Compartir

1 Noviembre 2025
Entrevista a Javier Mallo: «La preparación, como en el surf, es la clave: física, mental y técnica»

Gabriel Moliné, CISO de Carrefour España entrevista a Javier Mallo, CIO de Carrefour.

Gabriel Moliné: Por comenzar este diálogo, creo que, aparte de Javier el CIO y el directivo, sería interesante conocer un poco más a la persona. ¿Quién es Javier Mallo? ¿Qué te gusta hacer y cómo llegaste hasta aquí?

Javier Mallo: Soy ingeniero agrónomo y terminé desarrollando mi carrera profesional en el mundo de la tecnología. Me encantaba cacharrear con ordenadores y, tras acabar Agrónomos en la Politécnica de Madrid, la primera empresa que me llamó fue una consultora tecnológica, Soluziona. Me enviaron dos años a Egipto y México para implantar sistemas en centrales eléctricas. Fue mi primera experiencia profesional y quedé encantado.

Después, Accenture llamó a mi puerta. Trabajé 12 años en la parte de consumo y gran consumo, en proyectos de reingeniería e implantación de herramientas como SAP o Salesforce, para empresas como Diageo, Unilever, Reckitt Benckiser o Procter & Gamble. Más tarde pasé por SABMiller, la cervecera sudafricana, y recorrí más de 32 países. Fue una experiencia personal y profesional increíble.

Luego me mudé a Londres, donde trabajé cinco años en British American Tobacco, la segunda tabaquera del mundo. En 2018 pasé a Puch en Barcelona, otra etapa fantástica. En 2020 me incorporé a Telepizza, justo con la pandemia, donde trabajé cuatro años y medio impulsando la transformación digital en España, Portugal y Latinoamérica.

Después pasé por Leroy Merlin, donde coincidimos, y ahora estoy en Carrefour España. Ha sido un viaje largo, pero lleno de aprendizajes.

G.M.: Sé que también te apasiona el surf. Intentando hacer una analogía, ¿cómo ves la relación entre enfrentarse a las olas y enfrentarse a los retos de la ciberseguridad? ¿Qué similitudes encuentras?

J.M.: Me quedo con el mar antes que con la ciberseguridad, pero hay muchas similitudes. La preparación es clave: física, mental y técnica. Hay que conocer el entorno, tener un buen equipo y las herramientas adecuadas. Nunca se está al 100% seguro, pero la base —personas y tecnología— es fundamental. Contar con un equipo en el que confíes y que esté preparado marca la diferencia. Siempre habrá “olas inesperadas”, pero si estás preparado, las afrontas mejor.

G.M.: Desde el punto de vista técnico, ¿cómo logramos transmitir la importancia de la ciberseguridad en una empresa tan diversa como Carrefour, que abarca supermercados, financiera, viajes, gasolineras…?

J.M.: El papel del CISO y del CIO es clave. Hay que normalizar el mensaje y hacerlo comprensible para toda la compañía. En un comité de dirección, debemos presentar el estado de la seguridad de forma pedagógica. Carrefour España es muy complejo: tiendas, centros comerciales, gasolineras, viajes, servicios financieros… Si hay un “truco”, es ese: normalizar el mensaje.
La ciberseguridad puede parecer técnica, pero hay que explicarla de manera que todos entiendan qué riesgos existen y cómo impactan en el negocio.

G.M.: Totalmente. A veces tendemos a comunicar la ciberseguridad desde el miedo, el “ahí viene el lobo”. Creo que deberíamos enfocarla más desde el valor que aporta, no desde la amenaza.

J.M.: Exacto. El miedo puede servir como detonante, pero no como estrategia. En retail, por ejemplo, hemos visto muchos ciberataques recientes en España y en Europa. Es un “joker” que existe, pero el verdadero reto está en hacer pedagogía, en explicarlo bien. Un buen CISO debe saber comunicar de forma que el comité de dirección entienda el riesgo y el valor de la ciberseguridad en su lenguaje.

G.M.: Tomando esos ejemplos recientes, ¿qué crees que le falta al retail para cubrir ese “gap” de ciberseguridad?

J.M.: Antes de hablar de lo que falta, diría qué lo hace más complejo. En el retail convivimos con el mundo físico y el digital. No somos un B2B puro, sino un B2C con una enorme exposición.

En Carrefour tenemos 1.600 tiendas propias, franquiciados, canales online, gasolineras, agencias de viajes, servicios financieros… Eso multiplica los puntos de entrada y los riesgos.
El reto es aplicar las mismas medidas de ciberseguridad en todos los canales, físicos y digitales, porque la exposición es enorme comparada con otros sectores.

G.M.: Coincido. También creo que la regulación, como el GDPR, DORA o NIS, está ayudando a elevar los estándares de seguridad. Pero al mismo tiempo, ¿no nos pone más presión?

J.M.: Totalmente. Nos ayuda, pero también nos exige mucho. En Carrefour, solo el programa de fidelización maneja datos de más de 10 millones de clientes. Eso nos da una responsabilidad enorme.
Proteger esos datos no es solo una obligación legal, es una cuestión de confianza y reputación. Y sí, también nos convierte en un objetivo muy atractivo para los ciberdelincuentes.

G.M.: Mirando hacia el futuro, ¿cuáles crees que serán los principales focos de la ciberseguridad? ¿Dónde debemos centrar esfuerzos, con retos como la IA o el multicloud?

J.M.: Veo dos dimensiones: la regulatoria y la tecnológica. En la regulatoria, la llegada de DORA, NIS2 y otras normativas europeas nos está elevando el nivel de exigencia.
En la tecnológica, el cloud ya es una realidad. Los hiperescaladores están ofreciendo estándares de seguridad muy potentes.

Pero mi principal preocupación es la inteligencia artificial. Los atacantes van por delante y ya la están utilizando para cosas tan simples como el phishing. Tenemos que vigilar especialmente su uso en ciberataques y prepararnos para ello.

G.M.: La IA ha democratizado tanto lo bueno como lo malo. Uno de los retos es quitarle el miedo al uso y enseñar su aplicación responsable. También la suplantación de identidad, tanto de voz como de vídeo, se ha convertido en un riesgo enorme. Y para cerrar: si tuvieras que condensar todo lo que hemos hablado en una frase, ¿qué es la ciberseguridad para el retail?

J.M.: Resumirlo en una frase es difícil, pero destacaría varios pilares:

Primero, las personas. Equipos preparados, capacitados, en formación constante, confiables y con capacidad pedagógica.

Segundo, la inversión. Cada euro invertido en ciberseguridad tiene un retorno enorme. Cuando sufrimos un incidente, se demuestra el valor de esa inversión.

Y tercero, la comunicación. Llevar la concienciación a todos los niveles de la empresa, desde las tiendas hasta los clientes y franquiciados. Que todos entiendan que la protección del dato es responsabilidad de todos.

No hay secretos en ciberseguridad, pero sí hay tres o cuatro puntos fundamentales: personas, inversión, comunicación y pedagogía.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad