Lucero Ramos, CISO de Idealista, entrevista a Carlos Ranz, Director Corporativo de Programas Estratégicos, Supervisión y Riesgo en Grupo Santalucía
Lucero Ramos: Carlos, me gustaría que nos explicaras en qué consiste concretamente tu posición.
Carlos Ranz: Dentro del Grupo Santalucía tenemos diferentes negocios, somos unas cuantas empresas que nos dedicamos a la prestación de servicios, evidentemente al ámbito asegurador, y mi rol, sobre todo, por resumirlo mucho, es traccionar la transformación de la Compañía a todos los niveles.
Se oye mucho hablar de la transformación digital, pero creo que la transformación es casi más personal que digital, ¿no?
Hablamos de unos 184 proyectos, más de 600 personas involucradas en estas iniciativas estratégicas y que a nosotros nos ayudan a ir creciendo y a ir transformándonos.
Por supuesto, hay un plan de transformación digital dentro de ese plan estratégico muy ambicioso, y, por otro lado, también soy el responsable de transformar operativamente la Compañía. ¿Qué quiere decir esto? Pues que además de implantar soluciones tecnológicas, además de formar a las personas, también tenemos que ser capaces de cambiar nuestra operación en función de cómo vamos adquiriendo nuevas capacidades, tanto tecnológicas como humanas.
Son dos roles diferentes, pero yo creo que con un camino único que es el de transformar la Compañía.
L.R: Y dinos, ¿qué es lo que más te gusta de tu trabajo, qué es lo que más te ha motivado?
C.R: De mi trabajo, yo siempre he tenido un sesgo muy relevante hacia la tecnología. He trabajado muchos años liderando áreas tecnológicas, siempre dentro del sector asegurador, muy focalizado en la tecnología, pero hubo un momento bueno que decidí que para mí lo más importante era, o lo más interesante y lo más retador, sin duda, eran las personas.
El atractivo está ahí, cuando hablas de que estás gestionando proyectos donde intervienen 600, 650 personas cada año, es un reto mayúsculo.
Al final, las máquinas más o menos hacen lo que uno les pide. Las personas son cada una diferente, tienes que ser empático, entender las circunstancias de cada uno y, sobre todo, el potencial de ellos.
El hecho de trabajar con personas, sin lugar a dudas, es lo que más me atrae de mi trabajo.
Porque el hecho de no tener una dependencia jerárquica sobre mí también hace que tengamos que compaginar su trabajo en el día a día con la atracción de los proyectos del Plan Estratégico, con lo cual es un reto todavía mayor.
L.R.: Claro, yo creo que va un poco relacionado ya que al final, a lo largo de tu carrera profesional te has tenido que enfrentar a retos importantes.
No sé si recuerdas algún reto así desafiante que nos puedas compartir.
C.R: Particularmente he tenido la gran suerte en mi carrera de que cada vez que me he metido en alguna nueva aventura siempre ha sido un reto.
Los retos, como te decía antes, siempre van en función de cualquier actividad que tengan las personas en el centro, yo creo que ese es el reto más importante, porque además en cada Compañía es diferente, en cada negocio es diferente y hay que saber entender las circunstancias de cada uno, precisamente para poder transformar la Compañía hay que transformar a las personas, básicamente, retos que yo recuerde más concretos.
Recuerdo allá en el año 2008 cuando trabajaba en AIG, MetLife, y fuimos los primeros en tener una base de datos consolidada de todos los clientes que tenía la Compañía. Ahora la visión única de clientes es algo que todas las Compañías lo tienen en el centro de su estrategia.
Unos los consiguen de una forma un poco más clara, otros todavía están en proceso. En aquel momento, para nosotros fue un hecho, yo no sé si lo valoramos en lo que conseguimos, pero con el paso del tiempo te das cuenta de que fue un reto y, por supuesto, una consecución muy buena.
Formar y crear una oficina de transformación dentro del Grupo Santa Lucía, que era un órgano que antes no existía.
Y que cuando llegué yo éramos un par de personas y yo, y ahora somos más de 20 personas traccionando la transformación dentro del Grupo Santalucía, también ha sido un reto importantísimo el traer gente nueva, capacitar a los que estaban, hacer ese mix para no perder el ADN, recordemos que Santalucía tiene más de 100 años y eso quiere decir que ha tenido mucho éxito, con lo cual, el hecho de transformar no significa cambiar radicalmente lo que hace una empresa.
Compaginar ese ADN que ya estaba con nuevas capacidades y con ese impulso transformador también ha sido un reto muy importante.
Te podría contar un montón, pero yo creo que esos dos son los que recuerdo con especial cariño.

L.R: Sí, un poco también por mi parte, al final todo el reto, el crear tú mismo, el hacer algo tú, crearlo, verlo como va creciendo, es algo que te motiva y te alimenta, creo que te ayuda al siguiente paso que al final es siempre evolucionando, ir haciendo las cosas, la verdad que es bastante positivo.
Como sabes, queremos hablar sobre un reto muy específico, la ciberseguridad. ¿Qué significa para ti ciberseguridad y cual consideras que es tu responsabilidad en la materia?
C.R: Para mí la ciberseguridad ahora mismo es un facilitador indispensable en cualquier estrategia de la Compañía, yo creo que todos somos conscientes de que ahora están llegando nuevas tecnologías, hablar de Inteligencia Artificial, de GNI, etc.
Yo creo que está incluso ya casi pasado de moda, hemos hablado tanto de ello y en tantos foros que casi parece que esto lleva 20 años con nosotros y apenas lleva dos.
Yo creo que las nuevas tecnologías traen evidentemente nuevos riesgos.
No puedes abordar ningún nuevo proyecto que tenga una nueva tecnología o una tecnología disruptiva, como puede ser la Inteligencia Artificial, dentro de una Compañía si no tienes una potente estrategia de ciberseguridad, sobre todo porque lo que más riesgo tiene ahora mismo con la absorción por parte de las Compañías de estas nuevas tecnologías, es que los riesgos son desconocidos.
Entonces, el hecho de tener un órgano que vele, sobre todo por la prevención y por la concienciación de las personas, además de, por supuesto, temas más técnicos dentro de una Compañía y que sea un apoyo fundamental para tu estrategia, pues, evidentemente, es algo absolutamente indiscutible.
Yo recuerdo cuando empezaban las áreas de seguridad, tú lo sabrás mejor que yo, Lucero, evidentemente hace muchísimos años que prácticamente eran consultores que venían una vez al año, nos daban como si fueran auditores un barniz de donde teníamos que poner el foco y se marchaban, pero ahora ya las áreas de seguridad generalmente dependen de la dirección general y eso, evidentemente, es por algo.
No es por la importancia que tienen a la hora de traccionar cualquier estrategia y mi obligación, respondiendo a la segunda pregunta, primero es hacer sitio a estas iniciativas de ciberseguridad dentro de nuestro plan estratégico y, por supuesto, asegurar que la tracción y que la ejecución de estas iniciativas sea satisfactoria y, además, en tiempo.
Porque aquí recordemos que peleamos contra unos que van más rápido que nosotros y que nos van a hacer afrontar riesgos que, como te decía al principio, no conocemos, con lo cual, cuanto antes tengamos nuestras medidas puestas en marcha, tendremos menos riesgos de sufrir un ciberataque o cualquier problema derivado de estas nuevas tecnologías.
L.R: Al final un poco el objetivo es prepararnos para algo muchas veces desconocido, son situaciones que no sabes lo que te puede ocurrir, pero como tienes que estar preparado, tienes que hacer pruebas, realizar ciertas acciones para cuando suceda eso, es saber, por lo menos, cómo actuar y estar con la cabeza al 100%. Son situaciones bastante tensas en la dirección cuando realmente sucede un incidente. Yo, tomando línea de lo que comentas, al final, he tenido la oportunidad de estar en distintos sectores y ves, independientemente del sector, la importancia que le dan a la seguridad.
Entonces, sí que es algo que está en mesa de todas las direcciones y más en el caso de Santalucía, por supuesto, al ser también un órgano regulado que necesita también el rol y todo un equipo por detrás que, al final, siempre se dice que la seguridad no es cosa solo de responsabilidad, el responsable o del equipo de seguridad es de todos y si la dirección está integrada y está concienciada, como es tu caso, al final, forma parte de la dirección, pues eso, la verdad que nos ayuda muchísimo.
C.R: 100%. Algo que os comentaba ahora es que es fundamental que todos seamos conscientes que la seguridad es cosa de todos.
De hecho, leí un análisis hace tiempo que decía que de los principales focos de riesgo en seguridad de la información, el ciberriesgo es otro tipo de seguridad, provienen de los propios empleos de la Compañía.
La capacitación, la formación, la evangelización de las personas que tenemos, pero ya no tienen por qué estar en un equipo de proyectos, sino cualquiera que esté dentro de nuestro ámbito corporativo, es algo fundamental.
L.R: Al final es la función que sale un poco del equipo de seguridad, pero luego en cada equipo tiene que haber un evangelizador, porque al final no llegamos a todo, pero sí es un poco la filosofía.
También nos gustaría conocer un poco al Carlos fuera del ámbito laboral.
Si nos puedes compartir algo como que hobbies tienes, qué es lo que la gente no conoce mucho de ti, que nos puedas compartir.
C.R: ¿Seguro que quieres conocerlo? La gente que me conoce sabe que yo soy una persona muy transparente, ya lo sabes Lucero, pero creo que para mí el deporte es una cuestión fundamental dentro de mi vida, a la hora de compaginar la presión laboral, por supuesto la familiar, y las obligaciones, yo creo que en mi caso una de las mejores medicinas, si no la mejor, es el deporte, sin duda.
Yo creo que el hecho de practicar deportes, sobre todo en equipo, al final puedes extrapolar este tipo de aprendizajes a tu ámbito laboral.
Me gusta mucho hacer deporte, también me gusta mucho, por supuesto, estar con mis amigos, que para mí son fundamentales. Me gusta mucho salir a comer y a cenar.
Yo creo que no te estoy contando nada que no hagamos cualquiera de nosotros, pero bueno, soy bastante friki del cine de los 80, por contarte algo un poquito más disruptivo pero bueno, a ese le tengo un poco abandonado últimamente, porque al final el día tiene las horas que tiene, y entre el trabajo, la familia y el deporte, pues ya prácticamente cumples con las horas.
L.R: Justo te iba a preguntar por el equilibrio. ¿Cómo hacemos el equilibrio al final? Las posiciones, el trabajo te consume el día a día, cómo compaginas tu vida familiar, el padre, el marido, el hijo? ¿Cómo lo puedes mezclar y llevar a cabo?
C.R: Creo que es una cuestión de prioridades, pero no genéricas, sino prioridades en momentos determinados.
Hay momentos en los que mis hijos me demandan más, porque están en una época de estudiar más, de más responsabilidades en el colegio, y tengo que dedicarles más tiempo.
Y, por ende, pues si me coincide con una alta presión o actividad laboral, con cuestiones que tengamos que sacar en el corto plazo, evidentemente el deporte se queda un poco desplazado.
Pero en cualquier caso siempre trato de sacar, yo creo que es sano, primero, un tiempo para mí, no solo para hacer lo que sea, es decir, pensar fuera un poco de la caja más laboralmente hablando.
Leyendo, haciendo deporte, o dando un paseo con amigos, eso es lo que de alguna manera también me ayuda a compaginar ambos mundos, incluso ir a buscar a los niños al colegio, que es una práctica que, en algunos momentos puedo hacer más, otras menos, pero que para mí es una liberación absoluta, aunque luego, está mal decirlo, pero luego está el niño entrenando y estás tú con el móvil trabajando, pero bueno, él como no lo sabe, te está viendo y piensa que su padre está ahí.
La verdad es que hacemos un poco de todo, somos un poco trileros con el tiempo y con las actividades para poder compaginar todo.

L.R: Intentar estar en todos los sitios, que al final, los pequeños momentos, el recoger al niño, el ir a acompañarlo, que para nosotros igual no es gran esfuerzo, pero para los niños como que sí que lo valoran mucho, en ese sentido, también lo compartimos. Algo que tengo mucha curiosidad, si el libro de tu vida, de tu biografía profesional, comenzara un día concreto, ¿cuál elegirías para empezar a contar tu historia?
C.R: Fíjate, te digo el primer día que empecé a trabajar, porque una de las cosas que no he parado de hacer es aprender, entonces, cuando me preguntas eso, siento como que, si descarto alguna fase de mi vida profesional, pues me voy a perder algo, y no todas han sido buenas.
Yo creo que el aprendizaje es algo que tenemos que tener encima de la mesa cada día.
No sé a quién le escuchaba decir que si llevas en un trabajo mucho tiempo y te das cuenta que durante bastante tiempo no has aprendido nada, quizás es momento de cambiar.
En mi caso, tengo la gran suerte de haber aprendido en circunstancias buenas, en muy buenas, pero también en no tan buenas, por lo tanto, no omitiría ningún capítulo de mi vida profesional, empezaría desde el día que empecé a trabajar, sin duda.
L.R: Y volviendo un poco al tema de ciberseguridad. ¿Cómo entiendes el rol del responsable de ciberseguridad en una empresa, cuál consideras que puede ser la cualidad más significativa de un responsable de seguridad?
C.R: Un rol muy complicado, tengo muchos amigos que son responsables de ciberseguridad y la verdad que los pobres sufren enormemente porque al final, esa percepción, muchas veces de ser un stopper de negocio o de cualquier actividad, para nada es justa, es todo lo contrario.
Yo creo que son aceleradores de las operaciones desde el punto de vista de que las aceleran porque se pueden hacer desde el punto de vista que ellos están proponiendo.
Creo que es un rol que cada vez va teniendo, como te decía antes, mucho más peso en las Compañías, también más presión, porque es el clásico rol del que pocas veces te acuerdas de él, hasta que no tienes una fuga de ciber.
Todo el mundo va a mirarlo y nos preguntamos, pero esto tenía que haber estado, pero damos las cosas por hechas y somos realmente injustos con ellos, yo creo que, sin lugar a dudas, es un rol muy complicado, absolutamente necesario y crítico para el devenir de cualquier Compañía.
Veremos Compañías, y ya estamos viendo alguna, que por temas de seguridad se han ido al traste y hay pocos roles en una Compañía que tengan esa responsabilidad, esa presión.
¿Y qué le pediría yo a un rol de responsable de ciberseguridad? Yo creo que la empatía y la adaptación, muchas veces, con algunos amigos que ocupan estas posiciones, siempre van ellos con una especie de librillo.
Oye, se tiene que cumplir la A, la B, la C, la D y la E.
Tenemos que ser conscientes al final de que hacer negocios es complicado, de que todos los negocios además tienen un nivel de madurez cada vez más alto y que ahí no solo es decir lo que no es seguro para la Compañía, sino que es importante también ofrecer alternativas, esto por aquí no lo puedes hacer, tiene un índice de riesgo muy alto.
Pero si tienes opción A, opción B y opción C, donde a lo mejor no son 100% seguras, pero son riesgos, de alguna manera más asumibles para la Compañía y que te van a ayudar a traccionar el negocio que quieres hacer.
L.R: Yo lo veo como un rol transformador, el Responsable de Seguridad tiene que transformar, tiene que hacer awareness, tiene que transformar a la Compañía, llevarle a un canal o que todos piensen en seguridad, involucren a seguridad.
Al final sí que es una función que en principio depende de las situaciones, a veces no es muy valorada porque parece que siempre vienes a molestar o ya vienes a pedir, no ves un negocio ahí directamente, pero sí que es una necesidad al final.
Como yo lo veo, como lo visualizo, es un poco que tienes tú el rol de transformar dentro de la organización, más desde el punto de vista de proyectos, pero al final nosotros también vamos un poco alineados y transformando a las personas en esa concienciación y en ese camino hacia la seguridad.
C.R: Eso es importantísimo, insisto, y lo hemos comentado antes, el rol de transformar, de capacitar y de evangelizar a toda la Compañía, pero desde el Director General, quiero decir, esto no es un reto, claro, un perfil administrativo que de repente tengo miedo porque como éste tiene un perfil más administrativo…
No, ahora mismo a la paginita de OpenAI, de ChapGPT puede acceder cualquiera y cualquiera puede meter datos que no tienes por qué meterlos porque son datos muy sensibles, sobre todo en nuestro caso son datos de salud, son datos de asegurados que evidentemente tenemos que velar especialmente por esta tipología de datos y que no viajen a sitios que no tienen que ir, por lo tanto, la concienciación es crítica.
L.R: Hay muchos responsables de ciberseguridad que nos leen, ¿Qué consejos les darías para ayudarles a hacer mejor su trabajo?
C.R: Primero, que no me escuchen a mí, que no soy responsable de ciberseguridad, ni mucho menos.

L.R: De tu experiencia, ¿no? Al final, has tenido la oportunidad de ver distintas empresas, estar en distintos sitios, que yo creo que esa visión también puede ayudar.
C.R: Sí, creo que la empatía, sobre todo, el hecho de bidireccionar, es algo absolutamente claro, no es empatía con el negocio, para ver cómo el negocio puede hacer las cosas saltándose todo a la torera.
Es empatía también desde el núcleo corporativo de la Compañía hacia los diferentes roles que ocupan cada una de las posiciones dentro del ámbito de seguridad.
Yo creo que también debe adecuarse a las tipologías de negocio, es decir, cuando antes decía yo, bueno, es que hay un librito, hay una serie de normas o unos principios directores de ciberseguridad que se tienen que aplicar.
Creo que lo primero, pero no solo para ciberseguridad, para cualquiera que va a incluir una nueva función o un negocio entre una Compañía, lo primero es saber cuál es la Compañía a la que vas y cuál es su estado actual.
Entender eso es importante porque nosotros que de alguna manera hemos tenido diversos viajes profesionales, para nosotros puede ser muy fácil entender por qué eso se tiene que aplicar, pero tenemos que entender que hay determinadas Compañías donde hay personas que llevan treinta, cuarenta años trabajando allí y que no tienen por qué entenderlo de la misma forma que lo entendemos nosotros.
Con lo cual, a lo mejor lo que para nosotros, que ya estamos habituados en este tipo de procesos, son tres pasos, para ellos son treinta, eso no significa que no quieras, significa simplemente que tenemos que entenderlos y hay que explicarlo.
L.R: Hay que buscar la forma de llegar a ellos, es importante el entender y llegar a ponerse en la posición de la otra persona, yo es algo que también siempre intento porque al final no llego y te cambio de la forma de trabajar de la noche a la mañana.
Por último, Carlos, como te puedes imaginar, como muchos de los roles, los responsables de ciberseguridad, estamos sometidos a bastante estrés. ¿Qué consejos puedes darles en este sentido? ¿Cómo haces tú para recargar las pilas?
C.R: Que hagan mucho deporte, manejar el estrés es difícil y para mí, la mejor forma de manejar el estrés es desconectar, aunque sea dentro del ámbito laboral, con otro proyecto completamente diferente al que estés haciendo.
Para mí es una de las vías de escape que cuando yo paso por épocas estresantes, como cualquier rol corporativo, yo creo que es la vía quizás más fácil porque muchas veces el exceso de rumiar, el estar pensando de forma permanente en algo que te está atormentando y generando estrés, es difícil hacerlo.
Pero yo creo que el desconectar, hacer otra actividad completamente diferente a la que te está generando ese momento de estrés, a mí por lo menos me resulta, y, de hecho, la toma de decisiones me la hace más sencilla porque el tomar decisiones de una forma precipitada en un momento de estrés, generalmente no es bueno.
L.R: Carlos, muchísimas gracias, mi total agradecimiento por haber participado y compartido tus experiencias con nosotros.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas