Rincón del CISO
Recientemente se ha publicado la tercera encuesta anual sobre los efectos de la ciberseguridad en la atención médica, realizado conjuntamente por Proofpoint y el Instituto Panemon. En este informe se puede observar como el 92% de las organizaciones de atención médica experimentaron algún tipo de ciberataque en los últimos 12 meses, de los cuales, el 69% conllevó la interrupción en la atención al paciente. Entre las organizaciones que sufrieron los cuatro tipos de ataques más comunes (compromiso cloud, ransomware, cadena de suministro y compromiso del correo electrónico empresarial o BEC), el 56% obtuvo malos resultados en atención a pacientes debido a retrasos en procedimientos y pruebas, el 53% vio un incremento en complicaciones en torno a procedimientos médicos y el 28% apuntó una subida en las tasas de mortalidad de los pacientes (un aumento de cinco puntos porcentuales respecto al año anterior). Estas conclusiones indican que las organizaciones de atención médica siguen luchando por mitigar los riesgos que los ciberataques representan para la seguridad y el bienestar de los pacientes. Este estudio, en el que han participado 648 profesionales de seguridad y tecnología de la información en organizaciones de servicios médicos de Estados Unidos, detecta que los ataques a la cadena de suministro tienen más probabilidades de afectar la atención al paciente. Más de dos tercios (68%) de los encuestados contaron que sus organizaciones sufrieron un ataque contra sus cadenas de suministro, de los cuales un 82% dijo que interrumpió la atención al paciente, un 77% más que en 2023. BEC lidera el grupo de ataques con mayor probabilidad de dar malos resultados debido a retrasos en procedimientos y pruebas (69%) seguido del ransomware (61%), que también podría resultar en estancias más prolongadas (58%) y un aumento en el número de pacientes desviados o transferidos a otras instalaciones (52%). “Nuestro tercer informe anual se ha realizado para determinar si la industria sanitaria está progresando en reducir riesgos de ciberseguridad centrados en el ser humano e interrupciones en la atención al paciente”, explica Larry Ponemon, presidente y fundador del Instituto Ponemon. “Por tercer año consecutivo, encontramos que los cuatro tipos de ataques analizados muestran un impacto negativo directo en la seguridad y el bienestar del paciente. La buena noticia, sin embargo, es que el sector de la salud parece reconocer cada vez más la importancia de la ciberseguridad en los resultados de pacientes: de media, los presupuestos de TI han aumentado y menos profesionales indican que este aspecto es un desafío para evitar que la postura de ciberseguridad de su organización sea completamente efectiva”. Otros hallazgos clave del informe son: Los pagos de ransomware aumentan, a pesar de que las preocupaciones al respecto han bajado: más de la mitad (54 %) de los encuestados cree que sus organizaciones son vulnerables o muy vulnerables a un ataque de ransomware, respecto al 64% en 2023. Aquellas organizaciones con ataques de ransomware (59% de los encuestados) sufrieron un promedio de cuatro ataques de este tipo en los últimos dos años. Si bien menos organizaciones pagaron el rescate (36% en 2024 frente a 40% en 2023), el rescate pagado aumentó un 10% hasta una media de 1.099.200 dólares en comparación con los 995.450 dólares del año anterior. Las aplicaciones móviles inseguras y los compromisos cloud o de cuentas se consideran las mayores ciberamenazas para las organizaciones de atención médica: las preocupaciones en torno a las aplicaciones móviles inseguras (eHealth) han aumentado hasta convertirse en la principal amenaza de seguridad en la atención médica, subiendo del 51% en 2023 al 59% en 2024. El compromiso cloud/cuenta fue la segunda mayor inquietud (55%); y la mensajería de texto fue la herramienta de colaboración más atacada (61%), seguida del email (59%). En cambio, las empresas están menos preocupadas por los dispositivos móviles de empleados o BYOD. Se necesitan más avances para reducir el riesgo interno: más de nueve de cada diez organizaciones encuestadas tuvieron al menos dos incidentes de pérdida o exfiltración de datos que involucraron información sensible y confidencial en los últimos dos años. El 51% dijo que un incidente de pérdida o exfiltración de datos afectó la atención al paciente; de ellos, el 50% experimentó mayores tasas de mortalidad y el 37% tuvo retrasos en procedimientos y pruebas que desembocaron en malos resultados. En los últimos dos años, las organizaciones sufrieron un promedio de 20 incidentes de este tipo con los empleados como causa principal. Su negligencia por no seguir las políticas (31%), la pérdida accidental de datos (26%) y los empleados que envían información de identificación personal o información de salud protegida a un destinatario no deseado por email (21%) fueron los tres principales conductas que motivaron los ataques. La falta de un liderazgo claro es un problema creciente y una amenaza para el posicionamiento en ciberseguridad de la sanidad: mientras que el 55% de los encuestados afirma que la falta de experiencia interna de sus organizaciones es el principal impedimento para lograr una postura de ciberseguridad sólida, el desafío que supone la ausencia de un liderazgo claro aumentó significativamente desde 2023 del 14% al 49%, y la falta de presupuesto disminuyó del 47% al 40% en 2024. Los programas tradicionales de formación en seguridad basados en el cumplimiento se están quedando cortos: los empleados negligentes suponen un riesgo significativo para las organizaciones sanitarias. Aunque más organizaciones (71% en 2024 frente al 65% en 2023) están tomando medidas para abordar el riesgo de la falta de concienciación de los empleados sobre las amenazas de ciberseguridad, ¿son eficaces para reducir los riesgos? Casi tres de cada cinco encuestados (59%) indican que llevan a cabo programas regulares de formación y concienciación. IA y aprendizaje automático en sanidad: por primera vez, se analizó el impacto que la IA está teniendo en la seguridad y la atención al paciente. Más de la mitad (54%) de los encuestados asegura que sus organizaciones han integrado la IA en la ciberseguridad (28%) o la han integrado tanto en la ciberseguridad como en la atención al paciente (26%). El 57% de estos encuestados considera que la IA es muy eficaz para mejorar el posicionamiento de ciberseguridad de las organizaciones, y más de un tercio (36%) utiliza la IA y el aprendizaje automático para comprender el comportamiento humano.
24 Octubre 2024
Rincón del CISO
El reglamento DORA, que afecta principalmente a bancos y compañías de seguros, será de obligado cumplimiento en enero del próximo año, mientras que NIS2 amplía a partir del próximo mes de octubre el alcance de las normas de ciberseguridad de la UE a nuevos sectores y entidades para mejorar la capacidad de respuesta a incidentes. Sin embargo, pese a que la entrada en vigor de estar normativas afecta a todas las organizaciones de la UE, industriales y no industriales, incluidos sus proveedores, solo un tercio de ellas (34%) afirman haber completado los preparativos para garantizar su cumplimiento, según un reciente estudio de Sailpoint. Tal y como explican desde Armatum, creadores de la primera plataforma para la cuantificación del riesgo tecnológico en España, la nueva legislación europea tiene como objetivo mejorar la ciberseguridad en todos los estados miembros de la UE y su aplicación puede derivar en importantes multas para las empresas que incumplan sus directrices. Ahora la compañía, que forma parte del grupo tecnológico español ABAI, ha reforzado su plataforma para evaluar los daños que se pueden derivar del incumplimiento de las normativas de reciente implantación, como DORA y NIS2. Inteligencia artificial para reducir los costes del cumplimiento normativo El volumen de cambios normativos continúa aumentando y un reciente análisis de Thomson Reuters destaca que la presión por los costes del cumplimiento se considera como un reto clave para los consejos de administración. Además, mientras que un tercio de las organizaciones espera que incrementen los equipos de cumplimiento y el coste de personal, las predicciones de Gartner apuntan a que para 2025, el 60% de las organizaciones utilizarán IA parar mejorar la ciberseguridad y el cumplimiento normativo, en comparación con el 20% actual. La aplicación de la IA en la ciberseguridad se posiciona así como un activo clave para reducir los incidentes cibernéticos y ahorrar en costes de cumplimiento. Según un informe de McKinsey, la implementación de soluciones de IA puede reducir los incidentes cibernéticos en un 30% en sectores regulados por DORA y NIS2. Por otro lado, un análisis de Deloitte estima que el uso de IA para el cumplimiento normativo puede reducir los costos en un 25% para las empresas del sector financiero afectadas por DORA En este contexto, la plataforma desarrollada por Armatum en 2023, que utiliza inteligencia artificial para permitir a cualquier organización medir y comunicar en lenguaje financiero su riesgo tecnológico, ha incorporado a sus valoraciones todos los riesgos de incumplir los requisitos establecidos por DORA y NIS2. Con estas nuevas actualizaciones, Armatum mejora su usabilidad y se convierte en la herramienta ideal para evaluación de riesgos, formación e información a la dirección ejecutiva, pruebas de resiliencia operativa digital y revisión periódica del riesgo derivado de terceros. Además, cumple los requisitos de Análisis de Riesgos previstos en normativas como ISO 27001, 27005, 22301, PCI-DSS e incluye un informe de resultados con una memoria económica justificativa que puede acompañar la propuesta de inversión del Plan Director de Seguridad “Esta herramienta aporta un valor competitivo diferencial, siendo capaz de identificar, auditar tu status en seguridad y comunicar los riesgos estadísticos de tu organización”, señala Manuel Carpio, director de ciberseguridad de Armatum. “La plataforma es fácil de usar y ofrece opciones de personalización para adaptarse a las necesidades específicas de cada organización”, añade.
22 Octubre 2024
Sin categoría
Logicalis, proveedor de servicios de TI, advierte sobre la inminente entrada en vigor de la nueva directiva de la UE sobre redes y sistemas de información que empezará a aplicarse el día 17 de octubre, NIS2. Precisamente, según señalan desde la compañía se plantea un desafiante escenario donde un alto porcentaje de las entidades españolas desconocen su obligación de aplicación ante esta normativa y los sistemas y soluciones para hacerla frente. “Esta directiva afecta a alrededor de 100.000 empresas, consideradas esenciales e importantes, que pertenecen a diversos sectores. Exige la implementación de manera proactiva de una serie de medidas relacionadas con la gestión y notificación de incidentes, la protección de la cadena de suministro, el intercambio de información, la divulgación de vulnerabilidades, así como programas de concienciación y formación, entre otros” explica Jesús Sánchez de Áudea. De hecho, podrían verse afectadas con multas de hasta 10 millones de euros o de hasta el 2% del volumen de negocios total anual, aquellas empresas que no se ajusten a la nueva normativa. Ante este escenario, Logicalis dispone de un equipo preparado para dar soporte y ayudar a sus clientes a cumplir con las exigencias necesarias entre las que destacan: la implementación de autenticación multifactor, controles de acceso a los sistemas y aplicaciones, sistemas de detección de amenazas, bloqueo y minimización del impacto de ciberataques, así como la habilitación de sistemas de continuidad de negocio. “Esta normativa es la más ambiciosa hasta la fecha de las diseñadas por los reguladores europeos. Para ello es necesario comprender a través de una fase de análisis los requisitos, evaluar la situación actual de cada empresa y definir las acciones a tomar. De esta forma lograremos identificar los riesgos con el fin de poner en marcha los procedimientos necesarios para fortalecer la postura de ciberseguridad” señala Jesús. También será crucial revisar el proceso de notificación de incidentes. Los más significativos deberán reportarse en un plazo de 24 horas, mientras que los menos críticos tendrán un margen de 72 horas. Por lo tanto, será imprescindible definir planes de respuesta efectivos y procedimientos claros de notificación. En esta nueva normativa se añaden requisitos de seguridad, ampliando el alcance a un mayor número de sectores, e implica más sanciones por su incumplimiento. Los requisitos a tener en cuenta serán: Diseñar estrategias de ciberseguridad eficaces. NIS2 hace hincapié en la necesidad de implicación y responsabilidad de la alta dirección en la Gobernanza. Se establecerá la autoridad o autoridades encargadas de notificar los incidentes o crisis de ciberseguridad a gran escala, de forma que se disponga de una base de datos europea de vulnerabilidades.
17 Octubre 2024
Rincón del CISO
Sophos, líder mundial en soluciones de seguridad innovadoras que derrotan a los ciberataques, publica el informe “El Estado del Ransomware en el sector sanitario 2024”, que revela un aumento en la tasa de ataques de ransomware contra organizaciones sanitarias, alcanzando su máximo de los últimos cuatro años desde 2021. De los organismos encuestados, dos tercios (67%) se vieron afectados por estos ciberataques en el último año, frente al 60% en 2023. La creciente tasa de ataques de ransomware contra instituciones sanitarias contrasta con el descenso en todos los sectores. El porcentaje global de ataques de ransomware cayó del 66% en 2023 al 59% en 2024. Junto con un aumento en la tasa de ciberataques, el sector sanitario informó de tiempos de recuperación cada vez más largos. Solo el 22% de las víctimas de ransomware se recuperaron por completo en una semana o menos, un descenso considerable respecto al 47% registrado en 2023 y el 54% en 2022. Además, el 37% tardó más de un mes en recuperarse, frente al 28% en 2023, lo que refleja la mayor gravedad y complejidad de los ataques. “Aunque hemos visto que la tasa de ataques de ransomware ha alcanzado una especie de ‘homeostasis’, o incluso ha disminuido en los distintos sectores, los ataques contra organizaciones sanitarias siguen intensificándose, tanto en número como en alcance. La naturaleza altamente sensible de la información sanitaria y la necesidad de accesibilidad siempre pondrán al sector sanitario en el punto de mira de los ciberdelincuentes. Por desgracia, los ciberatacantes han aprendido que pocos organismos sanitarios están preparados para responder frente a ellos, como demuestran los tiempos de recuperación cada vez más largos. Estos ataques pueden tener efectos dominó inmensos, como hemos visto este año con los grandes casos de ransomware que han afectado al sector sanitario y repercutido en la atención al paciente”, explica John Shier, Field CTO de Sophos. “Para combatir a estos adversarios decididos, las organizaciones sanitarias deben adoptar un enfoque más proactivo y dirigido por humanos para la detección y respuesta a las amenazas, combinando tecnología avanzada con monitorización continua para adelantarse a los atacantes”, continúa explicando Shier. Otras conclusiones del informe: Aumentan los costes de recuperación de rescates. El coste medio de recuperación en un ataque de ransomware en el sector sanitario fue de 2,57 millones de dólares en 2024, por encima de los 2,2 millones de 2023 y el doble que en 2021. Exigencias de rescate frente a pagos. El 57% de las instituciones sanitarias que pagaron el rescate acabaron pagando más que la petición original. Causa del ataque. Las credenciales comprometidas y las vulnerabilidades explotadas son el origen principal de los ataques, representando cada uno el 34% de los ataques. Copias de seguridad en el punto de mira. El 95% de las organizaciones sanitarias afectadas por ransomware el año pasado afirmaron que los ciberdelincuentes intentaron poner en peligro sus copias de seguridad durante el ataque. Mayor presión. Las organizaciones cuyas copias de seguridad se vieron comprometidas tenían más del doble de probabilidades de pagar el rescate para recuperar los datos cifrados (63% frente a 27%). Quién paga el rescate. Los proveedores de seguros están muy implicados en el pago de rescates, contribuyendo en el 77% de los casos. El 19% de la financiación total del pago de rescates procede de proveedores de seguros. El último informe de Sophos sobre experiencias reales de ransomware explora el recorrido completo de la víctima, desde la tasa de ataque y el origen hasta el impacto operativo y los resultados empresariales, de 402 organizaciones sanitarias. Los resultados de este informe sectorial forman parte de una encuesta más amplia, independiente del proveedor, realizada a 5.000 líderes de ciberseguridad/TI, entre enero y febrero de 2024 en 14 países y 15 sectores empresariales. Podrás leer el informe completo “El Estado del Ransomware en el sector sanitario 2024” en Sophos.com para obtener conclusiones globales adicionales y datos por sector.
17 Octubre 2024
Sin categoría
Jesús Sánchez, CISO Naturgy, entrevista a Edgard Capdevielle, CEO de Nozomi Networks. Jesús Sánchez: Edgard, has liderado Nozomi Networks con éxito en los últimos años. ¿Qué te atrajo inicialmente a este sector y qué es lo que más te entusiasma en tu rol como CEO? Edgard Capdevielle: Nozomi Networks ha sido la experiencia más gratificante de mi vida. En los 8 años que llevo liderando la empresa, las tres razones que me atrajeron inicialmente se han cumplido. La primera fue la relación con los fundadores. Desde el inicio supe que el éxito dependería de una buena química entre nosotros. Hoy, tras 8 años, mantengo una relación fraternal con ellos, quienes continúan desempeñando funciones clave dentro de la empresa, algo poco común cuando un CEO externo se incorpora a una startup. La segunda razón fue el potencial del mercado de ciberseguridad para redes industriales y IoT (OT/IoT Security). Aunque era un sector emergente, creíamos que las redes de control industrial y los dispositivos IoT se convertirían en un objetivo clave de los ataques, creando así un gran mercado. Este mercado ha crecido enormemente, en parte porque las redes industriales son complejas y críticas, lo que dificulta la entrada de los grandes jugadores de IT. La tercera razón fue la capacidad de Nozomi Networks para desarrollar y lanzar productos de manera rápida y con alta calidad. Desde su fundación, la empresa ha aplicado metodologías ágiles, lo que nos ha permitido reaccionar rápidamente a las necesidades del mercado y mejorar continuamente nuestros productos. Hemos lanzado innovaciones como el primer producto SaaS y el primer "OT Wireless", destacándonos por la calidad y velocidad en el desarrollo, con un equipo relativamente pequeño. Esto ha sido nuestra mayor ventaja competitiva. J.S.: En un entorno tan dinámico como el de la ciberseguridad, ¿cómo se deben gestionar los riesgos de infraestructura crítica, tanto a nivel corporativo como tecnológico? ¿Cuál crees que es el mayor riesgo que enfrenta el sector hoy en día? E.C.: El alto riesgo en compañías de infraestructura crítica es relativamente nuevo. Durante mucho tiempo, la ciberseguridad se centraba en la tecnología de información (IT), donde los atacantes podían monetizar sus acciones, ya que en las redes industriales (OT) o IoT no había credenciales, registros financieros o activos fácilmente monetizables. Esto cambió con dos tendencias: la transformación digital, que conecta procesos físicos y digitales, y la expansión del ransomware hacia el sector industrial, permitiendo monetizar la interrupción de procesos automatizados en infraestructuras críticas. Este nuevo riesgo es muy alto y su gestión es complicada. Los presupuestos de ciberseguridad en IT son estables y no permiten fácilmente redirigir recursos a la ciberseguridad industrial sin afectar otras áreas. Muchas empresas no ajustan sus inversiones hasta que ocurre un incidente en OT o por presión regulatoria, lo cual es tarde. Los ataques en OT suelen tener impactos permanentes, si no letales, en infraestructuras críticas, lo que representa el mayor riesgo actual. J.S.: En una industria que está cada vez más regulada, ¿cómo aborda Nozomi Networks el cumplimiento normativo? ¿Qué medidas de “compliance” consideras que son cruciales para el futuro de la ciberseguridad? E.C.: Las normativas regulatorias no siempre mejoran la ciberseguridad de una compañía, aunque esa sea su intención. En Nozomi Networks, nos comprometemos a colaborar con entidades nacionales para que la regulación avance alineada con la necesidad de mejorar la ciberseguridad en infraestructuras críticas. En Estados Unidos, trabajamos estrechamente con CISA, la entidad del Departamento de Seguridad Nacional encargada de desarrollar regulaciones. En Europa, colaboramos en el desarrollo de las normativas NIST2. Además, estamos comprometidos a educar y promover el entendimiento de los riesgos en infraestructuras críticas en diversos países e industrias. Las medidas mínimas de “compliance” en infraestructuras críticas no son complicadas ni costosas. La protección básica de IT debería aplicarse también en OT: inventarios precisos en tiempo real de dispositivos conectados, monitoreo de redes industriales para detectar anomalías, gestión de vulnerabilidades y priorización de mitigaciones de riesgo en redes industriales y IoT. Sin embargo, muchas empresas de infraestructuras críticas no cuentan ni con un inventario preciso de dispositivos industriales, el primer paso hacia el cumplimiento normativo y la ciberseguridad, debido a la novedad de estos riesgos y las limitaciones presupuestarias. J.S.: La IA está revolucionando la ciberseguridad. ¿Cómo utilizas IA en tu trabajo y qué impacto crees que tendrá en la evolución de la protección de infraestructuras críticas? E.C.: La Inteligencia Artificial (IA) es la transformación más grande que hemos experimentado, y solo está comenzando. El uso creciente de la IA, especialmente con la popularidad de los Large Language Models (LLMs), ha generado tanto esperanza como temor por su capacidad para hacer que las máquinas razonen. En ciberseguridad, el impacto de la IA es enorme. Antes de los LLMs, ya permitía a los ciberdelincuentes operar con mayor capacidad, velocidad y sofisticación, desarrollando más ataques a menor coste. Para contrarrestar esto, las herramientas de ciberseguridad también deben emplear IA para detectar y prevenir ataques más complejos. Nozomi Networks ha sido pionera en el uso de IA para proteger infraestructuras críticas. Uno de nuestros fundadores tiene un doctorado en IA, lo que nos ha permitido integrarla desde el inicio. Usamos técnicas de "Machine Learning" para mejorar el inventario y la monitorización de dispositivos en redes industriales, haciendo estos procesos más precisos. Además, a diferencia de IT, la detección de anomalías en redes industriales requiere una comprensión profunda de los procesos industriales, algo que solo un modelo de IA puede lograr. La IA también es crucial en la gestión de riesgos, ayudando a detectar y priorizar vulnerabilidades, automatiza tareas de los analistas, optimizando recursos y mejorando procesos de ciberseguridad. La IA es indispensable para mantenerse al frente en un entorno donde los ataques también evolucionan con IA. J.S.: En tu opinión, ¿qué define una organización verdaderamente resiliente frente a los ciberataques? ¿Qué medidas clave implementas para fortalecer la resiliencia de tus clientes? E.C.: Existen cuatro características clave que definen una organización resiliente frente a ciberataques: Detectar ataques y vulnerabilidades lo antes posible, antes de que causen daño. Fomentar una cultura de comunicación abierta donde las buenas y malas noticias lleguen rápidamente sin miedo a enfrentar la realidad. Practicar la recuperación de datos y servicios, no solo protegerlos. Muchas empresas no están preparadas para recuperar información de los backups tras un ataque. Compromiso con la mejora continua. Los ciberdelincuentes evolucionan constantemente, y las empresas deben mejorar su ciberseguridad de manera continua para mantenerse resilientes. Nozomi Networks fortalece la resiliencia de sus clientes mejorando la detección de anomalías y ataques en infraestructuras críticas, identificando filtraciones iniciales y movimientos laterales. Además, priorizamos y correlacionamos alertas para reducir el "ruido" y asegurar que las alertas críticas se aborden de inmediato. Finalmente, estamos comprometidos con la mejora continua a través de nuevos productos, técnicas y la integración con el ecosistema de ciberseguridad, garantizando la seguridad y resiliencia de nuestros clientes. J.S.: Como CEO, tus decisiones y acciones impactan profundamente en la cultura de la empresa. ¿Cuáles son los valores que guían tu liderazgo y cómo los incorporas en el día a día de la organización? E.C.: Los valores y la cultura son fundamentales para mí y para Nozomi Networks. Para abordar esto, dividiré mi respuesta en dos partes: la cultura de la empresa y mis contribuciones. Desde mis primeros días en Nozomi Networks, noté que había una cultura sólida en esta joven startup. Un paso crucial para gestionar la cultura es documentar sus pilares. Una vez identificados, es vital comunicarlos y vivirlos de manera consistente. Los líderes deben ser embajadores de esta cultura. En Nozomi Networks, los pilares que hemos documentado son: 1) Actuamos con integridad y transparencia, 2) Nunca nos damos por vencidos, 3) Lo hacemos con pasión, 4) Somos frugales, 5) Somos un solo equipo, y 6) Estamos obsesionados con el éxito de nuestros clientes. Estos principios hacen de Nozomi Networks un lugar especial donde los mejores talentos quieren contribuir. Por mi parte, he adoptado estos valores como propios y he trabajado para preservar nuestra cultura a medida que la empresa crece. Mantener la cultura en una startup de 15 personas es fácil, pero se vuelve más complicado con varios cientos de empleados. Mis acciones incluyen comunicación constante, vincular decisiones a nuestros valores, entrevistar a cada nuevo empleado y, cuando es necesario, corregir comportamientos o despedir a quienes no se alinean con nuestra cultura. Estoy comprometido a hacer de Nozomi Networks un lugar donde nuestros miembros elijan contribuir al éxito de nuestros clientes. J.S.: Liderar una empresa tecnológica en crecimiento como Nozomi Networks debe ser muy demandante. ¿Cómo logras equilibrar tu vida personal con las responsabilidades profesionales? ¿Qué haces para desconectar y recargar energías? E.C.: Este es un tema que debemos tener presente. Nozomi Networks tiene una misión importante, es ágil e innovadora, y se adapta rápidamente a las necesidades del mercado, lo que exige mucho de todos sus miembros. La vida en nuestra compañía es intensa. Cuando entrevisto a un candidato, aclaro que Nozomi no es para todos. Buscamos personas que deseen una experiencia diferente, donde las contribuciones a la empresa y el crecimiento personal y financiero sean significativos. No todos buscan ese tipo de experiencia en todos los momentos de su vida, y es esencial que estén preparados para manejar estas demandas. Imagina ser parte de un equipo de fútbol en una liga importante de Europa, preparándose para los octavos de final. Cada miembro debe entrenar bien, estar saludable y tener un buen soporte social. No es el momento de buscarse a sí mismo ni de tomarse un descanso. Si ganamos, avanzamos a los cuartos de final y así sucesivamente. Sin embargo, no todo momento es tan intenso; todos necesitamos desconectarnos de vez en cuando. Por mi parte, participo en triatlones, aunque solo en dos eventos al año, con el objetivo de mantenerme en forma. Disfruto la variedad entre nadar, andar en bicicleta y correr, compitiendo en la distancia olímpica solo por placer, sin ambiciones de podio. Además, mi familia y yo disfrutamos viajar por Estados Unidos y Europa durante el verano o a fin de año, visitando a familiares en Italia, España y Florida con frecuencia. J.S.: A lo largo de tu carrera, ¿hay alguna experiencia o persona que haya influido significativamente en tu forma de liderar? ¿Qué lección de vida consideras fundamental y que sigues aplicando en tu carrera profesional? E.C.: Claro que sí. Al final, somos una acumulación de nuestras experiencias. Mi tiempo en Data Domain fue fundamental para mi carrera; la empresa, líder en protección de datos, fue comprada por EMC. Aprendí del valor de una buena cultura y su impacto en el éxito empresarial. También he aprendido mucho de mis amigos de Riverbed, que me enseñaron que, en mercados emergentes, la startup ganadora es la que tiene el ciclo de realimentación entre los requisitos del cliente y el desarrollo del producto más corto, lo que le permite iterar rápidamente para satisfacer esas necesidades. De los fundadores de Nozomi Networks aprendí que el desarrollo ágil de software es una ciencia sofisticada y puede ser la mejor ventaja competitiva de una empresa. Es fundamental invertir en metodologías y fundamentos de desarrollo desde el principio. Además, leo y escucho sobre tecnología y negocios, especialmente de líderes destacados en varios mercados. En esta vida, hay que ver las cosas y a las personas como son, no como queremos que sean, enfocarse en lo importante y pasar tiempo con seres queridos que se preocupan por nuestro bienestar y éxito.
16 Octubre 2024
Rincón del CISO
Con la llegada del verano, el buen tiempo, las jornadas reducidas y especialmente las vacaciones, son muchas las empresas que se relajan ligeramente en materia de seguridad, abriendo la puerta de entrada a los actores maliciosos. Es importante destacar que los cibercriminales no solo no se van de vacaciones, sino que durante esta época aumentan su actividad sabiendo que sus objetivos pueden tener la guardia más baja. Frente a un incremento muy relevante de los ciberataques, de los cuales únicamente en España se registraron el pasado año 40.000 diarios, las empresas deben hacer hincapié en sus estrategias de seguridad. El retorno a las oficinas tras las vacaciones presenta un momento crítico para la ciberseguridad en las empresas. Es muy recomendable realizar evaluaciones de vulnerabilidades y pruebas de penetración (pentesting) para identificar y remediar posibles brechas de seguridad, con el objetivo de mitigar riesgos y asegurar un retorno seguro a las operaciones normales. Desde nettaro siempre proponemos una serie de pasos que son clave fundamental para un regreso seguro a la oficina, que debe ser reforzado con otras medidas personalizadas. El primero de los pasos es la actualización de dispositivos, asegurando que todos los dispositivos estén actualizados con los últimos parches y medidas de seguridad. A su vez se deben evaluar y actualizar las políticas de seguridad de la empresa para adaptarlas a nuevas amenazas. Una de las puertas de entrada más frecuentes para los ciberataques es el error humano, hecho bien sabido por los ciberdelincuentes, ya que ocho de cada diez ataques que sufren las empresas están dirigidos a empleados, a través de malware o phishing. Por ello, otra recomendación clave es la capacitación continua de los trabajadores, implementando programas de formación y concienciación sobre prácticas seguras. Durante las vacaciones, tiempo de desconexión, es posible que se olviden algunas claves y contraseñas. Los ciberdelincuentes aprovechan este posible olvido de las claves para lanzar campañas de phishing. Estas campañas se enfocan en solicitar la actualización de contraseñas bajo el pretexto de que no se ha producido una conexión reciente. Se estima que un 25% de las víctimas caen en estas estafas, que son cada vez más sofisticadas. El regreso de las vacaciones es buen momento para realizar una puesta al día y actualización de las claves de acceso, que se debe realizar periódicamente. Es de especial relevancia la utilización de contraseñas seguras, cifrado robusto y autenticación multifactor para evitar accesos indeseados al material sensible de la empresa. En nettaro apostamos y recomendamos el uso de las últimas innovaciones en prevención y detección temprana de ciberataques, como es el uso de herramientas de ciberinteligencia. Se trata de la recopilación, análisis y difusión de información sobre amenazas, actores y vulnerabilidades cibernéticas. Su objetivo es comprender el panorama de las amenazas para favorecer la toma de decisiones informadas y proteger la información, los sistemas y la reputación de una organización. Y es que, para poder detectar los posibles ataques en fases tempranas de prevención es imprescindible conocer las motivaciones del atacante y las técnicas y tácticas que utilizan en cada fase. Con estas recomendaciones se puede realizar un regreso más seguro a la rutina, tomando un enfoque proactivo frente a estas crecientes amenazas, que según el Centro Criptológico Nacional (CNN-CERT) se registraron 940.776 cibercrímenes en los últimos nueve meses. Siguiendo las pautas marcadas se tomarán las medidas necesarias para defender la red, los dispositivos, las aplicaciones y los datos. Carlos Lillo, Director de Ciberseguridad de Nettaro
7 Octubre 2024
Personaje del mes
Samira Brigüech, Editora de CyberLideria MGZN, CEO y Fundadora de Samira&Sineb, entrevista a Ignacio Rivera, Presidente de Estrella Galicia. Samira Brigüech: Hola Ignacio, muchas gracias por concedernos esta entrevista, es un placer poder contar contigo como Personaje del mes de septiembre en nuestra revista. Yo he leído mucho sobre ti, y ya te han preguntado tantas cosas… Me gustaría preguntarte si es verdad esa sensación que tenemos todos, ¿está Estrella Galicia viviendo un momento muy dulce? Ignacio Rivera: Sí está viviendo un momento muy dulce, quizás yo menos, porque cuando las compañías son dulces te toca a ti mucho trabajo y mucha responsabilidad. Yo empecé́ cuando facturábamos 30 millones, doblamos cinco veces la compañía, a 60, a 120, a 240, a 480 y a 960. Y la verdad es que es una crisis continua, esas crisis las imaginamos siempre con descenso de ventas, con que las cosas van mal, pero yo creo que también el crecimiento es una crisis, ¿no?. Es una crisis diferente. No dejas de conocer gente, pero es una crisis también la que vives. Y yo creo que tienes que estar acostumbrado. Yo llevo en crisis desde que entré. Quizás sea mi ritmo de vida, al crecer dos dígitos, todo el mundo dice: ¡qué suerte, ¿no?!, ¡qué bien os va! Pues claro, nos va bien, yo creo que gracias al esfuerzo que hacemos todos, que yo creo que es lo que somos, lo que sentimos y lo que transmitimos. Cada vez con mayor intensidad. La gente lo percibe y le gusta. La verdad es que sí, es un momento dulce, un momento de nuevo plan, un momento de reflexión, un momento de crisis, claro, otra vez, de crisis en el sentido, ¿qué hacemos ahora? Somos una de las cervezas más vendidas en España, ¿y ahora qué hacemos? ¿Diversificamos en otras cosas, nos hacemos más internacionales? ¿Cuál es nuestro propósito ahora? La verdad es que es el momento más bonito profesionalmente de mi vida, estoy ahí, aunque ya no soy un niño, pero es muy retador. Todavía quedan muchos retos y yo sigo con mucha hambre, que es lo que hay que tener, mucha hambre. S.B.: Cuánto me alegro, me parece absolutamente maravilloso, ¿ves? Por eso eres el personaje resiliente del mes, porque es totalmente acertado. Como dices que estás permanentemente en crisis, ¿cuáles han sido los grandes desafíos? I.R.: Bueno, si miro para atrás, digo, ostras, de lo más complejo ha sido la internacionalización, a lo mejor no nos parecen grandes desafíos, han sido chorradas aparentemente, pero para mí ha sido algo importante a lo que enfrentarme. Yo creo que primero fue triunfar en Galicia. Cuando empecé́, vendíamos en el norte de Galicia, no vendíamos ni en toda nuestra tierra, ni en toda Galicia. Fue en los noventa, queríamos que todos los gallegos se sintiesen muy orgullosos de nuestra marca, de Estrella Galicia. Y eso fue un reto. Después, desde luego, que sean nacionales. Cuando yo entré vendíamos el 100% en Galicia, el 100% era cerveza. Y fíjate ahora, hemos diversificado a otras bebidas y Galicia es un porcentaje ya pequeño en nuestras ventas. Ese salto nacional también fue un reto porque requiere de mucha autoconfianza. Cuando estuve en labores comerciales de marketing, me acuerdo cuando abrí́ el mercado de Madrid, llegué a un polígono en Polvoranca, que estaba en Leganés, y se llamaba Matagallegos. Y dije, caramba, pues empezamos bien. Y encima me mordió́ un perro. Entonces fue un reto. Teníamos que atrevernos. Y cuando hablabas de Estrella te decían, ¿Seguros la Estrella?, lejía la Estrella y yo, no, cerveza, cerveza. Entonces no la conocía nadie. Lo cuentas ahora riéndote, pero fue duro. Lo que pasa que ahí́ el hambre, bueno, la resiliencia, era mucho mejor, mucho mayor la ilusión que la juventud. Fue una época muy bonita la expansión nacional. Ahora estamos en un reto internacional, que es muy difícil, Samira, es muy difícil, la internacionalización es muy complicada, porque por encima del propósito está la gente, nosotros sentimos nuestro propósito, pero cuando abres un mercado, tienes que contratar, o tienes que mandar a la gente de aquí́, o tienes que contratar y hasta que metabolizan, por decirlo así́, el propósito te cuesta. Porque además es difícil, es una marca absolutamente desconocida en muchísimos países y te cuesta. Y es un poco ese déjà vu del mercado nacional, pero es más difícil porque son culturas, estilos de vida, mercados, y competidores diferentes, es todo nuevo. Pero es un reto apasionante la internacionalización. A mí me inquieta mucho todo lo que es la inteligencia artificial, todo este mundo de la digitalización, de los marketplace, de todo lo rápido que está cambiando el mundo. En los próximos diez años yo creo que no estamos preparados para saber, no nos imaginamos lo que nos va a venir, porque el WhatsApp lo vemos como algo normal, pero es que vamos a tener diez cosas o veinte cosas como el WhatsApp que van a afectar a nuestra vida, a nuestro día a día y que las vamos a asumir. Eso también me inquieta mucho y creo que es un territorio de posibilidades y también estoy muy cerca de eso. Y en todo lo que es la diferenciación, también me apasiona ahora todo lo que es el mundo de la funcionalidad, las bebidas, las bebidas son momentos. Porque si te tomas una bebida, no te tomas otra, ¿no?. Hay bebidas que, si te tomas una de aperitivo, no te vas a tomar otra. Entonces, se trata de pensar mucho en estos momentos y darle funcionalidad a las bebidas. Que te ayude la bebida, pues no sé, pues a bajar. Yo estoy obsesionado con acercarme a farmacéuticas, que me ayuden a darle funcionalidad a las aguas, a todo lo que hacemos, a las cervezas cero-cero. Y no sé si algún día hasta a una cerveza normal y corriente con sus cinco graditos de alcohol, que te tomes una cervecita y que te baje el colesterol, pues mira, qué bien, ¿no?. Y muy obsesionado con ese mundo de la diferenciación, también. S.B.: ¡Qué pasada! Entonces, te voy a preguntar, ¿con qué disfrutas más? I.R.: Con todo. Disfruto mucho con las personas. Disfruto mucho liderando. Yo creo que a los líderes nos tiene que gustar liderar en el sentido de liderar propósitos, ¿eh?. No de liderar a las personas diciéndoles lo que tienen que hacer, ni de contaminarlos. Se trata de que se equivoquen, que te digan cosas, que se atrevan, que sean más personas y que crezcan. Y crecer, siempre creces equivocándote. Si no te equivocas, no te puedes equivocar cinco veces en lo mismo, porque entonces ya sí que no vale. Pero te tienes que atrever. Y si no te atreves, no te vas a equivocar. Y eso a mí́ me gusta mucho y me molesta mucho. Me molesta mucho cuando la gente no asume sus errores. Cuando la gente intenta... No, bueno, esto no fui yo porque fue... No, no. Fuiste tú y está bien que hayas sido tú. No le echéis la culpa a nadie, chicos. Y es bueno. La vida es una equivocación continua y un aprendizaje. Cuando encuentro gente así́, que es la gente que me rodea... Yo digo que me rodeo siempre, primero de buenas personas y después de buenos profesionales, pero no me vale solo que sean buenos profesionales. Tienen que ser buenas personas, que tiene que haber buen rollo. En una gran compañía, porque ya somos 2.200 directos y unos tropecientos indirectos, es complicado y siempre hay gente de todos los estilos. Pero sí que tenemos esa filosofía de buen rollo, de ser muy redárquicos, de intentar liderar cada uno. Yo no valgo para liderarlo todo. Puedo liderar bien el propósito, pero no puedo liderar un proyecto técnico o un proyecto en un marketplace. Y ahí se tiene que poner delante el que sabe y todos detrás a empujarle. En el sentido de que el líder no sea como un señor que está en una jaula de cristal liderándolo todo porque es muy listo. ¡Qué va! Listo nada. Listo es rodearte de gente que te excita, que te menea y eso es lo que me gusta. El lío. S.B.: El lío. ¿Y cómo vas a asegurar ese lío para las próximas generaciones? I.R.: Bueno, pues es un reto, Samira. S.B.: Tú eres el cuarto, si no me equivoco, ¿no? I.R.: Si, yo soy cuarta generación. Es un reto. Pues mira, yo creo que educando bien a nuestros hijos en los valores que tenemos, que es lo principal. Yo desde luego trato de educar bien a mis hijos en esos valores, en la humildad que no se tiene si no se demuestra. La humildad te permite aprender. Si no eres humilde, es que no vas a escuchar. Y si no escuchas, no aprendes. O sea, que un poco va todo en la misma dirección. Y en que sepan, que hagan lo que quieran. Si quieren pintar, que pinten. Si quieren ser deportistas, que lo intenten. Que hagan lo que quieran, pero que hagan algo. Yo tengo un hijo que es cocinero. Después de acabar la carrera, se fue a Le Cordon Bleu y ahora tiene un restaurante y es feliz. Y ya está́. Y otro está muy relacionado con el impacto positivo. Otro está estudiando y tres son pequeños todavía. Pero que hagan lo que quieran. Que sean felices. Y que sepan amar a la compañía. Que sepan que,si no quieren estar en la primera línea, van a estar en los gobiernos. Porque en las empresas familiares, al final, siempre estás en el gobierno. Porque es tuya. Y que sepan estar en el gobierno. Que sepan motivar a los equipos que hay. Y no me preocupa que estén dentro o fuera, sino que sepan cuidar el legado, amarlo y hacerlo más grande. Ojalá que lo multipliquen, que lo doblen cinco veces como hizo su padre o su tío. Porque ya somos una familia no solo de hijos, sino de la quinta generación, imagínate. Las que somos ya en la familia. S.B.: Qué maravilla. Y ahora estás, además, aportando en otras Instituciones . Has estado en el Instituto Familiar siempre , pero ahora eres el Presidente. Enhorabuena. Desde hace nada, en mayo. I.R.: Muchas gracias. S.B.: Me dio mucha alegría. Y ahí́, ¿qué quieres hacer? ¿Qué puedes mejorar en algo que ya va tan bien? I.R.: Pues mira, yo no sé por qué soy presidente de toda la empresa familiar. Yo soy un poco hippie. No digo que la gente que está en la empresa familiar no sea hippie, pero yo soy muy hippie. ¿Qué quiero hacer yo ahí? Primero, cuidar mucho eso, que para mí́ es un orgullo enorme. Nunca creí que yo pudiese presidir una institución que yo admiraba tanto. Para mí es una absoluta responsabilidad. Pero no tengo miedo. Yo lo que diría es que la empresa familiar es mejor. Es una empresa comprometida. Nosotros, los que tenemos una empresa familiar, primero pensamos a largo plazo. No pensamos a corto. En nuestro caso, 115 años. Piensas a largo, piensas en la siguiente generación, piensas en proximidad, en qué puedo hacer yo donde estoy, porque eres de un sitio. Las familias son de una ciudad, son de un pueblo, son de un país. Y eso también cuenta, tienes mucho arraigo con lo que eres. Piensas mucho en las personas, piensas en estar cerca de tus clientes. Y yo creo que tenemos que presumir de todo eso. No tener miedo a presumir de todo eso y decirlo con contundencia. Y además somos un país en el que el 60% del PIB lo generan empresas familiares. Con lo cual, los políticos, la sociedad, tienen que saber que somos un país de empresas familiares. Y las empresas familiares tienen unas peculiaridades en la transmisión de sus acciones, en el legado, en los problemas que tienen cuando las familias se hacen más grandes, en los retos que tienen. Y que la gente sea consciente de eso, que los que nos gobiernan sean conscientes. Y en eso voy a ser muy pesado, porque como no tengo complejo de empresa familiar, voy a intentar contar todo eso a las personas con naturalidad. Contar todas las cosas buenas que tenemos e intentar ayudar a contar a muchas empresas familiares, que creo que el Instituto debe ayudar a crecer, a que las empresas más medianas se hagan más grandes, a que las pequeñas se hagan medianas. Que nosotros somos un país de mucho potencial, pero no hay muchas grandísimas empresas. Y creo que pueden estallar, como pasó en nuestro caso, que hemos crecido mucho. Pues hay muchas. Y en ese sentido intentar hacer cosas para ayudar a esas empresas. Y hablar con los interlocutores, intentar que nos entiendan mejor, intentar ayudar también desde la parte que nos corresponde, que es importante. Las empresas familiares del Instituto de la Empresa Familiar suponen un 25% del PIB de este país. Con lo cual, también tratar de ayudar a este país y de ayudar a la marca España. Y ayudar a que no haya tanta tensión en la sociedad como hay. Creo que vivimos en una sociedad muy tensa y muy de discusión, en vez de remangarnos y ponernos a trabajar. Que hay muchísimas cosas en común. De todo el mundo. Sea de un lado, del otro, del centro, de adentro. Tenemos muchas cosas en común. Muchos retos. Los humanos tenemos muchos retos en común. Y los españoles tenemos muchos retos en común. Y los europeos tenemos muchos retos en común. Vamos a por los retos, no a discutir en lo que nos llevamos mal. S.B.: Sí, estoy contigo. I.R.: Y eso intentaré. Desde ahí, no sé si me saldrá́ bien. No sé si me acabarán echando a palos. Pero eso intentaré con la fuerza que tengo. S.B.: Pues seguro que va todo muchísimo mejor de lo que ya va. Lo hace muy bien el Instituto Familiar. I.R.: Sin duda. S.B.: Cambiando de tercio, para hablar un poquito de seguridad digital. Ahora mismo es una enorme preocupación para todos. Las ciberamenazas, el cibercrimen, la protección de los datos. En Estrella de Galicia, ¿cuánto os preocupa eso y qué hacéis en casa para cuidar, para proteger vuestra información, proteger vuestro valor? I.R.: Pues mucho. Nos preocupa mucho. Y bueno, intentamos, sobre todo, yo creo que lo más importante es culturizar a la gente. Porque la gente no es consciente de todo lo que hay detrás. Y de todos los ataques que hay. A nosotros nos atacan mucho. Es un tema que hay que chequear, a veces hoy en día puedo mandar un mail o lo puede mandar alguien en mi nombre y te puedo pedir cosas y tú te puedes creer que soy yo. Intentamos tener dobles verificaciones. Que es un engorro, que es un rollo, por supuesto, pero cambiamos mucho las contraseñas. Entonces, es un rollo porque te olvidas, claro, con todas las que tienes del banco, del otro, de los equipos. ¿Cuál es mi contraseña ahora? Pero intentamos defendernos. A veces bloqueamos. Si vemos que nos atacan de un sitio, intentamos bloquear ese sitio o no recibir nada de ese sitio cuando hay ataques de determinadas áreas geográficas mundiales. Y, bueno, preocupados. Pero yo creo que eso va a ser algo común en nuestra vida y la vida es digital. Cada vez somos más digitales y va a haber ladrones en ese mundo, es algo complicado y hay que ser muy receloso de cuando recibes algo raro, de tu hijo o de quien sea. No nos fiemos de lo que nos dicen o hagamos una llamada y no verifiquemos porque al final es alguien que puede estar usurpando una personalidad. S.B.: No todos los CEOs tienen esta sensibilidad ni están tan informados como tú. Lo cual me alegra mucho porque eso significa que sois una empresa fuerte digitalmente. I.R.: Intentamos ser, primero, todo lo que es el mundo data-driven, el de tomar decisiones con los datos, y que después te ayude tu tercer cerebro, que es el artificial. Tenemos el racional, el emocional y el artificial.Es la inteligencia artificial que nos ayuda a tomar decisiones. Pero las tres, ¿eh?, no la artificial solo. Si nos ayuda la artificial y no tenemos la emocional y la racional, es una mala la decisión. Pero es así, ¿eh? Los tres, no vale uno. Pero si no tienes los datos, olvídate. No puedes tomar las decisiones. Sí, nos hemos preocupado mucho de intentar tener esta tercera parte del cerebro, de utilizarla. Porque si no tendríamos el 66% del cerebro de otras personas o de otras organizaciones. Y hay que tener el 100%, que la cosa está complicada. Así pensamos. S.B.: ¿Y Estrella Galicia Ignacio es una empresa sostenible o cuánto de preocupación o de involucración tiene? Siendo una empresa con propósito, estoy segura de que sí. Pero si nos cuentas un poco más... I.R.: Pues mira, yo no diría sostenible porque a mí me gusta hablar de impacto positivo, de que las compañías tienen impacto positivo. No me gusta hablar de SG ni de RSC. A mí me huele mucho a Greenwashing. A que la gente trata de justificar y de decir, bueno, yo no soy muy sucio. El año pasado nos convertimos en una compañía B Corp, que sabes que no es fácil. Hasta ahora estamos con una campaña de cerveza que ponemos la cerveza con B, con B de B Corp. Y hasta pedimos perdón a la Real Academia porque la cerveza es con uve. Pero estamos con esa gamberrada. Nosotros estamos muy alineados con lo que es este movimiento. Tiene cinco ejes, uno son las personas, hay que cuidar a las personas, a tus personas. Cuando se habla de sostenibilidad, la gente empieza a hablar del planeta, y está bien, es un eje, pero las personas son otro eje. Ayudar a las personas, a la comunidad de personas que está contigo. Ayudar a tu origen. Si todas las compañías ayudan a su origen, el mundo será mejor porque los orígenes mejorarán. Ayudar también a tu origen. Ayudar a tus aliados, que son importantes, a tus proveedores, a que entiendan quién eres, a tus clientes, será un factor clave de su éxito. No solo ir a por su dinero, sino hacerles crecer. Y después el planeta, que, por supuesto es algo importante, pero nosotros decimos que tenemos que cuidar el planeta y yo me rio porque el planeta sin nosotros va a vivir. No hace falta. Al planeta no le hacen falta los humanos. A los humanos nos hace falta el planeta. Entonces, cuidémonos a nosotros y cuidemos nuestra habitabilidad en este planeta. Pensemos de esa forma. No, voy a cuidar el planeta. No, el planeta te cuida a ti. Olvídate, chico, que no eres tan importante, eres insignificante. En cuanto a esa filosofía de gobernar, yo aconsejo sin un comité de sostenibilidad, pero bueno, yo lo aconsejo desde abajo a arriba, empapar a la gente para que traspire eso, para que huelan a eso y para que en su día a día tengan esos valores dentro y seguro que van a mejorar el mundo así. Y así es como la abrazamos, con sencillez. Yo creo que las cosas hay que hacerlas simplemente, ser simples, no sofisticados. En la vida hay que ser simple. Las cosas simples son las que brillan realmente y las sofisticadas realmente son cosas simples. No hay que complicarse mucho la vida. S.B.: El movimiento B Corp, que yo he oído hablar mucho gracias a nuestro amigo común, José Armando Tellado que es un combatiente del campo. ¿Qué mensaje podrías lanzar al mercado para dar un poquito más a conocer este movimiento que estáis liderando vosotros? I.R.: Bueno, pues yo creo que es un movimiento que te ayuda a organizarte. ¿Qué es esto?, yo creo que tienes un pensamiento 360 grados, y es no solo el planeta y la sostenibilidad del planeta, que también, y que no quiero decir que no sea importante eso, pero que te hace más mirar a las personas, a la diversidad, al bienestar de las personas, a cómo tú haces que crezcan las personas, que es muy importante, porque al final las personas son lo más importante de las organizaciones. Ves a los aliados de una forma diferente y después tienes una preocupación por tu origen. Por ti, por de dónde eres. Yo creo que, si todas las compañías cuidan a las personas, cuidan del planeta, cuidan de sus aliados y cuidan de su origen, este mundo mejora. Hagan lo que hagan los políticos, mejora. Porque ya lo mejoramos las empresas y por eso es el impacto positivo, porque son las empresas las que tienen que empezar a movilizarse para mejorar el mundo, no para que lo regulen, sino para ellos mismos ser activos. Entonces, unirte a este movimiento te ayuda a pensar así y te contamina de esta forma tan maravillosa. Y claro que aconsejo, por lo menos, que lo miren. No es fácil entrar, porque es un movimiento exigente, no es un movimiento greenwashing, es un movimiento bastante pesado. Tienes que conseguir 80 puntos y además 0,10 puntos es un trabajo de chinos. Para que te lo miren. No es fácil. Nosotros tardamos años en entrar y, desde luego, si estás dentro, después te exige ir subiendo ese número. Y ese es el reto, pelearte contigo mismo. Pero yo creo que es un buen camino para ayudarte y yo se lo aconsejo a todas las compañías. Creo que ese movimiento va a ayudar a que el mundo sea mejor y estamos aquí para impactar positivamente, Si no, no tiene sentido nuestra vida. S.B.: Totalmente de acuerdo. Es que me parece, de verdad, va a quedar una entrevista absolutamente maravillosa. Porque dices cosas, no solo interesantes, sino que te impactan, o sea, que te hacen pensar, porque normalmente no es un discurso habitual. La gente no está́ tan preocupada por el impacto positivo, no está́ tan preocupada por el origen. La gente está́ más preocupada por las ventas, por la imagen reputacional, pero, no es tan auténtico. Es muy inspiracional. I.R.: ¿Qué es antes, el huevo o la gallina? Yo creo que las ventas son después. Si te obsesionas por los beneficios y las ventas nunca llegan, te tienes que obsesionar por el propósito y después las cosas suceden. Yo creo que es obsesionarte por lo importante, no por la consecuencia. Las ventas y los beneficios son la consecuencia, no es la causa. S.B.: Pues te voy a hacer la última pregunta, es una pregunta un poco difícil, porque como estamos en un mundo tan cambiante, pero, ¿eres capaz de imaginar dentro de 10 años, cómo verías o cómo ves tu compañía y tu entorno? I.R.: Sí. S.B.: Esa imagen, ¿sí? I.R.: Lo tengo clarísimo. S.B.: Ah, qué bueno. I.R.: Lo tengo clarísimo, sí, hombre. Yo veo una compañía mucho más funcional en el mundo de las bebidas, seguro. Muchísimo másfuncional. Vamos a descubrir cosas. Hoy la computación cuántica te permite ir rapidísimo en la investigación. Vamos a ser bebidas mucho más funcionales. Vamos a ser una compañía muchísimo más internacional, muchísimo más. Vamos a ser una compañía no tan de nichos, no tan jerárquica. Aunque somos bastante hippies, todavía tenemos muchos nichos, muchos hilos y tenemos que ser una compañía más para orbitar todos en todo. No más de organigramas, sino de círculos, de ecosistemas. Y con esas tres cosas ya tocas como van a interaccionar las personas. Vamos a ser una compañía de mayor impacto positivo, seguro, porque vamos a ser más grandes, impactaremos más. Y yo con esas cuatro cosas ya me llega, porque creo que es un buen camino. Pero estoy seguro que lo vamos a conseguir, porque lo intentamos hacer cada día. Entonces, el que lo hace cada día, el que va al gimnasio todos los días está en forma. Y lo hacemos todos los días, hacemos ejercicio. Seguro, seguro. S.B.: Dime de alguien a quien admires. I.R.: Pues mira yo admiro mucho a Steve Jobs, que ya no le podrás entrevistar. Pero admiro mucho como pensaba, no como era. Como era me espanta. La forma tan brillante de pensar que no hay universidades, si no hay asignaturas, que los puntos se unen mirando hacia atrás. Bueno, me parece fascinante su cerebro. Y yo pienso muchísimo como él. Muchísimo. Me siento muy compenetrado con él. Lo que pasa es que él como persona, ¡guau! Era difícil. Para mí lideraba mal. Pensaba de miedo. Lideraba bien por lo que hizo. Bueno, yo soy diferente en la forma de pensar, pero me encanta como pensaba. Me parece un genio. S.B.: Muy brillante, le faltaba la humanidad que tienes tú. Hay que liderar con humanidad, eso es fundamental. I.R.: Eso es. S.B.: Pues me quedo con para este final de entrevista que el éxito está en liderar con humanidad.
6 Octubre 2024
Sin categoría
El 51% de los adolescentes afirma que no sabría identificar siempre cuándo una noticia es falsa. Además, aunque sospechen de que se trata de una noticia falsa, uno de cada cuatro no la contrasta, mientras que un 56% de adolescentes recurriría a familiares y amigos para comprobar su veracidad. “Nos preocupa que estos familiares y amigos también se estén informando a través de las mismas fuentes, lo que podría crear un efecto burbuja y ampliar el riesgo de perpetuar información falsa”, afirmó este jueves Catalina Perazzo, Directora de Incidencia Política y Social de Save the Children. La organización de infancia ha publicado una investigación sobre desinformación y exposición a discursos de odio de niños y adolescentes en el entorno digital en el marco del Día Internacional del Acceso Universal a la Información, que se celebra el 28 de septiembre, y dentro de su campaña '#DerechosSinConexión'. “Si bien Internet ha democratizado el acceso a la información, también ha facilitado la proliferación de contenido erróneo y perjudicial, que perpetúa estereotipos negativos, modelos irreales de vida y fomenta discursos de odio. Esta exposición, junto a la deshumanización que caracteriza a menudo las relaciones en el mundo digital y que provoca comportamientos que no se tendrían en el entorno físico, hace que chicos y chicas sean especialmente vulnerables a estos contenidos”, añadió Perazzo. Medio de información Uno de los principales resultados que arroja este análisis es que el 60% de los adolescentes utiliza las redes sociales como principal medio para acceder a la información, al mismo nivel que la televisión y por delante de otros medios de comunicación como la prensa online (32%), la radio o la prensa en papel (9% y 5%, respectivamente). En lo que respecta a las redes sociales y los creadores de contenido, un 16% de los adolescentes considera que son siempre una fuente fiable de información, porcentaje que asciende al 70% que piensa que pueden serlo en determinadas ocasiones. Si se desagrega por género, se aprecia cómo los chicos confían más en estos perfiles: un 23% considera que son una fuente fiable de información frente a un 9% de las chicas. Salud mental El análisis también señala otro riesgo que afecta a la infancia y adolescencia en el entorno digital y que impacta de forma directa su salud mental es la exposición permanente, a través de las redes, a representaciones ideales de determinados estilos de vida, estándares de belleza y, en el caso de las chicas especialmente, la sexualización del cuerpo. Según Save the Children, esta investigación se basa en encuestas a 3.315 adolescentes de a partir de 14 años en España y cinco grupos de discusión formados por 27 niños, niñas y adolescentes, con representación de edades de 10 a 17 años. Además, se ha contado con la colaboración de personas expertas y profesionales del sector.
1 Octubre 2024
Rincón del CISO
Yolanda Ausín, Miembro de Comité Editorial de CyberLideria MGZN y Directora General de ARI, entrevista a Cristina Sancho, Presidenta de la Fundación Aranzadi LA LEY, Presidenta de la Asociación Española de Ejecutivas y Consejeras y miembro del Top 100 Mujeres Líderes. Yolanda Ausín: ¿Qué implica ser la Directora de Asuntos Corporativos de Aranzadi LA LEY y Presidenta de Fundación Aranzadi LA LEY? Cristina Sancho: Resumiendo mucho, la dirección de Asuntos Corporativos de Aranzadi LA LEY es una función estratégica que implica asumir responsabilidad en varias áreas interconectadas: la comunicación corporativa, las relaciones institucionales / asuntos públicos, y la sostenibilidad de la compañía. Al final se trata de velar por el cumplimiento del propósito y el respeto a los valores de la compañía protegiendo su reputación, generando la debida confianza en sus públicos de interés y asegurando que existe la máxima coherencia entre lo que decimos que hacemos y lo que realmente hacemos. Esta función exige una atención rigurosa a todo lo que sucede dentro y fuera de la empresa, y juega un papel fundamental en la construcción de una nueva marca, como es Aranzadi LA LEY, fruto de la fusión de los dos grandes proveedores históricos de información jurídica y soluciones tecnológicas del mercado legal español. La presidencia de nuestra fundación corporativa, la Fundación Aranzadi LA LEY, es casi un trasunto lógico de mi posición profesional respecto a la sostenibilidad de la compañía, dado que es a través de esta entidad sin ánimo de lucro como canaliza la empresa sus principales proyectos sociales, especialmente los relacionados con el acercamiento del Derecho y la Justicia a la sociedad. Supone además una exigencia especial contar en nuestro Patronato, además de con los primeros directivos de Aranzadi LA LEY, con personalidades muy relevantes del Tribunal Supremo, el Consejo de Estado, el sector público y la gran empresa. Trabajar con ellos, que nos apoyan con carácter voluntario y pro-bono, es un aprendizaje constante y un reto, porque son grandes expertos en sus respectivos campos, muy rigurosos, y hay que tratar de estar a la altura de su generosidad con la Fundación, pero también de sus expectativas. Y.A.: ¿Cuáles son tus mayores responsabilidades y desafíos como Presidenta de EJE&CON? C.S.: Como presidenta de la Asociación Española de Ejecutiv@s y Consejer@s tengo el gran reto de liderar un colectivo de más de dos mil personas que ocupan posiciones relevantes en comités de dirección y consejos de administración de empresas en todos los sectores económicos, todas ellas comprometidas con una visión muy concreta de cómo deben cambiar los órganos de gobierno de las organizaciones y qué valor les aportaría contar con una mayor diversidad en su composición. Afortunadamente cuento con el respaldo de una junta directiva compuesta por dieciséis profesionales de primer nivel que comparten conmigo el reto y, cada uno desde su área, contribuyen a materializar la misión de EJE&CON, que no es otra que la de conseguir el cambio cultural necesario para que el mejor talento, sin sesgos de género o de generación, acceda a las posiciones de mayor responsabilidad en la organizaciones, las de mayor poder e influencia, donde hasta ahora las mujeres han estado infrarrepresentadas. Y.A.: Desde tu punto de vista, ¿cómo ha cambiado la ciberseguridad en el ámbito legal y corporativo en los últimos años? C.S.: Dado que no soy experta en este ámbito, responderé a la pregunta como simple usuaria. Mi impresión es que cada día la ciberseguridad juega un papel más relevante en la actividad, no sólo de la compañías, sino también de los particulares, que muy a menudo se hallan indefensos ante el crecimiento exponencial de los ciber-riesgos y la falta de una formación adecuada para detectarlos y neutralizarlos. Las compañías tenemos más recursos para protegernos, aunque los ciberdelincuentes no dan tregua y nos obligan a mantener la guardia siempre alta. El impacto de un ciberataque puede ser la destrucción total de un negocio, y sus implicaciones pueden afectar a miles e incluso millones de personas vinculadas a él; ningún negocio puede permitirse no estar preparado. Y.A.: ¿Cómo se prepara Aranzadi LA LEY para enfrentar los desafíos en el ámbito de la ciberseguridad? C.S.: Dado que, además de formación e información legal, somos proveedores de soluciones tecnológicas, afortunadamente contamos en la compañía con un gran equipo de IT enfocado a la innovación y el desarrollo de soluciones digitales y de software enfocadas a la eficiencia y optimización de procesos de los profesionales jurídicos. Ese mismo equipo, que integra a más de doscientos profesionales, presta soporte a los procesos y operaciones internas no sólo de Aranzadi LA LEY, sino de todas las empresas de Karnov Group en Europa. Nuestro departamento de IT mantiene una estrecha vigilancia sobre nuestras infraestructuras, centros de datos, las plataformas sobre las que trabajamos y sobre las que desarrollamos nuestros productos, vela permanentemente por mantener actualizada la defensa de nuestros sistemas con las barreras adecuadas, y tiene un protocolo de actuación ante incidencias de eficacia demostrada. Paralelamente al trabajo de los tecnólogos, todas las personas que trabajamos en la compañía recibimos formación periódica para aprender a detectar las nuevas modalidades de ciberataques y refrescar las mejores prácticas para evitar correr riesgos innecesarios al utilizar los diferentes dispositivos tanto en la oficina como fuera de ella. Se trata de minimizar las vulnerabilidades involucrando a todos en la prevención de riesgos informáticos. Y.A.: ¿Cómo has visto evolucionar la importancia de ESG en el sector legal y corporativo? C.S.: Aunque la preocupación por los aspectos ESG nació en el ámbito financiero, por sus implicaciones regulatorias el sector legal ha sido una industria especialmente concernida por los temas relacionados con la gobernanza de las organizaciones y por los aspectos sociales de la sostenibilidad. Además, como en todos los sectores, la sobrerregulación que sufrimos en Europa en materia medioambiental (que en España es, si cabe, aún más intensa) ha tenido un impacto notable en el sector legal. Primero, porque ha dado lugar al nacimiento de nuevas especializaciones profesionales, inexistentes en el pasado, y segundo por la necesidad de que los propios operadores del sector (me refiero a los profesionales de la abogacía, los despachos y los departamentos legales de las empresas) son también sujetos obligados por la normativa medioambiental. Hace unos años ningún despacho se habría planteado qué impacto tiene su actividad en el entorno, y ahora muchos miden ya la huella de carbono de los desplazamientos y viajes de trabajo, separan y depositan sus residuos para su posterior reciclado, y buscan soluciones imaginativas para reducir el consumo de agua potable, papel y energía eléctrica. Y.A.: ¿Qué significa la resiliencia para ti? ¿Podrías darnos algún ejemplo de momentos en los que has tenido que mostrarte resiliente para superar desafíos? C.S.: En mi opinión la resiliencia se demuestra, sobre todo, en los momentos de dificultad tanto en el ámbito personal como en el profesional. Actuar con responsabilidad, foco en las prioridades y tranquilidad en la toma de decisiones se hace complicado cuando una tiene una preocupación personal grave al margen del trabajo, o cuando el contexto laboral es complejo. Personalmente, la madurez contribuye a encontrar herramientas que te permiten resistir situaciones coyunturales complejas, pero también tener muy clara tu propia escala de valores y ser humilde, pedir ayuda antes de que la situación te supere. La autenticidad, el respeto a uno mismo y la integridad para mí son una base importante para conseguir esa capacidad de resiliencia. Organizativamente, un liderazgo eficaz, una estructura bien asentada, una comunicación fluida entre todas las áreas corporativas, el compromiso auténtico de las personas con el proyecto, y una asunción de las propias responsabilidades, son todos ellos factores generadores de resiliencia. Y.A.: ¿Cómo manejas el equilibrio entre tu vida profesional y personal? C.S.: Hago malabares, como todo el mundo, y tengo épocas muy agitadas, pero creo que he logrado un equilibrio bastante sano. Lo primero de todo, he aprendido a delegar, a priorizar y a distinguir lo urgente de lo importante. Esto ya te da una cierta paz mental. Compatibilizar el trabajo con la presidencia ejecutiva de dos entidades sin ánimo de lucro tiene su miga, pero con el tiempo aprendes a encajarlo todo y a meter en la agenda hasta las horas de reflexión, no sólo las reuniones, desplazamientos o eventos. Tengo una vida social muy activa, a menudo coincido con gente muy interesante que me aporta muchísima información y me obliga a tener la cabeza siempre en funcionamiento. Y tengo una actividad formativa muy intensa; me he formado más en los últimos diez años que en toda mi vida anterior. Formarme profesionalmente ha pasado de ser una necesidad a ser una afición que disfruto muchísimo. En lo personal, ceno a diario con mi familia (incluso, si teletrabajo, a mediodía coincido con alguno de mis tres hijos, que son veinteañeros pero viven en casa) y no perdono los fines de semana, que paso sistemáticamente con mi marido en el campo. Trato de dormir ocho horas, camino a diario entre 45 y 60 minutos, y voy al gimnasio dos días por semana, a última hora. Y.A.: ¿Cuáles son tus hobbies o intereses fuera del trabajo y cómo contribuyen estos a tu bienestar en tu día a día? C.S.: Me interesa todo, la verdad. Intelectualmente soy muy curiosa porque no sé mucho de casi nada. Leo compulsivamente, aunque en esta fase de mi vida abandono lo que empiezo y no me convence. Antes me obligaba a acabar todos los libros que empezaba, pero ahora tengo tanto pendiente que ya no me compensa dedicar tiempo a lo que no me engancha. Después de cenar veo alguna serie y cuando salgo a caminar oigo la radio o podcasts. Me encanta el deporte, la vela, el esquí, el pádel y el kárate, aunque últimamente no les dedico tiempo. Cuando baje un poco el ritmo profesional entrenaré para conseguir el cinturón negro de kárate. Es una asignatura pendiente que no quiero dejar. Y lo que más me relaja, me llena el alma y me reconcilia con el mundo es pasar tiempo en el campo. Y.A.: ¿Qué mensaje te gustaría dar a quienes aspiran a seguir una trayectoria similar a la tuya? C.S.: Que no aspiren a tener una trayectoria similar a la de nadie. Que se conozcan muy bien, que detecten qué les diferencia de los demás, qué cualidades les hacen mejores que otros y las potencien. No hay nadie más tú que tú mismo/a. El valor de la originalidad es imbatible. Y.A.: ¿Algún proyecto a futuro o metas que tengas en mente para los próximos años? C.S.: En su momento trataré de encontrar un proyecto empresarial o solidario donde aportar valor más allá de una posición ejecutiva, como miembro de un consejo asesor o de un patronato. Llevo años formándome como consejera y poder aplicar todo lo aprendido en este tiempo desde una función más estratégica que ejecutiva será fantástico. Y me gustaría mucho estudiar una carrera universitaria (siempre quise ser arquitecta) sin la presión de tener que acabarla para ponerme a trabajar.
12 Septiembre 2024
Rincón del CISO
El equipo de investigación de amenazas de Proofpoint ha revelado datos de una campaña inusual en la que los ciberdelincuentes se hacen pasar por autoridades fiscales de Europa, Asia y Estados Unidos para distribuir un malware personalizado apodado “Voldemort”. Esta compañía líder de ciberseguridad y cumplimiento normativo considera que es probable que se trate de una amenaza persistente avanzada (APT) con fines de espionaje, dadas las capacidades de este malware en recopilación de información y entrega de payloads adicionales en vez de para obtener beneficios económicos como objetivo. Sin embargo, Proofpoint no dispone de información suficiente para atribuir con un alto grado de confianza estos mensajes a un agente de amenazas específico. Dicha actividad maliciosa se observó por primera vez a principios de agosto de 2024, incluyendo más de 20.000 mensajes que afectan ya a más de 70 organizaciones de todo el mundo, empleando una cadena de ataque con múltiples métodos de mando y control (C2) poco comunes actualmente, como el uso de las hojas de cálculo de Google Sheets y de un archivo de búsqueda guardado en un recurso compartido externo. Proofpoint detectó asimismo que la payload del malware Cobalt Strike se alojada en la infraestructura del agresor. Los mensajes, supuestamente procedentes de autoridades fiscales, notificaban a los destinatarios diversos cambios en sus declaraciones de impuestos. Cada señuelo estaba personalizado y escrito en el idioma de la autoridad suplantada. Se enviaron emails desde dominios presuntamente comprometidos en los que los ciberdelincuentes incluían el dominio real de la agencia tributaria en la dirección de correo electrónico. Por ejemplo, en un mensaje que se hacía pasar por el IRS de Estados Unidos aparecía como remitente: “Federal IRS <no_reply_irs[.]gov@amecaindustrial[.]com>”. El grupo de ciberdelincuencia detrás de “Voldemort” se ha dirigido a unos 18 verticales diferentes, pero casi una cuarta parte de los objetivos eran compañías de seguros. El 50% restante de los ataques se dirigía a entidades aeroespaciales, de transporte y universitarias. “Estos atacantes, aunque muestran algunas técnicas populares en ciberdelincuencia, utilizan malware personalizado con funciones inusuales de las que no se suele abusar en campañas generalizadas, además de apuntar a objetivos muy específicos que no se ven en actividades maliciosas con motivación financiera. Estamos ante una campaña inusual con una amalgama frankensteiniana de capacidades inteligentes y sofisticadas, junto con técnicas y funcionalidades muy básicas, lo cual dificulta evaluar las capacidades de los ciberdelincuentes y determinar los objetivos finales. Aunque su actividad parece alinearse con el espionaje, es posible que en un futuro las amenazas asociadas puedan cambiar”, señalan los investigadores de amenazas de Proofpoint.
11 Septiembre 2024
Sin categoría
Sonia Pulgarín, Directora de CyberLideria MGZN, entrevista a Acacio Martín, Vicepresidente de FORTINET Iberia. Sonia Pulgarín: Cuéntanos un poco acerca de tu rol en FORTINET, ¿cuáles son los aspectos más desafiantes de tu posición? Acacio Martín: Este año celebro mis 20 años en la compañía, una cifra que puede calificarse como récord en un sector tan dinámico y cambiante como el tecnológico. Desde que comencé mi carrera profesional en Fortinet he ido asumiendo distintos roles y la experiencia adquirida a lo largo de estos años me permite afirmar que el principal reto como responsable de una de las compañías líderes en ciberseguridad en España es el cambio permanente. Si el sector TIC ya se caracteriza por su rápida evolución, en el caso de la ciberseguridad el ritmo es más frenético si cabe. En un contexto así, la capacidad de adaptación continua es vital. A ello, se suma la carencia de profesionales, una circunstancia que complica la creación y la gestión de los equipos. Por suerte, en Fortinet contamos con un grupo de profesionales sólido y comprometido del que me siento muy orgulloso. S.P.: ¿Dirías que existen diferencias y desafíos específicos que se pueden encontrar en el mercado ibérico en comparación con otros mercados? A.M.: El de la ciberseguridad en particular y el de las TI en general es un sector muy globalizado, en el que la mayoría de las compañías tienen presencia internacional, por lo que no considero que haya grandes diferencias a nivel regional. S.P.: ¿Qué métodos personales y profesionales utilizas para mantener la resiliencia frente a los desafíos del sector de la ciberseguridad? A.M.: Esta es una pregunta que me hacen con frecuencia, ya que los que trabajamos en ciberseguridad estamos siempre pendientes de los últimos ataques, las amenazas que van surgiendo, las nuevas soluciones disponibles para evitarlos, etc. Suelo responder que la clave es la actitud. Mantener una actitud positiva. Cuando reflexiono sobre las oportunidades que me ofrece mi trabajo – un aprendizaje continuo, trabajar mano a mano con gente apasionada por la tecnología, etc –doy gracias por lo afortunado que soy. Por tanto, diría que potenciar la actitud positiva en mi día a día es clave para mi desarrollo personal y profesional. S.P.: ¿Cómo integra FORTINET las políticas de ESG en su estrategia comercial y operativa? A.M.: El compromiso con la sostenibilidad es fundamental para hacer frente a los retos a los que se enfrenta el mundo, como la inestabilidad geopolítica o el cambio climático y la necesaria descarbonización. En esta transición hacia una economía digital, conectada y sostenible, la industria de la ciberseguridad juega un papel esencial y en Fortinet hemos desarrollado una estrategia de sostenibilidad basada en cuatro pilares estratégicos: abordar los ciberriesgos para la sociedad, diversificar el talento en ciberseguridad, respetar el medio ambiente y promover una actividad responsable en toda la cadena de valor. Estas prioridades, que son la piedra angular de nuestra responsabilidad social, nos permiten avanzar en nuestro objetivo de crear un mundo digital confiable. Bajo este enfoque se enmarcan las actuaciones realizadas para reducir el impacto medioambiental de nuestros productos como la mejora de la eficiencia energética, maximizando su rendimiento. Un ejemplo de ello, son nuestros firewalls FortiGate, cuyos modelos de 2023 consumen de media un 62% menos de energía que los modelos equivalentes de la generación anterior. De esta manera, no solo cumplimos con nuestros compromisos medioambientales, sino que también ayudamos a proteger los negocios de nuestros clientes y alcanzar sus objetivos climáticos. Otra de las áreas de nuestra estrategia ESG en la que hemos realizado avances importantes es la lucha contra la brecha de competencias. Como compañía nos hemos marcado el objetivo de formar a 1 millón de personas en ciberseguridad para 2026 y, a 31 de diciembre de 2023, ya nos encontrábamos al 43% de nuestro objetivo. Hemos redoblado nuestros esfuerzos para cerrar la brecha de cibercapacidades proporcionando acceso gratuito a distintos planes de estudios, fomentando la concienciación sobre la seguridad online y promoviendo las vocaciones STEM. Por otro lado, también impulsamos la innovación en el sector de la ciberseguridad a través de iniciativas abiertas a la colaboración - crowdsourcing - y colaboramos activamente con las fuerzas del orden a nivel internacional y nacional, así como con nuestros homólogos en materia de ciberseguridad para hacer frente a las futuras amenazas emergentes. En Fortinet, tenemos un compromiso a largo plazo para ser un modelo a seguir en el desarrollo de productos éticos y responsables y en la divulgación de vulnerabilidades. De hecho, somos uno de los primeros proveedores de ciberseguridad que hemos firmado el compromiso Secure by Design de CISA, lo que refuerza nuestra cultura de trasparencia integral responsable con la seguridad poniendo en el centro a los clientes. S.P.:¿Cuáles consideras que son las principales amenazas de ciberseguridad que enfrentan las empresas hoy en día? A.M.: De acuerdo con nuestro último Informe sobre el panorama global de amenazas de FortiGuard Labs hay una actividad considerable entre los grupos APT, con ataques de ransomware más selectivos, nuevas redes de bots y cepas de malware, y un repunte de los exploits de IoT. Los actores de las amenazas se aprovechan de las nuevas vulnerabilidades reveladas, de hecho, los ataques comenzaron una media de 4,76 días después de que se divulgaran públicamente los nuevos exploits. La telemetría de Fortinet también reveló que el 41% de las organizaciones detectaron exploits a partir de firmas con menos de un mes de antigüedad y casi todas las organizaciones (98%) descubrieron vulnerabilidades N-Day que existen desde hace al menos cinco años. Por otro lado, el ransomware sigue siendo una amenaza constante y presente en todos los ámbitos, si bien vemos un repunte en el entorno de las Tecnologías Operativas (OT). No en vano, el 44% de todas las muestras de ransomware y de malware wiper tenían como objetivo los sectores industriales. Si a este panorama tan complicado, le sumamos que la superficie de ataque sigue en constante expansión y hay una escasez de competencias en ciberseguridad acuciante, nos encontramos ante la tormenta perfecta. S.P.: ¿Qué estrategias recomiendas para que las empresas mejoren su postura de ciberseguridad teniendo en cuenta las tendencias a futuro en este sector? A.M.: Para combatir las complejas amenazas de hoy en día, las organizaciones deben adoptar un enfoque estratégico que aproveche la tecnología de seguridad adecuada, mejore las competencias de los profesionales de seguridad a través de la formación y las certificaciones, y fomente la concienciación sobre ciberseguridad entre sus empleados. En el Informe Global sobre la Brecha de Competencias en Ciberseguridad 2024 de Fortinet se desveló que el 70% de las organizaciones consideran que la escasez de habilidades de ciberseguridad genera riesgos adicionales a sus organizaciones. Por lo tanto, el primer paso para revertir la tendencia de la ciberdelincuencia es la formación y concienciación en ciberseguridad. Asimismo, debemos pensar en global, como industria. En este sentido, vemos necesario establecer una cultura de colaboración, transparencia y responsabilidad a mayor escala que la de las organizaciones individuales en el espacio de la ciberseguridad. Colaborar con organizaciones supranacionales respetadas, tanto del sector público como privado, incluyendo CERTs, entidades gubernamentales y académicas, es un aspecto fundamental para mejorar la ciberresiliencia a nivel global. Por último, nuestros principios fundacionales de convergencia de redes, seguridad y de consolidación de productos puntuales en una plataforma integrada siguen siendo claves en el actual mercado de la ciberseguridad. S.P.: ¿Qué papel juega la inteligencia artificial en las soluciones de ciberseguridad de FORTINET? A.M.: Fortinet fue pionera en incorporar la innovación de la IA al mundo de la ciberseguridad, hace más de una década y, desde entonces, la IA ha sido columna vertebral de nuestra arquitectura Fortinet Security Fabric y nuestros servicios de inteligencia de amenazas, FortiGuard Labs. En los últimos años hemos acelerado su adopción con la incorporación de herramientas basadas en GenAI para guiar, simplificar y automatizar la seguridad, ayudando a aumentar la eficiencia operativa de las organizaciones frente a las ciberamenazas, a pesar de la escasez de competencias en ciberseguridad. Y recientemente hemos lanzado FortiAI, el primer asistente de seguridad IoT de IA Generativa. S.P.: A la hora de desconectar tras una dura jornada de trabajo, ¿cuáles son aquellas cosas que te ayudan a mantener un equilibrio entre tu vida profesional y personal? A.M.: Sin duda, el deporte es lo que más me ayuda a desconectar. La práctica deportiva la integro en mi día a día porque creo que es esencial convertirla en una actividad más dentro de nuestras rutinas, en un hábito. SI no lo hacemos así y lo dejamos para cuando tengamos tiempo libre, al final lo vamos relegando y nunca encontramos el momento. Por supuesto, mi familia desempeña un papel prioritario en mi vida. Me encanta pasar tiempo con los míos. Creo que no hay nada que proporcione más satisfacción que compartir la vida con nuestros seres queridos. En mi caso, mi familia es mi ancla. S.P.: ¿Qué valores personales consideras más importantes y cómo los aplicas en tu vida profesional? A.M.: Valoro especialmente la responsabilidad, la empatía y la sinceridad. Desde mi punto de vista, estos valores, junto con la positividad como actitud vital, son la base de un éxito sostenible en el tiempo. Por ello, es algo que busco en las personas de las que me rodeo. S.P.: ¿Qué esperas ver en el futuro de la ciberseguridad y cómo te gustaría contribuir a ese futuro desde tu posición en FORTINET? A.M.: Al igual que en la gran mayoría de los sectores, la IA será determinante y marcará el futuro. En el caso de la ciberseguridad también será así y contribuirá a que sigamos siendo un sector económico estratégico para el desarrollo de la sociedad del futuro al estar ligado a la transformación digital de empresas y organizaciones. Por mi parte, estaría encantado de tener la oportunidad de continuar acompañando a las empresas y organismos españoles en este apasionante proceso desde una compañía líder como es Fortinet. S.P.: Muchas gracias por compartir con nosotros tus opiniones Acacio.
9 Septiembre 2024
Sin categoría
Sonia Pulgarín, Directora de CyberLideria MGZN, entrevista a Jorge Alonso San José, Regional Marketing Manager en Workiva. Sonia Pulgarín: ¿Cómo definirías la sostenibilidad en el contexto empresarial actual?Jorge Alonso: La sostenibilidad en el contexto empresarial actual se refiere a la capacidad de una empresa para operar de manera que sea económicamente viable, socialmente responsable y ambientalmente consciente. Esto implica no solo cumplir con las regulaciones ambientales, sino también adoptar prácticas que minimicen el impacto en el medio ambiente y promuevan el bienestar social. En resumen, se trata de crear valor a largo plazo para todas las partes interesadas, incluyendo empleados, clientes, inversores, comunidades y el planeta. S.P.: En Workiva trabajáis con gran cantidad de empresas muy conocidas, ¿cómo promovéis prácticas sostenibles entre vuestros clientes?J.A.: En Workiva promovemos prácticas sostenibles entre nuestros clientes a través de nuestra plataforma de reporte de informes y gestión de datos. Facilitamos la transparencia y la precisión en la presentación de informes ESG (Environmental, Social, and Governance), lo que permite a las empresas medir y comunicar su impacto ambiental y social de manera efectiva. Además, nuestra plataforma ayuda a las empresas a identificar áreas de mejora y a implementar estrategias sostenibles, fomentando una cultura de responsabilidad y sostenibilidad en toda la organización. S.P.: ¿Cómo ayudáis en Workiva a las empresas a gestionar sus riesgos y cumplir con las regulaciones? J.A.: Colaboramos estrechamente con las empresas para ayudarles a identificar, mitigar y gestionar sus riesgos proporcionándoles una plataforma GRC integrada de controles, auditoría interna y gestión de riesgos. La plataforma permite a las empresas centralizar y automatizar sus procesos de gobernanza, riesgo y cumplimiento, lo que mejora la eficiencia y reduce el riesgo de errores. Además, proporcionamos herramientas para la monitorización continua y la generación de informes en tiempo real, lo que facilita la toma de decisiones informadas y el cumplimiento de las normativas vigentes. S.P.: ¿Qué tendencias ves en el área de GRC para el futuro cercano?J.A.: En el futuro cercano, veo varias tendencias emergentes en el área de GRC. Primero, la digitalización y la automatización seguirán siendo clave, con un enfoque en la inteligencia artificial y el aprendizaje automático para mejorar la precisión y la eficiencia. Segundo, la ciberseguridad se convertirá en una prioridad aún mayor, dado el aumento de las ciber amenazas. Finalmente, la integración de ESG en las estrategias de GRC será esencial, ya que las empresas buscan alinearse con las expectativas de los inversores y las regulaciones ambientales y sociales. S.P.: ¿Qué oportunidades y desafíos ves en la integración de IA en el marketing y la gestión empresarial?J.A.: La integración de la IA en el marketing y la gestión empresarial ofrece numerosas oportunidades, como la personalización de las experiencias del cliente, la optimización de campañas publicitarias y la mejora de la toma de decisiones basada en datos. Sin embargo, también presenta desafíos, como la necesidad de gestionar grandes volúmenes de datos, garantizar la privacidad y la seguridad de la información, y abordar las preocupaciones éticas relacionadas con el uso de la IA. S.P.: ¿Cuál es tu opinión acerca de la combinación de la ética y la transparencia en el uso de IA?J.A.: Es fundamental para ganar y mantener la confianza de los clientes y las partes interesadas. Es crucial que las empresas adopten prácticas responsables en el desarrollo y la implementación de la IA, asegurando que los algoritmos sean justos, imparciales y explicables. Además, la transparencia en cómo se utilizan los datos y las decisiones tomadas por la IA es esencial para evitar malentendidos y construir una relación de confianza con los usuarios. S.P.: ¿Cómo crees que evolucionará la ciberseguridad en los próximos años dentro del panorama empresarial?J.A.: En los próximos años, la ciberseguridad evolucionará para enfrentar amenazas cada vez más sofisticadas y persistentes. Las empresas deberán adoptar enfoques proactivos y basados en la inteligencia para detectar y mitigar riesgos antes de que se conviertan en incidentes graves. Además, la colaboración entre organizaciones y la compartición de información sobre amenazas serán esenciales para fortalecer la defensa colectiva. La ciberseguridad también se integrará más profundamente en las estrategias de negocio, con un enfoque en la protección de datos y la resiliencia operativa S.P.: ¿Qué significa la resiliencia para ti y cómo se traduce en tu día a día?J.A.: Para mí, significa la capacidad de adaptarse y recuperarse rápidamente frente a desafíos y cambios. En mi día a día, esto se traduce en mantener una mentalidad flexible y proactiva, estar preparado para enfrentar imprevistos y aprender de las experiencias pasadas para mejorar continuamente. La resiliencia también implica fomentar un entorno de trabajo colaborativo y de apoyo, donde los equipos puedan superar obstáculos juntos y salir fortalecidos. S.P.: ¿Podrías compartir algún ejemplo de cómo Workiva ha demostrado resiliencia frente a desafíos recientes? J.A.: Durante la pandemia de COVID-19, nos adaptamos rápidamente al trabajo remoto, asegurando la continuidad de nuestras operaciones y el apoyo a nuestros clientes. Implementamos nuevas herramientas y procesos para mantener la colaboración y la productividad. Además, hemos acelerado la adopción de plataformas basadas en la nube, lo que ha permitido a los equipos multinacionales de finanzas preparar y auditar estados financieros de manera más eficiente y segura. En respuesta a las interrupciones en la cadena de suministro, hemos demostrado flexibilidad y adaptabilidad al ajustar nuestras estrategias y procesos para minimizar el impacto en nuestras operaciones y clientes. Otro ejemplo significativo de nuestra resiliencia es el lanzamiento de Workiva Carbon. Esta plataforma centraliza la contabilidad de carbono, la gestión de carbono y los programas de descarbonización, permitiendo a las empresas medir, gestionar y reportar sus emisiones de carbono de manera eficiente y transparente. Workiva Carbon ayuda a las organizaciones a establecer objetivos basados en la ciencia, evaluar riesgos ESG y tomar medidas para descarbonizar sus cadenas de suministro, demostrando nuestra capacidad para innovar y adaptarnos a las necesidades cambiantes del mercado. S.P.: ¿Hay algún libro, película o experiencia que haya influido significativamente en tu manera de afrontar la vida?J.A.: Una de mis películas favoritas que ha influido en mi personalidad y mis valores es “Descubriendo a Forrester”. Aborda temas como la amistad, la mentoría, la autoaceptación y la superación de obstáculos. Muestra cómo el apoyo y la guía de un mentor pueden ayudar a alguien a descubrir y desarrollar su verdadero potencial. La película también destaca la importancia de no dejarse limitar por los prejuicios y de seguir adelante a pesar de las dificultades.S.P.: ¿Qué valores personales consideras más importantes y cómo los incorporas en tu trabajo diario?J.A.: En mi vida profesional, valoro por encima de todo el trabajo en equipo. Me esfuerzo por apoyar a mis colegas y crear un ambiente de trabajo positivo. Para mí es clave que como equipo nos sintamos motivados y el esfuerzo diario sea valorado.
9 Septiembre 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas