad es que es un rol que no está muy regularizado, hay de todos tipos. Hay gente muy técnica y hay gente que está mucho más a nivel de negocio, que está un poco más focalizado en riesgo. Entiendo que se tiene que ir mucho más arriba de lo que está ahora mismo, creo que el CISO debería ser siempre alguien que se siente en la mesa de los CEOs, que esté a nivel de dirección, a nivel de decisión y a nivel incluso del Board.

F.F: Y que participe en el board también, ¿no? 

C.P: Eso es, que esté, porque ninguna empresa va a salir adelante sin una estrategia de seguridad. 

F.F: Claro, yo además veo un tema de riesgo y un tema crítico, mejor que el board y el CEO estén enterados, ¿no?

Yo veo que son personas muy comprometidas con un trabajo complicado. Tú contactas mucho con ellos y conoces muchos, dinos, ¿qué consejo les darías para hacer mejor su trabajo? 

C.P: A raíz de lo que estamos hablando, creo que el CISO cada día va a tener más relevancia, va a tener que ser parte del Board, va a tener que ser parte de la presidencia y va a tener que estar comunicándose con el CEO constantemente. Sin embargo, seguimos teniendo un lenguaje que no es entendible por todo el mundo. 

F.F: Es un lenguaje muy técnico, ¿no? 

C.P: Muy técnico y muy complicado. Realmente estos mensajes deben lanzarse muy rápidamente, entonces hay que transmitir la información de manera clara y entretenida, que se entienda fácilmente.

Además, tiene que ser algo que al final sea memorable también, ¿no? 

Ya no estoy hablando de asustar, pero existe una labor de educación en comunicación en el mundo del CISO. 

F.F: Yo creo que es fundamental, porque si no, las personas desconectan y no les escuchan. A lo largo de los años yo he dado varios cursos de técnicas de comunicación, porque he estado obsesionado con que me entendieran los otros ejecutivos y siempre he tenido cuidado de no hablar mucho de tecnología para que no desconectaran. Creo que esto es un buen consejo que podemos dar, ¿no? 

C.P: Es una formación continua, yo creo que lo tenemos que hacer todos. Al final comunicando es como vamos a lanzar los mensajes, cómo avanzamos. Nos dedicamos a formarnos técnicamente al nivel más alto, pero muchas veces nos olvidamos de lo que llaman soft skills. Que son muy importantes.

F.F: Actualmente no hay entrevista, artículo o revista que no hable de Inteligencia Artificial, ¿no?. Es algo que está teniendo un impacto tremendo en todo. En el entorno de la ciberseguridad concretamente, ¿cómo crees que va a impactar? 

C.P: Creo que está impactando para bien, porque al final la inteligencia artificial nos está dando más herramientas a los que defendemos, que a los atacantes. La inteligencia artificial funciona con datos, y cuanto más datos, mejor funciona. Al final los datos los tenemos nosotros, los que nos estamos intentando defender. Tenemos muchísima más cantidad de datos que ellos, con lo que nos sitúa en una posición de ventaja respecto a los que están atacando. Ellos no disponen de esa cantidad de datos masiva a la que nosotros sí tenemos acceso. Por esto, creo que estamos avanzando más rápido en técnicas de defensa que en técnicas de ataque.

Obviamente, se está haciendo una labor de prevención. Tenemos que ser muy conscientes de las posibles cosas que nos vamos a encontrar en el futuro. Nosotros tenemos muchos informes y reportes de predicción.

Esto es lo que vamos a ver en la segunda parte del 2024 y demás. Todos estamos hablando de ese tema.

Con la Inteligencia Artificial, hay determinados ataques que van a mejorar. A partir de ahora, esos intentos de phishing van a tener una gran técnica y no los vamos a poder diferenciar tan fácilmente.

Lo mismo con los vídeos de personas y con las voces. El hecho de que te llame alguien haciéndote pasar por tu jefe con un software modulador de voz con IA y te diga: “saca cuatro mil millones de la cuenta”, ya está pasando. Son nuevas maneras, pero seguimos hablando de lo mismo.

Lo más importante es la educación, estar al tanto de lo que ocurre, tanto en empresas como en el público general. Hay que saber que estas cosas te pueden pasar y, nos falta muchísima labor de educación en ciberseguridad porque creo que asusta. 

F.F: Sí, la cultura es muy importante, se debe conseguir que todo el mundo esté concienciado y que sepa los riesgos que hay. Eso hay que hacerlo permanentemente en la empresa. 

C.P: Totalmente. Lo mismo ocurre con la Inteligencia Artificial. Lo que pasa es que todas estas alertas son masivas, ahora mismo estamos todos hasta arriba de ver alertas, se pueden ver muchísimo más rápido y se pueden clasificar muchísimo más fácil. 

Con eso se soluciona una parte del problema que tenemos de encontrar a gente especializada. Quizás esta labor ya se puede hacer desde unos perfiles que no son tan especializados, porque la Inteligencia Artificial va a hacer que esos reportes sean más fáciles de entender. 

F.F: Sí, además el talento es un tema crítico, va a haber escasez de talento.

C.P: Creo que hay 38.000 posiciones abiertas en Europa de ciberseguridad. Y este número está subiendo.

F.F: Increíble. Hablando un poco de otro tema, yo he dado una charla en la que había un CEO en la audiencia que me dijo que la responsabilidad de la ciberseguridad no es del CISO. 

El CISO es la persona que está ahí para gestionar un poco, pero la responsabilidad es del Comité de Dirección. Por lo tanto el CEO es el que tiene que coger la bandera, porque hay que poner medios y recursos. Hay que cambiar procedimientos, ya que hay riesgos asociados que pueden alterar la compañía.

¿Tú cómo ves eso? ¿Dónde ves tú que está la responsabilidad de ciberseguridad y qué rol le das al CEO, al Comité o al Consejo incluso? 

C.P: Creo que es una responsabilidad compartida. Si el comité y el CEO no tienen esa responsabilidad, por mucho que el CISO esté advirtiendo del peligro, no va a pasar nada.

¿Qué pasa cuando sufren un ataque en términos de reputación, con pérdidas económicas? Un CEO que no tiene como misión el hacer más segura su empresa, no está haciendo la función correctamente. Yo cuando veo objetivos de un Board, si no veo seguridad en el número 1 o el número 2, ya estoy poniendo alertas. 

F.F: Sí, yo creo que todavía queda un camino en eso.

Como estamos acostumbrados siempre a definir un responsable para una función, y el CISO es el responsable, parece que nos quedamos tranquilos con eso. Y luego respecto al CEO, como es un tema técnico y que el Board no entiende muy bien todavía, quizás es más fácil alejarse, al tener al responsable ahí. Si algo sucede mal, se tiene la mentalidad de que el responsable es el que no ha sido capaz de hacerlo y nosotros estamos encima pues viendo un poco los riesgos.

Yo creo que queda camino por hacer y que el Board y el Consejo deben entender que tienen una responsabilidad grande sobre esto. 

C.P: Es lo que estábamos hablando al principio, hay que meter a los CISOs dentro de ese entorno, hay que tenerlos siempre en el Comité de Dirección. Y si no, siempre hay que tener a alguien que entienda un poco por qué es una prioridad. 

Si no se actúa así, se puede hundir cualquier empresa en cualquier momento. 

F.F: Y en ese sentido, a la hora de trabajar en este tema, ¿tú qué capacidad crees que es más importante dentro de una compañía? ¿Anticiparse los riesgos? ¿Prevenir incidentes? ¿Detectarlos a tiempo? ¿Responder, resistir? Hay muchas formas de enfocar este tema.

Tú que eres una experta, ¿cuál consideras que es la capacidad más importante? 

C.P: Yo creo que tenemos que cambiar un poco el hecho de estar siempre buscando la mejor defensa. Nosotros sabemos que la mejor defensa es un buen ataque, como buenos fans del Atlético de Madrid. Pero en este momento, en términos de ciberseguridad, creo que hay que mirar siempre la seguridad primero, antes de cualquier plan estratégico. 

Nosotros cuando miramos un plan de mercado, siempre preguntamos primero: “¿has pensado en seguridad?”.

Si lo que estás haciendo es planear esa reacción, ya estás llegando tarde. Es muchísimo más difícil reaccionar una vez que algo ha pasado, en vez de ir pensando en situaciones que te pueden pasar. La seguridad siempre es lo primero. 

F.F: Un tema, en mi trabajo de Consejero estoy en tres compañías, y allí la responsabilidad del Consejo es mirar por la empresa, velar por su solvencia, que no haya riesgos… Los Consejos son amigos de cumplir la regulación, entre otras cosas, porque es obligatorio y además son prácticas que pueden ser pesadas, pero están cubriendo riesgos en la compañía.

La regulación es algo que es complejo, impone nuevas formas de trabajar, tiene mucho procedimiento y mucho control. El CISO lo va a sufrir porque la regulación que viene a nivel europeo, quizás sea más estricta que la de Estados Unidos. También quiero conocer tu visión, ¿cómo ves la regulación? ¿Lo ves como un impedimento? ¿Lo ves como algo burocrático? ¿Realmente tiene sentido que los organismos públicos estén tratando de regular esto? ¿Cuál es tu opinión sobre esto? 

C.P: La regulación es necesaria. Volviendo al tema de la Inteligencia Artificial, necesitamos regulación y necesitamos que la Unión Europea se anticipe a todo lo que puede pasar. Eso sí, creo que la regulación siempre tiene que ayudar a los que se están defendiendo.

Porque si los que se están defendiendo están tan regulados que no pueden defenderse, entonces al final esa regulación no está cumpliendo la función que tiene, que es hacer la vida más fácil o hacer las cosas más justas. Entonces, es un problema que tenemos muchas veces, quien hace la regulación muchas veces no entiende en gran medida sobre lo que está regulando. Los reguladores también tienen que estar al tanto de cuáles son las últimas tecnologías, saber qué es lo que está pasando y sobre todo hablar con los CISOs.

¿Qué es lo que nos está impidiendo hacer nuestra labor?. Porque sí, a veces esa labor es pesada, a veces es tediosa, pero creo que muchos entendemos por qué ciertas leyes están ahí. Ciertas cosas limitan esa función que tenemos, o nos paralizan en cierta manera, o no podemos ir tan rápido como queremos.

Entonces ahora sí que es un momento clave, porque todo está cambiando. ¿En el año y medio que viene va a cambiar mucho más?. Porque yo creo que sí.

F.F: Sí, sin duda. Yo creo que viene un cambio tremendo y un cambio de paradigma y va a cambiar mucho la gestión de las empresas con estos temas.

A mí me gusta seguir los casos de ciberseguridad que ocurren en las empresas. Me gusta ver buenas prácticas, por aprender también, ¿no? ¿Tienes algún ejemplo en el que se ha actuado bien y de la forma correcta?. ¿Algún incidente grave en alguna compañía que hayas detectado y que hayan hecho algo bien?. ¿Cómo ves tú que hay que hacer esto?. ¿Hay que comunicar?. ¿Hay que hablar con las entidades públicas?. ¿Hay que callarse?. ¿Tiene que salir el CEO allí a anunciarlo públicamente?. ¿O hay que poner una persona o un Comité?. 

¿Cómo ves tú este tema?

C.P: Yo creo que esta batalla sólo la ganamos todos juntos.

Para mi gusto hay que comunicar, hay que ser muy abierto y hay que ayudarse los unos a los otros. Y es algo que yo veo que ha hecho muy bien el sector financiero en España, en el que no hay competencia en términos de ciberseguridad. Es un sector en el que están colaborando los unos con los otros, hablan todos juntos, y creo que es algo que todos los sectores deberían tener. 

F.F: Yo creo que en el sector financiero es muy importante la disponibilidad del dato. Esto es algo que se han tomado muy en serio, y efectivamente, han dado los pasos correctos hacia delante, y tratan de controlar el riesgo de que las líneas de defensa estén muy bien definidas. Es un sector que ha dado un paso adelante, desde luego yo creo que en otros sectores quizás este tema está un poco peor.

C.P: Sí, a los sectores más tradicionales creo que todavía les falta eso. Sabemos que todo el mundo va a tener un ataque en algún momento, lo importante es cómo vas a reaccionar. Hay que comunicar y hay que compartir cómo se ha solucionado, qué técnicas se han usado y discutir en foros. 

F.F: Voy a aprovechar, ya que tú tienes experiencia y responsabilidad sobre EMEA. En España el nivel de ciberseguridad,  mirando comparativamente a otros países europeos desarrollados con los que competimos, ¿cómo crees que estamos?. ¿Por encima o por debajo?. Teniendo en cuenta que siempre hay que mejorar, pero ¿cómo ves a las empresas españolas en esto?. 

C.P: Creo que como profesionales, España se puede comparar con cualquiera. El nivel de profesional en España es increíble, tanto dentro de la empresa, como en los profesionales de ciberseguridad. Son gente que sabe muchísimo, que comparte y además estamos a tope. Si me hablas a nivel CEO y a nivel Board, ahí estamos dos años por detrás en términos de conciencia de ciberseguridad.

F.F: Dos años por detrás de otros países es preocupante ¿no? 

C.P: En el tema del que estamos hablando ahora, tendemos a ser conservadores en ese sentido. Si comparas con Inglaterra, con Francia, con Alemania… Ahí sí que estamos por detrás.

F.F: En cambio a nivel de talento, sí nos ves en primera división.

C.P: Primera y en división de honor o sea, a nivel de talento, de ganas y de interés, nos veo prácticamente a nivel de cualquiera. Tenemos muchos profesionales a los que yo pondría en mi lista de los primeros 50.

F.F: Has mencionado antes las posiciones que hay abiertas en ciberseguridad, y hay un montón. A nivel España, ¿estamos bien de talento o tú crees que vamos a tener que importar talento de fuera para cubrir las necesidades que tienen las empresas españolas?.

C.P: Ahora mismo no se encuentra suficiente talento en España. La Universidad de Málaga está haciendo algunos programas para formar a ciberseguridad. Nosotros, en Google, también estamos dando becas, pero no va a haber suficiente. 

Yo siempre digo a todo el mundo que si tienen hijos en la Universidad, les animen al sector donde no va a haber paro en los próximos años. No estamos hablando solo de gente súper técnica, se necesita gente de todo tipo. También se necesita un perfil gestor, que es un sector tan apasionante que realmente animaría a todo el mundo. 

Necesitamos gente, hay muchísimo trabajo. Se va a necesitar mucha más gente en el futuro. Hay muchísimas posibilidades de formarse y sí que creo que España tiene ese tipo de formación que puede crear a los mejores.

F.F: Muchísimas gracias por esta entrevista, Cristina, he aprendido un montón y me lo he pasado muy bien. 

C.P: ¡Muchas gracias a ti!

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad