Personaje del mes
El Secretario de Estado de Transportes y Movilidad Sostenible, Excmo. Sr. Jose Antonio Santalo ha inaugurado el esperado "CISO Meets Board". Un encuentro que ha congregado a CISOS, Consejeros y CIOS de Grandes Organizaciones de todo el País. CyberLideria ha liderado la organización y ha contado con la colaboración de CyberLideria MGZN como Media Partner. Rosa Kariger, Directora Global de Prospectiva y Análisis de la Seguridad de Iberdrola, y Esther Mateo, Directora General de Procesos y Sistemas Corporativos de ADIF destacaron la relevancia del papel del CISO en el entorno empresarial actual y agradecieron la colaboración de los patrocinadores que hicieron posible la jornada. Rosa Kariger, Directora Global de Prospectiva y Análisis de la Seguridad de Iberdrola, y Esther Mateo, Directora General de Procesos y Sistemas Corporativos de ADIF. La apertura del evento contó con la inestimable participación de nuestro Personaje del mes de octubre, el Secretario de Estado de Transportes y Movilidad Sostenible, el Excmo. Sr. José Antonio Santano, que inauguró el acto subrayando el compromiso del gobierno con la ciberseguridad y su impacto en la esfera pública. En su discurso de apertura destacó la implementación de normas, estrategias y proyectos para mejorar la ciberresiliencia, especialmente en sectores críticos como el ferroviario, aeronáutico y de transporte, así como la colaboración con los CISOs para fortalecer la toma de decisiones en las organizaciones. Excmo. Sr. José Antonio Santano, Secretario de Estado de Transportes y Movilidad Sostenible. Subraya la importancia de garantizar la seguridad en las infraestructuras y los servicios esenciales que gestiona el Ministerio. La ciberseguridad es un pilar fundamental en este enfoque, ya que la protección de la información y los sistemas es clave para asegurar la continuidad y la confianza en los servicios públicos. El Secretario recalca que la Estrategia de Movilidad Segura, Sostenible y Conectada 2030, lanzada hace tres años, prioriza la seguridad como uno de sus ejes centrales. Esta estrategia responde a desafíos contemporáneos como el cambio climático, la descarbonización y la digitalización, al mismo tiempo que aboga por una política de movilidad centrada en las personas. Uno de los puntos clave es la inversión en seguridad y la modernización del marco normativo para mejorar la resiliencia de las infraestructuras frente a crisis y emergencias. Asimismo, el gobierno trabaja en la implementación de dos directivas europeas: la directiva NIS2, que establece medidas comunes de ciberseguridad en la UE, y la directiva CER, que se enfoca en la resiliencia de las entidades críticas. Estas normativas son esenciales para consolidar un entorno de seguridad sólido en el contexto de la transformación digital del transporte. La transformación digital también implica abordar los riesgos de la hiperconexión y mejorar la "ciberresiliencia" de las organizaciones, preparándolas para gestionar ciberataques y emergencias. Además, se están implementando diversas medidas para que las empresas públicas del sector del transporte sean más eficientes y estén alineadas con estas nuevas exigencias de seguridad digital. Resalta las acciones pioneras que entidades públicas como ADIF y Renfe están desarrollando en el ámbito de la ciberseguridad. ADIF ha implementado un proyecto global de liderazgo en seguridad, enfocado en los factores humanos y organizativos. Este proyecto recibió el premio del Brandon Hall Group en los Excellence Awards de EE.UU. y destaca por su enfoque en mejorar la resiliencia organizativa, lo que facilita la gestión de crisis y la recuperación de servicios. Además, ADIF ha puesto en marcha múltiples iniciativas que refuerzan la seguridad de sistemas, redes y equipos, aprovechando los avances en tecnología de la información. Por su parte, Renfe ha sido pionera en establecer requisitos de ciberseguridad en sus trenes, algo que no solo mejoró sus propias prácticas internas, sino que también impulsó a los fabricantes a adoptar buenas prácticas en este ámbito. Esta innovación demuestra su compromiso en garantizar la seguridad tanto en las fases de diseño como a lo largo del ciclo de vida de sus operaciones. En el sector aeronáutico, ENAIRE ha desarrollado la herramienta GREASE, que facilita la gestión de requisitos y auditorías de seguridad, cumpliendo con el Reglamento (UE) 2023/203. Además, ENAIRE está liderando un proyecto piloto pionero a nivel europeo para garantizar el cumplimiento temprano de esta normativa, en colaboración con la Agencia Europea de Seguridad Aérea (EASA) y la Agencia Estatal de Seguridad Aérea (AESA), lo que refuerza el papel de España como referente en ciberseguridad. Posteriormente, se contó con la participación de Laura Iglesias, Head of Cybersecurity Spain & EU Cluster de Vodafone, e Iván Sánchez, CISO de RSI, que presentaron la primera mesa redonda que tendría lugar en el Acto, presidida por Idoia Mateo, CISO Europa y del Centro Corporativo del Banco Santander, como moderadora. Dicha mesa redonda estuvo compuesta por Patricia Sanz Cameo, Vicepresidenta de Igualdad, Recursos Humanos y Cultura Institucional e Inclusión Digital de ONCE, María Luisa Domínguez, Presidenta de EIM, y Susana Quintás, Consejera Independiente. Laura Iglesias, Head of Cybersecurity Spain & EU Cluster de Vodafone, e Iván Sánchez, CISO de RSI. En esta mesa redonda, la discusión giró en torno a la creciente relevancia de la ciberseguridad en los Consejos de Administración y cómo este tema está influyendo en la toma de decisiones estratégicas dentro de las organizaciones. También se trataron temas como la importancia de la inclusión digital, señalando que la tecnología tiene un enorme potencial para facilitar la vida de las personas con discapacidad, y de la importancia de adoptar tecnologías avanzadas como el 5G para optimizar la operatividad y seguridad. Además, hablaron también del importante tema de la relación entre la transformación digital y la sostenibilidad en el mundo actual. Patricia Sanz Cameo, Vicepresidenta de Igualdad, Recursos Humanos y Cultura Institucional e Inclusión Digital de ONCE, Susana Quintás, Consejera Independiente, María Luisa Domínguez, Presidenta de EIM, e Idoia Mateo, CISO Europa y del Centro Corporativo del Banco Santander. A continuación, Jesús Sánchez, Head of Global CyberSecurity de Naturgy, y Amelia Torres, CISO de PreZero, presentaron la siguiente mesa redonda, que estaría presidida por Maite Arcos, Directora General de ESYS, Consejera Independiente de Enagas y Secretaria del Consejo Asesor de CyberLideria, y que contaría con la participación de Javier García, CISO de Repsol, Guillermo Llorente, Director Corporativo de Seguridad de Mapfre, Carlos Manchado, Global CISO de Acciona y Raúl Amigorena, CISO de Inditex. Jesús Sánchez, Head of Global CyberSecurity de Naturgy, y Amelia Torres, CISO de PreZero. Los contertulios debatieron sobre que, a pesar de los avances en la comunicación y la integración de la ciberseguridad, persisten desafíos. La volatilidad de los riesgos cibernéticos, influenciada por factores geopolíticos y tecnológicos, complica la evaluación precisa de las amenazas. Sin embargo, con una supervisión clara y recursos adecuados, las organizaciones mejoran su capacidad de respuesta ante incidentes. Los expertos coincidieron en que la ciberseguridad no es solo responsabilidad del departamento de TI, sino que debe ser vista como una tarea colectiva que involucra a toda la organización. Los CISOs han implementado comités de seguridad que incluyen directivos de diversas áreas, promoviendo una mayor coordinación y comprensión de los riesgos. Este enfoque integral permite que la seguridad sea considerada desde el inicio de cualquier proyecto, evitando silos que puedan obstaculizar la gestión de riesgos. La colaboración interdepartamental es clave para garantizar que la seguridad esté en el centro de la estrategia empresarial. Carlos Manchado, Global CISO de Acciona, Guillermo Llorente, Director Corporativo de Seguridad de Mapfre, Javier García, CISO de Repsol, Raúl Amigorena, CISO de Inditex y Maite Arcos, Consejera Independiente de Enagas. Por último, Gonzalo Asensio, Global CISO de Bankinter, Federico Flórez, Consejero Independiente, y Jesús Mérida, CISO de Iberia, hablaron sobre la necesidad de una comunicación efectiva y un enfoque colaborativo en la gestión de riesgos de ciberseguridad, incidieron en que ahora es más relevante que nunca. A medida que la tecnología avanza, los CISOs deben estar preparados para hablar el "lenguaje de negocio" y trabajar junto con los Consejos de Administración para garantizar que la seguridad sea una prioridad en todas las decisiones estratégicas. La ciberseguridad es un viaje continuo que requiere adaptabilidad, entendimiento y, sobre todo, una comunicación clara y efectiva. Jesús Mérida, CISO de Iberia, Gonzalo Asensio, Global Ciso de Bankinter y Federico Flórez, Consejero Independiente. Compartieron unas palabras a modo de conclusión para cerrar este fantástico evento en el que todos los participantes aportaron lo mejor de sí mismos, demostrando un nivel excepcional de talento y de inspiración que sin duda disfrutaron todos los asistentes del mismo. Reportaje realizado por: Esther Mateo Directora General de Seguridad, Procesos y Sistemas Corporativos en ADIF Este encuentro de tan alto nivel se realizó gracias al patrocinio de:
17 Octubre 2024
Opinión
“Los tallos rectos y rígidos de la junquera no evocan el sinuoso camino del canon. Sería más bien el río, que cambia, serpea, dibuja meandros, se llena y se vacía, pero sigue ahí y parece siempre el mismo que canta su inagotable estrofa, pero con distinta agua.” El infinito en un junco Irene Vallejo Según los expertos transitamos por un paisaje cada vez más incierto. Hemos pasado de las siglas VUCA a las no menos abrumadoras BANI. De lo volátil (volatile) a lo frágil y quebradizo (brittle). Y el proceso de digitalización en el que todas las organizaciones estamos inmersas también contribuye, y mucho, a acentuar esas incómodas condiciones del contexto. Los objetivos siguen siendo los mismos, la continuidad de la actividad, de las operaciones, pero a través de tácticas mejoradas, adaptadas a los nuevos tiempos. No tiene sentido concentrarse en construir una fortaleza medieval con foso y cocodrilos. Porque el enemigo entrará o, simplemente, alguna princesa enamorada caerá en la tentación de lanzar una escala desde el torreón a su enamorado. Todo lo que está conectado es potencialmente vulnerable a un ciberataque. Y en cualquier entidad, y cada vez más, todo está conectado. Y no sólo en el Departamento de TI. Desde los móviles de los empleados a los sistemas de televigilancia o los controles remotos de refrigeración, todo está conectado ergo todo es superficie de ataque. El objetivo, por tanto, no es ser invulnerable, sino flexible y resiliente como un junco que ante los embates del viento se inclina y vuelve inmediatamente a erguirse sin daño alguno. También la regulación sobre seguridad lo ha entendido así. Las últimas normas europeas ya no hablan de ciberseguridad sino de resiliencia operativa. La Directiva NIS2 y CER, el Reglamento DORA…, todas estas normas aluden a la resiliencia cada vez con más frecuencia y menos sobre ciberseguridad. Tanto es así que “The Information Commissioner’s Office” en su documento del Reino Unido “Guide to NIS” llega a afirmar que la Directiva NIS no es una norma sobre ciberseguridad. “NIS está dirigida primordialmente a mejorar la ciberseguridad, pero no es en sí misma una norma sobre ciberseguridad. Se refiere a “cualquier incidente” que tenga un impacto en un servicio, cuando dicho impacto produce un efecto disruptivo significativo. Eso incluye los impactos de causas “no-ciber”, por ejemplo, cortes de suministro eléctrico o desastres naturales, como inundaciones”. Encontramos aquí otro de los objetivos de la seguridad en la actualidad: minimizar el impacto de los ciberincidentes pero también de cualquier incidente, tenga el origen que tenga (ciber o físico). Entramos así en el concepto de seguridad integral. Pero esto mejor lo dejamos para otro artículo. Por ahora concentrémonos en ser juncos. Maite Arcos Directora General ESYS y Miembro del Consejo Asesor de CyberLideria “Guide to NIS report”: https://ico.org.uk/media/for-organisations/the-guide-to-nis-1-1.pdf
15 Julio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas