El desaf¨ªo de proteger la empresa e impulsar la innovaci¨®n
Detr¨¢s de la seguridad de los sistemas de las compa?¨ªas conectados a internet se encuentra la figura del CISO, que adem¨¢s de salvaguardar los datos, cada vez adquiere m¨¢s peso en los procesos de innovaci¨®n
Garantizar la seguridad de todos los sistemas conectados a internet es una de las mayores preocupaciones de las empresas en el proceso de digitalizaci¨®n que est¨¢n atravesando. Detr¨¢s de las estrategias para evitar fugas de informaci¨®n est¨¢ la figura del CISO (chief information security officer) que est¨¢ ganando cada vez m¨¢s peso en el impulso a la innovaci¨®n y transformaci¨®n del modelo de negocio.
Precisamente, seg¨²n un estudio elaborado recientemente por Capgemini junto a IDC, se refleja que los CISO est¨¢n involucrados en el 90% de las decisiones empresariales importantes de la empresa, pero solo el 25% de los altos directivos los considera propulsores de la transformaci¨®n digital.
¡°Ahora las compa?¨ªas est¨¢n en un proceso de transformaci¨®n digital importante. Seg¨²n el estudio el siguiente paso es aumentar la proactividad y el liderazgo del CISO dentro de la compa?¨ªa. Detectamos que la trasformaci¨®n est¨¢ basada en cinco pilares tecnol¨®gicos, entre ellos est¨¢n entrando con fuerza el cloud, blockchain y la inteligencia artificial. Los responsables de ciberseguridad se enfrentan a una gran complejidad en el d¨ªa a d¨ªa y su figura resulta vital en cuanto al negocio de las compa?¨ªas¡±.
As¨ª lo asegura Carmen Dufur, directora de la unidad de ciberseguridad de Capgemini Espa?a, en un desayuno organizado por CincoD¨ªas y Capgemini en el que participaron Carlos As¨²n (CISO de la divisi¨®n industrial de T¨¦cnicas Reunidas), Rafael Hern¨¢ndez (responsable de los servicios y proyectos de seguridad y CISO de Cepsa), Rub¨¦n Ruiz (CISO de Openbank), Agust¨ªn Valencia (responsable global de ciberseguridad OT de Iberdrola), Andr¨¦s Peral (CISO de Mapfre), Virginia Rodr¨ªguez (delegada de digital security en Madrid de CaixaBank) y Mar¨ªa Guti¨¦rrez (responsable de producci¨®n de ciberseguridad de Capgemini Espa?a).
Y es que, la funci¨®n del CISO dentro de las empresas ha evolucionado en la ¨²ltima d¨¦cada. Adem¨¢s de garantizar la seguridad de la empresa y dise?ar la estrategia para prevenir ataques los profesionales de ciberseguridad participan en la generaci¨®n de valor dentro del negocio de la compa?¨ªa. ¡°Para m¨ª el CISO tiene que entender la realidad de la organizaci¨®n y saber transmitir los riesgos adaptados al momento en el que se encuentra. En ese sentido, debe ser proactivo y exponer los planes de acci¨®n de forma clara. Est¨¢n apareciendo nuevos actores y nuevas t¨¢cticas y con la complejidad de los sistemas que tenemos, hay que hacer mucho trabajo de entrenamiento para entender el caso de la empresa y preparar los sistemas¡±, se?ala Virginia Rodr¨ªguez.
M¨¢s all¨¢ de trabajar en la inexpugnabilidad de los sistemas digitales, los expertos coinciden en se?alar que el CISO debe llegar a todos los departamentos de la empresa para potenciar la creatividad preservando la seguridad. ¡°El CISO tiene que saber proteger la cultura del negocio y la confidencialidad y disponibilidad de la informaci¨®n, adem¨¢s de la parte core. Adicionalmente a esto, tiene que saber convencer a las diferentes ¨¢reas del negocio para que lo involucren en sus proyectos y sea propulsor de cambios tecnol¨®gicos, de ciberseguridad y de innovaci¨®n¡±, apunta Carlos As¨²n.
En la misma l¨ªnea, el CISO de Mapfre, Andr¨¦s Peral, destaca que los responsables de ciberseguridad en las compa?¨ªas se est¨¢n convirtiendo?en asesores de la alta direcci¨®n, ya que la seguridad es una de las palancas para crear valor a?adido en la estrategia de negocio. ¡°Todas las compa?¨ªas nos estamos transformando de una forma u otra y los consejeros delegados, presidentes y consejos de administraci¨®n ven que la seguridad afecta a las compa?¨ªas y se preguntan, ?en qu¨¦ estado se encuentra mi compa?¨ªa? Ah¨ª nace un nuevo papel y es el de asesor de los consejos de administraci¨®n y altos cargos sobre los riesgos que podemos y debemos asumir y cu¨¢les no. En ese sentido, hacemos de habilitadores para que las nuevas tecnolog¨ªas se integren en todas las ¨¢reas de la compa?¨ªa con un riesgo controlado¡±.
Tradicionalmente, el papel del CISO en la empresa se basaba en analizar los proyectos en funci¨®n de los posibles riesgos en la seguridad y aprobarlos o desecharlos. Su trabajo se ve¨ªa como una especie de barrera que pero en los ¨²ltimos tiempos esa imagen se ha derribado en favor de la proactividad. Ahora, los responsables de ciberseguridad se convierten en un apoyo de la alta direcci¨®n que impulsan los proyectos, ayudan a buscar soluciones e incluso participan en el dise?o de nuevos productos para los clientes. De hecho, seg¨²n el citado estudio de Capgemini, el El 75% de los l¨ªderes empresariales consultados considera que la influencia del responsable de ciberseguridad ha mejorado en los ¨²ltimos tres a?os
¡°El rol del CISO hab¨ªa estado muy centrado en poner murallas. Se est¨¢ viendo un cambio y ahora tenemos que salir fuera y no solo apoyar sino ayudar a lanzar productos. Nosotros ayudamos a que la organizaci¨®n y los clientes est¨¦n seguros. Tenemos el deber de proporcionar tecnolog¨ªa para crear el producto. Pero tambi¨¦n colaborar para lanzar campa?as y conseguir que los clientes est¨¦n m¨¢s seguros e informados¡±, valora Rub¨¦n Ruiz. Entre los proyectos en los que el CISO de Openbank ha participado directamente, se?ala la creaci¨®n de una aplicaci¨®n para gestionar las contrase?as digitales del cliente o en el dise?o de campa?as de prevenci¨®n destinadas a los usuario para evitar que sean v¨ªctimas de phishing.
¡°El acceso a la direcci¨®n es definitivo. Como estamos en multinacionales, te das cuenta de que ni las organizaciones ni las personas son las mismas en cada parte del mundo. La tecnolog¨ªa hay que adaptarla seg¨²n el uso y costumbres. El mundo evoluciona y de pronto tenemos un esquema h¨ªbrido en el que ya no vale el concepto cl¨¢sico de tener mi per¨ªmetro y olvidarse de los dem¨¢s, hay que entender todo el proceso. Esto nos lleva a que estamos creando comunidades de informaci¨®n. Hay que a?adirle una componente de dificultad del riesgo que evoluciona a una velocidad tremenda y adem¨¢s la legislaci¨®n no suele ir a la misma velocidad¡±, considera Agust¨ªn Valencia.
¡°Todos debemos ser conscientes de que parte de nuestro trabajo lo debemos hacer de forma segura. M¨¢s all¨¢ de la propia empresa tambi¨¦n incluye a todas las partes de la cadena de valor. En ese sentido, la colaboraci¨®n con proveedores es clave para mantener v¨ªas de comunicaci¨®n sobre incidentes y medidas de seguridad. Tambi¨¦n con los propios clientes. Tienen que estar seguros para que no afecte al negocio. La seguridad es cosa de todos, es fundamental y vital¡±, a?ade el CISO de Mapfre, Andr¨¦s Peral.
- Perfiles preparados
Las compa?¨ªas espa?olas, seg¨²n apunta el panel de expertos, cuentan con grandes equipos de responsables de ciberseguridad, a pesar de que no existe una titulaci¨®n espec¨ªfica de formaci¨®n. No obstante, animan al impulso de la figura del CISO ya que, ante la carencia de titulaci¨®n propia, achacan un d¨¦ficit de perfiles capacitados para el puesto.
¡°Trabajamos a diario con gente de todas partes del mundo y el equipo de Espa?a es referencia en ciberseguridad. Eso acaba calando en el resto de la sociedad. Mucha gente forma parte de los comit¨¦s donde se toman las decisiones importantes y despu¨¦s traslada ese conocimiento. Ahora planteamos un nuevo enfoque sobre c¨®mo abordar el mapa seguridad en la red y c¨®mo garantizar que la organizaci¨®n est¨¢ securizada¡±, detalla Mar¨ªa Guti¨¦rrez, responsable de producci¨®n de ciberseguridad de Capgemini Espa?a.
Igualmente, Rafael Hern¨¢ndez apunta a que el conocimiento de los CISO se refuerza gracias a la colaboraci¨®n los responsables de ciberseguridad de distintas compa?¨ªas ya que est¨¢ ayudando a desarrollar la profesi¨®n. ¡°Hay muy buenos profesionales y sobradamente capacitados para dar respuesta a nivel de formaci¨®n de personas. Al final, la relaci¨®n entre los CISO de las compa?¨ªas es de confianza. No entiendo la seguridad si no hay confianza. Nos conocemos todos desde hace mucho tiempo y compartimos muchos aspectos en materia de seguridad. Cada organizaci¨®n tiene una forma distinta de describir los problemas pero colaboramos desinteresadamente de forma global. Somos bastante permeables entre nosotros a nivel personal y profesional¡±, explica.
- Prevenir los ataques
Seg¨²n reconocen los expertos, cada d¨ªa las empresas son objeto de intentos de ataques externos. M¨¢s all¨¢ de reforzar los sistemas para que desde fuera nadie pueda acceder a informaci¨®n sensible, se?alan que lo m¨¢s importante es dotarse de una estrategia, de un modo de actuar para reaccionar r¨¢pidamente y, en caso de ser v¨ªctima de un ataque, disponer de un protocolo para solucionarlo. ¡°Los ataques o incidencias siempre va a existir, y siempre va a haber un nivel de riesgo. Lo crucial es dise?ar una estrategia de resiliencia bien implantada en la organizaci¨®n y perfectamente documentada para que si en el momento en el que somos atacados no hemos podido detenerlo, al menos disponer de la habilidad para levantarnos lo m¨¢s r¨¢pido posible del golpe recibido¡±, expresa Carlos As¨²n.
¡°Al otro lado de la frontera hay gente que busca hacer el mal, que maneja m¨¢s dinero y tiene mayor potencial. En 2018 el negocio de la ciberseguridad y el cibercrimen fue m¨¢s rentable que el narcotr¨¢fico. Es un dato muy importante. Tenemos que ser humildes y saber en lo que trabajamos. Tenemos que tener un perfil bajo, de colaboraci¨®n, asumir que somos uno m¨¢s e intentar ayudar a la parte del negocio¡±, concluye Rafael Hern¨¢ndez.
Mejora de la percepci¨®n del CISO
Aprovechar el acceso a los altos directivos. Seg¨²n los datos manejados por Capgemini la percepci¨®n dela importancia del CISO en los procesos de creatividad e innovaci¨®n de las empresas ha mejorado pero todav¨ªa falta que adquiera relevancia. "El acceso a la direcci¨®n es definitivo. Tenemos que tener claro que en algunas empresas es posible que el acceso del CISO al comit¨¦ de direcci¨®n se limite a media hora en todo el a?o por lo que hay que tratar bien ese mensaje", advierte Agust¨ªn Valencia.
Cambio de modelo. Debido a la transformaci¨®n digital en la que se encuentra inmersas todas las compa?¨ªas, los expertos que participaron en el evento apostaron por modelos de trabajo flexibles que salgan del nicho de trabajo tradicional, en el que el CISO permanec¨ªa anclado a un departamento. "Nos empodera y nos ayuda a trabajar en equipo. Todos los temas son complejos y en ese sentido me gusta que sea un trabajo colaborativo", valora Virginia Rodr¨ªguez.
Evaluaci¨®n de ciberseguridad. La importancia de la seguridad en internet de las compa?¨ªas ha trascendido a la parte puramente del negocio y se ha convertido en uno de los elementos que tienen en cuenta las agencias de rating para conceder una calificaci¨®n a las empresa. As¨ª lo indica Andr¨¦s Peral, que considera que "ahora hay ¨ªndices de sostenibilidad que incluyen temas de ciberseguridad, como el Dow Jones, para conceder el rating a las compa?¨ªas. Eso demuestra que es algo que estamos aportando al negocio y estamos siendo importantes".
Estigmatizaci¨®n del 'hacker'. Por otro lado, los ocho expertos inciden en el estigma que tienen los denominados 'hacker' inform¨¢ticos debido a que habitualmente se los relaciona con los delincuentes en la red. No obstante, se?alan que en ocasiones los 'hackers' son profesionales que tratan de comprobar el sistema para ver fallos, lo que en ¨²ltima instancia permite reforzar la seguridad. "Hay que quitar la palabra de 'hacker' como algo malo. El negativo es el pirata o el delincuente inform¨¢tico. En realidad, 'hacker' es el que piensa c¨®mo el sistema puede fallar. La parte mala es hacer eso con ¨¢nimo de lucro", se?ala Agust¨ªn Valencia.
Tu suscripci¨®n se est¨¢ usando en otro dispositivo
?Quieres a?adir otro usuario a tu suscripci¨®n?
Si contin¨²as leyendo en este dispositivo, no se podr¨¢ leer en el otro.
FlechaTu suscripci¨®n se est¨¢ usando en otro dispositivo y solo puedes acceder a EL PA?S desde un dispositivo a la vez.
Si quieres compartir tu cuenta, cambia tu suscripci¨®n a la modalidad Premium, as¨ª podr¨¢s a?adir otro usuario. Cada uno acceder¨¢ con su propia cuenta de email, lo que os permitir¨¢ personalizar vuestra experiencia en EL PA?S.
En el caso de no saber qui¨¦n est¨¢ usando tu cuenta, te recomendamos cambiar tu contrase?a aqu¨ª.
Si decides continuar compartiendo tu cuenta, este mensaje se mostrar¨¢ en tu dispositivo y en el de la otra persona que est¨¢ usando tu cuenta de forma indefinida, afectando a tu experiencia de lectura. Puedes consultar aqu¨ª los t¨¦rminos y condiciones de la suscripci¨®n digital.