CISO

La paradoja del CISO: una gran responsabilidad con poco o ningún poder

Rincón del CISO

Los directores de seguridad de la información no poseen pleno control sobre sus dominios, pero se les sigue pidiendo cuentas cuando las cosas van mal. Por consiguiente, un desequilibrio de poder que puede salir caro. El título de director de seguridad de la información sugiere que el cargo conlleva un nivel de autoridad similar al que disfrutan otros “directores”, como puede ser el caso del consejero delegado o el director financiero. En este caso, la autoridad se refiere al mando sobre las operaciones de seguridad, la estrategia y la asignación de recursos de una organización. Pero para la mayoría de los CISO, el verdadero mando supone una ilusión que puede dar lugar a frustraciones. Está claro que tienen la tarea de proteger la información más sensible de la organización, pero carecen de la influencia real para tomar decisiones esenciales de forma autónoma. Para muchos, el concepto de mando —disponer de control sobre las decisiones, los recursos y el personal— es fundamental para un liderazgo eficaz. En sectores como el militar, el mando es sinónimo de responsabilidad; los líderes pueden ser considerados responsables porque están facultados para actuar. Para el CISO, esta falta de mando, más que un reto, es un defecto fundamental. La realidad de su papel es que, a pesar de su condición de “jefe”, muchos carecen de poder para tomar decisiones unilaterales que afectan a la postura de seguridad de la organización. La autoridad para aprobar presupuestos, desplegar mitigaciones críticas y aplicar cambios de política suele estar fragmentada entre otros líderes ejecutivos. 0 seconds of 9 minutes, 1 secondVolume 0% Las decisiones sobre inversiones en ciberseguridad, políticas e incluso dotación de personal suelen ser competencia del director financiero, el director de información o incluso el director general. Para los CISO, esta dinámica es similar a que se les pidiera proteger un castillo sin disponer del pleno control sobre sus defensas. Identifican riesgos, proponen soluciones y trazan planes estratégicos, pero la ejecución depende de la aprobación, los plazos y las prioridades de otras personas. Los CISO se atascan “vendiendo” la importancia de la seguridad a sus superiores La ausencia de mando convierte la toma de decisiones en materia de ciberseguridad en un proceso tedioso y a menudo lleno de frustraciones para los CISO. De ellos se espera de ellos que actúen con rapidez, que prevean y aborden los problemas de seguridad antes de que sean una realidad. Pero sin mando, están atrapados en un ciclo de “venta” de la importancia de las inversiones en seguridad, esperando la aprobación y confiando en otros para priorizar esas inversiones. La necesidad constante de aceptación ralentiza los tiempos de respuesta y da lugar a oportunidades para que ocurra algo malo. En ciberseguridad, donde el tiempo lo es todo, estos retrasos pueden ser realmente costosos. Más allá del tiempo, el concepto de mando es fundamental para la alineación estratégica y la capacitación. En las organizaciones en las que el CISO carece de verdadero mando, esta figura se ve obligada a actuar de forma reactiva en lugar de proactiva. Por ejemplo, un CISO puede reconocer la necesidad de un software avanzado de detección de amenazas o para ampliar la formación del personal, pero no puede aplicar estos cambios de manera directa sin controlar el presupuesto y la asignación de recursos. En su lugar, debe justificar el gasto, convencer a las partes interesadas de su importancia y esperar que se alinee con otras prioridades empresariales. Por consiguiente, una dependencia que socava su capacidad de ser estratégicos y les obliga a validar constantemente por qué esta figura es necesaria. A esta carga se añade el reto de hacer que el riesgo cibernético sea comprensible y tenga relación con otros miembros del equipo ejecutivo. El riesgo cibernético no es tan sencillo como el financiero u operativo, que pueden cuantificarse y evaluarse a partir de métricas e indicadores de rendimiento bien establecidos. Dicho riesgo no deja de ser abstracto o estar envuelto en nieblas, de ahí que de la noche a la mañana aparezcan nuevas vulnerabilidades, pues las amenazas evolucionan de manera constante y las repercusiones de un ciberataque pueden variar mucho. Incluso sin plena autoridad, los CISO siguen cargando con la culpa Para muchos ejecutivos no familiarizados con la ciberseguridad, la urgencia en torno al riesgo cibernético en ocasiones es difícil de entender, lo que deja al CISO es un estado perpetuo de tener que justificar sus estrategias. Este “convencimiento” no es una exigencia típica de otras funciones de la C-suite, y puede hacer que el trabajo del CISO parezca una continua batalla cuesta arriba. Lo que hace que esta situación sea especialmente difícil es que, al final del día, los CISO siguen siendo responsables de los fallos. Cuando se produce una brecha o se expone una vulnerabilidad, la mayor parte de la culpa recae sobre ellos. Se espera que gestionen y prevengan estos incidentes, pero están abocados al fracaso sin la autoridad para hacer cumplir las medidas necesarias. Una situación que pocos otros líderes de la C-suite experimentan es la siguiente: un CEO, por ejemplo, normalmente tiene el control sobre las decisiones relacionadas con la dirección estratégica y los recursos de la empresa, pero espera que los CISO prevengan las infracciones sin el mismo nivel de control. En definitiva, una figura con responsabilidad sin mando, lo que supone un modelo que no prepara a nadie para el éxito. Esta falta de mando no sólo afecta a la seguridad de la organización, sino también a las relaciones del CISO, tanto internas como externas. A menudo tienen que relacionarse con miembros de la junta directiva, compañeros y partes interesadas para explicar iniciativas de seguridad, abordar posibles amenazas y debatir estrategias de mitigación de riesgos. Una visible falta de autoridad puede erosionar la confianza en el CISO Sin mando, sólo pueden asesorar, pero no imponer. A ojos de sus compañeros, puede hacer que el CISO no sea más que un mando intermedio en lugar de un líder; y para la junta directiva, puede parecer que el CISO es incapaz de cumplir plenamente su mandato. Con el tiempo, esto erosiona tanto la confianza en su función como su capacidad para obtener el apoyo que necesita de su organización. Desde un punto de vista interno, la ausencia de autoridad de mando también puede afectar a la relación del CISO con su propio equipo. Lo que se espera es que los equipos de seguridad trabajen con urgencia, respondan a las amenazas en tiempo real e implementen nuevos protocolos según la necesidad del momento. Incluso puede ocurrir que la moral del equipo se resquebraje si se encuentran con que el CISO no tiene autoridad para tomar las decisiones finales sobre los recursos o imponer los cambios necesarios. Esto es así porque los equipos prosperan con líderes que pueden tomar decisiones seguras y sin ambigüedades. ¿Qué ocurre cuando un CISO depende continuamente de otros cargos? El resultado es una disminución de la fe del equipo tanto en el CISO como en el mismo compromiso de la empresa con la seguridad. Las consecuencias de esta falta de mando tienen repercusiones reales y tangibles en la postura general de seguridad de la organización. Si un CISO sabe que existe una necesidad crítica de herramientas de seguridad actualizadas o cree que se necesita personal adicional, pero se enfrenta a constantes obstáculos para garantizar esos recursos, puede dejar a la organización vulnerable a las amenazas. En ciberseguridad, esperar una aprobación o convencer a las partes interesadas puede ser la diferencia entre prevenir un ataque y hacer frente a una brecha. Los CISO deben estar preparados para el éxito con un verdadero mando Si las organizaciones quieren protegerse de verdad, el primer paso es reconocer que los CISO han de tener un verdadero mando. Los más eficaces son aquellos que pueden operar con plena autoridad sobre su dominio, libres de constantes obstáculos internos. A medida que las empresas consideran cómo proteger sus datos de la mejor manera, deben preguntarse si están preparando de verdad a sus CISO para el éxito. ¿Les dotan de los recursos, la autoridad y la autonomía necesarios para actuar? ¿O simplemente les asignan una responsabilidad de alto riesgo sin el poder para cumplirla?Hasta que las organizaciones no empiecen a tratar a los CISO como verdaderos líderes con mando sobre su dominio, la ciberseguridad seguirá siendo un campo precario y lleno de desafíos, y que se define tanto por sus barreras como por sus responsabilidades.

26 Noviembre 2024

Entrevista a Enrique Ávila: «La regulación hace obligatoria la comunicación»

Rincón del CISO

Samira Brigüech, Editora CyberLideria MGZN entrevista a Enrique Ávila Director del Centro de Análisis y Prospectiva de la Guardia Civil. Samira Brigüech: Me gustaría preguntarte en qué consiste tu trabajo, Enrique. Concretamente, ¿cuál es tu posición en la Guardia Civil?, y también, si no te importa contarnos, ¿qué es lo que más te gusta de tu trabajo? Enrique Ávila: Es una posición extraña, porque es algo que se está introduciendo. La Guardia Civil, en un ejercicio de innovación hace ya 25 años, creó un Centro de Análisis y Prospectiva (CAP), que yo dirijo. Este centro es el sueño de cualquier adolescente aficionado a la ciencia ficción, pues nos dedicamos a analizar el entorno, a intentar previsualizar lo que serían amenazas emergentes en materia de seguridad para anticiparnos a las mismas, por lo tanto, es un ejercicio un poquito de ciencia ficción. Nosotros generamos escenarios posibles, plausibles o probables y proponemos la adopción de determinadas medidas y políticas relacionadas con la seguridad pública. La Guardia Civil fue creada precisamente para proteger los caminos y ahora, parte de los caminos se desarrollan en el ciberespacio. Ese tránsito de mercancías y personas también tiene que ser protegido desde la seguridad pública por parte de la Guardia Civil. Lo que más me gusta de mi trabajo es la creatividad, el poder estar analizando ese entorno, el poder ser espectador y, al mismo tiempo, actor de esos avances y de esa tecnología que se está desarrollando, y que nos permite intentar manejar la complejidad. Todas las instituciones y formas políticas lo que intentan es manejar esa complejidad, hemos generado capas de complejidad y nuestras sociedades se han estructurado en base a esas capas cada vez más difíciles de manejar y gracias a la tecnología, gracias a la anticipación, podemos defendernos mejor en ellas. S.B.: Danos un ejemplo, Enrique, porque hay mucha gente que no va a entender, ya que es muy complejo y muy sofisticado lo que hacéis, ¿nos puedes hacer como una foto para que lo visualicen? E.A.: Por ejemplo, llevo ya 35 años en este negocio, cuando se empezó a hablar de ciberseguridad hace 10 años, la propia Unión Europea se refería a la seguridad informática y todo lo relacionado con esto. En un momento dado se dieron cuenta de que los casos de delitos informáticos se iban a empezar a generar de forma masiva en las redes y que se necesitaba desarrollar capacidades investigadoras por parte de nuevas cohortes de agentes en este nuevo escenario que suponía el ciberespacio. Entonces, en un ejercicio prospectivo que se hizo a nivel de toda la Unión Europea y en el que hubo participación de Fuerzas y Cuerpos de Seguridad del Estado, se consideró que había que empezar a establecer alguna política pública o acción formativa especializada para empezar a formar nuevas cohortes de agentes que no sólo supiesen investigar un escenario de crimen clásico, sino también un escenario de cibercrimen. Y así empezamos, ya hace 10 años, a formar cohortes especializadas de agentes que son capaces de investigar el escenario del cibercrimen. Tal es así que la Guardia Civil ha formado ya a más de 250 agentes estos últimos 10 años, lo suponen muchos agentes con capacidades para hacer investigación en escenarios de cibercrimen muy complejos y que cada día lo son más. S.B.: Cada día son más sofisticados y más complicados. Creo que a lo largo de tu carrera profesional te habrás enfrentado a muchos retos importantes. ¿Recuerdas alguno especialmente desafiante? ¿Podrías contarnos cómo lo superaste? E.A.: Recuerdo muchos retos desafiantes, ya que he estado prestando servicio en varias instituciones, como el Ministerio del Interior, el Tribunal Constitucional y la Guardia Civil. Respecto a las tres instituciones, podría contar mil casos desafiantes, pero por tema de seguridad pública y seguridad nacional, estarían clasificados. Por lo tanto, no puedo contarlos. S.B: ¿No hay alguno que puedas desclasificar? E.A.: Por ejemplo, en el Ministerio del Interior se organizan las elecciones. Imagínate un escenario hipotético donde hemos sufrido el mayor atentado yihadista que ha habido en territorio europeo, y 72 horas después, hay que celebrar unas elecciones donde el componente tecnológico tiene mucho impacto. Esto supone un gran desafío, y esos desafíos se superan con cosas clásicas, con voluntad, con inteligencia y con buenos equipos. También una característica fundamental cuando formas parte de un equipo, es que se tiene que estar bien encuadrado y entrenado. No vale de nada intentar enfrentarse a una situación de crisis sin todo eso porque la situación de crisis es nueva, no la has podido anticipar. Solamente ese encuadramiento y ese entrenamiento continuo nos habilita para tener oportunidades de salir airosos de una situación de crisis en el mundo ciber. Por lo tanto, tienes que tener equipos con voluntad, con inteligencia y con pensamiento lateral, que además estén bien entrenados y bien encuadrados. S.B.: Ya que estamos hablando del mundo ciber ¿qué significa para ti la ciberseguridad? No sé si tienes actualmente algún rol en esta materia, pero sé que lo has tenido en el pasado. E.A.: Sí, durante cinco años he sido el CISO de la Guardia Civil. Además, hace ya cuatro años que pasé a dirigir el Centro de Análisis y Prospectivas, pero todavía tengo un rol lateral en el Centro Nacional de Excelencia en Ciberseguridad, un centro que solamente forma a personal de Fuerzas y Cuerpos en materia de investigación de incidentes ciber. Ese rol colateral de universitario académico es el principal elemento que me sigue conectando con ese mundo ciber. Además, por otro lado, tendríamos las formaciones especializadas que se realizan a través de la propia Guardia Civil, por convenios internacionales, con cohortes de estudiantado de países latinoamericanos. Siempre estamos conectados con Fuerzas y Cuerpos, y siempre conectados con el mundo de la defensa. Sigo en el campo de la parte ciber, aunque no en primera línea. Para mí la ciberseguridad es algo que ha cambiado mucho. Cuando empecé, esto era una cosa de proteger servidores web, porque podía llegar alguien que te hiciera un destrozo al cambiarte una página web. Después empezamos a proteger lo que eran infraestructuras propias, dentro de procesamiento de datos propios, donde se establecía un perímetro de seguridad y se protegían con los recursos que se tuviesen de la mejor manera posible. Pero ese perímetro un día se rompió. Ahora el perímetro es básicamente infinito y todo está conectado tecnológicamente, por lo que ha habido que readaptar el modelo de pensamiento y de análisis de riesgo para que todo lo que manejamos sea considerado como un punto de vulnerabilidad. Incluso eso está cambiando y es algo que llevamos anticipando desde hace varios años. Al expresar esa idea, he introducido el factor humano, ya que todavía somos parte de ese problema y somos un vector de ataque. El 80% de los incidentes tienen un factor humano intermediario. Sin embargo, hace 5 o 10 años ya dimos el paso de tener una algoritmia avanzada que toma decisiones por nosotros de manera automatizada. Eso cambia completamente el panorama, porque ya suponemos que sabemos ciberproteger más o menos un perímetro digital, pero ahora estamos teniendo que aprender a proteger esa algoritmia avanzada de una explotación con fines delictivos o con fines de ganar algún tipo de ventaja económica. El perímetro digital se ha abierto a cosas que no son exclusivamente tecnológicas, sino que también incorporan otros aspectos de lo que antes era un perímetro clásico, incorporado dentro del perímetro de la ciberseguridad. S.B.: Dices que nosotros estamos cada vez más preparados, también que en España somos más conscientes de lo importante que es protegernos, que estamos mejor formados y más preparados. Pero Enrique ¿por qué es España uno de los países más atacados del mundo? E.A.: Quizá esto sucede al ver las métricas porque tenemos más sensores. Lo que hacemos es tener más visión sobre lo que nos pasa. Hay países que obviamente no tienen esta visión sobre lo que les está pasando porque no tienen una sensorización como la que tenemos nosotros, por lo que todo esto pasa desapercibido. Es darle la vuelta al argumento. Si fuésemos más atacados, esto sería porque tenemos algo que nos hace especiales para ser ciberatacados. A mí no se me ocurre nada que nos haga especiales. Eso sí, la labor de nuestro Centro Criptológico Nacional y de nuestro INCIBE es espectacular en ese sentido. Tenemos sistemas de sensorización que sí que nos permiten, en un momento dado, darnos cuenta de que estamos siendo ciberatacados. Obviamente hay países o empresas que no se dan cuenta de que esto está sucediendo. En el sector tenemos un sesgo urbanita, los que vivimos en las ciudades, creemos que la comida aparece en los mercados de manera automática y porque sí. Bueno, pues hablando en lenguaje coloquial para que todo el mundo nos entienda, en nuestro sector primario las vacas ya no se ordeñan a mano. Las vacas se ordeñan con ordeñadoras automáticas, que están conectadas a Internet. Nuestro tejido empresarial, que es primordialmente de pequeña y mediana empresa, no tiene la capacidad suficiente como para tener las herramientas que en un momento dado serían deseables para mejorar esa ciberprotección de esa parte del tejido empresarial. Volviendo a hablar del enorme trabajo que hace el Centro Criptológico Nacional, o lo que hace INCIBE, además tenemos otras Instituciones locales que también hacen un trabajo increíble desplegando contramedidas, herramientas, normativas y guías, que están para ser consultadas e implementadas. Ahora, NIS2 nos va a obligar en las cadenas logísticas a hacer un cumplimiento normativo en materia de ciberseguridad también. Siempre que sean proveedoras de algún tipo de infraestructura crítica, van a tener que hacer ese cumplimiento, pegando un salto en cuanto a ciberprotección. Veremos más ataques, porque tendremos más sensores. S.B.: Veremos más ataques, pero también ahora mismo tenemos un pequeño problemilla. Cuando una empresa es atacada, en muchos casos no informa a las autoridades, puede ser porque no quieren sentirse expuestas o por un tema de reputación corporativa. ¿Crees que habría que obligar a las empresas que sufren ataques a comunicarlo a las autoridades pertinentes? E.A.: La regulación hace obligatoria la comunicación. Por ejemplo, yo soy muy partidario de nuestro esquema nacional de seguridad, tratando de replicar lo máximo posible un caso de éxito que España tiene, que es el de la Agencia Española de Protección de Datos. Este caso tiene dos herramientas que son para mí fundamentales. Por un lado, un Cuerpo de Inspectores especializados en materia de protección de datos. Se debería crear una agencia similar en materia de ciberseguridad con un Cuerpo especializado de Inspectores que, al elevar el rango normativo del esquema nacional de seguridad, pudieses introducir clausulado de sanción de empresas, para los incumplimientos. Como ocurre con la ley orgánica de protección de datos. Sí que es verdad que el otro día en una conversación, en un foro en el Colegio de la Abogacía de aquí de Madrid, a mí me convenció un argumento de un compañero que estaba allí, donde decía sí, sancionemos, pero ¿por qué no también, en un momento dado, recompensamos el cumplimiento? ¿Cómo podríamos recompensar el cumplimiento? Pues a lo mejor, con una rebaja de impuestos. Pues llegas y dices, pues oye si tú presentas un certificado de cumplimiento, de esquema nacional de seguridad, que te ha costado una inversión, que te ha costado un tiempo, etcétera, etcétera, pues yo creo como país que eso redunda en un beneficio social claro para todo el mundo, yo te voy a recompensar rebajando los impuestos. Creo que es una idea buena y por eso a mí me ha convencido la idea de la recompensa y la recompensa puede venir de muchas formas por parte del Estado al tejido empresarial. S.B.: Volviendo a la parte de tu trabajo dentro del Centro de Análisis y Prospectiva de la Guardia Civil. Sólo hay Cuerpos, sólo hay trabajadores que pertenecen a la Fuerza de Seguridad del Estado, porque tú por ejemplo eres civil, ¿no? E.A.: Nosotros ahora mismo somos una unidad civil, que yo creo que con buen juicio, por parte del Guardia Civil, digamos que la Institución se caracteriza por unos valores y por un modelo de pensamiento muy monolítico, que es muy bueno para muchas cosas, pero también necesita una visión exterior de lo que es la propia Institución. Nosotros conformamos una unidad civil. Yo soy TIC de la Administración, por ejemplo, entonces mis compañeros son también funcionarios civiles. Y, dentro de la unidad personal de Guardia Civil, hemos tenido guardias, hemos tenido oficiales, el Centro ha sido dirigido por Coroneles, incluso por Generales en reserva, en épocas pretéritas. Pero yo creo que es bueno tener esa otra visión, que además nos permite conectar de otra forma con la sociedad civil. Donde nuestra sociedad civil, ve un uniforme, y entran en juego una serie de cuestiones de relación, respeto, etcétera, etcétera, que, además, muchas veces la interacción con un agente de la autoridad no es igual que con alguien que no es agente de la autoridad. Creo que es positivo y creo que la Guardia Civil lo ha normalizado perfectamente, nos trata estupendamente bien e intentamos devolver a la Guardia Civil lo que ellos nos dan. S.B.: Me gustaría que nos hablaras de Casandra. Porque yo sabes que soy muy fan tuya, que me leo todo lo que escribes, muchas veces hablas de Casandra y nos enseñas a Casandra en redes sociales, ¿por qué no nos cuentas, por qué habéis creado Casandra y qué hace Casandra? E.A.: Unos de los mandatos que tiene la Guardia Civil es la de externalizar conocimiento, generar conocimiento entre la sociedad civil, no solamente de lo que hace sino de crear una cultura de seguridad en líneas generales. Dentro de nuestras competencias, una de ellas es la de participar activamente en la creación de esa cultura a la seguridad. Mira, una sociedad es tanto más resiliente, cuanta más cultura de la seguridad tiene. Si nosotros fomentamos esa cultura de la seguridad, esa cultura mediante la cual, la ciudadanía es capaz de visualizar esas amenazas, esos riesgos emergentes, de una forma óptima, es decir, no a través de lo que comentaba antes, me vas a permitir la broma del ataque cuñaidista. Es decir, una opinión no informada sobre los asuntos relacionados con la seguridad. Configuraremos una sociedad mucho más resiliente. Dentro de nuestra estrategia nacional de seguridad se asigna, entre otras Instituciones, a las Fuerzas y Cuerpos de Seguridad, la generación de esa cultura de seguridad. Casandra es un modelo que intenta dirigirse a un público habituado a adquirir todo su conocimiento en un vídeo de un minuto. Intentamos adaptar el canal a las nuevas cohortes de una forma seria. Es decir, no de una forma coloquial. Si no, intentamos transferir conocimientos serios en temas relacionados con la perspectiva, la inteligencia, la seguridad y la ciberseguridad. Pero utilizando un formato, entendemos que agradable, sobre todo para gente que está habituada, pasando por un scroll y como mucho, prestar una atención de un minuto a un concepto. Y eso es lo que intenta Casandra. En un minuto explicar un concepto complejo, sobre todo para generar interés. Si alguien se interesa, ya profundizará en el concepto. S.B.: Muy interesante y adaptándose a los nuevos tiempos, tienes un trabajo muy exigente con muchos desafíos. ¿Qué haces para relajarte? ¿Cuáles son tus hobbies? Qué cosas haces para decir, me voy a dar un break. E.A.: Un conjunto de ejercicio físico. Yo sigo entrenando, tenis a un nivel bastante interesante. He encontrado el modelo podcast que me ayuda en un momento dado a seguir lo que más me gusta, adquirir conocimiento nuevo mientras puedo estar haciendo otras cosas. Y hay una cosa que me estimula, me relaja y me da la vida. Es el pensamiento profundo. Se adquiere leyendo. Es un disfrute en un momento dado poder mantener una conversación como la que estamos manteniendo hoy intercambiando puntos de vista sobre algo que realmente tenga interés social de algún tipo. No me refiero solamente a ciberseguridad ni a seguridad, sino cómo extraes en un momento de conclusiones o cómo extraes conocimiento de cualquier tipo de elemento cultural de los que nos rodean. Y tenemos la suerte los habitantes de este mundo del siglo XXI que tenemos disponible todo el conocimiento, si queremos aprovecharlo. S.B.: Espero que hayas disfrutado mucho con esta entrevista Enrique, hacéis un trabajo extraordinario en la Guardia Civil. Enhorabuena por ese maravilloso trabajo.

25 Noviembre 2024

Los CISO ponen nombre a los ciberretos: el fin del perímetro, el ‘ransomware’ y el ‘phishing’ frente a la promesa de la IA

Rincón del CISO

Con la digitalización acelerada de la economía, el actual marco geopolítico y ataques cada vez más sofisticados, la ciberseguridad se ha vuelto esencial, erigiéndose en un pilar clave para la protección de las infraestructuras de todo tipo de empresas e instituciones. En este contexto, el papel del CISO, o director de seguridad de la información, ha dejado de ser meramente técnico para convertirse en un componente estratégico dentro de las organizaciones.  "Su importancia se refleja en un aumento en la partida de inversión, a la que las empresas tienen previsto dedicar un 9,5% de su presupuestos TI. También en el aumento de relevancia en la Alta Dirección, donde la ciberseguridad es percibida como un must have (aunque en el 42% de las organizaciones se incluye bajo petición del CIO/CISO)", asegura el director general de Penteo Research, Toni Guerra. a este medio.Para conocer de primera mano el valor de estos directivos en la estructutra de las empresas, en DISRUTPORES - EL ESPAÑOL hemos hablado con cuatro CISO de sendas empresas en España: Fabián Vidal de Sanitas y Bupa ELA, Guillermo Llorente de Mapfre, Mari Paz Palomo de Sacyr y Rafael Pérez del Monte de DHL Express. Todas ellas pertenecientes a industrias donde la ciberseguridad es un punto crítico ante un futuro donde se prevén ataques más intensos.  Un ecosistema en constante evolución El uso intensivo de la tecnología en las compañías ha traído consigo un cambio en sus perímetros de seguridad, que desde hace años han dejado de ser meramente físicos. “El teletrabajo y el uso de infraestructuras en la nube han expandido la superficie de ataque, exigiendo controles de seguridad más avanzados y adaptados a esta situación", apunta Vidal. Como máximo responsable de seguridad en Sanitas, menciona que esta evolución ha sido especialmente crítica en el sector sanitario “debido a la sensibilidad de los datos médicos que maneja, que pueden comprometer tanto la operativa de la organización como la seguridad de los pacientes”.  Una evolución que ha obligado a estos directivos a desarrollar una visión estratégica que incluye a toda la cadena de suministro de la empresa. "La ciberseguridad ha pasado de ser un valor añadido a convertirse en una condición sine qua non para establecer relaciones comerciales y de confianza con clientes, socios y otros grupos de interés", apunta Llorente. En este sentido, uno de los aspectos que más preocupan a los CISO son las tensiones geopolíticas. “Uno de los principales factores del incremento de las ciberamenazas proviene de la actual inestabilidad global, como los conflictos entre Rusia y Ucrania o las tensiones en Oriente Medio”, señala el directivo de Mapfre. “Estos conflictos no solo son de naturaleza ‘física’, sino que también influyen en el ámbito cibernético, modificando la naturaleza y el tipo de ciberataques que se llevan a cabo”. Llorente menciona que los atacantes buscan brechas de seguridad en empresas pequeñas que sirven de proveedoras de grandes compañías para obtener acceso a sistemas más robustos y protegidos. “Hemos visto un incremento en los intentos de fraude dirigidos a nuestros clientes, donde los atacantes se valen de mil artimañas para suplantar la identidad de las compañías, tratar de engañarlos y conseguir así acceder a sus cuentas o a sus datos", apunta. Mari Paz Palomo, CISO de Sacyr, destaca asimismo que "los ataques basados en la identidad y en la ingeniería social constituyen una de las amenazas más habituales y frecuentes, aprovechando las debilidades intrínsecas al comportamiento y la psicología humana. La sofisticación de estos ataques no deja de crecer y de sorprendernos cada día, con el uso de tecnologías como la IA generativa que permite clonar la voz o la imagen de personas para realizar suplantaciones de identidad cada vez más difíciles de detectar".  Al respecto, Palomo incorpora otra variable a la ecuación: "La táctica del bombardeo de autenticación multifactor es también habitual. Los actores maliciosos obtienen el usuario y la contraseña de un usuario y los introducen en la página de login legítima de una aplicación a lo largo de numerosos intentos. Como dicha aplicación tiene implementada la autenticación multifactor, por cada solicitud se le envía un mensaje al usuario legítimo para que valide el acceso. Mediante esta táctica, los delincuentes buscan que el usuario termine autorizando el acceso por error", indica a este medio. Por su parte, Rafael Pérez del Monte, CIO de DHL Express en España, sentencia que su grupo "invierte muchos recursos y sistemas de software de seguridad, cada vez más complejos, para identificar y prevenir cualquier tipo de ataque que pueda poner en peligro la seguridad de la compañía. Los riesgos han ido evolucionando en los últimos años y nuestros procesos y controles de la misma manera. Hemos puesto especial foco en la seguridad de los datos de carácter personal de nuestros clientes, necesarios para el desarrollo de nuestra actividad, reforzando nuestras medidas técnicas y organizativas para protegernos de brechas de seguridad, fuga de datos, infección de malware y suplantación de identidad, entre otros riesgos". Ransomware, phishing y ataques a infraestructuras Los cuatro CISO coinciden en que el ransomware y el phishing siguen siendo dos de las mayores amenazas actuales. "En Sanitas, una de las mayores amenazas es el ransomware, ya que cifrar datos médicos puede afectar gravemente la operatividad y la seguridad de los pacientes", señala Fabián Vidal.  Sin embargo, apunta al phishing como uno de los riesgos más “significativos”, puesto que los atacantes se aprovechan del factor humano, “engañando a los empleados” para obtener credenciales y acceder a datos sensibles. De ahí, la necesidad de realizar una labor de concienciación y de trabajar la cultura de la seguridad entre los propios empleados para que entiendan que son “componentes esenciales para fortalecer la defensa contra los ataques”, añade Guillermo Llorente.  En DHL Express son buenos conocedores de la problemática del phishing. "Es recurrente el uso fraudulento de nuestra marca para campañas masivas que, aunque no son ciberataques directos dirigidos a nuestra empresa, sí que impacta en nuestros clientes generando incluso desconfianza hacia nuestras propias notificaciones por estos medios. El prestigio de confianza que supone una marca como DHL resulta la técnica más usada por los atacantes para conectar con sus 'víctimas' Un hecho que, lamentablemente, con el paso de tiempo hacen que parezca más real", detalla Pérez del Monte. Volviendo al CISO de Mapfre, también añade los ataques a las infraestructuras de las compañías como una de las brechas de seguridad más vulnerables. "Los atacantes han perfeccionado sus técnicas y ahora también exploran funcionalidades legítimas en las aplicaciones y portales, tratando de abusar de ellas para sus propios fines. Esto es particularmente crítico en entornos en la nube, que ofrecen escalabilidad y rapidez, pero que también pueden representar una oportunidad para los atacantes si no se configuran correctamente", sostiene Llorente. Desde Sacyr, Palomo reconoce que "las amenazas no dejarán de aumentar y evolucionar, y podemos esperar un crecimiento de los ataques dirigidos a conseguir interrumpir la operación, especialmente de infraestructuras y procesos críticos. Modelos de negocio como el ransomware-as-a-service favorecerán este escenario". El miedo al ransomware es común a todas las empresas. "A pesar de no haber sufrido un ciberataque directamente si hemos podido observar como otras empresas, tanto de nuestro sector como en otros, han sufrido infecciones de ransomware, encriptando sus equipos informáticos y paralizado su actividad, generando un grave perjuicio tanto a estas empresas como a sus clientes. Esto nos hace permanecer alerta de forma continuada para evitar ataques dirigidos a la cadena de suministro, reforzando nuestros procedimientos para garantizar la continuidad del servicio y evitar a la vez el acceso no autorizado a nuestros sistemas y aplicaciones", admite el CIO de DHL. Métodos de defensa más sofisticados Para hacer frente a las crecientes amenazas, los CISO entrevistados para este reportaje ratifican que han invertido en estrategias defensivas avanzadas. Fabián Vidal explica que en Sanitas ha implementado sistemas de seguridad basados en DevSecOps, asegurando así que "la seguridad esté integrada en cada fase del ciclo de vida del desarrollo". Además, han logrado migrar el 90% de sus aplicaciones a la nube, lo cual "ha permitido una gestión más segura y eficiente de los datos médicos". En Mapfre, por su parte, ha adoptado un modelo de seguridad “integral” que permite “embeber la seguridad (y su gobierno) en todos los procesos de negocio del grupo”. "Mantenemos un proceso de planificación de seguridad que se nutre de las lecciones aprendidas de los ataques que recibimos, de la información de inteligencia sobre amenazas, de las buenas prácticas del mercado y de los cambios regulatorios”, afirma Llorente. Gracias a este enfoque, somos capaces de actualizar y adaptar su estrategia de manera continua. Por otra parte, la inteligencia artificial (IA) también ha llegado a este sector mejorando los métodos de defensa, permitiendo la creación de herramientas más potentes y una detección y respuesta más rápida y precisa a los incidentes. Algo que resulta esencial en sectores como sanidad o logística, no solo para mantener a salvo los datos, también para garantizar la continuidad de los servicios.  "La IA está cambiando el panorama de la ciberseguridad en el sector salud. Nos permite analizar grandes volúmenes de datos en tiempo real, facilitando la detección de patrones inusuales que puedan indicar un ataque", comenta Fabián Vidal, destacando cómo la IA también ayuda a detectar y prevenir fraudes en la facturación y las reclamaciones. No obstante, esta tecnología plantea nuevos riesgos porque los atacantes también la emplean para perfeccionar sus tácticas. "La misma IA que utilizamos para protegernos también es aprovechada por los ciberdelincuentes para crear phishing mucho más personalizado, diseñar malware adaptable o generar contenido engañoso. Esto incrementa la dificultad para detectar y mitigar estos ataques", reconoce Llorente.  También está trabajando en la IA como defensa en Sacyr: "La inteligencia artificial jugará un papel fundamental para detectar y responder a amenazas en tiempo real, automatizando la respuesta. Las técnicas de análisis de comportamiento se extenderán, permitiendo identificar actividades sospechosas, anticipar ataques y adaptar la respuesta". Sin olvidar la extensión al mundo IIoT y OT de soluciones de protección y defensa habituales en el mundo IT. "La escasez de profesionales especialistas en seguridad OT abrirá nuevas oportunidades para profesionales del ámbito IT que quieran ampliar sus horizontes", añade la directiva. En la parcela de DHL Express, consideran esencial "la seguridad por defecto y desde el diseño en todos nuestros proyectos lo que nos permite garantizar los mayores niveles de ciberseguridad". Igualmente, esta enseña cuenta con un Centro de Defensa Cibernética opera las 24 horas del día, los siete días de la semana, "utilizando un modelo de seguimiento continuo para monitorear constantemente nuestras redes globales y proporcionar una respuesta rápida ante incidentes. Además escaneamos de forma regular de nuestras infraestructuras (servidores, aplicaciones web y equipos de usuario final) en busca de vulnerabilidades". Lo que les depara el futuro De cara al futuro, los cuatro CISO señalan que las amenazas continuarán evolucionando y, por tanto, también deberán hacerlo los métodos de protección. "La ciberseguridad nunca será un proyecto terminado; siempre habrá amenazas nuevas que requerirán estrategias y soluciones innovadoras. La capacitación continua y la adopción de tecnologías avanzadas son imprescindibles", afirma Vidal. Llorente también enfatiza que las empresas deben seguir innovando "La clave está en mantener una capacidad de adaptación y resiliencia. La ciberseguridad ha pasado a ser una condición esencial para las relaciones de confianza con clientes y socios, y la inversión en nuevas tecnologías y en formación es una prioridad para asegurar nuestra continuidad operativa en un entorno en constante cambio". Prioridad estratégica que se materializa en presupuestos acordes con esa relevancia. Palomo destaca que "en el sector de infraestructuras es habitual operar en distintos modelos organizativos con socios y terceros, en el ámbito de cada contrato con cliente. Esto implica una alta exposición a amenazas derivadas de la interconexión de sistemas y de accesos externos. La gestión del riesgo de la cadena de suministro y la confianza en terceros es por ello un desafío importante. Para nosotros, la gestión de accesos remotos, la gestión de accesos privilegiados y la gestión de la seguridad en la nube son áreas de especial relevancia en nuestra estrategia de ciberseguridad". "Nuestra línea de actuación seguirá siendo la de mantener un sistema de seguridad robusto y efectivo, que proteja los datos y cuente con un mayor talento. Pero sin duda, se prevé que las tendencias tecnológicas en seguridad cibernética vengan marcadas por el uso de la IA. En el futuro, se espera que esta herramienta ayude ante cualquier amenaza emergente y en tres aspectos claves: detección de intrusiones, análisis de datos y automatización de la seguridad", sentencia a su vez el CIO de DHL Express.

22 Noviembre 2024

Entrevista a Lucero Ramos: “Para mí, lo más importante son las personas”

Rincón del CISO

Lucero Ramos, CISO de Idealista, entrevista a Carlos Ranz, Director Corporativo de Programas Estratégicos, Supervisión y Riesgo en Grupo Santalucía Lucero Ramos: Carlos, me gustaría que nos explicaras en qué consiste concretamente tu posición. Carlos Ranz: Dentro del Grupo Santalucía tenemos diferentes negocios, somos unas cuantas empresas que nos dedicamos a la prestación de servicios, evidentemente al ámbito asegurador, y mi rol, sobre todo, por resumirlo mucho, es traccionar la transformación de la Compañía a todos los niveles. Se oye mucho hablar de la transformación digital, pero creo que la transformación es casi más personal que digital, ¿no? Hablamos de unos 184 proyectos, más de 600 personas involucradas en estas iniciativas estratégicas y que a nosotros nos ayudan a ir creciendo y a ir transformándonos. Por supuesto, hay un plan de transformación digital dentro de ese plan estratégico muy ambicioso, y, por otro lado, también soy el responsable de transformar operativamente la Compañía. ¿Qué quiere decir esto? Pues que además de implantar soluciones tecnológicas, además de formar a las personas, también tenemos que ser capaces de cambiar nuestra operación en función de cómo vamos adquiriendo nuevas capacidades, tanto tecnológicas como humanas. Son dos roles diferentes, pero yo creo que con un camino único que es el de transformar la Compañía. L.R: Y dinos, ¿qué es lo que más te gusta de tu trabajo, qué es lo que más te ha motivado? C.R: De mi trabajo, yo siempre he tenido un sesgo muy relevante hacia la tecnología. He trabajado muchos años liderando áreas tecnológicas, siempre dentro del sector asegurador, muy focalizado en la tecnología, pero hubo un momento bueno que decidí que para mí lo más importante era, o lo más interesante y lo más retador, sin duda, eran las personas. El atractivo está ahí, cuando hablas de que estás gestionando proyectos donde intervienen 600, 650 personas cada año, es un reto mayúsculo. Al final, las máquinas más o menos hacen lo que uno les pide. Las personas son cada una diferente, tienes que ser empático, entender las circunstancias de cada uno y, sobre todo, el potencial de ellos. El hecho de trabajar con personas, sin lugar a dudas, es lo que más me atrae de mi trabajo. Porque el hecho de no tener una dependencia jerárquica sobre mí también hace que tengamos que compaginar su trabajo en el día a día con la atracción de los proyectos del Plan Estratégico, con lo cual es un reto todavía mayor. L.R.: Claro, yo creo que va un poco relacionado ya que al final, a lo largo de tu carrera profesional te has tenido que enfrentar a retos importantes. No sé si recuerdas algún reto así desafiante que nos puedas compartir. C.R:  Particularmente he tenido la gran suerte en mi carrera de que cada vez que me he metido en alguna nueva aventura siempre ha sido un reto. Los retos, como te decía antes, siempre van en función de cualquier actividad que tengan las personas en el centro, yo creo que ese es el reto más importante, porque además en cada Compañía es diferente, en cada negocio es diferente y hay que saber entender las circunstancias de cada uno, precisamente para poder transformar la Compañía hay que transformar a las personas, básicamente, retos que yo recuerde más concretos. Recuerdo allá en el año 2008 cuando trabajaba en AIG, MetLife, y fuimos los primeros en tener una base de datos consolidada de todos los clientes que tenía la Compañía. Ahora la visión única de clientes es algo que todas las Compañías lo tienen en el centro de su estrategia. Unos los consiguen de una forma un poco más clara, otros todavía están en proceso. En aquel momento, para nosotros fue un hecho, yo no sé si lo valoramos en lo que conseguimos, pero con el paso del tiempo te das cuenta de que fue un reto y, por supuesto, una consecución muy buena. Formar y crear una oficina de transformación dentro del Grupo Santa Lucía, que era un órgano que antes no existía. Y que cuando llegué yo éramos un par de personas y yo, y ahora somos más de 20 personas traccionando la transformación dentro del Grupo Santalucía, también ha sido un reto importantísimo el traer gente nueva, capacitar a los que estaban, hacer ese mix para no perder el ADN, recordemos que Santalucía tiene más de 100 años y eso quiere decir que ha tenido mucho éxito, con lo cual, el hecho de transformar no significa cambiar radicalmente lo que hace una empresa. Compaginar ese ADN que ya estaba con nuevas capacidades y con ese impulso transformador también ha sido un reto muy importante. Te podría contar un montón, pero yo creo que esos dos son los que recuerdo con especial cariño. L.R: Sí, un poco también por mi parte, al final todo el reto, el crear tú mismo, el hacer algo tú, crearlo, verlo como va creciendo, es algo que te motiva y te alimenta, creo que te ayuda al siguiente paso que al final es siempre evolucionando, ir haciendo las cosas, la verdad que es bastante positivo. Como sabes, queremos hablar sobre un reto muy específico, la ciberseguridad. ¿Qué significa para ti ciberseguridad y cual consideras que es tu responsabilidad en la materia? C.R: Para mí la ciberseguridad ahora mismo es un facilitador indispensable en cualquier estrategia de la Compañía, yo creo que todos somos conscientes de que ahora están llegando nuevas tecnologías, hablar de Inteligencia Artificial, de GNI, etc. Yo creo que está incluso ya casi pasado de moda, hemos hablado tanto de ello y en tantos foros que casi parece que esto lleva 20 años con nosotros y apenas lleva dos. Yo creo que las nuevas tecnologías traen evidentemente nuevos riesgos. No puedes abordar ningún nuevo proyecto que tenga una nueva tecnología o una tecnología disruptiva, como puede ser la Inteligencia Artificial, dentro de una Compañía si no tienes una potente estrategia de ciberseguridad, sobre todo porque lo que más riesgo tiene ahora mismo con la absorción por parte de las Compañías de estas nuevas tecnologías, es que los riesgos son desconocidos. Entonces, el hecho de tener un órgano que vele, sobre todo por la prevención y por la concienciación de las personas, además de, por supuesto, temas más técnicos dentro de una Compañía y que sea un apoyo fundamental para tu estrategia, pues, evidentemente, es algo absolutamente indiscutible. Yo recuerdo cuando empezaban las áreas de seguridad, tú lo sabrás mejor que yo, Lucero, evidentemente hace muchísimos años que prácticamente eran consultores que venían una vez al año, nos daban como si fueran auditores un barniz de donde teníamos que poner el foco y se marchaban, pero ahora ya las áreas de seguridad generalmente dependen de la dirección general y eso, evidentemente, es por algo. No es por la importancia que tienen a la hora de traccionar cualquier estrategia y mi obligación, respondiendo a la segunda pregunta, primero es hacer sitio a estas iniciativas de ciberseguridad dentro de nuestro plan estratégico y, por supuesto, asegurar que la tracción y que la ejecución de estas iniciativas sea satisfactoria y, además, en tiempo. Porque aquí recordemos que peleamos contra unos que van más rápido que nosotros y que nos van a hacer afrontar riesgos que, como te decía al principio, no conocemos, con lo cual, cuanto antes tengamos nuestras medidas puestas en marcha, tendremos menos riesgos de sufrir un ciberataque o cualquier problema derivado de estas nuevas tecnologías. L.R: Al final un poco el objetivo es prepararnos para algo muchas veces desconocido, son situaciones que no sabes lo que te puede ocurrir, pero como tienes que estar preparado, tienes que hacer pruebas, realizar ciertas acciones para cuando suceda eso, es saber, por lo menos, cómo actuar y estar con la cabeza al 100%. Son situaciones bastante tensas en la dirección cuando realmente sucede un incidente. Yo, tomando línea de lo que comentas, al final, he tenido la oportunidad de estar en distintos sectores y ves, independientemente del sector, la importancia que le dan a la seguridad. Entonces, sí que es algo que está en mesa de todas las direcciones y más en el caso de Santalucía, por supuesto, al ser también un órgano regulado que necesita también el rol y todo un equipo por detrás que, al final, siempre se dice que la seguridad no es cosa solo de responsabilidad, el responsable o del equipo de seguridad es de todos y si la dirección está integrada y está concienciada, como es tu caso, al final, forma parte de la dirección, pues eso, la verdad que nos ayuda muchísimo. C.R: 100%. Algo que os comentaba ahora es que es fundamental que todos seamos conscientes que la seguridad es cosa de todos. De hecho, leí un análisis hace tiempo que decía que de los principales focos de riesgo en seguridad de la información, el ciberriesgo es otro tipo de seguridad, provienen de los propios empleos de la Compañía. La capacitación, la formación, la evangelización de las personas que tenemos, pero ya no tienen por qué estar en un equipo de proyectos, sino cualquiera que esté dentro de nuestro ámbito corporativo, es algo fundamental. L.R: Al final es la función que sale un poco del equipo de seguridad, pero luego en cada equipo tiene que haber un evangelizador, porque al final no llegamos a todo, pero sí es un poco la filosofía. También nos gustaría conocer un poco al Carlos fuera del ámbito laboral.  Si nos puedes compartir algo como que hobbies tienes, qué es lo que la gente no conoce mucho de ti, que nos puedas compartir. C.R: ¿Seguro que quieres conocerlo? La gente que me conoce sabe que yo soy una persona muy transparente, ya lo sabes Lucero, pero creo que para mí el deporte es una cuestión fundamental dentro de mi vida, a la hora de compaginar la presión laboral, por supuesto la familiar, y las obligaciones, yo creo que en mi caso una de las mejores medicinas, si no la mejor, es el deporte, sin duda. Yo creo que el hecho de practicar deportes, sobre todo en equipo, al final puedes extrapolar este tipo de aprendizajes a tu ámbito laboral. Me gusta mucho hacer deporte, también me gusta mucho, por supuesto, estar con mis amigos, que para mí son fundamentales. Me gusta mucho salir a comer y a cenar. Yo creo que no te estoy contando nada que no hagamos cualquiera de nosotros, pero bueno, soy bastante friki del cine de los 80, por contarte algo un poquito más disruptivo pero bueno, a ese le tengo un poco abandonado últimamente, porque al final el día tiene las horas que tiene, y entre el trabajo, la familia y el deporte, pues ya prácticamente cumples con las horas. L.R:  Justo te iba a preguntar por el equilibrio. ¿Cómo hacemos el equilibrio al final? Las posiciones, el trabajo te consume el día a día, cómo compaginas tu vida familiar, el padre, el marido, el hijo? ¿Cómo lo puedes mezclar y llevar a cabo? C.R: Creo que es una cuestión de prioridades, pero no genéricas, sino prioridades en momentos determinados. Hay momentos en los que mis hijos me demandan más, porque están en una época de estudiar más, de más responsabilidades en el colegio, y  tengo que dedicarles más tiempo. Y, por ende, pues si me coincide con una alta presión o actividad laboral, con cuestiones que tengamos que sacar en el corto plazo, evidentemente el deporte se queda un poco desplazado. Pero en cualquier caso siempre trato de sacar, yo creo que es sano, primero, un tiempo para mí, no solo para hacer lo que sea, es decir, pensar fuera un poco de la caja más laboralmente hablando. Leyendo, haciendo deporte, o dando un paseo con amigos, eso es lo que de alguna manera también me ayuda a compaginar ambos mundos, incluso ir a buscar a los niños al colegio, que es una práctica que, en algunos momentos puedo hacer más, otras menos, pero que para mí es una liberación absoluta, aunque luego, está mal decirlo, pero luego está el niño entrenando y estás tú con el móvil trabajando, pero bueno, él como no lo sabe, te está viendo y piensa que su padre está ahí. La verdad es que hacemos un poco de todo, somos un poco trileros con el tiempo y con las actividades para poder compaginar todo. L.R: Intentar estar en todos los sitios, que al final, los pequeños momentos, el recoger al niño, el ir a acompañarlo, que para nosotros igual no es gran esfuerzo, pero para los niños como que sí que lo valoran mucho, en ese sentido, también lo compartimos. Algo que tengo mucha curiosidad, si el libro de tu vida, de tu biografía profesional, comenzara un día concreto, ¿cuál elegirías para empezar a contar tu historia? C.R: Fíjate, te digo el primer día que empecé a trabajar, porque una de las cosas que no he parado de hacer es aprender, entonces, cuando me preguntas eso, siento como que, si descarto alguna fase de mi vida profesional, pues me voy a perder algo, y no todas han sido buenas. Yo creo que el aprendizaje es algo que tenemos que tener encima de la mesa cada día. No sé a quién le escuchaba decir que si llevas en un trabajo mucho tiempo y te das cuenta que durante bastante tiempo no has aprendido nada,  quizás es momento de cambiar. En mi caso, tengo la gran suerte de haber aprendido en circunstancias buenas, en muy buenas, pero también en no tan buenas, por lo tanto, no omitiría ningún capítulo de mi vida profesional, empezaría desde el día que empecé a trabajar, sin duda. L.R: Y volviendo un poco al tema de ciberseguridad. ¿Cómo entiendes el rol del responsable de ciberseguridad en una empresa, cuál consideras que puede ser la cualidad más significativa de un responsable de seguridad? C.R: Un rol muy complicado, tengo muchos amigos que son responsables de ciberseguridad y la verdad que los pobres sufren enormemente porque al final, esa percepción, muchas veces de ser un stopper de negocio o de cualquier actividad, para nada es justa, es todo lo contrario. Yo creo que son aceleradores de las operaciones desde el punto de vista de que las aceleran porque se pueden hacer desde el punto de vista que ellos están proponiendo. Creo que es un rol que cada vez va teniendo, como te decía antes, mucho más peso en las Compañías, también más presión, porque es el clásico rol del que pocas veces te acuerdas de él, hasta que no tienes una fuga de ciber. Todo el mundo va a mirarlo y nos preguntamos, pero esto tenía que haber estado, pero damos las cosas por hechas y somos realmente injustos con ellos, yo creo que, sin lugar a dudas, es un rol muy complicado, absolutamente necesario y crítico para el devenir de cualquier Compañía. Veremos Compañías, y ya estamos viendo alguna, que por temas de seguridad se han ido al traste y hay pocos roles en una Compañía que tengan esa responsabilidad, esa presión. ¿Y qué le pediría yo a un rol de responsable de ciberseguridad? Yo creo que la empatía y la adaptación, muchas veces, con algunos amigos que ocupan estas posiciones, siempre van ellos con una especie de librillo. Oye, se tiene que cumplir la A, la B, la C, la D y la E. Tenemos que ser conscientes al final de que hacer negocios es complicado, de que todos los negocios además tienen un nivel de madurez cada vez más alto y que ahí no solo es decir lo que no es seguro para la Compañía, sino que es importante también ofrecer alternativas,  esto por aquí no lo puedes hacer, tiene un índice de riesgo muy alto. Pero si tienes opción A, opción B y opción C, donde a lo mejor no son 100% seguras, pero son riesgos, de alguna manera más asumibles para la Compañía y que te van a ayudar a traccionar el negocio que quieres hacer. L.R: Yo lo veo como un rol transformador, el Responsable de Seguridad tiene que transformar, tiene que hacer awareness, tiene que transformar a la Compañía, llevarle a un canal o que todos piensen en seguridad, involucren a seguridad. Al final sí que es una función que en principio depende de las situaciones, a veces no es muy valorada porque parece que siempre vienes a molestar o ya vienes a pedir, no ves un negocio ahí directamente, pero sí que es una necesidad al final. Como yo lo veo, como lo visualizo, es un poco que tienes tú el rol de transformar dentro de la organización, más desde el punto de vista de proyectos, pero al final nosotros también vamos un poco alineados y transformando a las personas en esa concienciación y en ese camino hacia la seguridad. C.R: Eso es importantísimo, insisto, y lo hemos comentado antes, el rol de transformar, de capacitar y de evangelizar a toda la Compañía, pero desde el Director General, quiero decir, esto no es un reto, claro, un perfil administrativo que de repente tengo miedo porque como éste tiene un perfil más administrativo… No, ahora mismo a la paginita de OpenAI, de ChapGPT puede acceder cualquiera y cualquiera puede meter datos que no tienes por qué meterlos porque son datos muy sensibles, sobre todo en nuestro caso son datos de salud, son datos de asegurados que evidentemente tenemos que velar especialmente por esta tipología de datos y que no viajen a sitios que no tienen que ir, por lo tanto, la concienciación es crítica. L.R: Hay muchos responsables de ciberseguridad que nos leen, ¿Qué consejos les darías para ayudarles a hacer mejor su trabajo? C.R: Primero, que no me escuchen a mí, que no soy responsable de ciberseguridad, ni mucho menos. L.R: De tu experiencia, ¿no? Al final, has tenido la oportunidad de ver distintas empresas, estar en distintos sitios, que yo creo que esa visión también puede ayudar. C.R: Sí, creo que la empatía, sobre todo, el hecho de bidireccionar, es algo absolutamente claro, no es empatía con el negocio, para ver cómo el negocio puede hacer las cosas saltándose todo a la torera. Es empatía también desde el núcleo corporativo de la Compañía hacia los diferentes roles que ocupan cada una de las posiciones dentro del ámbito de seguridad. Yo creo que también debe adecuarse a las tipologías de negocio, es decir, cuando antes decía yo, bueno, es que hay un librito, hay una serie de normas o unos principios directores de ciberseguridad que se tienen que aplicar. Creo que lo primero, pero no solo para ciberseguridad, para cualquiera que va a incluir una nueva función o un negocio entre una Compañía, lo primero es saber cuál es la Compañía a la que vas y cuál es su estado actual. Entender eso es importante porque nosotros que de alguna manera hemos tenido diversos viajes profesionales, para nosotros puede ser muy fácil entender por qué eso se tiene que aplicar, pero tenemos que entender que hay determinadas Compañías donde hay personas que llevan treinta, cuarenta años trabajando allí y que no tienen por qué entenderlo de la misma forma que lo entendemos nosotros. Con lo cual, a lo mejor lo que para nosotros, que ya estamos habituados en este tipo de procesos, son tres pasos, para ellos son treinta, eso no significa que no quieras, significa simplemente que tenemos que entenderlos y hay que explicarlo. L.R: Hay que buscar la forma de llegar a ellos, es importante el entender y llegar a ponerse en la posición de la otra persona, yo es algo que también siempre intento porque al final no llego y te cambio de la forma de trabajar de la noche a la mañana. Por último, Carlos, como te puedes imaginar, como muchos de los roles, los responsables de ciberseguridad, estamos sometidos a bastante estrés. ¿Qué consejos puedes darles en este sentido? ¿Cómo haces tú para recargar las pilas? C.R: Que hagan mucho deporte, manejar el estrés es difícil y para mí, la mejor forma de manejar el estrés es desconectar, aunque sea dentro del ámbito laboral, con otro proyecto completamente diferente al que estés haciendo. Para mí es una de las vías de escape que cuando yo paso por épocas estresantes, como cualquier rol corporativo, yo creo que es la vía quizás más fácil porque muchas veces el exceso de rumiar, el estar pensando de forma permanente en algo que te está atormentando y generando estrés, es difícil hacerlo. Pero yo creo que el desconectar, hacer otra actividad completamente diferente a la que te está generando ese momento de estrés, a mí por lo menos me resulta, y, de hecho, la toma de decisiones me la hace más sencilla porque el tomar decisiones de una forma precipitada en un momento de estrés, generalmente no es bueno. L.R: Carlos, muchísimas gracias, mi total agradecimiento por haber participado y compartido tus experiencias con nosotros.

21 Noviembre 2024

El papel del CISO en el sector financiero está en plena transformación

Rincón del CISO

Según los datos que revela un reciente informe, los directores de seguridad de la información, CISO por sus siglas en inglés, Chief Information Security Officer, en las organizaciones del sector de los servicios financieros, están mostrando actualmente más tolerancia al riesgo que cinco años atrás. Netskope, líder mundial en SASE, ha publicado un nuevo informe  que analiza la evolución del papel del CISO del sector financiero. El informe «The Financial CISO: Bringing Balance» se basa en una consulta a más de 1.000 CISO de todo el mundo y explora la evolución del rol del CISO del sector financiero como miembro estratégico del equipo directivo, comparando el sector con las medias de otros sectores para identificar perspectivas únicas. Según el estudio, la función del CISO en el sector de los servicios financieros está en plena transformación. Así queda de manifiesto en la pregunta de la encuesta que revela que el 81 % de los CISO del sector financiero afirmaron que su rol estaba cambiando rápidamente (en comparación con el 65 % de todos los sectores). Más de tres cuartas partes (76 % ) de los CISO del sector financiero quieren desempeñar en el futuro un papel más activo como facilitador del negocio (en comparación con una media del 67 %). El 81 % de los CISO del sector financiero afirma que su tolerancia al riesgo ha aumentado en los últimos años (muy por encima de la media del 57 %). Sin embargo, la mayoría de los CISO dicen que hay un gran desconocimiento de su potencial entre sus compañeros de la alta dirección: Dos de cada tres CISO (65 %) creen que otros directivos no ven que el rol del CISO haga posible la innovación. El 89 % de los CISO de finanzas afirmaron que el hecho de que los distintos niveles de tolerancia al riesgo entren en conflicto es un problema en la dirección de la empresa. Pero para aportar a su organización un mayor equilibrio, los CISO creen que la tendencia emergente del sector a adoptar principios de confianza cero, les ayudará a conseguirlo: Más de dos tercios de los CISO del sector financiero (68 %) creen que un planteamiento «zero trust» les permitirá compaginar mejor las prioridades en conflicto (por encima de las medias intersectoriales del 55 %). El 78 % cree que permitirá a su organización avanzar más rápido, mientras que el 68 % cree que fomentará la innovación. El informe también señala que a medida que los CISO en el sector de los servicios financieros ganan confianza en la evolución de su papel, en los próximos años esperan tomar decisiones basadas en la creación de una organización más abierta y flexible, en lugar de una más cerrada y segura: •    Anticipándose a priorizar una mayor flexibilidad para los empleados que la protección de la plantilla a la hora de tomar decisiones sobre productividad. •    Adoptar enfoques más abiertos para facilitar a las personas adecuadas el acceso a la información, los datos y las herramientas que necesitan. •    Se espera que se priorice la rapidez en la experimentación frente a la necesidad de minimizar los riesgos. James Robinson, CISO de Netskope, al comentar los resultados , dijo: "El informe demuestra claramente que, en general, los CISO del sector financiero están deseando desempeñar un papel más proactivo que facilite la innovación y, al mismo tiempo, proteja el negocio. En mi experiencia, la mejor manera de hacer que los CISO se conviertan en aliados proactivos en el consejo de dirección es conocer en profundidad los retos empresariales que los otros directores se centran en resolver y alinearlos con las estrategias de seguridad, en lugar de intentar imponer la estrategia de seguridad -o las opciones tecnológicas individuales- sobre lo que se percibe como disposición al riesgo de la dirección". "Con demasiada frecuencia esta adecuación no se produce entre los equipos. Pero los CISO que son capaces de definir las formas en que están ayudando a sus homólogos de dirección a adquirir nuevos ingresos, impulsar la eficiencia y navegar por las exigencias normativas, serán considerados como valiosos colaboradores del más alto nivel".

20 Noviembre 2024

Silvia Roldán Senior Mobility & Technology Advisor: «Humanismo y talento Digital en la Era de la IA: Tecnología al servicio de las personas»

Rincón del CISO

No puede haber dos palabras que me gusten más y que tengan más sentido que estén juntas. Hablamos de "Humanismo Digital". Vivimos en una época donde la tecnología avanza a una velocidad de vértigo, y la inteligencia artificial se ha convertido en un protagonista indiscutible en múltiples sectores. Desde la automatización de procesos en fábricas hasta el uso de chatbots en atención al cliente, el impacto es innegable. Pero, a pesar de toda esta innovación, hay algo que sigue siendo irremplazable: las personas. Aquí es donde entra en juego el Humanismo Digital, una visión que nos invita a poner a la tecnología al servicio del ser humano, y no al revés. Sí, la IA es increíble y puede facilitarnos la vida de maneras que antes parecían ciencia ficción, pero es esencial no perder de vista que, detrás de todo, lo más importante sigue siendo el talento humano. Porque, al final, no se trata solo de lo que la IA puede hacer, sino de cómo podemos aprovecharla para potenciar nuestras habilidades. Talento en la era de la IA Si algo ha quedado claro en estos últimos años es que el talento humano no ha perdido valor; de hecho, podríamos decir que está más valorado que nunca. La IA y la automatización han reemplazado tareas rutinarias, pero han abierto las puertas a nuevas oportunidades para los trabajadores. Ahora, el reto no es competir contra las máquinas, sino aprender a colaborar con ellas. En este contexto, el talento del futuro ya no se mide solo en términos de conocimientos técnicos o habilidades duras. Hoy, más que nunca, las habilidades blandas –como la creatividad, la empatía, el pensamiento crítico y la capacidad de resolución de problemas– son las que realmente marcan la diferencia. Y, ¿qué tiene que ver esto con el Humanismo Digital? Mucho. En una sociedad cada vez más tecnológica, es crucial que no perdamos nuestra humanidad. La tecnología puede facilitarnos el trabajo, pero la empatía y la creatividad son exclusivas de los seres humanos. Sostenibilidad del talento Otro aspecto a tener en cuenta es cómo el Humanismo Digital puede contribuir a la sostenibilidad del talento. Las organizaciones ya no buscan solo resultados inmediatos, sino que están empezando a comprender la importancia de un desarrollo más equilibrado y sostenible del capital humano. El “burnout” o agotamiento profesional ha aumentado en la última década, y aquí es donde la tecnología puede ser un aliado para mejorar las condiciones laborales. Automatizar tareas repetitivas no solo permite a las personas centrarse en lo que realmente importa, sino que también puede ayudar a encontrar un mejor equilibrio entre vida laboral y personal. Gracias a la IA, podemos diseñar entornos de trabajo más flexibles, personalizados y enfocados en el bienestar del empleado. En definitiva, estamos hablando de un futuro donde el talento no se queme, sino que florezca. La resiliencia digital: una cualidad clave La era digital también exige una nueva habilidad: la resiliencia digital. Vivimos en un mundo donde los cambios tecnológicos pueden ser vertiginosos, y el talento debe ser capaz de adaptarse con rapidez. Las personas que no solo entienden la tecnología, sino que también saben utilizarla en su favor, serán las más exitosas en esta nueva realidad. Aquí, el Humanismo Digital tiene otro papel crucial: en lugar de temer a la tecnología, debemos verla como una aliada que nos permite ser más ágiles y adaptativos. IA y humanismo, un equilibrio necesario El futuro del talento en la era de la IA no consiste en una dicotomía entre humanos y máquinas. Todo lo contrario. El Humanismo Digital nos invita a encontrar el equilibrio. No se trata de deshumanizar el trabajo, sino de darle un toque más humano que nunca, potenciando nuestras capacidades naturales mientras dejamos que las máquinas hagan lo que mejor saben hacer: procesar datos a la velocidad de la luz, automatizar lo tedioso y ayudarnos a ser más productivos. Así que, en lugar de temer que las máquinas nos reemplacen, abracemos la idea de que, gracias a ellas, podemos ser más humanos. Con la tecnología a nuestro servicio, tenemos una oportunidad única de redescubrir lo que realmente nos hace especiales: nuestra creatividad, empatía y capacidad para soñar con un futuro mejor. Silvia Roldán Senior Mobility & Technology Advisor

4 Noviembre 2024

Humanismo Digital: Juan Cobo, Global CISO de Ferrovial

Opinión

El humanismo digital se refiere a la integración de valores humanos en la tecnología y su desarrollo, centrando el bienestar de las personas en el corazón de la era digital. Este enfoque busca asegurar que el avance tecnológico respalde los valores éticos y humanitarios, como la dignidad, la equidad, y la libertad, evitando que la tecnología se convierta en una herramienta deshumanizadora. Principios Clave del Humanismo Digital               1.           Ética y Responsabilidad: El humanismo digital enfatiza la necesidad de un marco ético en la creación y uso de tecnologías. Esto implica que las empresas y desarrolladores deben considerar los posibles impactos negativos de sus productos y actuar con responsabilidad para mitigar riesgos, como la privacidad y la seguridad de los datos personales.              2.            Inclusión y Accesibilidad: Busca reducir la brecha digital y asegurar que todos, independientemente de su ubicación, edad o condición socioeconómica, tengan acceso a las ventajas de la tecnología. La tecnología debe diseñarse para ser accesible y comprensible para todos, fomentando una sociedad más equitativa.               3.           Humanización de la Interacción: Este enfoque aboga por una tecnología que favorezca la comunicación y la colaboración, y que potencie las habilidades humanas. Por ejemplo, el uso de inteligencia artificial en la salud puede mejorar el diagnóstico y el tratamiento, pero siempre con la supervisión humana para asegurar el bienestar del paciente.              4.            Sostenibilidad: El humanismo digital también considera el impacto ambiental de las tecnologías. Promueve la creación de soluciones que minimicen el uso de recursos y la generación de residuos, ayudando a construir un futuro más sostenible.               5.           Fomento del Pensamiento Crítico: En un mundo digital saturado de información, el humanismo digital promueve la educación y el pensamiento crítico. Se busca que los usuarios sean capaces de discernir información veraz de la desinformación, fomentando un uso responsable de la tecnología. Retos y Futuro del Humanismo Digital El humanismo digital enfrenta desafíos significativos, como la rápida evolución de la inteligencia artificial, la automatización, y los problemas de privacidad en un mundo cada vez más conectado. Sin embargo, el enfoque humanista aspira a utilizar estos mismos avances tecnológicos para resolver problemas sociales y mejorar la calidad de vida de las personas, integrando la tecnología con empatía y ética. En resumen, el humanismo digital es un enfoque que sitúa a las personas en el centro de la transformación digital, promoviendo un uso responsable y consciente de la tecnología para construir una sociedad más justa y sostenible.

4 Noviembre 2024

Claudia Da Costa Bonard De Carvalho: «¡El monstruo de los datos puede atacar a su CISO!»

Rincón del CISO

Vivimos en la plenitud de la era del emprendimiento digital, donde ya no basta con tener un sitio web, una dirección de correo electrónico o incluso una aplicación para comercializar productos y servicios. Las empresas ahora necesitan nuevas tecnologías como servidores en la nube, chatbots para comunicarse con los clientes y análisis de datos para obtener métricas de rendimiento de sus negocios. En este sentido, el consejo directivo de las empresas ya no está ajeno a la realidad digital de los negocios, pero todavía comete serios errores en la conducción de sus estrategias en línea, siguiendo modas de innovación sin una comprensión clara de las capacidades de su red, lo que crea vulnerabilidades al preocuparse únicamente por proyectar una imagen de empresa disruptiva en las redes sociales. Sucede que, para que todo esto funcione bien, es necesario manipular una enorme cantidad de datos que circulan por sistemas corporativos o de terceros, lo que genera un gran riesgo digital para su seguridad y demanda una fuerte protección contra acciones criminales, como ataques de ransomware. Lamentablemente, en el uso de estas tecnologías tampoco hay una preocupación efectiva por la protección de los datos personales de los clientes que transitan por los sistemas, a pesar de las numerosas leyes de privacidad que ya están en vigor en varios países, como la LGPD en Brasil, que impone multas severas por fallas en el manejo y almacenamiento de esta información, utilizada en varios recursos tecnológicos como el metaverso, plataformas de blockchain e inteligencia artificial (IA). Es importante destacar que, además de las leyes de protección de datos personales, ya existe un estándar de orientación sobre la gestión de riesgos de privacidad, la ISO 27557, que establece directrices aplicables a diversas tecnologías que ya son una realidad. También cabe señalar que los miembros del consejo directivo son conscientes de los peligros que conlleva la innovación, pero los ven solo como un riesgo inherente al negocio, sin dar al CISO las herramientas adecuadas ni contratar equipos especializados para atender las demandas de ciberseguridad derivadas de los nuevos proyectos, como es el caso del uso masivo actual de la nube corporativa, a pesar del aumento de las filtraciones de datos personales almacenados en la nube, desde 2023. Con respecto a la IA, el peligro es aún mayor, ya que requiere el uso de grandes cantidades de datos, especialmente en su modalidad generativa, lo que aumenta el riesgo de vulnerabilidades en los sistemas. Por ello, debe haber una responsabilidad doble en su uso dentro de las empresas, lo que ya está siendo objeto de varios proyectos de regulación para proteger igualmente la privacidad de los ciudadanos. Así, no es aceptable que una empresa se preocupe solo por sus ingresos, ampliando su presencia digital en el mercado con nuevas tecnologías, pero sin cumplir con el uso de datos personales, lo que demuestra su indiferencia hacia el cliente al permitir que su información caiga en manos de criminales, quienes la usarán para llevar a cabo diversos fraudes financieros. Por lo tanto, en tiempos de ataques cibernéticos con IA y el uso de computación cuántica, es esencial proporcionar al CISO las condiciones necesarias para que su actuación también se centre en la protección de datos personales, de acuerdo con las necesidades del negocio. Esto también requiere la ayuda de profesionales de otras áreas, como abogados, estadísticos, entre otros, para alcanzar estos objetivos. Para que esto sea posible, debe haber una comunicación adecuada entre el consejo directivo de la empresa y sus CISOs para comprender las demandas más relevantes, con el fin de implantar realmente una cultura de Compliance Digital en el ámbito de la seguridad cibernética, tan importante como la ética en los negocios. Esto incluye definir buenas prácticas y acciones de prevención de incidentes, como la capacitación de los empleados para mitigar el riesgo del factor humano en la ciberseguridad en el uso de datos. Claudia Da Costa Bonard De Carvalho Abogada penal en Río de Janeiro - Brasil, especializada en la atención a empresas en compliance digital y delitos cibernéticos, autora de libros, conferencista y profesora, fundadora de la Criminal Compliance Business School.

4 Noviembre 2024

La CMS Finance Week concluyó con más 1200 inscritos

Rincón del CISO

Así termina una semana de contenido sobre las principales tendencias y desafíos que afectan hoy en día a los sectores claves del panorama financiero. El pasado jueves 17 de octubre, tuvo lugar la última jornada de la CMS Finance Week. Organizado por CMS Group, el evento reunió a más de 60 paneles, más de 190 ponentes, más de 75 patrocinadores y a más de 1200 directivos en Barcelona y en Madrid. Presentando un formato único, ha proporcionado un espacio para compartir conocimiento y reflexiones de los sectores de Crédito, Innovación Financiera, Auto Finance, Telco & Utilities, y Ciberseguridad, Risk y Fraude. Tecnología y seguridad La vertical de Risk, Cybersecurity & Fraud ha abordado temas clave relacionados con el futuro de la tecnología y la seguridad en las organizaciones. Se ha discutido cómo la computación cuántica promete revolucionar la informática y su impacto potencial en la ciberseguridad, destacando cuándo y cómo explorar esta tecnología emergente. También se ha puesto el foco en el uso de datos para identificar fraudes financieros y nuevas tendencias, resaltando la importancia de la colaboración, la calidad de los datos y la evolución de las regulaciones para gestionar pagos inmediatos y combatir crímenes financieros. Además, se ha analizado cómo la nueva regulación DORA y NIS 2 está cambiando la dinámica de cooperación entre supervisores, entidades y proveedores tecnológicos, buscando una rápida implementación en ciberseguridad y gestión de riesgos. El enfoque de 'Zero Trust' se ha posicionado como clave para cumplir con normativas que regulan el acceso a infraestructuras e información críticas, mostrando la tensión entre las prioridades de los directores de seguridad (CISO) y los de operaciones (CIO), en la búsqueda de un equilibrio entre regulación y negocio. Optimizando el sector de crédito En la vertical de crédito se ha profundizado en la digitalización y optimización de la recuperación judicial y de las estrategias de Collections. Se ha destacado la importancia de adaptar la tecnología a las necesidades de cada entidad, en lugar de optar por soluciones más avanzadas si no son las adecuadas. Además, se ha abordado la urgencia de implementar proyectos tecnológicos que generen valor a corto plazo, junto con la necesidad de involucrar a los equipos mediante formación para asegurar el éxito de las soluciones implementadas. En el ámbito de consumo, se ha discutido la importancia de anticiparse a los impagos y de conocer bien al cliente para evitar problemas mayores en el ciclo de crédito, buscando siempre el equilibrio entre coste y beneficio. En otro de los debates, la banca de alto nivel ha analizado la evolución en la gestión de los impagos, destacando que los volúmenes están descendiendo y que ahora los problemas de mora son más recientes, lo que exige una ayuda inmediata al cliente. Se ha debatido sobre el futuro de la financiación, donde se contempla una convergencia entre los modelos tradicionales y alternativos. Por último, se ha explorado el concepto de "partnership" entre servicers y bancos, destacando los retos para lograr una verdadera colaboración estratégica, y cómo la digitalización está cambiando el papel de los proveedores en este ámbito. Transición hacia un futuro sostenible En los debates de Auto Finance se centró en la transformación tecnológica del sector y su adaptación a las nuevas demandas del mercado. En primer lugar, se abordó la modernización de las plataformas de financiación dentro del sector Captive/Auto Finance, donde se destacó que, aunque los bancos tradicionales han tardado en adoptar tecnologías ágiles, están avanzando hacia una mayor flexibilidad e inmediatez para satisfacer las demandas de sus clientes. Esta transición, aunque lenta, está enfocada en superar las limitaciones de infraestructuras anticuadas. Además, se discutió el crecimiento del mercado de renting y su relación con la tecnología, señalando cómo la digitalización y la gestión de flotas basadas en datos están impulsando nuevas oportunidades de negocio. La personalización de servicios, la movilidad multimodal y la colaboración con socios estratégicos fueron temas clave. Finalmente, se exploró la transición hacia un futuro más sostenible, subrayando que el objetivo de sostenibilidad debe ser una prioridad estratégica liderada desde la alta dirección para estar preparados para los desafíos del 2035. Transformación digital en Telco & Utilities En la vertical de Telco & Utilities se ha hablado del impacto de las nuevas tecnologías como la Inteligencia Artificial (IA) y el Machine Learning en la mejora de la experiencia del cliente. Se ha destacado cómo estas herramientas permiten conocer a fondo los patrones de comportamiento de los clientes, aprovechando datos más detallados para ofrecer un servicio más personalizado. Asimismo, se ha discutido la importancia de integrar estas tecnologías con los equipos y asistentes de las compañías para optimizar la interacción con el cliente. Por otro lado, se han abordado los desafíos relacionados con la gestión de deuda (NPLs) en los sectores de telecomunicaciones y Utilities, analizando estrategias efectivas para minimizar su impacto financiero. Finalmente, la transformación digital ha sido otro tema clave, destacando la creciente inversión en IA y soluciones IoT, como los medidores inteligentes y las estaciones de carga eléctrica, que están revolucionando la operativa de las empresas de Utilities y garantizando su seguridad en la distribución. La innovación como pilar fundamental En la vertical de Innovación se enfocó en cómo las nuevas tecnologías están transformando el sector financiero. En las charlas, se ha discutido el papel estratégico del Chief Innovation Officer, destacando la necesidad de adaptarse a un mundo que cambia rápidamente y cómo la Inteligencia Artificial (IA) está reduciendo drásticamente los tiempos en procesos como el Onboarding. También se han abordado temas relacionados con la tokenización de activos y su capacidad para democratizar el acceso a inversiones alternativas, permitiendo una mayor liquidez y diversificación en sectores como el inmobiliario y la energía. Por otro lado, se han tratado aspectos clave de la regulación y la ética en el uso de la IA en las finanzas, subrayando la importancia de una adopción responsable que garantice transparencia y protección de datos. La tokenización de activos y las criptomonedas bajo la regulación MICA también han sido temas destacados, analizando su impacto en los mercados y las oportunidades que presentan. Además, la innovación en el recobro de deudas y el uso de IA para mejorar la gestión de mora ha sido otro enfoque importante, enfatizando la colaboración con socios especializados para optimizar procesos. Asimismo, en la Sala Demotech, se han presentado innovaciones tecnológicas clave para la gestión de riesgos y la recuperación judicial. Se han debatido las herramientas de Coface para una gestión integral, el uso de Inteligencia Artificial en el recobro de deudas, y cómo las nuevas modalidades de pago están optimizando estos procesos en la era digital. Con una jornada más de contenido inédito e intersección de los líderes de sectores claves de la industria financiera, la CMS Finance Week se despide tras un éxito de su primera edición con este formato pionero.

25 Octubre 2024

Entrevista a Cristina Pitarch: «El CISO debe sentarse en la mesa de los CEOs»

Rincón del CISO

Federico Flórez, Consejero Independiente, entrevista a Cristina Pitarch, General Manager EMEA de Google. Federico Flórez: Qué placer poder entrevistarte Cristina. Para empezar, explícanos, ¿cuál es tu posición, tu responsabilidad, a qué te dedicas? Cristina Pitarch: Yo llevo el equipo de ciberseguridad de Google Cloud para EMEA (Europa, Oriente Medio y África). Tenemos un equipo grande de profesionales por todo este territorio que se dedican a intentar llevar las enseñanzas y la forma que vemos de tratar la ciberseguridad, ayudar, compartir, educar desde Google Cloud.  F.F: Muy bien. Seguro que en tu carrera has atravesado muchos momentos críticos o situaciones estresantes. ¿Nos puedes decir algún momento desafiante que hayas atravesado y cómo lo afrontaste? C.P: Yo fui la primera persona del equipo de Google en Europa. Cuando empezó el equipo en Estados Unidos y de repente me llamaron a mí para que yo empezara en Europa, yo estaba sola y empecé por España, que era territorio conocido. Empecé hablando de la situación con los CISOs y con los CEOs para ver qué es lo que veían ellos y su perspectiva. Me llegó de todo, muchas respuestas muy variadas, algunos negaban haber sufrido ataques de ninguna clase. Creo que en estos últimos cinco años se ha hecho una labor muy grande de educación y de conciencia.  En ese momento fue muy complicado convencer a muchas personas, no aquellas que se encontraban dentro del mundo de la seguridad, porque todos nosotros sabíamos lo que estaba pasando, sino aquellas que se encontraban fuera, convencerles de que tenían que echarle un ojo. El primer año fue duro. Mucho “carretera y manta” y muchas miradas raras. Ahora ya la gente es mucho más consciente, esto no ha sido cosa solo de nosotros, sino de conciencia general. F.F: Sí, la cultura ya se tiene en todas las empresas de todo el mundo. Y hablando de eso, un poco respecto al CISO, yo veo a un ejecutivo de mucha importancia en la compañía, un sufridor permanente, porque tiene un trabajo muy estresante y en el día a día pueden surgir posibles incendios. ¿Cómo entiendes tú el rol del responsable de ciberseguridad en una empresa?  C.P: Creo que ahora mismo es uno de los roles más importantes en la empresa, como tú dices. Yo hablo con CISOs prácticamente todo el día y la verdad es que es un rol que no está muy regularizado, hay de todos tipos. Hay gente muy técnica y hay gente que está mucho más a nivel de negocio, que está un poco más focalizado en riesgo. Entiendo que se tiene que ir mucho más arriba de lo que está ahora mismo, creo que el CISO debería ser siempre alguien que se siente en la mesa de los CEOs, que esté a nivel de dirección, a nivel de decisión y a nivel incluso del Board. F.F: Y que participe en el board también, ¿no?  C.P: Eso es, que esté, porque ninguna empresa va a salir adelante sin una estrategia de seguridad.  F.F: Claro, yo además veo un tema de riesgo y un tema crítico, mejor que el board y el CEO estén enterados, ¿no? Yo veo que son personas muy comprometidas con un trabajo complicado. Tú contactas mucho con ellos y conoces muchos, dinos, ¿qué consejo les darías para hacer mejor su trabajo?  C.P: A raíz de lo que estamos hablando, creo que el CISO cada día va a tener más relevancia, va a tener que ser parte del Board, va a tener que ser parte de la presidencia y va a tener que estar comunicándose con el CEO constantemente. Sin embargo, seguimos teniendo un lenguaje que no es entendible por todo el mundo.  F.F: Es un lenguaje muy técnico, ¿no?  C.P: Muy técnico y muy complicado. Realmente estos mensajes deben lanzarse muy rápidamente, entonces hay que transmitir la información de manera clara y entretenida, que se entienda fácilmente. Además, tiene que ser algo que al final sea memorable también, ¿no?  Ya no estoy hablando de asustar, pero existe una labor de educación en comunicación en el mundo del CISO.  F.F: Yo creo que es fundamental, porque si no, las personas desconectan y no les escuchan. A lo largo de los años yo he dado varios cursos de técnicas de comunicación, porque he estado obsesionado con que me entendieran los otros ejecutivos y siempre he tenido cuidado de no hablar mucho de tecnología para que no desconectaran. Creo que esto es un buen consejo que podemos dar, ¿no?  C.P: Es una formación continua, yo creo que lo tenemos que hacer todos. Al final comunicando es como vamos a lanzar los mensajes, cómo avanzamos. Nos dedicamos a formarnos técnicamente al nivel más alto, pero muchas veces nos olvidamos de lo que llaman soft skills. Que son muy importantes. F.F: Actualmente no hay entrevista, artículo o revista que no hable de Inteligencia Artificial, ¿no?. Es algo que está teniendo un impacto tremendo en todo. En el entorno de la ciberseguridad concretamente, ¿cómo crees que va a impactar?  C.P: Creo que está impactando para bien, porque al final la inteligencia artificial nos está dando más herramientas a los que defendemos, que a los atacantes. La inteligencia artificial funciona con datos, y cuanto más datos, mejor funciona. Al final los datos los tenemos nosotros, los que nos estamos intentando defender. Tenemos muchísima más cantidad de datos que ellos, con lo que nos sitúa en una posición de ventaja respecto a los que están atacando. Ellos no disponen de esa cantidad de datos masiva a la que nosotros sí tenemos acceso. Por esto, creo que estamos avanzando más rápido en técnicas de defensa que en técnicas de ataque. Obviamente, se está haciendo una labor de prevención. Tenemos que ser muy conscientes de las posibles cosas que nos vamos a encontrar en el futuro. Nosotros tenemos muchos informes y reportes de predicción. Esto es lo que vamos a ver en la segunda parte del 2024 y demás. Todos estamos hablando de ese tema. Con la Inteligencia Artificial, hay determinados ataques que van a mejorar. A partir de ahora, esos intentos de phishing van a tener una gran técnica y no los vamos a poder diferenciar tan fácilmente. Lo mismo con los vídeos de personas y con las voces. El hecho de que te llame alguien haciéndote pasar por tu jefe con un software modulador de voz con IA y te diga: “saca cuatro mil millones de la cuenta”, ya está pasando. Son nuevas maneras, pero seguimos hablando de lo mismo. Lo más importante es la educación, estar al tanto de lo que ocurre, tanto en empresas como en el público general. Hay que saber que estas cosas te pueden pasar y, nos falta muchísima labor de educación en ciberseguridad porque creo que asusta.  F.F: Sí, la cultura es muy importante, se debe conseguir que todo el mundo esté concienciado y que sepa los riesgos que hay. Eso hay que hacerlo permanentemente en la empresa.  C.P: Totalmente. Lo mismo ocurre con la Inteligencia Artificial. Lo que pasa es que todas estas alertas son masivas, ahora mismo estamos todos hasta arriba de ver alertas, se pueden ver muchísimo más rápido y se pueden clasificar muchísimo más fácil.  Con eso se soluciona una parte del problema que tenemos de encontrar a gente especializada. Quizás esta labor ya se puede hacer desde unos perfiles que no son tan especializados, porque la Inteligencia Artificial va a hacer que esos reportes sean más fáciles de entender.  F.F: Sí, además el talento es un tema crítico, va a haber escasez de talento. C.P: Creo que hay 38.000 posiciones abiertas en Europa de ciberseguridad. Y este número está subiendo. F.F: Increíble. Hablando un poco de otro tema, yo he dado una charla en la que había un CEO en la audiencia que me dijo que la responsabilidad de la ciberseguridad no es del CISO.  El CISO es la persona que está ahí para gestionar un poco, pero la responsabilidad es del Comité de Dirección. Por lo tanto el CEO es el que tiene que coger la bandera, porque hay que poner medios y recursos. Hay que cambiar procedimientos, ya que hay riesgos asociados que pueden alterar la compañía. ¿Tú cómo ves eso? ¿Dónde ves tú que está la responsabilidad de ciberseguridad y qué rol le das al CEO, al Comité o al Consejo incluso?  C.P: Creo que es una responsabilidad compartida. Si el comité y el CEO no tienen esa responsabilidad, por mucho que el CISO esté advirtiendo del peligro, no va a pasar nada. ¿Qué pasa cuando sufren un ataque en términos de reputación, con pérdidas económicas? Un CEO que no tiene como misión el hacer más segura su empresa, no está haciendo la función correctamente. Yo cuando veo objetivos de un Board, si no veo seguridad en el número 1 o el número 2, ya estoy poniendo alertas.  F.F: Sí, yo creo que todavía queda un camino en eso. Como estamos acostumbrados siempre a definir un responsable para una función, y el CISO es el responsable, parece que nos quedamos tranquilos con eso. Y luego respecto al CEO, como es un tema técnico y que el Board no entiende muy bien todavía, quizás es más fácil alejarse, al tener al responsable ahí. Si algo sucede mal, se tiene la mentalidad de que el responsable es el que no ha sido capaz de hacerlo y nosotros estamos encima pues viendo un poco los riesgos. Yo creo que queda camino por hacer y que el Board y el Consejo deben entender que tienen una responsabilidad grande sobre esto.  C.P: Es lo que estábamos hablando al principio, hay que meter a los CISOs dentro de ese entorno, hay que tenerlos siempre en el Comité de Dirección. Y si no, siempre hay que tener a alguien que entienda un poco por qué es una prioridad.  Si no se actúa así, se puede hundir cualquier empresa en cualquier momento.  F.F: Y en ese sentido, a la hora de trabajar en este tema, ¿tú qué capacidad crees que es más importante dentro de una compañía? ¿Anticiparse los riesgos? ¿Prevenir incidentes? ¿Detectarlos a tiempo? ¿Responder, resistir? Hay muchas formas de enfocar este tema. Tú que eres una experta, ¿cuál consideras que es la capacidad más importante?  C.P: Yo creo que tenemos que cambiar un poco el hecho de estar siempre buscando la mejor defensa. Nosotros sabemos que la mejor defensa es un buen ataque, como buenos fans del Atlético de Madrid. Pero en este momento, en términos de ciberseguridad, creo que hay que mirar siempre la seguridad primero, antes de cualquier plan estratégico.  Nosotros cuando miramos un plan de mercado, siempre preguntamos primero: “¿has pensado en seguridad?”. Si lo que estás haciendo es planear esa reacción, ya estás llegando tarde. Es muchísimo más difícil reaccionar una vez que algo ha pasado, en vez de ir pensando en situaciones que te pueden pasar. La seguridad siempre es lo primero.  F.F: Un tema, en mi trabajo de Consejero estoy en tres compañías, y allí la responsabilidad del Consejo es mirar por la empresa, velar por su solvencia, que no haya riesgos… Los Consejos son amigos de cumplir la regulación, entre otras cosas, porque es obligatorio y además son prácticas que pueden ser pesadas, pero están cubriendo riesgos en la compañía. La regulación es algo que es complejo, impone nuevas formas de trabajar, tiene mucho procedimiento y mucho control. El CISO lo va a sufrir porque la regulación que viene a nivel europeo, quizás sea más estricta que la de Estados Unidos. También quiero conocer tu visión, ¿cómo ves la regulación? ¿Lo ves como un impedimento? ¿Lo ves como algo burocrático? ¿Realmente tiene sentido que los organismos públicos estén tratando de regular esto? ¿Cuál es tu opinión sobre esto?  C.P: La regulación es necesaria. Volviendo al tema de la Inteligencia Artificial, necesitamos regulación y necesitamos que la Unión Europea se anticipe a todo lo que puede pasar. Eso sí, creo que la regulación siempre tiene que ayudar a los que se están defendiendo. Porque si los que se están defendiendo están tan regulados que no pueden defenderse, entonces al final esa regulación no está cumpliendo la función que tiene, que es hacer la vida más fácil o hacer las cosas más justas. Entonces, es un problema que tenemos muchas veces, quien hace la regulación muchas veces no entiende en gran medida sobre lo que está regulando. Los reguladores también tienen que estar al tanto de cuáles son las últimas tecnologías, saber qué es lo que está pasando y sobre todo hablar con los CISOs. ¿Qué es lo que nos está impidiendo hacer nuestra labor?. Porque sí, a veces esa labor es pesada, a veces es tediosa, pero creo que muchos entendemos por qué ciertas leyes están ahí. Ciertas cosas limitan esa función que tenemos, o nos paralizan en cierta manera, o no podemos ir tan rápido como queremos. Entonces ahora sí que es un momento clave, porque todo está cambiando. ¿En el año y medio que viene va a cambiar mucho más?. Porque yo creo que sí. F.F: Sí, sin duda. Yo creo que viene un cambio tremendo y un cambio de paradigma y va a cambiar mucho la gestión de las empresas con estos temas. A mí me gusta seguir los casos de ciberseguridad que ocurren en las empresas. Me gusta ver buenas prácticas, por aprender también, ¿no? ¿Tienes algún ejemplo en el que se ha actuado bien y de la forma correcta?. ¿Algún incidente grave en alguna compañía que hayas detectado y que hayan hecho algo bien?. ¿Cómo ves tú que hay que hacer esto?. ¿Hay que comunicar?. ¿Hay que hablar con las entidades públicas?. ¿Hay que callarse?. ¿Tiene que salir el CEO allí a anunciarlo públicamente?. ¿O hay que poner una persona o un Comité?.  ¿Cómo ves tú este tema? C.P: Yo creo que esta batalla sólo la ganamos todos juntos. Para mi gusto hay que comunicar, hay que ser muy abierto y hay que ayudarse los unos a los otros. Y es algo que yo veo que ha hecho muy bien el sector financiero en España, en el que no hay competencia en términos de ciberseguridad. Es un sector en el que están colaborando los unos con los otros, hablan todos juntos, y creo que es algo que todos los sectores deberían tener.  F.F: Yo creo que en el sector financiero es muy importante la disponibilidad del dato. Esto es algo que se han tomado muy en serio, y efectivamente, han dado los pasos correctos hacia delante, y tratan de controlar el riesgo de que las líneas de defensa estén muy bien definidas. Es un sector que ha dado un paso adelante, desde luego yo creo que en otros sectores quizás este tema está un poco peor. C.P: Sí, a los sectores más tradicionales creo que todavía les falta eso. Sabemos que todo el mundo va a tener un ataque en algún momento, lo importante es cómo vas a reaccionar. Hay que comunicar y hay que compartir cómo se ha solucionado, qué técnicas se han usado y discutir en foros.  F.F: Voy a aprovechar, ya que tú tienes experiencia y responsabilidad sobre EMEA. En España el nivel de ciberseguridad,  mirando comparativamente a otros países europeos desarrollados con los que competimos, ¿cómo crees que estamos?. ¿Por encima o por debajo?. Teniendo en cuenta que siempre hay que mejorar, pero ¿cómo ves a las empresas españolas en esto?.  C.P: Creo que como profesionales, España se puede comparar con cualquiera. El nivel de profesional en España es increíble, tanto dentro de la empresa, como en los profesionales de ciberseguridad. Son gente que sabe muchísimo, que comparte y además estamos a tope. Si me hablas a nivel CEO y a nivel Board, ahí estamos dos años por detrás en términos de conciencia de ciberseguridad. F.F: Dos años por detrás de otros países es preocupante ¿no?  C.P: En el tema del que estamos hablando ahora, tendemos a ser conservadores en ese sentido. Si comparas con Inglaterra, con Francia, con Alemania… Ahí sí que estamos por detrás. F.F: En cambio a nivel de talento, sí nos ves en primera división. C.P: Primera y en división de honor o sea, a nivel de talento, de ganas y de interés, nos veo prácticamente a nivel de cualquiera. Tenemos muchos profesionales a los que yo pondría en mi lista de los primeros 50. F.F: Has mencionado antes las posiciones que hay abiertas en ciberseguridad, y hay un montón. A nivel España, ¿estamos bien de talento o tú crees que vamos a tener que importar talento de fuera para cubrir las necesidades que tienen las empresas españolas?. C.P: Ahora mismo no se encuentra suficiente talento en España. La Universidad de Málaga está haciendo algunos programas para formar a ciberseguridad. Nosotros, en Google, también estamos dando becas, pero no va a haber suficiente.  Yo siempre digo a todo el mundo que si tienen hijos en la Universidad, les animen al sector donde no va a haber paro en los próximos años. No estamos hablando solo de gente súper técnica, se necesita gente de todo tipo. También se necesita un perfil gestor, que es un sector tan apasionante que realmente animaría a todo el mundo.  Necesitamos gente, hay muchísimo trabajo. Se va a necesitar mucha más gente en el futuro. Hay muchísimas posibilidades de formarse y sí que creo que España tiene ese tipo de formación que puede crear a los mejores. F.F: Muchísimas gracias por esta entrevista, Cristina, he aprendido un montón y me lo he pasado muy bien.  C.P: ¡Muchas gracias a ti!

24 Octubre 2024

Nombramiento: Juan Francsico Cornago Baratech, nuevo Director de Cibersguridad de Babel

Jarana

La multinacional de origen español de servicios de transformación digital Babel ha anunciado este miércoles el nombramiento de Juan Francisco Cornago Baratech como nuevo Director de Ciberseguridad de la compañía. Este nombramiento, que se enmarca en la estrategia de la compañía de "incorporar talento de reconocido prestigio y dilatada trayectoria profesional", permite a Babel, según ha señalado la firma, seguir avanzando en el cumplimiento de uno de sus objetivos primordiales, "posicionarse como consultora tecnológica de referencia en soluciones de ciberseguridad y mantenerse entre las diez principales empresas en el sector IT en los países en los que tiene presencia".

22 Octubre 2024

Entrevista a Edgard Capdevielle: «El impacto de la IA en ciberseguridad es enorme»

Sin categoría

Jesús Sánchez, CISO Naturgy, entrevista a Edgard Capdevielle, CEO de Nozomi Networks. Jesús Sánchez: Edgard, has liderado Nozomi Networks con éxito en los últimos años. ¿Qué te atrajo inicialmente a este sector y qué es lo que más te entusiasma en tu rol como CEO? Edgard Capdevielle: Nozomi Networks ha sido la experiencia más gratificante de mi vida. En los 8 años que llevo liderando la empresa, las tres razones que me atrajeron inicialmente se han cumplido. La primera fue la relación con los fundadores. Desde el inicio supe que el éxito dependería de una buena química entre nosotros. Hoy, tras 8 años, mantengo una relación fraternal con ellos, quienes continúan desempeñando funciones clave dentro de la empresa, algo poco común cuando un CEO externo se incorpora a una startup. La segunda razón fue el potencial del mercado de ciberseguridad para redes industriales y IoT (OT/IoT Security). Aunque era un sector emergente, creíamos que las redes de control industrial y los dispositivos IoT se convertirían en un objetivo clave de los ataques, creando así un gran mercado. Este mercado ha crecido enormemente, en parte porque las redes industriales son complejas y críticas, lo que dificulta la entrada de los grandes jugadores de IT. La tercera razón fue la capacidad de Nozomi Networks para desarrollar y lanzar productos de manera rápida y con alta calidad. Desde su fundación, la empresa ha aplicado metodologías ágiles, lo que nos ha permitido reaccionar rápidamente a las necesidades del mercado y mejorar continuamente nuestros productos. Hemos lanzado innovaciones como el primer producto SaaS y el primer "OT Wireless", destacándonos por la calidad y velocidad en el desarrollo, con un equipo relativamente pequeño. Esto ha sido nuestra mayor ventaja competitiva. J.S.: En un entorno tan dinámico como el de la ciberseguridad, ¿cómo se deben gestionar los riesgos de infraestructura crítica, tanto a nivel corporativo como tecnológico? ¿Cuál crees que es el mayor riesgo que enfrenta el sector hoy en día? E.C.: El alto riesgo en compañías de infraestructura crítica es relativamente nuevo. Durante mucho tiempo, la ciberseguridad se centraba en la tecnología de información (IT), donde los atacantes podían monetizar sus acciones, ya que en las redes industriales (OT) o IoT no había credenciales, registros financieros o activos fácilmente monetizables. Esto cambió con dos tendencias: la transformación digital, que conecta procesos físicos y digitales, y la expansión del ransomware hacia el sector industrial, permitiendo monetizar la interrupción de procesos automatizados en infraestructuras críticas. Este nuevo riesgo es muy alto y su gestión es complicada. Los presupuestos de ciberseguridad en IT son estables y no permiten fácilmente redirigir recursos a la ciberseguridad industrial sin afectar otras áreas. Muchas empresas no ajustan sus inversiones hasta que ocurre un incidente en OT o por presión regulatoria, lo cual es tarde. Los ataques en OT suelen tener impactos permanentes, si no letales, en infraestructuras críticas, lo que representa el mayor riesgo actual. J.S.: En una industria que está cada vez más regulada, ¿cómo aborda Nozomi Networks el cumplimiento normativo? ¿Qué medidas de “compliance” consideras que son cruciales para el futuro de la ciberseguridad? E.C.: Las normativas regulatorias no siempre mejoran la ciberseguridad de una compañía, aunque esa sea su intención. En Nozomi Networks, nos comprometemos a colaborar con entidades nacionales para que la regulación avance alineada con la necesidad de mejorar la ciberseguridad en infraestructuras críticas. En Estados Unidos, trabajamos estrechamente con CISA, la entidad del Departamento de Seguridad Nacional encargada de desarrollar regulaciones. En Europa, colaboramos en el desarrollo de las normativas NIST2. Además, estamos comprometidos a educar y promover el entendimiento de los riesgos en infraestructuras críticas en diversos países e industrias. Las medidas mínimas de “compliance” en infraestructuras críticas no son complicadas ni costosas. La protección básica de IT debería aplicarse también en OT: inventarios precisos en tiempo real de dispositivos conectados, monitoreo de redes industriales para detectar anomalías, gestión de vulnerabilidades y priorización de mitigaciones de riesgo en redes industriales y IoT. Sin embargo, muchas empresas de infraestructuras críticas no cuentan ni con un inventario preciso de dispositivos industriales, el primer paso hacia el cumplimiento normativo y la ciberseguridad, debido a la novedad de estos riesgos y las limitaciones presupuestarias. J.S.: La IA está revolucionando la ciberseguridad. ¿Cómo utilizas IA en tu trabajo y qué impacto crees que tendrá en la evolución de la protección de infraestructuras críticas? E.C.: La Inteligencia Artificial (IA) es la transformación más grande que hemos experimentado, y solo está comenzando. El uso creciente de la IA, especialmente con la popularidad de los Large Language Models (LLMs), ha generado tanto esperanza como temor por su capacidad para hacer que las máquinas razonen. En ciberseguridad, el impacto de la IA es enorme. Antes de los LLMs, ya permitía a los ciberdelincuentes operar con mayor capacidad, velocidad y sofisticación, desarrollando más ataques a menor coste. Para contrarrestar esto, las herramientas de ciberseguridad también deben emplear IA para detectar y prevenir ataques más complejos. Nozomi Networks ha sido pionera en el uso de IA para proteger infraestructuras críticas. Uno de nuestros fundadores tiene un doctorado en IA, lo que nos ha permitido integrarla desde el inicio. Usamos técnicas de "Machine Learning" para mejorar el inventario y la monitorización de dispositivos en redes industriales, haciendo estos procesos más precisos. Además, a diferencia de IT, la detección de anomalías en redes industriales requiere una comprensión profunda de los procesos industriales, algo que solo un modelo de IA puede lograr. La IA también es crucial en la gestión de riesgos, ayudando a detectar y priorizar vulnerabilidades, automatiza tareas de los analistas, optimizando recursos y mejorando procesos de ciberseguridad. La IA es indispensable para mantenerse al frente en un entorno donde los ataques también evolucionan con IA. J.S.: En tu opinión, ¿qué define una organización verdaderamente resiliente frente a los ciberataques? ¿Qué medidas clave implementas para fortalecer la resiliencia de tus clientes? E.C.: Existen cuatro características clave que definen una organización resiliente frente a ciberataques: Detectar ataques y vulnerabilidades lo antes posible, antes de que causen daño. Fomentar una cultura de comunicación abierta donde las buenas y malas noticias lleguen rápidamente sin miedo a enfrentar la realidad. Practicar la recuperación de datos y servicios, no solo protegerlos. Muchas empresas no están preparadas para recuperar información de los backups tras un ataque. Compromiso con la mejora continua. Los ciberdelincuentes evolucionan constantemente, y las empresas deben mejorar su ciberseguridad de manera continua para mantenerse resilientes. Nozomi Networks fortalece la resiliencia de sus clientes mejorando la detección de anomalías y ataques en infraestructuras críticas, identificando filtraciones iniciales y movimientos laterales. Además, priorizamos y correlacionamos alertas para reducir el "ruido" y asegurar que las alertas críticas se aborden de inmediato. Finalmente, estamos comprometidos con la mejora continua a través de nuevos productos, técnicas y la integración con el ecosistema de ciberseguridad, garantizando la seguridad y resiliencia de nuestros clientes. J.S.: Como CEO, tus decisiones y acciones impactan profundamente en la cultura de la empresa. ¿Cuáles son los valores que guían tu liderazgo y cómo los incorporas en el día a día de la organización? E.C.: Los valores y la cultura son fundamentales para mí y para Nozomi Networks. Para abordar esto, dividiré mi respuesta en dos partes: la cultura de la empresa y mis contribuciones. Desde mis primeros días en Nozomi Networks, noté que había una cultura sólida en esta joven startup. Un paso crucial para gestionar la cultura es documentar sus pilares. Una vez identificados, es vital comunicarlos y vivirlos de manera consistente. Los líderes deben ser embajadores de esta cultura. En Nozomi Networks, los pilares que hemos documentado son: 1) Actuamos con integridad y transparencia, 2) Nunca nos damos por vencidos, 3) Lo hacemos con pasión, 4) Somos frugales, 5) Somos un solo equipo, y 6) Estamos obsesionados con el éxito de nuestros clientes. Estos principios hacen de Nozomi Networks un lugar especial donde los mejores talentos quieren contribuir. Por mi parte, he adoptado estos valores como propios y he trabajado para preservar nuestra cultura a medida que la empresa crece. Mantener la cultura en una startup de 15 personas es fácil, pero se vuelve más complicado con varios cientos de empleados. Mis acciones incluyen comunicación constante, vincular decisiones a nuestros valores, entrevistar a cada nuevo empleado y, cuando es necesario, corregir comportamientos o despedir a quienes no se alinean con nuestra cultura. Estoy comprometido a hacer de Nozomi Networks un lugar donde nuestros miembros elijan contribuir al éxito de nuestros clientes. J.S.: Liderar una empresa tecnológica en crecimiento como Nozomi Networks debe ser muy demandante. ¿Cómo logras equilibrar tu vida personal con las responsabilidades profesionales? ¿Qué haces para desconectar y recargar energías? E.C.: Este es un tema que debemos tener presente. Nozomi Networks tiene una misión importante, es ágil e innovadora, y se adapta rápidamente a las necesidades del mercado, lo que exige mucho de todos sus miembros. La vida en nuestra compañía es intensa. Cuando entrevisto a un candidato, aclaro que Nozomi no es para todos. Buscamos personas que deseen una experiencia diferente, donde las contribuciones a la empresa y el crecimiento personal y financiero sean significativos. No todos buscan ese tipo de experiencia en todos los momentos de su vida, y es esencial que estén preparados para manejar estas demandas. Imagina ser parte de un equipo de fútbol en una liga importante de Europa, preparándose para los octavos de final. Cada miembro debe entrenar bien, estar saludable y tener un buen soporte social. No es el momento de buscarse a sí mismo ni de tomarse un descanso. Si ganamos, avanzamos a los cuartos de final y así sucesivamente. Sin embargo, no todo momento es tan intenso; todos necesitamos desconectarnos de vez en cuando. Por mi parte, participo en triatlones, aunque solo en dos eventos al año, con el objetivo de mantenerme en forma. Disfruto la variedad entre nadar, andar en bicicleta y correr, compitiendo en la distancia olímpica solo por placer, sin ambiciones de podio. Además, mi familia y yo disfrutamos viajar por Estados Unidos y Europa durante el verano o a fin de año, visitando a familiares en Italia, España y Florida con frecuencia. J.S.: A lo largo de tu carrera, ¿hay alguna experiencia o persona que haya influido significativamente en tu forma de liderar? ¿Qué lección de vida consideras fundamental y que sigues aplicando en tu carrera profesional? E.C.: Claro que sí. Al final, somos una acumulación de nuestras experiencias. Mi tiempo en Data Domain fue fundamental para mi carrera; la empresa, líder en protección de datos, fue comprada por EMC. Aprendí del valor de una buena cultura y su impacto en el éxito empresarial. También he aprendido mucho de mis amigos de Riverbed, que me enseñaron que, en mercados emergentes, la startup ganadora es la que tiene el ciclo de realimentación entre los requisitos del cliente y el desarrollo del producto más corto, lo que le permite iterar rápidamente para satisfacer esas necesidades. De los fundadores de Nozomi Networks aprendí que el desarrollo ágil de software es una ciencia sofisticada y puede ser la mejor ventaja competitiva de una empresa. Es fundamental invertir en metodologías y fundamentos de desarrollo desde el principio. Además, leo y escucho sobre tecnología y negocios, especialmente de líderes destacados en varios mercados. En esta vida, hay que ver las cosas y a las personas como son, no como queremos que sean, enfocarse en lo importante y pasar tiempo con seres queridos que se preocupan por nuestro bienestar y éxito.

16 Octubre 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad