Rincón del CISO
Entrevista a Flavio Carvalho: “La ciberseguridad debe ser un facilitador del negocio, no un freno.»
Yolanda Román, Directora General de Asuntos Públicos de Atrevia entrevista a Flavio Carvalho, CISO Iberia at Crédit Agricole Personal Finance and Mobility
Yolanda Román: Flavio, ¿qué te llevó a elegir una carrera en ciberseguridad y cómo has evolucionado hasta tu rol actual como CISO en Crédit Agricole?
Flavio Carvalho: Soy Ingeniero de formación y comencé mi carrera en redes e infraestructura antes de transitar hacia el ámbito de la seguridad hace aproximadamente 13 años, convencido de que esta disciplina sería cada vez más crucial en el futuro. En ese momento, nos encontrábamos en plena era de virtualización y me atraían especialmente los retos técnicos que implicaba la seguridad. Aunque ya tenía una posición como manager, decidí dar un giro a mi carrera y enfocarme en seguridad.
Mi trayectoria comenzó como SOC Manager en un MSSP (Proveedor de Servicios de Seguridad Gestionados), donde me sumergí en el aprendizaje constante. En mi primer año en esta nueva posición, obtuve varias certificaciones, incluida el CISSP. A lo largo de los años, tuve la oportunidad de trabajar en Brasil, México, Colombia y Estados Unidos, lo que me permitió acumular una valiosa experiencia internacional. En 2019, decidí mudarme a Portugal con mi familia y, poco después, recibí una propuesta del Grupo Crédit Agricole para asumir el cargo de CISO de su operación en Portugal.
En 2021, asumí también la responsabilidad de la operación española (Sofinco España), lo que me llevó a ocupar el rol de CISO Iberia dentro del Grupo Crédit Agricole, consolidando mi experiencia en el área de la ciberseguridad y la gestión a nivel regional.
Y.R.: Como CISO, gestionas información crítica constantemente. ¿Cómo lidias con la sobrecarga digital y qué consejos tienes para prevenir el burnout digital en equipos de ciberseguridad?
F.C.: Es una excelente pregunta. He sido testigo de casos de compañeros que han experimentado burnout, y es algo que me preocupa profundamente, ya que es un tema muy serio. Mi trabajo implica reuniones en portugués, español, inglés y francés, lo que conlleva cambios constantes de contexto: de país, de situación, de idioma, entre otros. Para manejar todo esto, trato de mantener una rutina constante de ejercicio físico y estoy muy atento a las señales de estrés que pueda experimentar.
Me apasiona lo que hago y realmente disfruto de mi trabajo, pero siempre pongo por delante mi salud y mi familia. Por eso, intento relativizar las situaciones difíciles y buscar un equilibrio que me permita preservar mi bienestar. Creo que la experiencia juega un papel clave en esto. Si tuviera 10 años menos, probablemente me costaría más encontrar ese balance.
Y.R.: Desde tu perspectiva, ¿qué estrategias deben adoptar las organizaciones para ser resilientes frente a ciberataques y amenazas constantes?
F.C.: Creo firmemente que el presupuesto de seguridad debe estar adecuadamente alineado con el nivel de riesgo que enfrenta el negocio, y debe ser considerado como un porcentaje del presupuesto general de TI. Esto es esencial para asegurar que haya condiciones adecuadas que permitan implementar una estrategia de ciberseguridad efectiva, que, por cierto, no se puede lograr en un solo año ni con soluciones rápidas.
Soy un firme defensor de evitar acumular una gran cantidad de tecnologías que terminamos subutilizando. Prefiero trabajar con menos proveedores, pero que cada uno ofrezca más servicios, permitiéndonos explorar más a fondo cada tecnología y construir un conocimiento sólido en el equipo. Con esta estrategia, creo que podremos ser más resilientes y estar mejor preparados para enfrentar cualquier desafío.
Además, considero que es crucial realizar ejercicios de “cyber crisis” de forma regular. Simular escenarios de crisis nos permite tener al equipo más preparado y calmado para cuando nos enfrentemos a una situación real.
Y.R.: En un entorno donde las amenazas evolucionan tan rápidamente, ¿cómo se innova en la gestión de riesgos para mantener una estrategia efectiva?
F.C.: Otra excelente pregunta. A lo largo de mi carrera, siempre he buscado aplicar metodologías de análisis de riesgos cuantitativas. Sin embargo, la realidad es que las empresas, en su mayoría, recurren a enfoques cualitativos. En un entorno donde las amenazas evolucionan tan rápidamente, nos encontramos ante un desafío: para adaptar una metodología cuantitativa de análisis de riesgos sería necesario invertir un esfuerzo y tiempo considerables, o bien, aceptar que con una metodología cualitativa el margen de error será mayor.
En mi caso, procuro establecer ciertas "líneas rojas" cuantitativas que no deben cruzarse, y trabajo dentro de esos límites en mi estrategia de seguridad. En ocasiones, esto implica ajustar proyectos previos para reducir los riesgos asociados, o incluso lanzar nuevos proyectos diseñados específicamente para reducir o transferir el riesgo residual que ya existía.
Como ocurre en muchos aspectos, mucho se puede aprender de los esfuerzos de otros colegas, de otras empresas con distintos grados de madurez, y sobre todo, a través de la colaboración.
Y.R.: ¿Qué te gusta hacer fuera del trabajo? ¿Hay algo que te ayude a desconectar del mundo digital?
F.C.: Amo viajar y no hace falta que sean ciudades bellas o destinos de naturaleza, realmente amo viajar a cualquier parte, salir de la rutina, conocer otros países y otras culturas. Siempre busco incluir algún destino nuevo en mis viajes de trabajo o de vacaciones. Para mí, son momentos perfectos para desconectar del mundo digital y disfrutar.
Además, busco mantener una rutina de ejercicios físicos que son importantes para combatir el “stress” y además me ayuda a tener mejores condiciones de salud.
Y.R.: ¿Cómo imaginas que cambiará el papel del CISO en los próximos 5-10 años?
F.C.: En este contexto, veo que legislaciones importantes como DORA (Digital Operational Resilience Act) refuerzan el papel del CISO, permitiendo que realmente se convierta en un miembro ejecutivo con mayor relevancia en las decisiones clave de la empresa.
Por otro lado, siempre he considerado que el CISO debe ser un facilitador del negocio, no un obstáculo. La seguridad debe ser propositiva, debe abrir puertas y permitir más oportunidades de negocio, no ser algo que limite o impida el acceso a servicios. La idea es que la seguridad sea una aliada que apoye el crecimiento y la expansión, sin restringir la innovación o la operativa.
Y.R.: ¿Hay alguna figura o experiencia que haya marcado tu manera de liderar en el ámbito de la ciberseguridad?
F.C.: Siempre recuerdo a un CEO que tuve en Estados Unidos, quien me decía que, independientemente de lo que quisiera hacer, mi función era encontrar maneras seguras para que lo hiciera. Esta perspectiva cambió significativamente mi visión de la ciberseguridad, y creo que para mejor. En lugar de ver la seguridad como un obstáculo, empecé a verla como una herramienta habilitadora que puede permitir que el negocio crezca de forma segura y eficiente.
Y.R.: Para finalizar, ¿Qué consejo darías a las nuevas generaciones que están comenzando su carrera en un entorno cada vez más digitalizado?
F.C.: Creo que hay dos vectores igualmente importantes en mi enfoque: primero, el estudio constante y profundo, buscando entender cómo funcionan las tecnologías más allá de los detalles menores, ya que cada vez más contaremos con el apoyo de la IA para esos aspectos. Y, por otro lado, estar siempre alineado con el negocio: cómo podemos ayudar a que el negocio crezca y mejore sus resultados de manera segura, sin que la seguridad sea vista como una barrera, sino como un habilitador que impulse el éxito y la innovación.
2 Marzo 2025