Entrevista con Javier Torres Alonso, CISO de Allfunds: «La seguridad es un problema si los responsables de seguridad no utilizan la Ciberseguridad como un driver más de negocio»
Nombre y apellidos: Javier Torres Alonso
Cargo y empresa: CISO – Allfunds
Fecha de nacimiento: 13/05/1982
Estado Civil: Casado
Hijos: 1
Deportes que practica: Baloncesto, Golf, Pádel
Hobbies: Deporte y la mĂşsica
Estudios: Ingeniero en Informática
Personas a su cargo: 6 internas (unas 30 entre internos y externos)
Antigüedad en la empresa: 8 años
Trabajos anteriores: Consultor y auditor en EY (Años 2007-2011) y PwC (Años 2011-2016)
¿A qué se dedica la parte principal del presupuesto de su departamento?
Desde hace varios años en Allfunds seguimos el estándar NIST para llevar a cabo nuestro plan director de ciberseguridad. Si nos basamos en este modelo, donde alocamos más parte del presupuesto es en las torres de Protect y Detect. Los servicios de protecciĂłn y monitorizaciĂłn continua de la plataforma suponen un gasto muy alto y merecido ya que es la piedra angular sobre la que basamos nuestra estrategia. Obviamente no podemos olvidarnos del resto de torres y tener buenas estrategias para responder y recuperar tambiĂ©n conlleva hacer inversiones en herramientas y soluciones adecuadas ya que por muy buenas herramientas de protecciĂłn y detecciĂłn se tengan el riesgo de sufrir un ataque y tener que recuperar los servicios de negocio en tiempo y forma siempre va a estar ahĂ.
¿En qué área se está invirtiendo más este año?
Al hilo de la anterior pregunta, este año, es el año de DORA, con lo que gran parte de las inversiones están orientadas a cubrir los gaps que hemos identificado en nuestros assessments de cumplimiento de la norma. Considero que la parte más importante de DORA es la mejora de la resiliencia de las compañĂas del sector y por ello desde el área de Ciber, estamos liderando todas las iniciativas de tecnologĂa y operaciones y colaborando con todos los equipos para el desarrollo de todos los planes para cumplir con la norma en tiempo y forma.
¿Qué proyecto es del que está más satisfecho?
Hace unos meses tuve el honor de que esta revista me galardonara con el premio al CISO del año 2023 por un proyecto que suponĂa un cambio de paradigma en el acceso a los servicios del banco tanto por personal interno como externo. Este proyecto ha consistido en sustituir las tecnologĂas clásicas de navegaciĂłn y acceso remoto por un nuevo modelo SASE basado en Zero Trust. Esta adaptaciĂłn ha supuesto la digitalizaciĂłn de estos servicios y nos ha servido para reforzar la resiliencia a la vez que reducimos nuestra superficie de ataque. Además, hemos conseguido unificar la autenticaciĂłn de los usuarios y reducir los tiempos de acceso. En definitiva, hemos mejorado tanto en seguridad como en experiencia de usuario.
Uno de los principales objetivos de nuestro plan director de ciberseguridad es alcanzar un nivel de madurez avanzado en el modelo Zero Trust. Este proyecto ha sido una pieza clave para mejorar dicho nivel de madurez y seguiremos trabajando en la implementaciĂłn de mejoras que nos ayuden, junto con nuevos proyectos, a alcanzar el objetivo marcado.
ÂżLa seguridad es un problema?
La seguridad es un problema si los responsables de seguridad no utilizan la Ciberseguridad como un driver más de negocio. Los CISOs no podemos usar la cultura del miedo para aplicar medidas dentro de una compañĂa. Al contrario, debemos de ser parte de la soluciĂłn e incluir esas medidas dentro de las soluciones de negocio y mostrar a nuestros clientes el valor añadido que supone la ciberseguridad. Desde nuestra área siempre intentamos se constructivos con las medidas a implantar y poner en una balanza negocio y seguridad siempre sin olvidar que hay ciertas lĂneas rojas que no se pueden sobrepasar.
¿Qué retos tiene un sector como el suyo?
El reto más relevante en el futuro cercano para los CISOs va a ser lo que ya hacemos, seguir protegiendo a nuestras compañĂas contra los “malos”. Con la diferencia de que cada vez los ataques van a ser más complejos, sofisticados y difĂciles de identificar y contener. Por ello, desde las áreas de ciber tenemos que seguir trabajando en mejorar nuestras arquitecturas de seguridad, apoyarnos en las nuevas tecnologias e implementar nuevos controles para ser capaces de responder de manera temprana a cualquier tipo de ataque.
¿Qué tendencias principales observa en el mundo TIC?
Venimos de hablar de cloud, blockchain, etc y creo que ahora todas las soluciones tecnológicas y todos los servicios TIC tienden a tratar de crear soluciones con inteligencia artificial. La IA ha llegado como una gran evolución de la hiperautomatización y la explotación de los datos y la IA generativa será donde más se trabaje en los próximos años.
Bajo ningún concepto en su móvil puede faltar…
PodrĂa decir que el Teams, Outlook, herramientas de MFA o el whatsapp porque hoy por hoy en los mĂłviles lo llevamos casi todo. Dicho esto, la realidad es que lleve la app que lleve lo que nunca faltara en mi mĂłvil es un fondo de pantalla de mi hijo.
¿Cuál es la herramienta que realmente le cambió la vida?
El smartphone. Tuve mi primer iPhone en 2007 y desde entonces no he cambiado de modelo de mĂłvil (he perdido la cuenta de cuantos iPhone he tenido). Me parece que es una herramienta que ha cambiado la vida de las personas (para bien y para menos bien). En mi caso, podrĂa decir que es de las pocas cosas que tengo que llevar siempre conmigo.
¿Harto de solucionar los problemas tecnológicos de la familia y amigos? ¿Qué le suelen pedir?
Harto no pero, si que es verdad que cuándo te dedicas a la informática y eres informático de carrera, los demás tienen en su mente que sabes de cualquier dispositivo electrĂłnico. Suelo recibir llamadas del tipo, “me va lento el ordenador o me funciona mal internet ÂżQuĂ© puedo hacer?” O “no me funciona la televisiĂłn, por favor mira a ver que le pasa”. Se da por supuesto que por haber estudiado una carrera tĂ©cnica tienes que saber de todo. Aun asĂ, me encanta trastear con la tecnologĂa y cuando me piden este tipo de cosas trato de ayudar.
¿Qué es eso de la transformación digital? ¿Slogan o necesidad?
Para mĂ, necesidad. Vivimos en un mundo más interconectado en el que la tecnologĂa está presente en casi todos los ámbitos. Tiene sentido llevarnos la digitalizaciĂłn a los servicios que prestamos a nuestros clientes con el fin de aportar un valor añadido al servicio tradicional que ya les prestábamos anteriormente.
Allfunds es una firma muy “techie”. ÂżQuĂ© tecnologĂa es la que más impacta en sus clientes?
Mas que una tecnologĂa en concreto, dado que somos una plataforma, lo que más valoran los clientes de Allfunds es la robustez de la misma. Tener unos servicios en alta disponibilidad y ser capaces de dar un servicio de calidad y sin incidencias es lo que hace diferenciador a Allfunds.
ÂżEn la nube u on-premise?
Desde la perspectiva de ciberseguridad, hoy por hoy, no es un problema ninguna de las dos arquitecturas. Entiendo que depende del tipo de compañĂa y de la estrategia de negocio. En cualquier caso, ya hay herramientas suficientes para ser capaces de proteger los servicios estĂ©n alojados on-prem o en entornos cloud. Lo más razonable es tener una estrategia clara de cuál es el viaje a la nube y diseñar modelos de ciberseguridad desde el inicio.
ÂżLa falta de conocimientos de seguridad de clientes y empleados es uno de los principales retos?
Como siempre digo “tu cadena están fuerte como tu eslabĂłn más dĂ©bil”. Y lo que vemos en el dĂa a dĂa es que el usuario por lo general es ese eslabĂłn más dĂ©bil. O bien por desconocimiento o bien porque cree que la ciberseguridad es un stopper. Por ello hay que ser capaces de concienciar, formar y trasladar la importancia que tiene la ciberseguridad hoy en dĂa para que sean conscientes de los riesgos a los que están expuestos y de esa forma hacer a las compañĂas más robustas en ese sentido. En Allfunds nos preocupamos mucho por formar y concienciar a nuestros empleados y llevamos a cabo varias acciones formativas a lo largo del año.
En general, ÂżquĂ© tecnologĂa cree que es la que más va a impactar en las empresas en el medio plazo?
Creo que, si hiciĂ©ramos la pregunta a cien CISOs, al menos 95 contestarĂan que la inteligencia artificial. Todas las estrategias tanto tecnolĂłgicas como soluciones de ciberseguridad están tendiendo a tener un componente de IA. Y creo que esta tecnologĂa tiene mucho recorrido, no solo para el desarrollo de soluciones empresariales sino tambiĂ©n para mejorar la ciberseguridad. Ya estamos viendo herramientas tipo SOAR con un componente de inteligencia artificial que nos está ayudando a los equipos de monitorizaciĂłn a automatizar respuestas ante ciertos eventos de seguridad.