Rincón del CISO
David Moreno, Responsable de Sistemas y Seguridad en Tendam entrevista a Ignacio Sierra, Director General corporativo de Tendam. D.M.: Bueno, vamos a empezar un poco poniendo en contexto a la gente sobre tu persona. Nosotros nos conocemos hace muchísimos años, hemos pasado por muchas “batallitas”. ¿Podrías compartir con nosotros un poco tu trayectoria?, ¿Cómo llegaste a tu posición actual dentro de la empresa?, ¿a qué te dedicas? I.S.: Empecé en el mundo de la moda, con el Grupo Cortefiel, en el año 2000, en el área de mercados de capitales, gestionando la relación con inversores y aspectos de la bolsa. A lo largo de mi carrera, trabajé en la comunicación corporativa, la responsabilidad social (ahora sostenibilidad), y en fusiones y adquisiciones. También participé en el cambio de nombre del Grupo Cortefiel a Tendam en 2018, alineando todo esto con la visión estratégica de la empresa. D.M.: Tú no tienes una relación directa con la tecnología, pero evidentemente la tecnología forma parte de nuestro día a día, y en ese sentido, a mí me gustaría saber cómo ha cambiado la visión que tienes de la innovación de la tecnología para conseguir un buen liderazgo digital, es decir, ¿cómo estás relacionado la tecnología con la empresa y en qué punto es importante? I.S.: La tecnología es un facilitador, no un fin. Es el vehículo adecuado para alcanzar los objetivos y siempre debe estar alineada con la estrategia empresarial. Es el soporte que permite que los procesos de negocio funcionen, pero la visión estratégica no debe centrarse exclusivamente en la tecnología. D.M.: Desde tu perspectiva, ¿cuál es el mayor reto al que se enfrentan los líderes hoy en día para garantizar, en el ámbito de la ciberseguridad y la resiliencia, la ciberresiliencia y la continuidad del negocio en situaciones de riesgo? I.S.: El mayor reto es encontrar el equilibrio entre la creatividad y la seguridad. Las empresas deben fomentar la innovación, pero sin descuidar la formación continua y la alerta constante sobre los riesgos asociados con la tecnología. Sin estos elementos, es difícil implementar una ciberresiliencia efectiva. D.M.: ¿Podemos hablar de algún caso concreto? Yo tengo uno muy, muy, muy clavado. I.S.: Uno que recuerdo muy bien fue durante la pandemia. A pesar de estar aislado en el campo, en cuestión de dos días, toda la organización estaba operativa. Tuvimos dispositivos portátiles, herramientas como Teams y OneDrive, y estábamos conectados globalmente, gestionando nuestras operaciones en más de 80 países. Pudimos reorganizar recursos y contribuir a la causa sanitaria, todo gracias a la tecnología. D.M.: Tú por tu rol también entiendo que estás involucrado en la gestión de crisis, no solamente tecnológica, sino cualquier tipo de crisis que pueda afectar a la continuidad de negocio. Y en un escenario de crisis, ¿para ti cuál es la clave para que se gestione de forma adecuada? I.S.: Primero, tener un árbol de decisiones bien entrenado. Luego, la conectividad es esencial; un equipo disperso puede seguir funcionando si está bien preparado. Y por último, la formación es fundamental para saber cómo actuar ante una crisis. Si las personas tienen claro el proceso, la reacción será más eficiente. D.M.: Muy bien, hablemos ahora de innovación. Vivimos en un mundo donde cada día surgen nuevas tecnologías y soluciones. Además, la tecnología está cada vez más democratizada. ¿Cómo decide la compañía qué tecnologías aplicar y cuándo es el momento adecuado para hacerlo? I.S.: La clave es tener una visión estratégica clara. Primero, debes saber qué quieres lograr, qué es lo más importante para tu empresa. A partir de ahí, la tecnología se convierte en un facilitador que ayuda a alcanzar esos objetivos, pero siempre alineado con las prioridades estratégicas de la empresa. D.M.: Muy bien. ¿Y cómo ves el talento? Evidentemente estas cosas por sí solas no funcionan de momento. ¿Qué papel juega el talento en esa parte de innovación y construcción? I.S.: El talento es clave porque aporta visión y capacidad para elegir las apuestas tecnológicas correctas. Además, la tecnología impulsa el talento, amplificando sus capacidades. Por ejemplo, en el diseño sostenible, la tecnología permite a los diseñadores trabajar más eficazmente y a menor costo. D.M.: Muy bien. Hablemos de ciberseguridad y privacidad, un tema en el que me siento más cómodo. La seguridad por defecto suele ser incómoda. Proteger los datos pone trabas al trabajo diario y lo impacta. Desde tu punto de vista, ¿cómo se equilibra la protección de la información y la funcionalidad de los usuarios? Porque, desde el área de seguridad, desconectaríamos todo para garantizar una seguridad absoluta. I.S.: La seguridad no puede impedir la operatividad. Es necesario encontrar un equilibrio. La tecnología es fundamental para nuestra infraestructura, pero debemos mantenerla en forma, como si fuera un ejercicio físico. Si no entrenamos adecuadamente, no estaremos preparados ante un ciberataque. D.M.: ¿Coincides en que el aumento de ataques, como el supuesto ataque a la Agencia Tributaria, obligará a las empresas a reforzar la seguridad incluso a costa de la funcionalidad? ¿Es algo que las empresas ya consideran? I.S.: Sin duda, es un tema preocupante. A medida que la tecnología se democratiza, los ataques se multiplican. Las empresas deben adaptarse, crear defensas y generar “anticuerpos” para reaccionar a estos ataques. Es un proceso continuo que nos obliga a evolucionar con el caos y la incertidumbre. D.M.: ¿Cuál crees que es el mayor obstáculo para las empresas en su transformación digital? I.S.: El mayor desafío es encontrar el balance entre libertad creativa y seguridad. Además, enfrentamos el miedo a lo desconocido. Tecnologías como la inteligencia artificial, que son nuevas y poderosas, pueden suponer riesgos y oportunidades enormes. La democratización de la tecnología también presenta nuevos desafíos, ya que todos tienen acceso a herramientas avanzadas. D.M.: Totalmente fascinante. ¿Qué papel tendrán las personas en esta transformación? I.S.: Las personas serán las que marquen la diferencia. Las herramientas y tecnologías pueden estar disponibles para todos, pero la forma en que las personas las utilicen determinará el éxito o fracaso en la transformación. D.M.: Estamos en la parte final de la entrevista. ¿Cuál sería, en una frase, la clave para construir una organización resiliente y preparada para el futuro? I.S.: La clave está en gestionar la libertad creativa, respaldada por formación, entrenamiento y alerta. Solo así podremos actuar con claridad cuando surjan retos y aprovechar las oportunidades.
2 Febrero 2025
Rincón del CISO
Crece la preocupación por la ciberseguridad en las empresas debido al aumento de los ciberataques, especialmente, en estos últimos años. Estos ataques se han incrementado hasta alcanzar un valor global cercano al 1,5% del PIB mundial, superando la suma de los otros tres grandes “motores” económicos en el mundo del crimen: el tráfico ilegal de armas, la trata de seres humanos y el mercado ilegal de drogas. Con estos datos, se espera que en 2024 se produzca un nuevo aumento en el número y la sofisticación de los ataques, pero, más allá del incremento numérico, lo más preocupante es la evolución de estos ciberataques. Ya no estamos hablando de ataques que vienen del extranjero y se lanzan de una manera arbitraria y sin criterio, sino que estos ciberataques están altamente localizados, con un conocimiento profundo de las políticas empresariales y de las operaciones internas de las organizaciones a las que se ataca. Factores como la situación geopolítica actual y el uso de la inteligencia artificial generativa van a jugar un papel clave en el aumento de estos ciberataques a lo largo del 2024. Conflictos como las guerras entre Ucrania y Rusia o Israel y Palestina, así como la tensión geopolítica global, están influyendo notablemente en la generación y dirección de los ataques. La utilización de la inteligencia artificial para perpetrar ciberataques también va a ser significativa. Los ciberdelincuentes emplearán la IA generativa (una rama de inteligencia artificial que puede crear contenido original a partir de datos existentes) para suplantación de identidad y, también, para elaboración de malware, altamente sofisticado, capaz de eludir las defensas de los sistemas de seguridad existentes. En este último año, hemos podido presenciar un aumento de los ciberataques en grandes empresas a nivel nacional e internacional. Durante el mes de mayo de 2024, tuvieron lugar varios ataques a dos de las compañías más importantes de España. Una de estas empresas afectadas fue el Grupo Santander, quien comunicó que hubo un acceso no autorizado a una base de datos alojada en uno de sus proveedores. Ante este hecho, el grupo implementó medidas para gestionar el incidente, como el bloqueo del acceso a la base de datos, además de reforzar la prevención contra el fraude para proteger a sus clientes. Iberdrola también fue atacada, en consecuencia, se dejaron descubiertos algunos de sus datos, como nombre, apellidos y DNI de 850.000 clientes. Los ciberataques a grandes compañías han seguido su curso, las últimas empresas en ser atacadas han sido Alcampo y Tendam. En el caso de la filial del grupo francés Auchan, sus actividades quedaron afectadas de forma parcial tras el ciberataque, aunque consiguieron gestionarlo y recuperar la normalidad. Tendam, el grupo textil que se encuentra detrás de marcas como Cortefiel y Pedro del Hierro, entre otras, aclaró que los ciberdelincuentes robaron más de 720 gigas de información que pertenece a la marca y, además, exigieron una recompensa de 800.000 euros por los datos. Ninguna organización, independientemente de su tamaño o del sector al que pertenezca, está libre de ser atacada. Pero, sectores como la sanidad, la industria y la administración pública, además de las empresas, están en el punto de mira de los ciberdelincuentes. Se espera que los sectores relacionados con la situación geopolítica (banca, aseguradoras, administraciones públicas, sanidad, fabricantes de armamento, infraestructuras críticas o líneas aéreas) sean también blanco de los ataques debido a su capacidad para poner en riesgo a un país. Francisco Valencia, Director General de Secure&IT
24 Septiembre 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas