Compartir

5 Mayo 2025
Entrevista a José Manuel Rivera: «Corremos contra un enemigo invisible que quizá ya ganó»

Arturo Navarro, Subdirector de Seguridad de TIREA, entrevista a José Manuel (Chema) Rivera García,CISO de Iberia Cards y Miembro del CTO CSA-ES

Arturo Navarro: José Manuel, tu carrera en ciberseguridad y tecnología ha sido notable. ¿Qué te inspiró a seguir esta carrera y qué desafíos encontraste al principio?

José Manuel Rivera: Desde joven me fascinaron los ordenadores, creo que mi primer programa sencillo lo escribí con 13 años en visual basic y poco más tarde estaba desmontando y montando ordenadores para mí y mis amigos.

Mi trabajo de fin de grado fue implementar un sistema de IoT para domótica y los primeros retos llegaron ahí, la integración con el hardware, pensar en sistemas distribuidos y microservicios y, sobre todo, securizarlos para no tener fuga de datos o intrusiones me dejó totalmente enganchado.

Llegué a la profesión por vocación, convertí mi afición en un trabajo y descubrí que no solo seguía disfrutando, sino que además tenía oportunidades para ampliar mi frontera de conocimientos un paso más cada día, todos los días tenía alguien de quien aprender a hacer las cosas mejor.

He tenido la gran suerte de siempre tener un referente al que seguir muy cerca, desde mis profesores de programación hasta tú mismo Arturo.

A.N.: Dado tu rol como miembro del Comité Técnico Operativo de la Cloud Security Alliance (CSA-ES), ¿cómo ves la evolución de las mejores prácticas de seguridad en la nube y qué iniciativas o estrategias consideras clave para que las empresas puedan adaptarse a los retos de seguridad que plantea el cloud computing?

J.M.R.: La nube presenta un campo en el que la seguridad puede ser mucho más robusta, pero lleva asociados esfuerzos adicionales o al menos cambiar la mentalidad de cómo se aplica seguridad. La migración hacia el FaaS, el serverless y el uso generalizado de contenedores simplifica mucho cómo aplicar seguridad pudiendo aplicarla desde los estados más iniciales de desarrollo. Adicionalmente estas estrategias habilitan una gestión de parches más dinámica, muchas veces delegada en grandes proveedores como AWS o GCP que reducen costes operativos.

En la otra cara de la moneda está el tratar de seguir trabajando con la infraestructura cloud como si fuera un CPD tradicional. El perímetro se desdibuja considerablemente y la adecuada gestión de la identidad gana mayor peso por lo que un acercamiento tradicional a estas áreas puede llevar a crear un entorno cloud caro de mantener, de operar y poco seguro.

Por cerrar el bloque, me gustaría resaltar 3 puntos: la importancia de construir una identidad sólida, promover el uso de entornos de infraestructura modernos y no tratar el perímetro de forma tradicional fomentando la microsegmentación.

A.N.: Eres un firme defensor del trabajo en equipo y de las metodologías ágiles. ¿Cómo estas metodologías han influido en tus proyectos más recientes y qué impacto han tenido en los resultados?

J.M.R.: Creo que son herramientas prácticas para gestionar el caos. Cada equipo acaba siguiendo su esquema particular muy vinculado a la cultura que crean las personas y la empresa, pero lo principal es saber identificar las fortalezas del equipo y atenderlas. El mundo técnico está lleno de personas que son geniales haciendo, pero no tanto planificando.

He tenido buenas experiencias acortando este proceso, haciendo pensar a las personas en que tareas son importantes para la semana que viene no para dentro de 6 meses y ofreciendo guía para ellos mismos sean los que decidan cual es el siguiente paso para aportar valor.

Implantando esta forma de trabajo, se gana foco y se permite al equipo centrarse en la entrega constante. Los stakeholder perciben más fácilmente la evolución y permite a los técnicos ganar una exposición como positiva como habilitadores y dueños de la tarea.

A.N.: Si pudieras tomarte un café con un líder inspiracional o alguien que haya marcado tu camino, ¿quién sería y por qué?

J.M.R: Para mí más que una sola persona fue muy inspiracional una comunidad entera. Empecé a programar pronto y en youtube acabé cayendo en unos videos de la Defcon allá por 2011 o 2012 donde auténticos magos de la tecnología que eran capaces de retorcer los fundamentos más lógicos de los sistemas construidos con una mentalidad bienintencionada y los obligaban a hacer barbaridades. En ese momento algo me hizo “click” en la cabeza, quería hacer innovación y quería llegar a los límites de la tecnología.

Me encantaría tomar un café con estos estrafalarios personajes que a través del ingenio fueron capaces de construir a través de sus demos, la concienciación de la que es heredera la seguridad como la entendemos a día de hoy.

A.N.: En tu opinión, ¿La inteligencia artificial es una ayuda o un problema para la seguridad de los sistemas?

J.M.R.: Es una herramienta, para mí a día de hoy la IA tiene mucho de artificial y poco de inteligente. Sigo prefiriendo la Inteligencia Natural (IN) aunque es una realidad que la IA es un catalizador para enfrentarte a retos que no requieren un razonamiento profundo, pero sí tener un contexto de muchos datos simultáneamente.

De todas formas, es irrebatible que es una herramienta que hace que los buenos profesionales sean más eficientes y nosotros, los CISOs, como habilitadores de negocio, tenemos que velar porque la tecnología pueda ser adoptada de forma segura e informando sobre los riesgos que conlleva. También tengo claro que las empresas o los propios cibercriminales ya la usan y los que no seamos capaces de subirnos a ese tren de la adopción de la IA, aunque esté en pañales, perderemos una importante ventaja a explotar.

A.N.: Se nota que tienes un enfoque muy proactivo y siempre estás buscando mejorar. ¿Cómo enfrentas esos días en los que sientes que no podrás lograr lo que te propones? ¿Qué te motiva a seguir adelante en esos momentos?

J.M.R.: Siempre hay días duros, de mucho trabajo o en los que las cosas no salen como te gustaría o en los tiempos en los que a uno le gustaría, pero en ese momento trato de hacer recap de lo conseguido y mirar al objetivo por el que se trabaja. Hace poco me he unido a un reto realmente ilusionante y sobre todo de la mano de profesionales excelentes de los que aprender y a los que aportar. Es importante ganar perspectiva, uno de mis profesores en su momento me dijo “Programar es una suma de infinitesimales”. El desarrollo de software y la ciberseguridad avanzan con pasos muy pequeños dados en una misma dirección con constancia, si eres capaz de levantar la vista es mucho más fácil llevar esos días en los que el paso parece más corto que de costumbre.

A.N.: Dado tu recorrido, ¿qué consejos les darías a las nuevas generaciones interesadas en llegar a ser líderes? ¿Qué habilidades crees que deben desarrollar para tener éxito?

J.M.R.: Bueno, de momento mi recorrido es corto, soy joven y prefiero tratar esto con la humildad que merece. Me queda mucho por aprender, mucho por mejorar, mucho en lo que referenciarme de mis mayores.

A los que vienen detrás de mí, aunque sea por poco, les recomiendo constancia y centrarse en las personas. Para liderar es necesario entender que la tecnología va de la gente que la construye y que no siempre se necesita ser “jefe”. Si puedo dar otro consejo es poner foco, el avance es mucho más obvio cuando tienes foco y eres capaz de liderarte primero a ti mismo.

A.N.: En el contexto de las «Amenazas invisibles y resiliencia”, ¿cuál es la clave para mantener una postura resiliente en un mundo digital en constante cambio?

J.M.R.: Vivimos en una carrera de 400 metros a relevos constante en la que el enemigo es invisible. No sabemos cuántos son, si han salido antes, si han llegado ya a la meta y no nos hemos dado ni cuenta o si estamos corriendo solos. Para afrontar esto sólo queda asumir que las cosas van a fallar, hay que acompañar al negocio para habilitar que todo vaya lo mejor posible y simultáneamente prepararnos para lo peor.

La primera resiliencia que hay que preparar es la tecnología, obviamente. En este sentido, movernos a entornos cloud como he comentado antes con una estrategia de despliegue agnóstica puede permitirnos ser muy resilientes, pero a la hora de la verdad lo importante es que las personas que tienen que intervenir los sistemas cuando hay un incidente y los que deben tomar las decisiones de negocio en momentos de estrés estén entrenados confíen en ti como director de la orquesta.

Podcast

Podcast de Cyberlideria MGZN.

Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.

Podcast

Newsletter

Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.

Suscribirme

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad