Íñigo Pradas, Dueño y Fundador de VOILA Comunicación y miembro del comité editorial de CyberLideria MGZN, entrevista a Rafael Hernández González, Responsable de Proyectos Estratégicos de Ciberseguridad en Cepsa.
Íñigo Pradas: Rafael, tienes una trayectoria profesional de más de 30 años y eres Ingeniero de Telecomunicaciones, ¿cómo llegaste a especializarte en ciberseguridad y qué te llevó a trabajar en CEPSA?
Rafael Hernández: Cuando eliges una carrera técnica siempre piensas que tus funciones laborables van a ser las de un técnico especialista muy metido en la tecnología pura. Al acabar la carrera, estábamos en los finales de los 70, la salida profesional más sencilla era el mundo de las empresas de telecomunicación, sobre todo Telefónica. Empecé a trabajar en TIDSA y Amper, pero se me cruzo Cepsa en el camino con una propuesta disruptiva en ese momento y me atrajo mucho el cambio: trabajar en una empresa de energía, con fábricas y procesos nuevos.
La especialización en ciberseguridad fue un camino desde el mundo de las redes y comunicaciones a los procesos de los negocios. Había que empezar a diseñar y gestionar los servicios de redes y a darles seguridad. Ese fue el germen. A partir de aquí pues ya te puedes imaginar: fortalecer el perímetro, exponer servicios al exterior, acompañar a los procesos de transformación…
Cuando hace 30 años me metí en este mundo ya no pude salir, me enganché y es una experiencia única.
I.P.: ¿Cuáles son las principales responsabilidades y retos que enfrentas en esta posición?
R.H.: La principal responsabilidad es que eres la persona que debe de responder cuando hay un incidente y que tienes que ser consciente de que tú eres responsable de muchas acciones que has tomado y de las que debes de tomar.
También es tú responsabilidad definir y gestionar los procesos y servicios necesarios para que tu organización pueda hacer sus funciones de la mejor forma posible y que no vea interrumpido su negocio.
El mayor reto que yo creo que se enfrenta esta función de CISO es la de hacer ver al resto de la organización que la SEGURIDAD es cosa de TODOS. Empezando por los compañeros de Sistemas de Información y continuando por cada una de las áreas de las organizaciones. Para lo cual debemos de ser capaces de ponernos en su posición, dicho de una forma más directa: siempre hay que ponerse en los zapatos de tu interlocutor.
I.P.: ¿Qué habilidades o conocimientos consideras esenciales para alguien que quiera seguir una carrera en el complicado ámbito de la ciberseguridad?
R.H.: A lo mejor te sorprende, pero yo creo que lo primero que se debe de tener es sentido común y sentido de la responsabilidad. Luego están los conocimientos técnicos. Y las ganas de trabajar y evolucionar.
Para dedicarte al mundo de la ciberseguridad creo que debes de tener una visión 360 grados de tu entorno y de tu organización. Y no olvidar nunca las habilidades de comunicación y de empatía con las personas que trabajan contigo, con las que debes de dar servicio y con los colaboradores externos. Todos juntos suman y son la pieza básica de la defensa ante los malos.

I.P.: ¿Cuáles son las principales ciberamenazas que enfrenta actualmente una empresa energética como CEPSA? Y, ¿podrías contarnos un poco acerca de qué estrategias se implementan para asegurar la resistencia ante estas amenazas?
R.H.: Las principales amenazas en estos momentos provienen de que los datos y la información tiene cada vez más valor para los malos y hay un gran negocio detrás de todo ciberataque.
Las ciberamenazas principales son el robo de identidad, el ransomware, la exfiltración y comercio de la información. La amenaza de paralizar o borrar del mapa a las empresas que son atacadas es la forma de extorsión más común actualmente extendida.
Esto se consigue sobre todo por el robo de credenciales y la suplantación de la identidad. Por lo cual yo pienso que la custodia y defensa de la identidad digital de cada uno de nosotros, tanto desde el punto de vista personal o profesional, debería ser el principal punto de defensa a considerar.
No puedo dejar de señalar una amenaza emergente que esta avanzando muy rápidamente: la cadena de suministro, la gestión de terceros. En estos momentos es un punto muy débil para todas las grandes organizaciones.
La principal estrategia que debemos de implementar YA es la de ZERO-TRUST, CONFIANZA-CERO. Tenemos que pensar que nuestros sistemas y servicios deben de ser defendidos de la misma manera: no podemos confiar en nadie, todos somos potencialmente un riesgo y debemos de tomar de forma global, gradual y efectivas todas las medidas de seguridad tanto para las personas (usuarios internos/externos), como desde cualquier dispositivo en cualquier lugar (oficina, casa, internet…).
Otro punto muy importante en el eje de la protección es el ejercitar (pero de verdad) los escenarios de crisis y realizar simulaciones de recuperación de nuestros sistemas. La CIBERRESILENCIA debe de ser otro eje clave para nuestra supervivencia.
I.P.: ¿Cómo has visto evolucionar el campo de la ciberseguridad desde que comenzó tu carrera?
R.H.: La evolución de la ciberseguridad en estos últimos 25 años ha sido brutal. Hemos pasado de ser considerados unos bichos raros, unos frikis, unos técnicos que parábamos los desarrollos a tener que explicar en los comités de dirección que sin ciberseguridad no evolucionan los negocios y que es básico tener una estrategia de ciberseguridad integrada en la organización.
Para los que empezamos este predicar en el desierto, la verdad es que es muy gratificante ver donde estamos. Pero creo que todavía falta un poco más.
Creo que ya no somos los enemigos, pero todavía no somos los amigos, tenemos que seguir trabajando para integrarnos en los procesos de los negocios desde el principio, desde el origen, desde la idea. Yo siempre he defendido el trabajo de grupos multi-capacidades-departamentales.
I.P.: ¿Qué importancia tiene la formación interna y la concienciación de los empleados en la estrategia de ciberseguridad de CEPSA?
R.H.: Su importancia es MAXIMA. El eslabón más débil es la persona, el usuario. Tenemos que concienciar a nuestros compañeros de que los malos quieren hacernos daño y tenemos que formarles y acompañarlos en esta evolución continua de los sistemas y aplicaciones.
Tenemos diseñados cursos de concienciación continua, como un servicio más dentro del porfolio de ciberseguridad. Donde unimos tecnología, formación y sentido común.
Pero ojo, el objetivo no es castigar al que se equivoca, no. El objetivo es ayudar a entender a nuestros compañeros como deben de operar y usar tanto en la empresa como en su vida personal las tecnologías actuales, sin riesgos, de forma segura.
I.P.: ¿Cómo aborda CEPSA la responsabilidad social en relación con la ciberseguridad y la protección de datos?
R.H.: Como he comentado anteriormente nuestro enfoque de la concienciación en ciberseguridad es integral. Incluye el ámbito de usuario de la empresa, pero también el ámbito personal e incluso el familiar. Damos cursos y formación a los hijos de nuestros empleados. Hacemos ejercicios alineados con la familia.
En Cepsa la protección del dato esta en nuestro ADN. Los datos propios y los que tenemos en custodia de nuestros clientes son muy importantes para nosotros y les tratamos de otorgar todas las medidas de seguridad necesarios. Nuestra relación con nuestra DPO es directa, somos los responsables de implementar las medidas de seguridad que use nos indican y nuestra colaboración es máxima.
I.P.: ¿Cuál es tu mayor inspiración? Tanto en tu día a día como en tu entorno de trabajo.
R.H.: Mi mayor inspiración ha sido y será la educación que recibí de mis padres basada en el respeto a todas las personas y la responsabilidad, como línea de comportamiento.
Creo que hay que ser siempre responsable, primero con uno mismo, para no perderse y engañarse a sí mismo, pero sobre todo hay que ser responsable ante los demás. Nuestros actos o la dejación de estos son muy importante. Por eso creo que he podido llevar durante estos años mis responsabilidades, porque eran parte de mí.
Dentro del entorno profesional creo que la línea de compartición de información y de experiencias entre los que tenemos la responsabilidad de la ciberseguridad debe de ser una fuente de inspiración y seguimiento.

I.P.: ¿Cómo manejas el equilibrio entre tu vida profesional y personal?
R.H.: Creo que hay que tener siempre la conciencia tranquila y para eso hay que dar el máximo de uno mismo en todo momento.
Por eso en el plano profesional hay que estar satisfecho con lo hecho y hacer todo lo posible para llegar a cumplir los objetivos, pero no a cambio de sacrificar el plano personal. Siempre digo que hay que cerrar la carpeta e irse a casa con la satisfacción de haber hecho todo lo posible.
También hay qué llegara a casa y no traer los problemas del trabajo, hay que disfrutar de cada ámbito.
Tengo que dar las gracias a mi familia que han entendido que mis responsabilidades profesionales a veces se cruzaron con las suyas, 25 años con el 24 por 7 tiene su impacto. Por eso, GRACIAS.
I.P.: ¿Qué hobbies o actividades te gusta hacer en tu tiempo libre?
R.H.: Me gusta sobre todo: estar con los amigos, hacer actividades de grupo, hacer deporte o charlar en una mesa. Me gusta conversar y discutir amigablemente. Jugar al mus también.
Me gusta leer. Soy un historiador frustrado. Algún día retomaré esa vía. De momento me conformo con leer y ver buen cine.
I.P.: ¿Cuál es la mayor lección que has aprendido en tu trayectoria profesional y que te gustaría compartir con nosotros?
R.H.: La mayor lección que he aprendido es que si quieres avanzar y progresar debes de contar con gente amiga que te apoye y en la que te apoyes. Creo que durante estos años hemos conseguido un entorno de confianza entre los profesionales de la ciberseguridad, los fabricantes implicados en el desarrollo de buenos productos y los integradores que nos ha llevado al momento actual en el cual en España hay un muy alto nivel de ciberseguridad.
Creo que la confianza y la compartición de experiencias de forma conjunta es un logro del cual me considero participe y muy satisfecho de lo logrado. Espero que los que llegan ahora a este mundo lo sepan mantener. También he aprendido que solo no se va ninguna parte.
I.P.: ¿Qué consejo le darías a alguien que esté considerando una carrera en ciberseguridad?
R.H.: Que es una carrera muy bonita. Que se prepare técnicamente de forma global, pero sobre todo que trate de ver la ciberseguridad como un conjunto de acciones no solamente tecnología. Están las personas: buenas y malas. Están las organizaciones con sus procesos y sus peculiaridades. Están los entornos externos, los cercanos y los lejanos. En resumen, hay que considerar un ámbito amplio en nuestras funciones. Pero que sepa que tendrá que ser RESPONSABLE.
Rincón del CISO
28 Julio 2026
Podcast de Cyberlideria MGZN.
Todos los jueves, a partir de las 22:00, estará disponible en CyberLideria MGZN una nueva entrevista, donde un prestigioso CISO colaborador charlará con una personalidad inspiradora, importante, y líder empresarial, tanto del ámbito privado como público.
Manténgase informado sobre la ciberseguridad, tecnología, las tendencias y las noticias que afectan a los líderes de TI.
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas