Jesús Alonso Murillo, experto en ciberseguridad y colaborador de CyberLideria MGZN entrevista al CISO de ENGIE
Jesús Alonso, experto en Ciberseguridad y colaborador de CyberLideria MGZN, entrevista a Javier Sánchez, CISO de la empresa ENGIE, grupo de referencia mundial hacia la neutralidad en carbono.
Jesús Alonso: Más 18 años dedicados a la seguridad ¿Quién es Javier Sánchez, ¿Cómo ha sido tú camino hasta llegar a tú posición actual?
Javier Sánchez: Al mirar para atrás, da mucho vértigo la cantidad de tiempo que ha pasado desde que casi de casualidad aterricé en un Máster (en aquél entonces tenía un nombre tan mundano como “Seguridad de la Información”), donde conocí a grandes profesionales de la ciberseguridad con los que sigo coincidiendo en distintos foros.
Gracias a este Máster, conseguí mi primera oportunidad laboral en el mundo de la Ciberseguridad, y tras pasar por dos grandes consultoras y decenas de clientes, me ofrecieron dar paso a la Cara B de la ecuación siendo el “cliente”, para poder definir la estrategia de ciberseguridad de una compañía con el rol de CISO.
J.A.: ¿Cómo crees que ha cambiado la seguridad en los últimos 15 años?
J.S.: Muchos hablan de evolución de la ciberseguridad, pero a mí me gusta verlo más como una Revolución. Me explico: hace quince años, el profesional y los proyectos de ciberseguridad se movían más por dinámicas reactivas, con lemas como “abordamos este proyecto porque la Ley XX nos lo exige” o “tenemos un incidente y hay que adoptar medidas”. Por suerte, en los últimos años la ciberseguridad se entiende como parte de un proyecto en común de “empresa”, hasta el punto de estar en las agendas de los Comités de Dirección. Ha pasado de las “sombras”, a ir de la mano del negocio.

J.A.: ¿Cuáles son los principales desafíos de incluir la seguridad OT / IOT en el ámbito del CISO?
J.S.: Aquí podríamos extendernos en multitud de conceptos tales como Concienciación, Gestión de Accesos en entornos no IT, interconexiones y segmentación de comunicaciones, etc. Pero para mí uno de los principales desafíos es la Gestión de la Obsolescencia. Es decir, estamos hablando de elementos que han sido diseñado para perdurar, y que después de varios años han llegado a las manos de los equipos de ciberseguridad para que los securicen. Aquí entra el factor de gestiona la obsolescencia, pero debe seguir funcionando y con paradas mínimas en la producción. Como puedes imaginar, son tres elementos de una ecuación, difíciles de resolver en conjunto.
J.A.: ¿Qué medidas crees que se deben tomar para minimizar el riesgo asociado a OT en entornos industriales?
J.S.: Desde mi punto de vista, toda estrategia de ciberseguridad en entornos industriales debe pasar por un buen diseño en el origen del proyecto, cuando es posible. Partiendo de esto, una buena segmentación y fortificación de redes, una buena gestión de accesos basada en modelos de confianza cero, y la protección robusta de los equipamientos (industriales y de gestión) con una buena política de Harding, son los básicos que deben aplicarse desde el primer momento. A partir de ahí, y siguiendo el roadmap podemos hablar de medidas anti-intrusión, concienciación de operadores, etc.
J.A.: ¿Qué ejemplos se te ocurren de proyectos exitosos de “securización” de entornos industriales?
J.S.: A título de ENGIE se están afrontando grandes proyectos centrados en “securizar” nuestros activos industriales. Podemos destacar la creación de un Framework de Seguridad Industrial global y homogéneo, que es aplicable a cualquier tipología de activo, enfocado desde un prisma de riesgos específicos.
J.A.: ENGIE es una compañía comprometida con la lucha contra el cambio climático, ¿Cómo crees que se contribuye desde el ámbito ciber a los compromisos en transición energética?
J.S.: ENGIE tiene como propósito conseguir acelerar la transición hacia una economía neutra en carbono, reduciendo el consumo energético mediante las soluciones más eficientes, descentralizadas y respetuosas con el medio ambiente. Para lograr este objetivo, la ciberseguridad se integra como un pilar fundamental para proteger nuestras infraestructuras y asegurar nuestras operaciones en el sector. En cuanto a su contribución a nuestros compromisos de transición energética, destacamos la protección de infraestructuras. Con el aumento en la dependencia de tecnologías digitales y automatizadas, es vital proteger estas infraestructuras de posibles ciberataques que podrían causar interrupciones significativas. Además, desarrollamos planes de respuesta a incidentes para minimizar el tiempo de inactividad y mantener la estabilidad en la generación y distribución de energía, asegurando así el cumplimiento de normativas nacionales e internacionales, y promoviendo prácticas de negocio seguras y responsables. También es esencial fomentar una cultura de seguridad entre nuestros empleados, ofreciendo formación específica sobre los riesgos de ciberseguridad en el sector energético y cómo abordarlos. En ENGIE, estamos convencidos de que una mayor concienciación puede reducir significativamente el riesgo de incidentes, y mejorar nuestra capacidad de respuesta.
J.A.: ¿Cuál es tu opinión sobre la integración de IA en cómo integración en la ciberseguridad?
J.S.: Tengo sentimientos encontrados con la IA. Está claro que es una herramienta muy potente que nos puede ayudar a avanzar muy rápido, delegando en ella labores repetitivas para avanzar a mayor velocidad, y dedicar nuestros esfuerzos en otros focos. Desde ese punto de vista, estoy totalmente a favor. Pero ahora me pongo en el caso contrario: no sólo está al alcance de las Empresas o de los expertos en Ciberseguridad. Son herramientas abiertas a cualquier tipo de perfil, incluso cibercriminales. Por lo que también hay que enfocarlas como un posible riesgo capaz de crear ataques más sofisticados y personalizados, suplantación de identidad, etc.
J.A.: Recientemente, desde ENGIE se han realizado contribuciones al Banco de Recursos Digitales, para combatir la brecha digital. ¿Cómo has vivido esta iniciativa?, ¿Qué otras se te ocurren desde el ámbito de la ciberseguridad para colaborar con la sociedad?
J.S.: Fue una gran experiencia, gracias a la colaboración CyberLidera y la Fundación Adelias. Cuando presenté el proyecto, todos los equipos de ENGIE se volcaron en participar, y fue una iniciativa de las que te hace sonreír a final de día, haciéndote ver que trabajas en una empresa de valores alineados con los tuyos personales. Todos los profesionales de ciberseguridad tenemos la obligación de difundir mensajes para ayudar a cualquier persona, a entender los riesgos que vivimos en el día a día, y por medio de esta concienciación reducir el número de fraudes que sufrimos.
J.A.: Háblanos un poco del geek que llevas dentro, ¿cómo gestionas tu estrés? ¿Qué te gusta hacer después de un día duro de trabajo? ¿Estás contento con tu equilibro entre vida personal y profesional?
J.S.: Cierto es que trabajamos muchas horas, y que somos de perfiles con el teléfono siempre encima, por lo que pueda pasar. Pero hago todo lo posible para conciliar con la familia. ¿Cómo? En el terreno más personal, pasando el mayor tiempo posible con mi hijo, ya sea yendo a sus partidos, o jugando juntos una partida a la consola, por ejemplo. En un terreno más friki, leyendo un libro, un artículo o un comic sobre una de mis pasiones: la ciencia ficción; siempre y cuando “La Fuerza Me Acompañe”.

Rincón del CISO
14 Septiembre 2026
Actualidad
14 Septiembre 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas