Jarana
La Fundación ESYS (Empresa, Seguridad y Sociedad Digital) ha anunciado el nombramiento de Agustín Baeza Díaz Moreno como nuevo Director de Programas y Comunicación. Este destacado profesional, con más de 20 años de experiencia en áreas estratégicas, asuntos públicos y gobernanza corporativa, asume este rol con el objetivo de impulsar las actividades de la organización y reforzar su compromiso con la ciberseguridad, la seguridad empresarial y la transformación digital. Con una trayectoria que abarca desde la docencia universitaria hasta la consultoría en asuntos públicos, Agustín ha trabajado con líderes del sector público y privado, incluyendo ministros, alcaldes, altos funcionarios y ejecutivos de empresas multinacionales, pymes y startups. Su enfoque se basa en la construcción de confianza como pilar fundamental para generar influencia, una filosofía que ha guiado su carrera en proyectos de comunicación, estrategia y relaciones institucionales. La Fundación ESYS, pionera en la promoción de la seguridad y la ciberseguridad en España, desempeña un papel clave en la toma de decisiones estratégicas para instituciones públicas y privadas. Su misión incluye fomentar una cultura corporativa orientada hacia la ética, la eficiencia y la responsabilidad, elementos esenciales para enfrentar los retos actuales en un contexto global cada vez más complejo. En su declaración tras el nombramiento, Agustín expresó su entusiasmo por esta nueva etapa:"Asumo esta responsabilidad con una mezcla de ilusión y compromiso que no ha dejado de crecer con los años. Vivimos tiempos de gran incertidumbre y complejidad, lo que nos obliga a desarrollar una visión multidisciplinar para comprender y comunicar los retos que enfrentamos en materia de seguridad, ciberseguridad y geoestrategia. Mi objetivo será construir puentes que conecten organizaciones y personas, y seguir avanzando juntos en estos desafíos." Agradeció especialmente la confianza depositada en él por el Presidente de la Fundación, Carlos López Blanco, y la Directora General, Maite Arcos, así como por los miembros del Patronato de la organización. La extensa carrera de Agustín incluye actividades como la enseñanza y la investigación en universidades de España y América Latina desde el año 2000, así como la colaboración en la creación de políticas públicas y el apoyo a startups y empresas tecnológicas. Además, es autor de publicaciones reconocidas, como el ensayo La Polis Mecánica y la novela Alfil blanco, alfil negro, en las que combina su pasión por la escritura con su experiencia en estrategia y sociedad digital. Con este nombramiento, la Fundación ESYS refuerza su posición como referente en la seguridad y ciberseguridad empresarial, y se prepara para afrontar los retos de un mundo digital en constante evolución.
23 Enero 2025
Jarana
Romero es un emprendedor español de éxito internacional y uno de los mayores expertos mundiales en ciberseguridad y riesgos digitales. Con esta incorporación, la Fundación ESYS fortalece su actividad y se rodea del mejor talento para afrontar los retos actuales y futuros. La Fundación ESYS ha anunciado el nombramiento de Alejandro Romero como Presidente de su Consejo Asesor, decisión que fue aprobada por unanimidad en la última reunión de su patronato celebrada en diciembre. Alejandro Romero es un reconocido emprendedor y experto global en ciberseguridad, fundador y CEO de Alto Intelligence, una empresa internacional especializada en riesgos digitales y ciberinteligencia. También es cofundador de Constella, compañía líder mundial en ciberseguridad. Además, Romero es Limited Partner en Ballistic Ventures, un fondo de inversión de ciberseguridad en etapa "semilla" con sede en San Francisco, que se centra en enfrentar las crecientes amenazas a la infraestructura digital global. Su trayectoria profesional abarca diversos sectores y empresas, respaldada por una sólida formación académica. Como uno de los principales referentes en ciberseguridad y riesgos digitales, Romero ocupa cargos en los consejos de administración de destacadas instituciones como Telefónica Tech (Madrid), el Cyber Peace Institute (Ginebra), el Consejo Europeo de Relaciones Exteriores (ECFR, en Madrid y Bruselas) y el Real Instituto Elcano (Madrid). También colabora activamente en las juntas directivas de organizaciones sin fines de lucro como Endeavor, The Conversation y la Hermes Foundation. Romero es ingeniero industrial con especialización en Automatización y Electrónica por la Universidad Politécnica de Málaga (España) y cuenta con un MBA de Henley Business School (Reino Unido). Es, además, emprendedor Endeavor desde 2014 y ha ampliado su formación con programas ejecutivos en la Universidad de Harvard (Escalamiento de empresas emprendedoras) y en la Universidad de Stanford (Innovación y crecimiento). Gracias a esta destacada trayectoria, Alejandro Romero posee una visión integral del impacto de las actividades digitales en la sociedad. En línea con su interés por los retos sociales, ha impulsado la organización sin ánimo de lucro CyberGuardians.org, dedicada a concienciar a padres, educadores y reguladores sobre los riesgos digitales asociados a las nuevas tecnologías, particularmente aquellas relacionadas con la Inteligencia Artificial Generativa y su efecto en la salud mental de los más jóvenes. “Es un verdadero honor y todo un desafío presidir el Consejo Asesor de la Fundación ESYS, una entidad que lleva años promoviendo la cultura de la seguridad y la ciberseguridad en nuestro país. Es un placer unirme al equipo de la Fundación y sus patronos para trabajar juntos en la consecución de sus ambiciosos objetivos”, señaló Alejandro Romero tras su nombramiento. Por su parte, Carlos López Blanco, Presidente de la Fundación ESYS, destacó: “Es un privilegio absoluto contar con el talento de Alejandro Romero, uno de los mejores emprendedores y expertos internacionales de nuestro país en el ámbito de la ciberseguridad. La Fundación enfrenta grandes retos que requieren la colaboración de los mejores, y Alejandro, por su experiencia y conocimientos, es sin duda una figura clave para lograrlo”. Alejandro Romero sucede en el cargo a Javier Gómez Navarro, primer presidente de la Fundación ESYS y quien lideraba el Consejo Asesor hasta su reciente fallecimiento.
22 Enero 2025
Rincón del CISO
El caos generado por un problema informático relacionado con una actualización de ‘Crowdstrike‘ nos proporciona un ejemplo perfecto para reflexionar sobre algunos aspectos de la cultura de la seguridad, su marco legal y cómo está evolucionando en los últimos años. En primer lugar, el motivo. Gran titular: no hace falta un ciberataque para generar un problema. En un momento en el que todos estamos más o menos inmersos en teorías conspiranoicas de ciberataques provocados por hackers en la Dark Web u originados por motivos geopolíticos y de alta política internacional, si atendemos a las noticias que están apareciendo, hasta este momento, el motivo de este incidente no es más que una simple actualización informática, de las que se producen a centenares en cualquier departamento de IT de cualquier empresa. Normas de la UE Esta lección concuerda con el espíritu de las últimas normas sobre seguridad emanadas de la Unión Europea. Las últimas normas europeas ya no hablan de ciberseguridad sino de resiliencia operativa. La Directiva NIS2 y CER, el Reglamento DORA…, todas estas normas aluden a la resiliencia cada vez con más frecuencia (y mencionan menos a la ciberseguridad). Tanto es así que “The Information Commissioner’s Office” en su documento del Reino Unido “Guide to NIS” llega a afirmar que la Directiva NIS (refiriéndose a la primera Directiva NIS) no es una norma sobre ciberseguridad. El caos generado por un problema informático relacionado con una actualización de ‘Crowdstrike’ nos proporciona un ejemplo perfecto para reflexionar sobre algunos aspectos de la cultura de la seguridad “NIS está dirigida primordialmente a mejorar la ciberseguridad, pero no es en sí misma una norma sobre ciberseguridad. Se refiere a “cualquier incidente” que tenga un impacto en un servicio, cuando dicho impacto produce un efecto disruptivo significativo. Eso incluye los impactos de causas “no-ciber”, por ejemplo, cortes de suministro eléctrico o desastres naturales, como inundaciones”. En segundo lugar, la importancia de no despreciar los sistemas tradicionales. En un momento de crisis, como el que están viviendo muchas importantes empresas prestadoras de servicios esenciales e importantes (aeropuertos, medios de comunicación, aerolíneas, empresas financieras, etc), están salvando la continuidad de la operación por su capacidad de “volver a manual” y mantener los procesos a la manera tradicional: con personal formado que conoce las políticas y procedimientos. En la Fundación ESYS llamamos a esto seguridad integral, es decir, lo importante no es la vía de la disrupción, sino que, sea cual sea la causa, se mantenga la operación del negocio. Y para ello los departamentos encargados de la seguridad digital y la seguridad física deben colaborar hacia el objetivo común: que los servicios continúen. Quizá esta segunda lección daría lugar a una reflexión colateral sobre la experiencia de los empleados con más experiencia y el edadismo, pero será otro el momento de desarrollarlo. Seguimos. La figura de los proveedores En tercer lugar, la importancia de la cadena de suministro. Esta situación encarna el mejor ejemplo de que grandísimas empresas, que dedican muchos millones de euros a su seguridad, pueden verse afectadas porque un proveedor (uno de los miles que contratan y que hace 10 años era casi una Pyme) provoca, incluso sin intención, un incidente que, en primera instancia, les interrumpe los servicios de forma generalizada a empresas de medios de comunicación, tecnológicas, de aviación, financieras, etc. También la Directiva NIS2 recoge esta posibilidad y establece la obligación de vigilancia y diligencia debida (no de control y supervisión, que es diferente) de las empresas esenciales e importantes, no sólo en su propia operativa, sino también en la de su cadena de suministro. Y, por último, pero no menos importante, la relevancia de la diversificación como primera herramienta básica de minimización del riesgo. Cuanto mayor es la concentración de una economía en unos pocos proveedores, mayor es el riesgo de que el impacto de cualquier incidente se multiplique hasta el infinito, como está ocurriendo en estos momentos. Esto nos lleva a reflexionar sobre algunas de las decisiones adoptadas o en vías de adopción de la UE con respecto a temas de seguridad. La Directiva NIS2 establece la obligación de vigilancia y diligencia debida (no de control y supervisión, que es diferente) de las empresas esenciales e importantes En términos muy simplificados se podría decir que, antes de vetar, restringir o reducir el número de proveedores de algunos servicios imprescindibles por considerarlos “de algún/alto riesgo” debería sopesarse el efecto simétrico que se produce cuando se eliminan opciones de la lista: la concentración de riesgo en una lista corta de proveedores. Esto es aplicable a diversas piezas legislativas en diferentes grados de maduración: desde la Toolbox de ciberseguridad 5G al European Cybersecurity Certification Scheme for Cloud Services (EUCS) en el que trabaja ENISA, etc. Estándares de regulación Esta reflexión no induce necesariamente a descartar medidas de seguridad basadas en la exigencia de altos estándares (que naturalmente restringen el número de entidades acreditadas y estrechan las opciones de elección) o incluso de veto pero sí que, antes de tomar una decisión de este tipo, se debe hacer de manera inexcusable un análisis basado en los mínimos estándares de smart regulation, incluido un análisis de alternativas de medidas menos intervencionistas y menos gravosas. Entre esos costes de intervención, sin duda, a partir de hoy, todos tendremos en mente el coste de que si favorecemos que una gran parte de los servicios cotidianos de las sociedades desarrolladas descansen en la confianza de unos pocos proveedores, el riesgo de contagio es mucho mayor. Habrá situaciones en las que será necesario asumir ese riesgo y otras en las que encontraremos alternativas. Seguro. A partir de hoy, todos tendremos en mente el coste de que si favorecemos que una gran parte de los servicios cotidianos de las sociedades desarrolladas descansen en la confianza de unos pocos proveedores Y se puede avanzar más. Este análisis de riesgos a nivel de seguridad nacional, no sólo de empresa, sólo puede ser llevado a cabo por las autoridades públicas que disponen de una visión global y basada en el interés general. En ese sentido, desde la Fundación ESYS, reiteramos la propuesta de creación de una Agencia de Ciberseguridad que incluya, entre otras, estas funciones, y que se ponga en marcha aprovechando la iniciativa legislativa que dé respuesta a la necesaria trasposición de la NIS2, prevista para el 17 de octubre próximo. Maite Arcos, Directora General de la Fundación Empresa, Seguridad y Sociedad Digital (ESYS)
26 Julio 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas