ciberseguridad

La CEOE y el Incibe se alían para fomentar la ciberseguridad en las empresas españolas

Sin categoría

La Fundación CEOE y el Instituto Nacional de Ciberseguridad (Incibe) han presentado este miércoles el proyecto '+Ciberseguridad', una iniciativa en la que también participan la Policía Nacional, la Guardia Civil y la Fundación Hermes y cuyo objetivo principal es fomentar la ciberseguridad entre las empresas españolas y concienciar sobre su importancia. El proyecto pone el foco en las pymes, las microempresas y los autónomos mediante la formación, concienciación y sensibilización a través de jornadas y talleres por todo el país. En ese sentido, la iniciativa nace con el compromiso de realizar este tipo de jornadas formativas sobre ciberseguridad en todas las comunidades autónomas entre lo que queda de este año y el siguiente, según ha explicado la presidenta de la Fundación CEOE, Fátima Báñez, en conversación con Europa Press. "Creemos que este servicio es fundamental, así como que nadie se quede atrás en materia de ciberseguridad", ha recalcado la exministra, que también ha hecho hincapié en que, según diversos estudios, el 70% de los ciberataques se dirige a las pymes y que el coste medio de este tipo de incidentes se sitúa en torno a 35.000 euros. En la apertura del acto de presentación del proyecto han participado el presidente de la CEOE, Antonio Garamendi, y el secretario de Estado de Telecomunicaciones e Infraestructuras Digitales, Antonio Hernando. Garamendi ha apuntado que "en España faltan más de 30.000 personas que se dediquen a la ciberseguridad" y ha puesto en valor la colaboración público-privada, así como el papel de las empresas como "punta de lanza de la sociedad" para aumentar la seguridad del tejido empresarial en España en el ámbito de la digitalización, ya que "entre el 70% y el 80% de los delitos ya son digitales". "Vamos a trabajar en todos los sectores y en todos los territorios, a través de las organizaciones empresariales de CEOE, que son más de 4.500", ha agregado. Por su parte, Hernando ha asegurado que "la digitalización es inexorable" y que, por tanto, "también lo es la ciberseguridad". "El Incibe ha recibido este año más de 83.000 incidentes informáticos, un 24% más que el año anterior", ha subrayado. Báñez ha sido la encargada de clausurar la presentación del proyecto y en su intervención ha puesto el foco en la importancia de la preparación y la formación permanente de los trabajadores. En el acto también han participado el director general del Incibe, Félix Barrio, el presidente de la Fundación Hermes, Enrique Goñi, el jefe de la Unidad de Coordinación de Ciberseguridad de la Guardia Civil, Juan Salom, la comisaria principal y jefa de la Unidad Central de Ciberdelincuencia del Cuerpo Nacional de Policía, Piedad Álvarez de Arriba, y el presidente de la empresa Sending, Juan Pablo Lázaro. Por otro lado, cabe destacar que en la apertura del acto Garamendi ha agradecido a las Fuerzas y Cuerpos de Seguridad del Estado su papel en la DANA y ha instado al auditorio a guardar un minuto de silencio en homenaje a las víctimas.

6 Noviembre 2024

Las ciberestafas dirigidas a las elecciones presidenciales de EE.UU. inundan la darknet

ESG

Las ciberestafas dirigidas a las elecciones presidenciales de EE.UU. inundan la darknet El 5 de noviembre se celebran los comicios de Estados Unidos, uno de los más disputados de los últimos años, no solo en las urnas sino también en el ciberespacio. De acuerdo con el informe de “Threat Actors Targeting the 2024 U.S. Presidential Election”, elaborado por su equipo de inteligencia de amenazas, FortiGuard Labs de Fortinet, se ha observado una elevada actividad en la darknet relacionada con las elecciones, como estafas de phishing dirigidas a votantes, registros de dominios maliciosos que suplantan la identidad de candidatos y otras amenazas diseñadas para aprovecharse de ciudadanos desprevenidos. La darkweb se ha convertido en un centro de intercambio de información sensible sobre amenazas específicas sobre Estados Unidos y de desarrollo de estrategias para explotar vulnerabilidades. Los ciberdelincuentes, incluidos los actores-Estado y los grupos de hacktivistas, son cada vez más activos en el período previo a las elecciones con el objetivo de perturbar los procesos o influir en la opinión pública mediante cibercampañas coordinadas. Se aprovechan de la IA para lanzar campañas coordinadas de desinformación, moldeando así la opinión. La infraestructura electoral, los organismos gubernamentales que participan en los procesos electorales, las campañas políticas, los medios de comunicación y los proveedores de tecnología podrían estar en peligro durante el periodo electoral. Entre otros aspectos, el informe destaca las siguientes conclusiones: Aumenta un 28% el ransomware contra el Gobierno de EE.UU. de un año para otro, en base a los sitios de filtración observados, lo que puede afectar al proceso electoral y a la confianza pública en las instituciones gubernamentales. Crecen las estafas de phishing dirigidas a los votantes, a través de la ventade kits de phishing asequibles (con un precio aproximado de 1.260 dólares), en la darknet, que se hacen pasar por los candidatos presidenciales y sus campañas para recopilar datos personales como nombres, direcciones, tarjetas de crédito, etc. Los ciberdelincuentes utilizan estas credenciales robadas para obtener acceso no autorizado a cuentas. Miles de millones de registros de Estados Unidos están a la venta en foros de la darknet, como números de la Seguridad Social (SSN), información de identificación personal (PII) y credenciales que podrían utilizarse en campañas de desinformación y dar lugar a actividades fraudulentas, estafas de phishing y adquisición de cuentas; aproximadamente el 3% de las publicaciones en foros de la darknet se refieren a bases de datos relacionadas con empresas y entidades gubernamentales. Por ejemplo, se descubrieron 300.000 líneas de datos de tarjetas de crédito, que incluyen el CVV, el nombre, el número de tarjeta, la fecha de caducidad y la fecha de nacimiento, lo que pone de manifiesto los posibles riesgos de fraude financiero dirigidos a votantes y funcionarios electorales. Un 10% de las publicaciones en foros de la darknet están asociadas a bases de datos de SSN. El cibercrimen aprovecha el interés de los votantes para perpetrar sus ataques. Se registran más de 1.000 nuevos dominios potencialmente maliciosos desde principios de 2024, que siguen patrones particulares e incorporan contenidos y candidatos relacionados con las elecciones. Un ejemplo de ello es la creación de sitios web fraudulentos para la recaudación de fondos, como secure[.]actsblues[.]com, que pretendía imitar el sitio legítimo de ActBlue (secure[.]actblue[.]com), una plataforma de recaudación de fondos y comité de acción política estadounidense sin ánimo de lucro. Recomendaciones para prevenir y mitigar los ciberataques en periodo electoral Las medidas de ciberseguridad son fundamentales para salvaguardar la integridad de las elecciones presidenciales de Estados Unidos de 2024. Las vulnerabilidades comúnmente explotadas, como el software obsoleto y los protocolos de seguridad inadecuados, hacen que los sistemas sean más susceptibles a los ataques. A continuación, se indican algunas de las principales recomendaciones y buenas prácticas para ciudadanos, empresas y funcionarios electorales: Manténgase siempre alerta ante cualquier comportamiento o actividad sospechosa que preceda a acontecimientos importantes y priorice una buena ciberhigiene. Conceda máxima importancia a la formación y concienciación de los empleados. Aplique la autenticación multifactor y una política de contraseñas seguras. Instale soluciones de protección en los endpoints/dispositivos finales. Parchee los sistemas operativos y servidores web y actualice el software con regularidad.

31 Octubre 2024

Nombramiento:  Alejandro Becerra  nuevo Director de Seguridad Digital de Telefónica Hispam.

Jarana

"Donde va la atención, la energía fluye. Donde fluye la energía, crece la vida" (Brian Bacon)Haciendo honor a estas palabras, Alejandro Becerra pasa ahora a ocupar el nuevo puesto de Director de Seguridad Digital de Telefónica Hispam.En un momento en el que la seguridad digital es una de las principales preocupaciones de todas las empresas en todo el mundo y la región de América Latina está progresando rápidamente para identificar acciones clave y marcos maduros de ciberseguridad, tanto públicos como privados, Telefónica sigue apoyando el crecimiento de la región con foco y recursos dedicados para la seguridad digital.

31 Octubre 2024

Personaje del mes de octubre, Excmo. Sr. Jose Antonio Santano, Secretario de Estado de Transportes y Movilidad Sostenible: “La ciberseguridad es un pilar fundamental”

Personaje del mes

El Secretario de Estado de Transportes y Movilidad Sostenible, Excmo. Sr. Jose Antonio Santalo ha inaugurado el esperado "CISO Meets Board". Un encuentro que ha congregado a CISOS, Consejeros y CIOS de Grandes Organizaciones de todo el País. CyberLideria ha liderado la organización y ha contado con la colaboración de CyberLideria MGZN como Media Partner. Rosa Kariger, Directora Global de Prospectiva y Análisis de la Seguridad de Iberdrola, y Esther Mateo, Directora General de Procesos y Sistemas Corporativos de ADIF destacaron la relevancia del papel del CISO en el entorno empresarial actual y agradecieron la colaboración de los patrocinadores que hicieron posible la jornada. Rosa Kariger, Directora Global de Prospectiva y Análisis de la Seguridad de Iberdrola, y Esther Mateo, Directora General de Procesos y Sistemas Corporativos de ADIF. La apertura del evento contó con la inestimable participación de nuestro Personaje del mes de octubre, el Secretario de Estado de Transportes y Movilidad Sostenible, el Excmo. Sr. José Antonio Santano, que inauguró el acto subrayando el compromiso del gobierno con la ciberseguridad y su impacto en la esfera pública. En su discurso de apertura destacó la implementación de normas, estrategias y proyectos para mejorar la ciberresiliencia, especialmente en sectores críticos como el ferroviario, aeronáutico y de transporte, así como la colaboración con los CISOs para fortalecer la toma de decisiones en las organizaciones. Excmo. Sr. José Antonio Santano, Secretario de Estado de Transportes y Movilidad Sostenible. Subraya la importancia de garantizar la seguridad en las infraestructuras y los servicios esenciales que gestiona el Ministerio. La ciberseguridad es un pilar fundamental en este enfoque, ya que la protección de la información y los sistemas es clave para asegurar la continuidad y la confianza en los servicios públicos. El Secretario recalca que la Estrategia de Movilidad Segura, Sostenible y Conectada 2030, lanzada hace tres años, prioriza la seguridad como uno de sus ejes centrales. Esta estrategia responde a desafíos contemporáneos como el cambio climático, la descarbonización y la digitalización, al mismo tiempo que aboga por una política de movilidad centrada en las personas. Uno de los puntos clave es la inversión en seguridad y la modernización del marco normativo para mejorar la resiliencia de las infraestructuras frente a crisis y emergencias. Asimismo, el gobierno trabaja en la implementación de dos directivas europeas: la directiva NIS2, que establece medidas comunes de ciberseguridad en la UE, y la directiva CER, que se enfoca en la resiliencia de las entidades críticas. Estas normativas son esenciales para consolidar un entorno de seguridad sólido en el contexto de la transformación digital del transporte. La transformación digital también implica abordar los riesgos de la hiperconexión y mejorar la "ciberresiliencia" de las organizaciones, preparándolas para gestionar ciberataques y emergencias. Además, se están implementando diversas medidas para que las empresas públicas del sector del transporte sean más eficientes y estén alineadas con estas nuevas exigencias de seguridad digital​. Resalta las acciones pioneras que entidades públicas como ADIF y Renfe están desarrollando en el ámbito de la ciberseguridad. ADIF ha implementado un proyecto global de liderazgo en seguridad, enfocado en los factores humanos y organizativos. Este proyecto recibió el premio del Brandon Hall Group en los Excellence Awards de EE.UU. y destaca por su enfoque en mejorar la resiliencia organizativa, lo que facilita la gestión de crisis y la recuperación de servicios. Además, ADIF ha puesto en marcha múltiples iniciativas que refuerzan la seguridad de sistemas, redes y equipos, aprovechando los avances en tecnología de la información. Por su parte, Renfe ha sido pionera en establecer requisitos de ciberseguridad en sus trenes, algo que no solo mejoró sus propias prácticas internas, sino que también impulsó a los fabricantes a adoptar buenas prácticas en este ámbito. Esta innovación demuestra su compromiso en garantizar la seguridad tanto en las fases de diseño como a lo largo del ciclo de vida de sus operaciones. En el sector aeronáutico, ENAIRE ha desarrollado la herramienta GREASE, que facilita la gestión de requisitos y auditorías de seguridad, cumpliendo con el Reglamento (UE) 2023/203. Además, ENAIRE está liderando un proyecto piloto pionero a nivel europeo para garantizar el cumplimiento temprano de esta normativa, en colaboración con la Agencia Europea de Seguridad Aérea (EASA) y la Agencia Estatal de Seguridad Aérea (AESA), lo que refuerza el papel de España como referente en ciberseguridad​. Posteriormente, se contó con la participación de Laura Iglesias, Head of Cybersecurity Spain & EU Cluster de Vodafone, e Iván Sánchez, CISO de RSI, que presentaron la primera mesa redonda que tendría lugar en el Acto, presidida por Idoia Mateo, CISO Europa y del Centro Corporativo del Banco Santander, como moderadora. Dicha mesa redonda estuvo compuesta por Patricia Sanz Cameo, Vicepresidenta de Igualdad, Recursos Humanos y Cultura Institucional e Inclusión Digital de ONCE, María Luisa Domínguez, Presidenta de EIM, y Susana Quintás, Consejera Independiente. Laura Iglesias, Head of Cybersecurity Spain & EU Cluster de Vodafone, e Iván Sánchez, CISO de RSI. En esta mesa redonda, la discusión giró en torno a la creciente relevancia de la ciberseguridad en los Consejos de Administración y cómo este tema está influyendo en la toma de decisiones estratégicas dentro de las organizaciones. También se trataron temas como la importancia de la inclusión digital, señalando que la tecnología tiene un enorme potencial para facilitar la vida de las personas con discapacidad, y de la importancia de adoptar tecnologías avanzadas como el 5G para optimizar la operatividad y seguridad. Además, hablaron también del importante tema de la relación entre la transformación digital y la sostenibilidad en el mundo actual. Patricia Sanz Cameo, Vicepresidenta de Igualdad, Recursos Humanos y Cultura Institucional e Inclusión Digital de ONCE, Susana Quintás, Consejera Independiente, María Luisa Domínguez, Presidenta de EIM, e Idoia Mateo, CISO Europa y del Centro Corporativo del Banco Santander. A continuación, Jesús Sánchez, Head of Global CyberSecurity de Naturgy, y Amelia Torres, CISO de PreZero, presentaron la siguiente mesa redonda, que estaría presidida por Maite Arcos, Directora General de ESYS, Consejera Independiente de Enagas y Secretaria del Consejo Asesor de CyberLideria, y que contaría con la participación de Javier García, CISO de Repsol, Guillermo Llorente, Director Corporativo de Seguridad de Mapfre, Carlos Manchado, Global CISO de Acciona y Raúl Amigorena, CISO de Inditex. Jesús Sánchez, Head of Global CyberSecurity de Naturgy, y Amelia Torres, CISO de PreZero. Los contertulios debatieron sobre que, a pesar de los avances en la comunicación y la integración de la ciberseguridad, persisten desafíos. La volatilidad de los riesgos cibernéticos, influenciada por factores geopolíticos y tecnológicos, complica la evaluación precisa de las amenazas. Sin embargo, con una supervisión clara y recursos adecuados, las organizaciones mejoran su capacidad de respuesta ante incidentes. Los expertos coincidieron en que la ciberseguridad no es solo responsabilidad del departamento de TI, sino que debe ser vista como una tarea colectiva que involucra a toda la organización. Los CISOs han implementado comités de seguridad que incluyen directivos de diversas áreas, promoviendo una mayor coordinación y comprensión de los riesgos. Este enfoque integral permite que la seguridad sea considerada desde el inicio de cualquier proyecto, evitando silos que puedan obstaculizar la gestión de riesgos. La colaboración interdepartamental es clave para garantizar que la seguridad esté en el centro de la estrategia empresarial. Carlos Manchado, Global CISO de Acciona, Guillermo Llorente, Director Corporativo de Seguridad de Mapfre, Javier García, CISO de Repsol, Raúl Amigorena, CISO de Inditex y Maite Arcos, Consejera Independiente de Enagas. Por último, Gonzalo Asensio, Global CISO de Bankinter, Federico Flórez, Consejero Independiente, y Jesús Mérida, CISO de Iberia, hablaron sobre la necesidad de una comunicación efectiva y un enfoque colaborativo en la gestión de riesgos de ciberseguridad, incidieron en que ahora es más relevante que nunca. A medida que la tecnología avanza, los CISOs deben estar preparados para hablar el "lenguaje de negocio" y trabajar junto con los Consejos de Administración para garantizar que la seguridad sea una prioridad en todas las decisiones estratégicas. La ciberseguridad es un viaje continuo que requiere adaptabilidad, entendimiento y, sobre todo, una comunicación clara y efectiva. Jesús Mérida, CISO de Iberia, Gonzalo Asensio, Global Ciso de Bankinter y Federico Flórez, Consejero Independiente. Compartieron unas palabras a modo de conclusión para cerrar este fantástico evento en el que todos los participantes aportaron lo mejor de sí mismos, demostrando un nivel excepcional de talento y de inspiración que sin duda disfrutaron todos los asistentes del mismo. Reportaje realizado por: Esther Mateo Directora General de Seguridad, Procesos y Sistemas Corporativos en ADIF Este encuentro de tan alto nivel se realizó gracias al patrocinio de:

17 Octubre 2024

Entrevista a Eduardo Sánchez: «Siempre hay algo nuevo por aprender»

Sin categoría

Sonia Pulgarín, Directora de CyberLideria MGZN, entrevista a Eduardo Sánchez Cristóbal, CISO de Atrys Health. Sonia Pulgarín: Eduardo, en medio de tus responsabilidades profesionales, ¿qué actividades o hobbies disfrutas para relajarte y desconectar? Eduardo Sánchez: Disfruto mucho con la montaña, me ayuda a relajarme y desconectar. El aire fresco y el entorno tranquilo me permiten recargar pilas. Como no, y el mar, soy del Norte y el Cantábrico siempre te refresca las ideas. S.P.: Si pudieras pasar una tarde con cualquier persona, ¿quién sería y por qué? E.S.: Sin duda, elegiría pasarla con mi mujer, ya que es la persona que más admiro. Su capacidad de ver lo positivo en cada situación y su manera de enfrentar los problemas son dignos de admiración. S.P.: ¡Qué maravilla! Y, ¿cuál ha sido la lección más valiosa que has aprendido en tu vida profesional que quisieras compartir con nosotros? E.S.: La lección más valiosa que he aprendido es la importancia de la humildad y el respeto. Tanto en el ámbito profesional como personal, es fundamental reconocer que siempre hay algo nuevo por aprender, y el respeto hacia los demás, tanto hacia amigos, compañeros o clientes. S.P.: ¿Cómo ves la ciberseguridad en la industria de salud? E.S.: Primero, por contextualizar, está habiendo varios detonantes tecnológicos en el sector salud como el Virtual care, los Wearables, los chatbots, el IoMT y la reciente IA, que están haciendo que el sector salud tenga una dependencia tecnología con el objetivo de mejorar los tratamientos de los pacientes. Y en ese sentido, la digitalización en la industria de la salud en términos de datos clínicos juega un papel fundamental en la asistencia a los pacientes ya que cualquier incidente de ciberseguridad puede interrumpir el tratamiento del mismo, teniendo como resultado consecuencias devastadoras. Además, la industria de la salud está llevando esa inercia, la HHS (Health Human Services), está potenciando el uso de los datos clínicos digitales bonificando a las compañías estadounidenses su uso, al mismo tiempo que se está exigiendo controles de seguridad para hacer de la interoperabilidad un mecanismo más seguro. S.P.: ¿Por qué crees que el sector salud está siendo un objetivo? E.S.: Es una industria crítica y estratégica, no solo por el valor de los datos clínicos que podrían ser utilizados con fines de inteligencia o contrainteligencia, sino por la tecnología médica y su propiedad intelectual que podrían tener objetivos de espionaje económico y sanitario – Sus altos costos en términos de desarrollo de dicha tecnología los convierten en un valor potencial para el beneficio de ciertos gobiernos y su seguridad nacional. S.P.: ¿Cuáles son los principales retos actuales que tenemos en ciberseguridad en cuanto al sector salud? E.S.: Hay unos cuantos, pero la IA, la Identidad y el SBOM son claramente algunos de los retos que tenemos en ciberseguridad. En cuanto a la IA, hay casos de uso muy potentes que vienen a mejorar y agilizar los procesos médicos, algunos como el análisis de imágenes médicas, diagnóstico y planificación de tratamientos, codificación clínica automatizada, descubrimiento en la literatura médica entre otros, y obviamente, este impacto positivo en la IA, tiene que ir acompañado por medidas de ciberseguridad ya que la gestión de grandes volúmenes de datos sensibles y la integración con otras conlleva riesgos considerables. Por otro lado, la identidad digital y todo lo que la rodea, se ha convertido en un aspecto esencial en ciberseguridad y la predicción en salud digital la convierte en un elemento crucial. Por último, el SBOM y la importancia de tener visibilidad todas las piezas que conforman un activo digital para poder proceder, por ejemplo, parchear una vulnerabilidad de una pieza que conforma el activo. S.P.: ¿Qué amenazas crees que están teniendo mayor impacto en la industria de la salud? E.S.: En realidad, el sector salud es muy sensible a los incidentes de ciberseguridad, y, principalmente, aquellos que tienen una relación directa con el tratamiento con el paciente. El más preocupante, quizás, es el Ransomware ya que es una de las amenazas más devastadoras en el sector salud, no solo porque está implicando fuga de datos, sino por las paradas operacionales dirigidas a hospitales, clínicas, laboratorios etc, que conllevan suspensión de tratamientos o monitorización de pacientes. Pero no solo eso, además, es una amenaza que se ha profesionalizado demasiado, volviéndose extremadamente eficaz, en parte, por la multitud de actores implicados orquestados para el éxito S.P.: ¿Y qué actores participan en la extorsión? E.S.: En el Big Game Hunting están actuando multitud de actores con diferentes roles, desde los Initial Acces Brokers que están especializados en obtener el acceso inicial, los Ransomware Afiliate que son los socios del esquema criminal, los Data Managers, que evalúan los datos robados e identifican la información sensible, el Ransomware Operator que básicamente es el cerebro de la operación, el Negociador con la víctima, el Chaser que se encarga del seguimiento del pago y el Accountant, el que lava el dinero y realiza los repartos. S.P.: Por último, si pudieras resumir en una frase la clave para construir organizaciones resilientes y preparadas para el futuro, ¿cuál sería? E.S.: Estrategia ‘Data Driven’: La privacidad y la seguridad de la información deben caminar juntos en todos los proyectos de la organización, en otras palabras, el qué ( qué está bajo regulación) y el cómo (cómo se protegen los datos) será crucial para ser competitivos en este mundo cada vez más digital. S.P.: Muchas gracias por compartir tus experiencias y conocimientos con nosotros Eduardo.

24 Septiembre 2024

Francisco Valencia: Las grandes empresas, en el punto de mira de la ciberdelincuencia

Rincón del CISO

Crece la preocupación por la ciberseguridad en las empresas debido al aumento de los ciberataques, especialmente, en estos últimos años. Estos ataques se han incrementado hasta alcanzar un valor global cercano al 1,5% del PIB mundial, superando la suma de los otros tres grandes “motores” económicos en el mundo del crimen: el tráfico ilegal de armas, la trata de seres humanos y el mercado ilegal de drogas. Con estos datos, se espera que en 2024 se produzca un nuevo aumento en el número y la sofisticación de los ataques, pero, más allá del incremento numérico, lo más preocupante es la evolución de estos ciberataques. Ya no estamos hablando de ataques que vienen del extranjero y se lanzan de una manera arbitraria y sin criterio, sino que estos ciberataques están altamente localizados, con un conocimiento profundo de las políticas empresariales y de las operaciones internas de las organizaciones a las que se ataca. Factores como la situación geopolítica actual y el uso de la inteligencia artificial generativa van a jugar un papel clave en el aumento de estos ciberataques a lo largo del 2024. Conflictos como las guerras entre Ucrania y Rusia o Israel y Palestina, así como la tensión geopolítica global, están influyendo notablemente en la generación y dirección de los ataques. La utilización de la inteligencia artificial para perpetrar ciberataques también va a ser significativa. Los ciberdelincuentes emplearán la IA generativa (una rama de inteligencia artificial que puede crear contenido original a partir de datos existentes) para suplantación de identidad y, también, para elaboración de malware, altamente sofisticado, capaz de eludir las defensas de los sistemas de seguridad existentes.  En este último año, hemos podido presenciar un aumento de los ciberataques en grandes empresas a nivel nacional e internacional. Durante el mes de mayo de 2024, tuvieron lugar varios ataques a dos de las compañías más importantes de España. Una de estas empresas afectadas fue el Grupo Santander, quien comunicó que hubo un acceso no autorizado a una base de datos alojada en uno de sus proveedores. Ante este hecho, el grupo implementó medidas para gestionar el incidente, como el bloqueo del acceso a la base de datos, además de reforzar la prevención contra el fraude para proteger a sus clientes. Iberdrola también fue atacada, en consecuencia, se dejaron descubiertos algunos de sus datos, como nombre, apellidos y DNI de 850.000 clientes. Los ciberataques a grandes compañías han seguido su curso, las últimas empresas en ser atacadas han sido Alcampo y Tendam. En el caso de la filial del grupo francés Auchan, sus actividades quedaron afectadas de forma parcial tras el ciberataque, aunque consiguieron gestionarlo y recuperar la normalidad. Tendam, el grupo textil que se encuentra detrás de marcas como Cortefiel y Pedro del Hierro, entre otras, aclaró que los ciberdelincuentes robaron más de 720 gigas de información que pertenece a la marca y, además, exigieron una recompensa de 800.000 euros por los datos. Ninguna organización, independientemente de su tamaño o del sector al que pertenezca, está libre de ser atacada. Pero, sectores como la sanidad, la industria y la administración pública, además de las empresas, están en el punto de mira de los ciberdelincuentes. Se espera que los sectores relacionados con la situación geopolítica (banca, aseguradoras, administraciones públicas, sanidad, fabricantes de armamento, infraestructuras críticas o líneas aéreas) sean también blanco de los ataques debido a su capacidad para poner en riesgo a un país. Francisco Valencia, Director General de Secure&IT

24 Septiembre 2024

La ciberseguridad, un sector en crecimiento en España según LinkedIn

Rincón del CISO

Nuevos datos de LinkedIn sobre el mercado laboral aplicado al sector de la ciberseguridad. Estos revelan el gran crecimiento de este sector y cómo nuestro país destaca en este área frente a otros países a nivel global. A continuación, detallamos las principales conclusiones de este informe del Economic Graph: España se ha convertido en uno de los mercados más dinámicos para los especialistas en ciberseguridad, que ya representan el 0,74% de los trabajadores en España tras haber experimentado un crecimiento del 6,18% en el último año. El 2,75% de todas las ofertas de empleo en España van dirigidas a estos perfiles, un 5,5% más que hace un año. Solo México (6,8%) ha registrado un mayor incremento en vacantes en el último año; por detrás quedan India (2,6%), Países Bajos (2,07%) o Australia (1,07%), entre otros.   Es una rama de las TIC que puede crecer casi un 50% más, considerando la demanda de habilidades específicas en ciberseguridad que se está experimentando actualmente dentro de LinkedIn.  España no supera la media del 19% de representación femenina en ciberseguridad con tan solo un 17% de mujeres especializadas. Incluso en los países con más mujeres especializadas en este sector, como Italia, Singapur y Canadá, las profesionales en este campo representan entre un 21% y un 26% del total, mientras que a la cola en igualdad se encuentran Alemania (14,6%), Países Bajos (15,9%) y Francia (16%).  Puedes saber más acerca de este informe aquí: https://www.linkedin.com/posts/linkedin-noticias-espana_ciberseguridad-linkedinnoticiastecnologaeda-activity-7224669818979835904-EoaB/?utm_source=share&utm_medium=member_desktop

19 Septiembre 2024

“Voldemort”, el nuevo malware que se hace pasar por agencias tributarias de Europa, Asia y Estados Unidos

Rincón del CISO

El equipo de investigación de amenazas de Proofpoint ha revelado datos de una campaña inusual en la que los ciberdelincuentes se hacen pasar por autoridades fiscales de Europa, Asia y Estados Unidos para distribuir un malware personalizado apodado “Voldemort”.  Esta compañía líder de ciberseguridad y cumplimiento normativo considera que es probable que se trate de una amenaza persistente avanzada (APT) con fines de espionaje, dadas las capacidades de este malware en recopilación de información y entrega de payloads adicionales en vez de para obtener beneficios económicos como objetivo. Sin embargo, Proofpoint no dispone de información suficiente para atribuir con un alto grado de confianza estos mensajes a un agente de amenazas específico. Dicha actividad maliciosa se observó por primera vez a principios de agosto de 2024, incluyendo más de 20.000 mensajes que afectan ya a más de 70 organizaciones de todo el mundo, empleando una cadena de ataque con múltiples métodos de mando y control (C2) poco comunes actualmente, como el uso de las hojas de cálculo de Google Sheets y de un archivo de búsqueda guardado en un recurso compartido externo. Proofpoint detectó asimismo que la payload del malware Cobalt Strike se alojada en la infraestructura del agresor. Los mensajes, supuestamente procedentes de autoridades fiscales, notificaban a los destinatarios diversos cambios en sus declaraciones de impuestos. Cada señuelo estaba personalizado y escrito en el idioma de la autoridad suplantada. Se enviaron emails desde dominios presuntamente comprometidos en los que los ciberdelincuentes incluían el dominio real de la agencia tributaria en la dirección de correo electrónico. Por ejemplo, en un mensaje que se hacía pasar por el IRS de Estados Unidos aparecía como remitente: “Federal IRS <no_reply_irs[.]gov@amecaindustrial[.]com>”. El grupo de ciberdelincuencia detrás de “Voldemort” se ha dirigido a unos 18 verticales diferentes, pero casi una cuarta parte de los objetivos eran compañías de seguros. El 50% restante de los ataques se dirigía a entidades aeroespaciales, de transporte y universitarias. “Estos atacantes, aunque muestran algunas técnicas populares en ciberdelincuencia, utilizan malware personalizado con funciones inusuales de las que no se suele abusar en campañas generalizadas, además de apuntar a objetivos muy específicos que no se ven en actividades maliciosas con motivación financiera. Estamos ante una campaña inusual con una amalgama frankensteiniana de capacidades inteligentes y sofisticadas, junto con técnicas y funcionalidades muy básicas, lo cual dificulta evaluar las capacidades de los ciberdelincuentes y determinar los objetivos finales. Aunque su actividad parece alinearse con el espionaje, es posible que en un futuro las amenazas asociadas puedan cambiar”, señalan los investigadores de amenazas de Proofpoint.

11 Septiembre 2024

Chema Rivera, El día que casi para el mundo: la fragilidad de la cadena de suministros

Rincón del CISO

El reciente incidente del 19 de julio, donde ordenadores y servidores con Windows en todo el mundo sufrieron fallos catastróficos debido a un fichero de configuración defectuoso del EDR de Crowdstrike, puso de manifiesto la vulnerabilidad de nuestro ecosistema tecnológico. Este incidente subraya una verdad incómoda: nuestra excesiva confianza en los proveedores es peligrosa y necesitamos reevaluar nuestras estrategias de seguridad. La cadena de errores que condujo a este fallo es compleja e involucra tanto a la empresa que distribuye el software como a la que lo recibe. A pesar de que los recursos de QA de ambas empresas probablemente hayan prevenido muchos incidentes previos, siempre recordaremos el incidente que arruinó nuestro viernes. La pregunta ahora es: ¿cómo evitamos que esto vuelva a suceder y cómo mejoramos nuestra respuesta? En el centro de esta problemática se encuentra la confianza, o mejor dicho, la confianza excesiva. Este evento es un recordatorio claro de que debemos adoptar un enfoque más crítico y meticuloso. Aunque pueda sonar como un “buzzword”, el enfoque del NIST sobre Zero Trust proporciona estrategias valiosas con su mantra de "Nunca confiar, siempre validar". Para empezar a aplicarlo al mundo real una buena aproximación sería validar y desplegar software crítico de manera gradual, controlada y con un proceso de respuesta automatizada, reconsiderando incluso los privilegios necesarios para su funcionamiento. Crear un entorno Zero Trust implica establecer un sistema de evaluación continua y capacidad de reacción. Para alcanzar este entorno ideal, la dependencia exclusiva de la intervención humana es insostenible; la automatización y la inteligencia artificial deben desempeñar un papel central en este proceso. Además, es fundamental recordar que ningún fabricante podrá vendernos la solución integral que muchos prometen. Este incidente ha puesto a prueba tanto nuestros sistemas de continuidad de negocio como nuestros procesos de respuesta ante incidentes, recordándonos que la resiliencia no solo implica recuperarse de ataques externos, sino también de errores internos. Incluso en las mejores organizaciones pueden ocurrir fallos, y debemos estar preparados para ellos. Antes era mucho más fácil identificar competidores, sinergias y aliados pero vivimos en una  época en la que cada día tenemos más interdependencia y eso añade riesgos a la cadena de suministros, los propios y los ajenos. El episodio con Crowdstrike demuestra la importancia de la colaboración y el compromiso dentro del sector de la ciberseguridad. Equipos de proveedores y clientes trabajaron conjuntamente para mantener los negocios funcionando, compartiendo en redes sociales el minuto y resultado del incidente y sus parches. Adoptar estrategias robustas como el Zero Trust y aprender de los errores es esencial para avanzar hacia un entorno más seguro y resiliente. Aunque es un desafío, estos incidentes nos demuestran la importancia de estar preparados para lo inesperado y la necesidad de evolucionar constantemente nuestras prácticas de seguridad y gestión de riesgos. Al mismo tiempo, debemos evitar caer en la paranoia y aprender a distinguir entre lo probable y lo posible. El sector demostró su capacidad de respuesta y colaboración durante esta crisis, algo de lo que todos los profesionales de la ciberseguridad podemos sentirnos orgullosos. Pero no debemos dormirnos en los laureles, el mundo de la ciberseguridad requiere de constante I+D, mejorando y adaptándonos para proteger nuestras infraestructuras digitales de futuros desafíos. La automatización y la inteligencia artificial pueden ser componentes clave en esta evolución, asegurando que nuestras respuestas sean rápidas, eficientes y efectivas. Solo así podremos construir un entorno digital verdaderamente seguro y resiliente. Jose Manuel Rivera García, Security Officer, Fintonic

9 Septiembre 2024

Rincón del CISO

Hoy día, con el hype de la IA y su regulación reciente, el CDO aparece como el gran aventajado para ser, una vez más, quien asuma el desafío del potencial que tienen los datos como un activo de negocio, pero ¿lo está consiguiendo? En esta última década, tras el boom del big data, el auge del analytics y el hype de la Inteligencia Artificial, son cada vez más las compañías que incluyen en su hoja de ruta y plan estratégico una mejor gestión y explotación del dato, contando para ello con un Chief Data Officer (CDO) como capitán de barco. Sin embargo, este rol todavía es un gran desconocido. Gartner, uno de los principales analistas que lo ha estudiado en estos últimos años, habla de una edad media de menos de ocho años en este puesto, ha formulado algunas tipologías o encuadres canónicos (CDO 1.0, 2.0, 3.0 y 4.0) y marcado ciertos patrones conceptuales del mismo, pero sigue habiendo un gran desconocimiento sobre dicha figura y todo lo que le rodea. Tan desconocido como joven y heterogéneo, se trata de un puesto en el que la figura y proyección personal siguen estando muy presentes, por lo que es difícil encontrar dos CDO con los mismos reportes, objetivos, background académico o experiencia centrada en datos en relación con su experiencia total, entre otras.   Por ello, desde EY y en colaboración con el Club Chief Data Officers Spain & Latam (Club CDO), asociación pionera y referente que cuenta con más de 400 CDO en sus filas, le han dado voz y cara a un rol tan relevante como desconocido y desdibujado en sus organizaciones. Además, con el ánimo de seguir contribuyendo a su análisis y complementar otros estudios y observatorios, realizaron un estudio que trate los temas que están en la mesa del CDO pero siguen quedando cautivos en conversaciones de café y pasillos, buscando reflejar la realidad de este rol y ponerlo en conocimiento de la sociedad, organizaciones y comunidad del dato. Con este Estudio se han podido podido identificar una serie de oportunidades a 3 niveles para el CDO: Nivel organizacional: en el que identificamos posibles oportunidades para organizaciones, tanto públicas como privadas, y Academia, relativas al máximo responsable del dato y la analítica. Nivel funcional: donde, dado el contexto actual y tras entender el camino recorrido y desafíos y retos pasados y presentes, afloran una serie de oportunidades para seguir profesionalizando la función. Nivel personal: son muchos los patrones y preocupaciones comunes que rodean hoy día al líder del Dato y la Analítica, así como más las similitudes y caminos que comparten, con este Estudio buscamos poder no sólo dar voz, sino también dar luz, a este líder a veces incomprendido pero llamado a transformar las organizaciones del mañana. Podrás acceder al informe completo aquí: https://www.ey.com/es_es/ey-insights/el-chief-data-officer-cdo-rol-desconocido-relevante

9 Septiembre 2024

Entrevista de Paloma Beamonte a Idoia Maguregui: De Consejera a Consejera

Sin categoría

“Cualquier carrera directiva en sí misma es una muestra de resiliencia”. Paloma Beamonte, Consejera Independiente de Seguros Pelayo, Denarius Finance y miembro del Consejo Asesor de CIRSA, entrevista a Idoia Maguregui, Consejera Independiente de Inversis y Seresco. Paloma Beamonte: Idoia, cuéntanos un poco sobre tu trayectoria profesional y cómo llegaste a ser consejera independiente en Inversis y Seresco. Idoia Maguregui: Me estuve preparando previamente durante varios años, realicé una formación muy específica para consejeros, me leí varios libros sobre diferentes aspectos de los consejos, y me introduje en círculos donde relacionarme con personas que ya estaban en esta profesión. Además, participé en algunos consejos asesores que me sirvieron para prepararme y entender mediante la práctica, cómo son las dinámicas del consejo. Y que por otro lado resultaron ser muy interesantes y complementarios a mi vida profesional. En ambos casos, los procesos de selección fueron realizados por Head Hunters profesionales y especializados en búsqueda de consejeros, curiosamente en uno de los consejos me llamaron porque me había referenciado otra candidata que no podía entrar en el proceso. Quiero destacar de todo ello, la preparación teórica y práctica, el hecho de conocer el ambiente de los consejos a través del trato con consejeros y por último que tus contactos sepan que estás buscando una posición de consejos y como no tener un networking potente. Todo esto ayuda a posicionarte en ese mundo. En tu caso, ¿fue un proceso similar? ¿cómo fue tu transición de ejecutiva a consejera independiente? P.B.: En mi caso mi incorporación a cada consejo ha sido muy distinta. Siendo presidenta y CEO de Xerox España el presidente de Pelayo me invitó a incorporarme a su consejo de administración, fruto de lo que podemos llamar networking profesional. La experiencia de compaginar un puesto ejecutivo con el de consejera me enriqueció muchísimo y me enseñó a trazar la línea que debe separar ambas funciones. Cuando finalizó mi etapa ejecutiva decidí realizar, al igual que hiciste tú, un curso de gobierno corporativo para abordar un cambio tan importante en mi carrera profesional como lo es la dedicación exclusiva a consejos. La incorporación a Denarius Finance me surgió por recomendación de un amigo que había invertido en la empresa, lo cual me dio mucha seguridad de iba a ser un éxito. Él me recomendó al CEO cuando estaba en fase de constitución del consejo y está siendo muy enriquecedor compartir esta fase inicial de arranque de un nuevo proyecto. En el caso de CIRSA, accedí al consejo asesor a través de un Head Hunter, en un proceso muy minucioso de búsqueda de candidatos que aportaran valor a la compañía en su próxima salida a bolsa. En dicho proceso, si bien es cierto que mi experiencia como CEO me posicionó muy favorablemente, también valoraron mucho mi experiencia en recursos humanos, ya que las comisiones de retribuciones y nombramientos han ganado mucho protagonismo en los consejos de administración y este perfil, junto al de conocimientos de tecnología y de ESG, está siendo muy demandado en las búsquedas de nuevos consejeros. Idoia, de consejera a consejera, ¿qué valores personales consideras tú fundamentales para desempeñar esta posición tan demandante? I.M.: Efectivamente, son muchos los valores que hay que tener, cultivar y promover para  desempeñar esta labor con éxito. Por un lado, confidencialidad, integridad y objetividad para valorar la información que se recibe. Es imprescindible el respeto, ética y transparencia en las decisiones. Colaboración, trabajo en equipo y habilidades de comunicación, los consejos son órganos colegiados por lo que la labor del equipo es fundamental. Innovación, estar abierta a nuevas ideas y enfoques del negocio. Visión a largo plazo, tener en cuenta la sostenibilidad de la empresa en el largo plazo tanto en sus políticas económicas como sociales y ambientales. En resumen, todos aquellos valores personales que potencien el buen gobierno en el corto y largo plazo de la compañía. P.B.: La sostenibilidad y los criterios ESG están ganando cada vez más importancia en el mundo corporativo. ¿Cómo integras estos principios en tu trabajo diario? I.M.: Uno de los grandes retos de las compañías hoy en día, es incluir los criterios de sostenibilidad (ESG) en el modelo de negocio “core”, para ello en muchas ocasiones hay que abordar proyectos de gran calado que requieren abordar un cambio profundo dentro de la compañía, similares a una “transformación digital”. Cambios en requerimientos técnicos y culturales, cambios que afectan a los empleados en su día a día, cambios con los proveedores cuando no cumplen los nuevos requisitos, y un largo etcétera. Por lo tanto, en estos proyectos, hay que medir el esfuerzo que se requiere para su implantación, no solo económico sino también el cultural y de recursos humanos, ya que puede implicar cambios en los perfiles de los empleados  , estos aspectos son complejos y largos de resolver, por eso darle una forma de proyecto ayuda a la implantación gradual y consistente. Otro aspecto a considerar cuando se aborda el proyecto ESG es el aspecto reputacional. Desde el consejo, estos proyectos se deben de impulsar y comprobar su puesta en marcha, no hay una única receta para tener éxito y llevar a buen puerto estas transformaciones, pero fasear en proyectos, medir las inversiones y los retornos de resultados y tener un buen cuadro de mando que te indique cómo avanza la compañía    en la implantación de ESG son instrumentos imprescindibles. Implantar una comisión ESG compuesta por consejeros independientes, es una gran ayuda para impulsar estas implantaciones. P.B.: ¿Cuáles consideras que son los mayores desafíos y oportunidades para las empresas en términos de sostenibilidad? I.M.: Como decía, los proyectos de transformación y reinvención de partes del negocio y de su cadena de valor, no pueden ser gestionados solo con criterios puramente económicos.  Ahora, además de los criterios económicos que nunca hay que perderlos de vista, es el momento de dar una oportunidad a la innovación que ayudará a las empresas que apuesten por ello a liderar el mercado. Innovación, reputación y gestión del cambio con énfasis en la cultura de la compañía son las grandes oportunidades que tiene una empresa para abordar los proyectos ESG. P.B.: La inteligencia artificial está revolucionando muchos sectores. ¿Cuál es tu visión sobre el impacto de la IA en el ámbito empresarial? I.M.: La IA Generativa, que nos ha revolucionado en los últimos años, nos puede ayudar a mejorar la productividad significativamente y eso es una buena noticia. Cuando empezamos a usar herramientas de ofimática, hace ya algunas décadas, se consiguió dar un gran salto de productividad en el trabajo diario de las empresas, ahora con la IA Generativa, cambiando algunos hábitos en la forma de trabajar, podemos seguir mejorando nuestra productividad de manera exponencial. Las empresas tienen que descubrir donde la IA Generativa les aporta mayor productividad y modificar la forma de trabajar. Como todo cambio es necesario que se haga de forma homogénea para conseguir la eficiencia objetivo. De ahí que siempre insista en su implantación progresiva y ordenada. En cuanto a la inteligencia artificial de datos, la IA que lleva existiendo hace ya varias décadas, las empresas deben de ir incorporando ese conocimiento en la cadena de producción, acabo de leer en un artículo de AMETIC que alerta que el 77% de las empresas Chinas, el 55% de las empresas Norteamericanas y solo el 15% de las empresas Europeas utilizan la IA, lo que implica un verdadero reto para Europa. La empresa tiene que experimentar y aprender qué aportan estos nuevos modelos de IA, pero como nos dicen los datos, las empresas europeas tienen que avanzar significativamente en este campo para poder competir con el resto del mundo. P.B.: ¿Cómo crees que se puede equilibrar la implementación de IA con la ética y la  responsabilidad social? I.M.: Qué difícil dar una fórmula en este tema tan novedoso donde considero que todos estamos aprendiendo. Mi opinión pasa más porque la ética y la responsabilidad social deben de estar en la genética de la empresa, deben de existir antes de empezar a pensar en Inteligencia Artificial. Con esos principios definidos y claros dentro de la cultura de la compañía, estos, se deben de aplicar en todos los proyectos y transformaciones de la empresa y la IA es uno más. Ahora bien, lo que nos pasa, es que la IA nos trae retos que hasta ahora no conocíamos. Una vez más, para tratar estos temas, el consejo debe de tener formación e información suficiente en los riesgos que presenta la IA para poder ser coherente con sus principios éticos y de responsabilidad social. P.B.: La ciberseguridad es un tema crítico hoy en día. ¿Cómo abordas este desafío en los  consejos en los que participas? I.M.: Hace unos años la ciberseguridad no estaba en la agenda de muchos consejos, pero, hoy con la digitalización de las empresas, y la exposición al cibercrimen, todos los consejos consideran la ciberseguridad como un tema prioritario en    su agenda y como uno de los riesgos TOP en las empresas. Desde el consejo, entender dónde se ubica la función de Ciberseguridad en el organigrama, qué personas y perfiles lo componen, con qué compañías se contratan las funciones de ciberseguridad que estén externalizadas y cómo funcionan los procesos ciber en la organización en situación normal y en situación de crisis. Con este primer análisis, puedes entender la relevancia de la función, la inversión realizada y su efectividad. Seguidamente hay que ver los indicadores de Ciberseguridad, la madurez de la función dentro de la compañía y como compara con el mercado, con el sector etc... A partir de ahí ya tienes la primera información para actuar desde el consejo. Otro punto importante es estudiar los perfiles de los consejeros en cuanto a formación y experiencia en Ciberseguridad e incluir esta materia  dentro del Plan de formación de los  consejeros. P.B.: La resiliencia es clave para la supervivencia y el éxito de cualquier organización. ¿Cómo defines la resiliencia en el contexto empresarial? I.M.: Según Chatgpt, la resiliencia empresarial se refiere a “la capacidad de una organización  para adaptarse, recuperarse y seguir adelante frente a adversidades, cambios y crisis.” Creo que es una buena definición. En los últimos años hemos vivido en todos los sectores, en todas las compañías y en toda la sociedad, adversidades, cambios y crisis. Por eso, el término de resiliencia hoy forma parte de nuestro vocabulario. Si miramos hacia atrás, en el sector financiero, grandes bancos han dejado de existir, sin embargo, otros han demostrado una gran resiliencia y siguen en activo. Pero para que las compañías tengan resiliencia cuando llegan las crisis y puedan seguir adelante, hay que incorporar en la gestión de la compañía algunos hábitos que requieren foco y gestión durante mucho tiempo, como: Cuidar la adaptabilidad de los procesos para responder a cambios en el entorno. Fomentar un ambiente de confianza y colaboración entre los empleados y un Liderazgo sólido que inspiren y guíen a los empleados durante las crisis. Desarrollar Planes de contingencia y estrategias ante posibles crisis que permitan a la  empresa actuar rápidamente. Diversificar, no depender de un solo producto, mercado o cliente. Y por último la gran olvidada  en muchos casos y que es imprescindible en momentos de crisis que es la Innovación. Estar abierto a nuevas ideas y tecnologías para la mejora de procesos y productos. Una empresa resiliente no solo sobrevive a las dificultades, sino que también puede crecer y prosperar a partir de ellas. P.B.: ¿Puedes compartir algún ejemplo de una situación en la que hayas tenido que  demostrar resiliencia en tu carrera? I.M.: Cualquier carrera directiva en sí misma es una muestra de resiliencia. En mi caso, he tenido algunos puestos directivos en Banca en plena crisis financiera, cuando todo parecía desmoronarse y que nada tenía sentido, salir adelante creyendo en el proyecto, estar abierto a nuevas formas de hacer, saber que no hay trabajo perfecto, pero si trabajo duro y constante, y al “final del túnel” ver que todo aquello que hay de valor en la compañía has ayudado a crearlo, mantenerlo, conservarlo y potenciarlo, ese es el regalo final. Para ello, hay que creer en el proyecto, confiar en el equipo directivo con el que trabajas y por supuesto creer en tus propias capacidades y en tu decisión de sacar el proyecto adelante. P.B.: Más allá de tu rol profesional, ¿cuáles son tus hobbies e intereses personales? I.M.: Además de ser una amante del aire libre, me gusta hacer actividades al aire libre como pasear, ir al campo o navegar, viajar siempre me ha interesado, conocer otras culturas y aprender de ellas, creo que eso te abre la mente y aceptas que hay otras sociedades con valores muy diferentes a los nuestros. Pero lo que me ha gustado siempre es la música. Desde los 5 años llevo estudiando música, todavía sigo estudiando. Realicé los estudios de piano y órgano clásico en el conservatorio, he impartido clases de piano durante muchos años y ahora además canto en un coro en una serie de conciertos participativos. La música es parte de mi vida, de mi tiempo y de mi dedicación. La música para mi es energía, mantiene mi  mente despierta y mi espíritu contento. P.B.: Para finalizar, ¿qué consejo darías a quienes aspiran a adentrarse en el mundo de la consejería independiente? I.M.: Para las personas que quieren iniciar la carrera de consejera, lo que les diría es que pongan foco en la carrera directiva, sin una amplia y exitosa carrera directiva es muy       difícil acceder a los consejos como consejera independiente. Yo siempre he tenido planes y actividades a corto plazo y a largo plazo,   cuando piensas en acceder a un consejo como independiente, hay que pensar en que comienzas un proyecto a largo plazo que se puede ir abordando en los siguientes capítulos: Formación ¿Qué formación necesito en los próximos 3 años? Leer libros sobre consejos e ir a charlas y cursos especializados sobre el tema.Puesta en práctica en consejos asesores o “pro-bono”. Participar en temas diferentes que no tienen por qué ser profesionales. No solo te complementan como profesional, sino además abren tu círculo personal y profesional.Acceso a asociaciones que tengan charlas o actividades que te acerquen al mudo de los consejos.Buscar un mentor o mentora con experiencia en consejos de administración con quien puedas tener largas conversaciones sobre la vida en los consejos y te ayude a entender bien qué te espera y qué necesitas. Networking con otras consejeras y con otras personas que están en tu misma situación. Networking con CEOs, Presidentes de Consejos de administración, Consejeros de compañías que admires. Es importante que te conozcan porque son los que toman las decisiones sobre las personas que se incorporan a los consejos.Darte visibilidad en las redes hablando sobre temas de los que tengas un amplio expertise y quieres que te identifiquen con ello. Cuidar tu perfil en las redes sociales para que puedas ser identificado con un candidato a los consejos de administración. Parece una lista muy exhaustiva, pero creo que todo ello es necesario y acompañando estas actividades a la vida profesional a lo largo de    los años. Todo no se hace en un día, y especialmente la vida de un consejero se construye a lo largo de muchos años, se va moldeando siempre y nunca se acaba de terminar del todo. P.B.: Muchas gracias Paloma, ha sido una conversación realmente interesante, de Consejera a Consejera. Reportaje fotográfico realizado en Leclab Madrid.

9 Septiembre 2024

Entrevista a Nera González: «Hay que resolver problemas, hay que enfrentarse a ello»

Rincón del CISO

Eduvigis Ortiz, Presidenta y Fundadora de Women 4 Cyber Spain, entrevista a Nera González, Responsable de Innovación, Inteligencia Artificial y Desarrollo de Productos en Prosegur, en AVOS Tech. EDUVIGIS ORTIZ: Hola a todos, soy Eduvigis Ortíz, Presidenta y Fundadora de Women 4 Cyber Spain y hoy tengo el privilegio de entrevistar a una gran amiga y líder digital en España como es Nera González, Responsable de Innovación, Inteligencia Artificial y Desarrollo de Productos en Prosegur, en AVOS Tech, además de ser la embajadora regional de Technovation. Encantada de que estés aquí, Nera.  NERA GONZÁLEZ: Muchísimas gracias, encantada. E.O.: Bueno, Nera, para comenzar esta entrevista de CyberLideria MGZN, me gustaría que nos contaras un poquito sobre ti. ¿Quién es Nera y qué te apasiona?  N.G.: Nera, que además es un nombre que no es muy común, es Directora de Desarrollo de Producto, Inteligencia Artificial e Innovación en AVOS Tech, una compañía de Prosegur. Me gusta muchísimo el tema de la tecnología y trabajar con nuevas herramientas que puedan ir surgiendo. Ahora mismo, por ejemplo, en el tema de la inteligencia artificial, estoy desarrollando muchas cosas, pero anteriormente he trabajado en electrónica, robótica, y programación, y todo lo que tiene que ver con el mundo de las ingenierías me apasiona. También me gusta trabajar en temas de educación, es algo que me llena mucho y me permite aportar lo que voy recibiendo cuando estudio, cuando trabajo y cuando veo cosas nuevas,  me permite devolverlo a la sociedad. Además, lidero el proyecto de Technovision Girls, en el que enseñamos a niñas entre 8 y 18 años a desenvolverse con herramientas y tecnología para resolver problemas sociales a través del emprendimiento. E.O.: Qué maravilla Nera, esto es una de las cosas que tenemos en común y donde nos hemos encontrado, porque desde Women 4 Cyber hemos firmado un acuerdo de colaboración para apoyar esta misión de incorporar todo el talento disponible al mundo de la tecnología, de la ciberseguridad, de la inteligencia artificial, donde necesitamos ese talento diverso y esas miradas. Hablando de talento, ¿qué métodos utilizas para identificar y nutrir ese talento que vemos que hay y que necesitas incorporar en tu día a día en la organización? N.G.: Lo más importante es escuchar, ver y fijarse bien, dando espacio a la gente para que pueda desarrollarse. Muchas veces si hablamos de liderazgos más fuertes, lo que nos estamos encontrando es con que la gente se ve más reprimida y no tiene autonomía para desarrollar sus propias ideas. Darles un confort, una seguridad mínima como en la pirámide de Maslow, es lo que permite que de repente nos encontremos con ganas, con capacidad y con ilusión para innovar y para pensar en cosas nuevas. Y yo creo que no se trata tanto de forzar ese re-skilling, sino de animar y de ilusionar. Siempre estoy animando a que hagamos dinámicas de design thinking y concursos de ideación, eso es algo que la gente valora mucho. Muchas veces es muy positivo, incluso más que las retribuciones económicas. Al final, si toda esa parte que decíamos ya está cubierta, el hecho de poder expresar tus ideas y que además se te tenga en cuenta es lo que hace que la gente crezca. Y es muy parecido también en Technovation, donde las auténticas protagonistas son las chicas, que son las que desarrollan su proyecto junto con sus mentores, muchos de ellos que vienen de Women 4 Cyber. Con estos mentores las chicas desarrollan todo su potencial porque se sienten capaces de hacerlo y es así, explorando cómo se va ganando y se va haciendo ese up-skilling que necesita la sociedad. E.O.: Así es, Nera, es importante capacitar, darle ese regalo a nuestros jóvenes, educar a nuestros hijos y ser también un agente de cambio en la sociedad, porque muchas veces eso es lo único que necesitamos. Necesitamos saber que somos capaces, saber que tenemos un entorno donde podemos desarrollarnos, donde nuestras ideas son valiosas, donde podemos ponerlas en marcha. Esto algunas veces a las organizaciones se les olvida un poco y es importante que perfiles como el tuyo están ahí para recordarlo y para hacer que seamos mejores. Cuando usas todo el talento de las personas, todas las soluciones y toda la rentabilidad y todo lo que necesitamos para servir a nuestros clientes desde las empresas, es otra cosa. Yo siempre digo que la felicidad es muy rentable y la gente no lo toma en cuenta como un indicador, pero es importante.  N.G.: Tal cual, yo creo que la felicidad es muy rentable, una compañía en la que se fomente la innovación es desde luego diferencial, tanto para la gente que está dentro trabajando y que puede desarrollarse, como hacia afuera, genera una sensación de “compañía comprometida” que al final también anima a confiar en ella desde la sociedad y eso siempre hace que vaya a ir mejor. E.O.: Eso es así, eso enlaza con la siguiente pregunta que te tengo Nera, porque creo que es importante que todos trabajemos por lograr ese impacto positivo en la sociedad de desarrollo de talento, de ser esos agentes de cambio en una sociedad cada día más tecnológica, con más conexiones y en la que todo lo hacemos digitalmente, pues es necesario que también todas las personas, no solamente las empresas, sean competentes digitalmente. Además, parte del trabajo de Technovation, no solamente con las niñas, sino también con las familias, con los mentores y mentoras que participan, se hace como un ecosistema, ¿no? Cuéntanos un poquito cómo funciona eso.  N.G.: Sí, al final es un programa en el que tanto las chicas que participan como sus familias y sus mentores se ven muy beneficiados. Es un mentoring en el que recibes mucho más de lo que das. Al final muchas veces incluso es un mentoring inverso, ¿no? Las chicas son una caja llena de ideas. Yo lidero equipos muy grandes y nunca me siento tan retada como cuando estoy trabajando con las chicas, con un equipo que piensa completamente diferente y que sale de la caja, para ellos todo es posible y realmente están ahí para hacerte crecer con ella. A mí me llena muchísimo como mentora trabajar en este proyecto, porque creo que al final se aprende mucho. Hay muchos materiales para poder también avanzar e ir creciendo cada día. Y bueno, yo creo que esto hace que cada vez haya más talento adaptado a lo que nos requiere la sociedad a día de hoy, que es la digitalización. Esto no se trata de que en un mundo digital los humanos desaparezcan, sino que en un mundo digital los humanos usen la tecnología para que esté a su lado. Por ejemplo, en Technovation yo siempre digo: “esto no se trata de sacar más ingenieros ni más ingenieras, se trata de que rompamos esa barrera entre lo tecnológico y no lo tecnológico”. Si tú quieres ser médico pero vas a usar la tecnología en tu desarrollo profesional, vas a ser un mejor médico. O si quieres ser abogado y tienes todos los modelos de lenguaje natural y de inteligencia artificial a tu lado, vas a ser un mejor abogado. Entonces, para mí es muy importante, romper con esa idea de que “yo no soy técnico, no me lo cuentes”. Se puede decir: “A lo mejor no soy tan técnico como tú, pero por favor, cuéntamelo, quiero aprender, quiero entenderte, quiero trabajar juntos”. Para mí la importancia de esto es crear perfiles multidisciplinares que se atrevan con todo, que puedan resolver problemas, que lideren iniciativas. Eso es lo que realmente busco en Technovation y también en mi día a día cuando trabajo con la gente con la que estoy y con la que deseo que vayan progresando en su carrera profesional. Nunca me da miedo que alguien que esté en mi equipo sea más inteligente o que vaya a aportar más ideas. Para mí es gratificante y es un regalo, es maravilloso contar con los mejores equipos y creo que en eso consiste ese momento o esa mejora de la digitalización de las compañías y de la sociedad.  E.O.: Así es, Nera, la verdad es que es impresionante el trabajo que hacéis. Cuéntame cómo ha sido el Technovation este año, ya que ha sido espectacular y además los equipos han llegado bastante lejos, ¿no?  N.G.: Estamos contentísimas. Este año han participado a nivel mundial más de 30.000 chicas, tan solo en España hemos tenido unas 2.000 chicas, de las cuales el 85% han terminado el programa. Es un programa de 40 horas para desarrollar una aplicación, un proyecto de inteligencia de primera persona. En la final regional, que además lo contamos aquí, tuvimos 220 equipos que todos presentaron su pitch, 850 niñas con más de 200 jueces evaluando en directo estos pitch en la Universidad de Carlos III. Tres equipos de estos han pasado a la final internacional que se celebrará en Estados Unidos, donde solo 15 equipos pasan. Es la primera vez que un país lleva tantos equipos, así que estamos súper orgullosos de nuestras chicas, que desde luego son todas unas campeonas.  E.O.: ¡Qué inspirador, Nera! La verdad es que así hacemos el camino, así creamos el talento que queremos. Siempre hablamos de esos perfiles. Tienes que tener muchas competencias que son transversales, muchas competencias de las que hablamos, para poder tener luego esa especialización que tienes poder sacar beneficio y trabajar con el resto de los equipos. N.G.: Es muy importante, lo que yo aprendí en la universidad o en el colegio a día de hoy no lo uso más de un 20%. Todo lo que uso hoy es nuevo, son desarrollos e ideas nuevas. Nadie ha aprendido de ello estudiándolo en la universidad a día de hoy. Todos esos programas educativos van mucho más despacio de lo que está evolucionando últimamente la tecnología. Entonces hay que mantenerse siempre actualizado y hay que aprender a aprender, hay que resolver problemas, hay que enfrentarse a ellos. Para mí esa es la clave. E.O.: Exacto, esa es la clave, que siempre vamos a aprender. Yo siempre digo que el trabajo se aprende trabajando. Lo importante es que todos estos programas en la universidad y en los cursos formativos, lo que nos dan es un paraguas. Tenemos una cajita de herramientas que vamos sacando según lo necesitamos para enfrentarnos a los proyectos y para solucionar temas, pero hay muchísimos casos en los que la adopción de la tecnología es lo importante. Tanto en tu trabajo día a día en ProSegur, como a la hora de trabajar con las niñas, ¿cómo ves esa adopción?  N.G.: Es complicado, estos cambios suponen un reto para la sociedad. La gente que está más acostumbrada a aprender y es más dinámica en esta parte, rápidamente lo coge, ya que es muy sencillo de utilizar, las interfaces son super user friendly. Lo que me preocupa es que dejemos a gente por el camino, gente menos preparada para adaptarse a estos cambios. Creo que aquí tenemos un reto como sociedad: el no dejar a nadie atrás. Cuando pensamos en las chicas de Technovation, siempre pensamos en niñas con una educación y demás, pero también vamos a colectivos que son más desfavorecidos y ahí a lo mejor hay casos de inmigración en los que no conocen bien el idioma. Entonces, llegar allí e implantar este proyecto es bastante complejo, con lo cual yo creo que siempre tenemos que reflexionar que no nos estemos dejando a nadie por detrás.  E.O.: Es que tenemos grandes retos con la era digital, también con la consolidación del poder de las grandes tecnológicas. Esto también es algo que tenemos que plantearnos como humanidad, dejar esas brechas también a la tecnología, porque al final si ejerces la abogacía y tienes conocimientos para aplicar la inteligencia artificial generativa para que te ayude a hacer muchas cosas, serás mejor profesional, pero si no has tenido la oportunidad de tener acceso a esa tecnología vas a estar un paso más atrás. Entonces, como bien mencionas, es un reto importante llevar todo sin ir cerrando esas brechas que vamos encontrando por el camino, como la brecha digital o la brecha de género. N.G.: Sí, pero hay que llegar, porque muchas veces el programa de tecnología es gratuito y,  sin embargo, no se llega a conocer, no se animan y no se interesan por ello, y en eso sí que tenemos que reflexionar como sociedad.  E.O.: Entonces vamos a aprovechar esta plataforma. Cuéntanos cómo se puede participar, cómo podemos ser parte de esta transformación. N.G.: Pues, a partir de septiembre podéis conectar con nosotros a través de la web www.innovision.org, empezaremos en octubre a hacer el llamamiento para cualquiera que quiera apuntarse como mentor o quiera traer participantes, desde luego no os arrepentiréis de ello.  E.O.: Así es, desde Women 4 Cyber estaremos ahí apoyando, llevando las noticias y el mensaje para que más personas lo conozcan.  Nos gustaría antes de terminar esta entrevista que nos contaras un poco acerca de tu vida personal, aparte de todo esto que sé que te consume muchísimo tiempo de Technovation, ¿qué haces en tu tiempo libre y cómo desconectas un poco para también recargarte? N.G.: Pues, la verdad es que me queda poco tiempo libre, pero me gusta mucho aprender, leer, viajar, descubrir sitios nuevos, ir a la montaña, hacer paseítos con la familia, y también me gusta hacer puzzles, que yo creo que es algo que ya no está muy de moda, pero me encantan los puzzles y los legos.  E.O.: Oye, pues, así se ve que también desatas esa creatividad y vas buscando, nuevas formas. Eres exploradora, yo soy también de esa línea. Me encanta conocer sitios nuevos, conocer culturas nuevas y leer, que te lleva a otros sitios también.  Es muy interesante, yo creo que a los niños también les deberíamos dar ese regalo, que se despeguen un poco de las pantallas y se pongan a descubrir. Bueno, Nera, qué maravilla haber estado compartiendo este ratito contigo y que nos cuentes un poco más sobre Technovation y sobre tu trabajo. Así que muchísimas gracias por estar aquí. Muchísimas gracias también al equipo de CyberLideria MGZN por estar ahí y a nuestros oyentes por escucharnos siempre. Nos vemos en la próxima. Hasta pronto.  N.G.: Hasta pronto.

9 Septiembre 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad