28 enero 2010

¿Cómo debe ser una política de seguridad?

Ayer publicaba Optima Infinito un post titulado "Desarrollo Organizacional: El que no la hace, la paga"relativo a cómo deberían ser, a su entender, las políticas y normativas de una organización dada la evolución de la sociedad y sobre todo, porque ahora las personas somos el centro.

Algunas reflexiones interesantes:

El enfoque 1.0 es característico de la empresa tradicional. En él, el empleado es considerado como una persona que, si no se hace algo para evitarlo, actuará únicamente en beneficio propio y contra los intereses de la empresa. Se considera implícitamente que los empleados son inmaduros y egoístas. Hablamos, en resumen, de un enfoque regido por la desconfianza hacia el empleado.

Las políticas generadas desde este enfoque son rígidas y genéricas. Suelen ser resultado de la falta del liderazgo necesario para gestionar las diferencias, por lo que terminan optando por la solución simplista de defender como única prioridad los intereses de la empresa a cualquier precio, cayendo así en un proceso de “criminalización colectiva” por el que una mayoría de empleados resulta injustificadamente perjudicada.

El enfoque 2.0 es el que en mi opinión debería comenzar a imponerse. En él, el empleado pasa a ser considerado una persona madura, responsable y juiciosa que sabe encontrar la forma de compatibilizar sus intereses personales con los de la empresa. Es un enfoque regido por la confianza mutua, el diálogo y la transparencia.

Las políticas generadas desde este nuevo enfoque son flexibles y específicas, demostrando sensibilidad hacia las distintas necesidades, con una clara vocación integradora de intereses y con capacidad y liderazgo para explicar y justificar las diferencias. En lugar de criminalizar colectivamente a los empleados confían en la autocensura y el buen juicio de los mismos, a la vez que fomentan que se monitoricen las desviaciones y se actúe enérgicamente sobre ellas.


Como habréis visto, una reflexión muy interesante a mi juicio y que no debemos dejar pasar los profesionales de la seguridad de la información puesto que sabemos que el Cuerpo Normativo es una de las principales herramientas con las que contamos para definir el nivel de seguridad deseado por la organización.

Al menos en mi experiencia, la mayoría de las normativas que he desarrollado han sido totalmente del estilo 1.0 y la verdad es que, pocas veces, han sido muy user friendly que digamos. Quizás muchas de las reticencias de los usuarios se deban a este hecho, a que no eran muy 2.0.

¿Deberíamos cambiar nuestro estilo en la elaboración de los cuerpos normativos de seguridad? ¿Están los usuarios preparados para este tipo de normativas 2.0? Supongo que también dependerá del estilo de dirección de la organización, claro está...

Yo me inclino más por dar el paso e intentarlo con el modelo 2.0... ¿Y vosotr@s?



Vía | Optima Infinito
En Carpe Diem | Adagreed: Un ejemplo de poner los usuarios en el centro

27 enero 2010

Ferran Adriá y El Bulli como modelo de negocio

Ayer tuve ración doble de Ferrán Adriá y no fue porque estuviera cenando en El Bulli (ya sabéis que no abre en invierno) sino porque nos llegó la noticia de que va a cerrar durante 2 años (2012 y 2013) para volver en 2014 con un nuevo formato y, además, también tuvimos la oportunidad de ver la entrevista que le hizo Pablo Motos en El Hormiguero (Cuatro).

He de reconocer que desde hace tiempo el modelo de negocio que propone Ferrán basado en "priorizar la investigación por encima de la producción" me interesa y me gustaría intentarlo en aquello a lo que me dedico, la consultoría de seguridad.

Entiendo que no es fácil, pero hay elementos que me atraen (además de que también iba para economista como el que suscribe):
  • Que la innovación sea verdaderamente el driver del negocio. Por una parte, todo el mundo sabe que con el restaurante no se gana dinero ya que se convierte más en un centro de experimentación o en una forma de enseñar lo que se ha innovado (de hecho, la "vanguardia radical" no es, en principio, para muchos). Y por otra, se trata de un modelo de negocio que no puede crecer fácilmente puesto que, al crecer, lo normal es que la calidad no se pueda mantener... (para eso hay otros modelos de negocio, basados en el volumen, franquicias, etc.)
  • Que no busca solo ser buen cocinero, como dijo durante la entrevista, hay millones de personas que cocinan muy bien, lo que él hace va un poco más allá, es la experimentación, la novedad, el disfrute de la experiencia, la sorpresa...
  • Que se trata de un trabajo en equipo. Evidentemente, nadie en su sano juicio puede pensar que todo es obra de Ferran (aunque está claro que es la cabeza visible).
  • Que no es fácil de copiar. Al propio equipo de Ferran les ha llevado más de 20 años llegar hasta donde están, así que otros que quieran llegar tienen un largo recorrido por delante.
  • Que es un modelo que permite el crecimiento. La innovación puede traducirse en nuevos instrumentos, nuevas recetas, etc. que permite su venta y explotación por terceros a través de la venta de derechos de uso o de innovación.
  • La enseñanza, la educación también tiene un peso importante, tanto para difundir los logros alcanzados como para captar nuevos talentos.
Quizás, cuando hablamos de consultoría artesana, ¿deberíamos mirar al modelo de El Bulli?

Vía | Cinco Días, Cuatro
Technorati Tags: Adriá, Bulli, innovación, management

26 enero 2010

¿Estamos preparados para un ciberataque?

Mucho se ha escrito estos días (y más que se escribirá, ahora que parece que se ha abierto la veda y el enfrentamiento China - Google - Estados Unidos es abierto y evidente) sobre la existencia de ciberataques contra objetivos tanto empresariales como institucionales (comentado previamente aquí, aquí y aquí) y el grado de preparación de dichos objetivos para responder a dichos ataques o, al menos, aguantar los "envites" y poder seguir prestando el servicio previsto. Por eso me ha parecido interesante la iniciativa del FS-ISAC (Financial Services - Information Analysis and Sharing Center) de realizar una prueba "global" para evaluar cómo resistirían a un ciberataque (en definitiva van a evaluar sus procedimientos de comunicación, notificación y respuesta a emergencias de diferentes tipos durante los 3 días que durará el ejercicio).

El FS-ISAC es una organización especializada en el sector financiero, creada en Estados Unidos en 1998 cuyo objetivo es el de actuar como vehículo de intercambio de información entre los sectores privado y público sobre amenazas y vulnerabilidades "lógicas" y físicas para ayudar a proteger a sus infraestructuras críticas.

Algunas reflexiones al respecto:
  1. Probarlo es la única forma de comprobar que funciona. Para los más enfocados en auditoría, seguro que os suena aquello de recomendar las pruebas del Plan de Contingencias, pero también para los más orientados a buenas prácticas, como la BS 25999, seguro que también os suena las pruebas del plan. Al final, hasta que no lo pruebas, no sabes si funciona.
  2. Las interrelaciones entre organizaciones van a quedar expuestas mediante el ejercicio coordinado. Una de las implicaciones más importantes cuando se analiza el impacto sobre las infraestructuras críticas es precisamente este efecto de unas sobre otras que pueden provocar efectos de "bola de nieve". Pues bien, me parece una manera muy adecuada de estudiar esta problemática.
  3. La coordinación entre las organizaciones participantes va a mejorar. Lógicamente, dado que van a trabajar juntas en este simulacro, van a conocerse mejor, van a detectar problemas de comunicación / coordinación y van a estar mejor preparados para un ciberataque.
En definitiva, una muy buena iniciativa a copiar y a seguir...

Vía | SANS News Bites, darkREADING, InformationWeek
Technorati Tags: cyberattack

Las multas como mecanismo de seguridad

Interesante reflexión en "El Blog Salmón" sobre las multas:
Las multas deben hacer daño
Por otra parte, aunque muchos piensan que la razón por multar es aumentar la recaudación, y por qué no, al final son multados por infringir la ley, el objetivo principal real de toda multa es que tiene un efecto disuasorio para que no se repitan las infracciones. Esto no tiene efecto si el monto de la multa no tiene en cuenta la capacidad de pagar.
Me ha hecho recapacitar sobre el efecto que han tenido las sanciones de la LOPD en la cultura empresarial española. Y es que, como he comentado en varias ocasiones, hay que dar las gracias a esta ley porque si no fuera por ella pocos, muy pocos, habrían establecido medidas para proteger nuestra privacidad. Y no porque les hubiera convencido, sino por las sanciones que ha impuesto la AEPD: no entro a valorar su justicia o injusticia, me importa más el hecho de que dichas sanciones han hecho plantearse a más de uno, el coste de la inseguridad.

La posibilidad de la sanción ha modificado la ecuación en su análisis de riesgos y ha hecho que la externalidad lo sea un poco menos.

Technorati Tags: privacidad, security economics

25 enero 2010

Bill Dettmer está otra vez por Europa

Esta semana recibí un correo de los organizadores del seminario en el que me formé como Jonah con Bill Dettmer para informarme de que este año vuelven a repetirlo en Linz (Austria) el próximo mes de abril (del 21 al 27).

Ni que decir tiene que mereció la pena (aunque después de las clases cuasi-particulares de Mario tenía ya mucho adelantado) y que para los que os interese TOC y los procesos de razonamiento es un "plan" que debéis, al menos, plantearos [He de reconocer que Austria fue para mi un descubrimiento, en muchos sentidos: estilo de vida, clima, profesionalidad... Tanto es así que me he planteado volver con tranquilidad para conocerla mejor]

Si estáis interesados y queréis más información, no dudéis en dejarme un comentario o en poneros en contacto conmigo.

Technorati Tags: TOC

24 enero 2010

Nos vemos en Rooted CON

Espero que los organizadores del evento no se enfaden mucho conmigo por haber tardo tanto en escribir este post, en especial, Paco que fue el reclutador... :-)

Y es que, efectivamente, tengo el placer de participar en esta 1ª Edición de la Rooted CON [y digo primera porque espero que haya muchas más...] que se celebra entre el 18 y el 20 de marzo en el Auditorio del Centro de Convenciones Mapfre en Madrid.

Además, una Asociación a la que tengo mucho cariño, el ISMS Forum también es colaboradora, así que miel sobre hojuelas...

Y os decía que es un placer porque es la primera ocasión en la que me han pedido que abra una jornada, en concreto la dedicada a la perspectiva empresarial de la seguridad. Todo un orgullo, sobre todo, viendo el nivel del resto de ponentes que participarán en el congreso... os recomiendo que le echéis un vistazo, no tiene desperdicio.

Pero, sobre todo, lo que os recomiendo es que os REGISTRÉIS... ¡¡Nos vemos allí!!

Technorati Tags: RootedCON

CRISC - Nueva certificación de ISACA

Hace tan solo unos días, la ISACA anunció la que será su cuarta certificación de profesionales después del CISA, CISM y CGEIT: Certified in Risk and Information System Control (CRISC) y que ya nos había adelantado Gobernanza de TI en primicia (con su toque de marketing incluido, ya que nos indican que se pronuncia "see-risk", "si-risk" en castellano)

Respondiendo a alguna de las preguntas de Miguel en su post, efectivamente, creo que sí existía una necesidad sin cubrir en el mercado como así lo demuestra el hecho de que desde el ISMS Forum Spain iniciáramos el año pasado un Curso de Analista de Riesgos que tuvo, la verdad, bastante éxito [no sé que pasará ahora considerando que tendremos que "competir" con la todopoderosa ISACA y sus 100.000 asociados en todo el mundo].

No obstante, una vez dicho esto, creo que ISACA está llegando al límite en el asunto de las certificaciones y es que cuatro, son muchas certificaciones a mantener por los profesionales... la verdad. Es evidente que para ISACA puede ser una fuente de ingresos, pero me parece que está llegando a un punto en que es económicamente poco viable mantenerlas y será necesario seleccionar... No sé que opináis vosotros, a mi, al menos, así me lo parece (yo, de momento, la de CGEIT tendrá que esperar...)

Technorati Tags: ISACA, Análisis de Riesgos, CRISC

09 enero 2010

Demostrando el valor de las prácticas de gobierno TI CobiT y Val IT

Siguiendo con la costumbre de comentar los artículos (aquí y aquí) que me parecen más interesantes del ISACA Journal volvemos con otro estudio estadístico desde la Universidad de Antwerp realizado por Steven De Haes, Ph. D., Wim Van Grembergen, Ph. D. y Hilde Van Brempt.

En esta ocasión el estudio ha versado, como su propio nombre indica, en demostrar el valor que CobiT y Val IT tienen como prácticas de buen gobierno de Tecnologías de la Información. Para ello, han entrevistado a directivos de TI y de negocio de 538 empresas de todo el mundo en relación al grado de implantación de los 56 procesos de buen gobierno recogidos en dichos marcos de referencia.

Al margen de las propias conclusiones del informe que aparecen en el artículo, quisiera descatcar algunos elementos que han llamado mi atención:
  1. Las organizaciones están todavía enfocadas en la 'factoría de TI' - El mayor grado de implantación de los procesos del CobiT de Entrega y Soporte y Adquirir e Implementar indica que la mayoría de las empresas están todavía implicadas principalmente en la organización y la mejora de los procesos 'básicos' de TI. Por el contrario, los procesos menos implantados son los de PO2 - Definir la arquitectura de información y PO8 - Gestionar la calidad.
  2. El perfil de empresa con un mayor nivel de implantación de los procesos del CobiT es una empresa europea, con 5000 empleados o más y del sector financiero-seguros. En sentido contrario, el perfil con menor implantación sería una empresa de menos de 500 empleados y de los sectores gubernamental, utilities o sanitario.
    En general, el grado de implantación de los procesos es mayor cuanto mayor es la madurez de la organización.
  3. El objetivo que recibe, de lejos, la mayor puntuación en cuanto a grado de cumplimiento es el de "proporcionar cumplimiento con leyes externas, regulaciones y contratos".
  4. Parece que el mayor driver para alcanzar un objetivo es su obligatoriedad. Y es que, aunque nos quejemos, el objetivo considerado más importante ("alinear la estrategia de TI con la estrategia de negocio) figura como el séptimo en nivel de consecución, mientras que el objetivo de "proporcionar cumplimiento con leyes externas..." es considerado el quinto importancia, sin embargo es el conseguido en mayor grado [sobran los comentarios].
Para las conclusiones del estudio os remito al propio artículo... merecen la pena... aunque me temo que solo los miembros de ISACA podréis acceder a el... I'm sorry, but that's life!

Technorati Tags: ISACA, IT Governance, CobiT, Val IT

05 enero 2010

Lectura: "Por qué somos como somos"

Siguiendo con la tradición de comentar los libros que voy leyendo, hoy le toca el turno a esta obra de Eduardo Punset, ya sabéis, el Director y presentador del programa Redes de tve. Es el primer libro que leo suyo y me ha gustado su estilo: claro, sencillo y directo... muy divulgativo, tanto, que me he suscrito a su blog.

Ya os había comentado antes algún fragmento que me había llamado la atención, pero no ha sido el único, ha habido otros que también me han gustado:
"Knight [Chris Knight, catedrático de Antropología en la University of East London] sabe que las palabras no sirven para nada. Las palabras, el lenguaje no sirven para que las personas sientan una buena predisposición para el diálogo. Para ganar la confianza de alguien se requiere algo más poderoso que las palabras. No es verdad que hablando la gente se entiende. Hablando la gente se confunde."

"Esta revolución sexual [la mujer evolucionó para poder practicar sexo en cualquier momento de su ciclo hormonal] llevada a cabo por las hembras en los albores de nuestra evolución como especie estaría en la raíz del nacimiento del conjunto de leyes que dieron seguridad al grupo, rebajaron el estrés y la desconfianza e hicieron posible la aparición del lenguaje"

"Un amigo mío, corresponsal extranjero, llegó un día a su hotel de Nueva York y sacó de la maleta su maquinilla de afeitar. Fue al cuarto de baño y cuando enchufó el aparato se le fundió. Salió a la habitación y comprobó que tampoco había luz allí. Cuando miró por la ventana vio que toda Nueva York estaba a oscuras, era el blackout, el famoso apagón de Nueva York de agosto de 2003, y mi amigo dijo: "Pero, ¿qué he hecho?"

Además, ha servido para que añada a mi WhisList la obra "La inteligencia emocional. Por qué es más importante que el cociente intelectual" de Daniel Goleman, ya sabéis: autocontrol, gestión de las emociones, motivación, empatía y percepción social.

Tags Technorati: Punset, lecturas

01 enero 2010

¡Feliz 2010!

Dicen que "es de bien nacidos ser agradecidos" así que quisiera desear a todos los lectores de este blog (ocasionales o asiduos) un feliz y próspero 2010.

Y como es el momento de pedir deseos (aunque algunos no quieran pedir nada) para el nuevo año...
  • Para los que [como yo] estéis en el lado de la oferta de servicios solo desear que gane el mejor y mucho fair play.
  • Para los que estéis en el otro lado, en el de la demanda, como dice la oración, "serenidad para aceptar las cosas que no puedo cambiar, el valor para cambiar aquellas que puedo y la sabiduría para conocer la diferencia" y, por supuesto, que los proveedores que os ayuden en el camino cumplan vuestras expectativas.
Y, en general, para todos los que nos dedicamos a esto, que la seguridad de la información [la gestión del riesgo tecnológico] salga reforzada de este contexto de crisis mundial que estamos pasando.

Y, como parece que 2010 va a ser el año de la recuperación, seguro que va a ser un año "movidito" y apasionante... suerte para todos los movimientos que se avecinan...

Tags Technorati:


12 diciembre 2009

Formación en seguridad de la información

Esta semana nos enterábamos de que en Inglaterra, la seguridad de la información será asignatura de primaria a partir de 2011. Básicamente es una campaña promovida por el Consejo del Reino Unido para la seguridad infantil en Internet (UKCCIS) para "alentar a los niños a no dar información personal en la web, bloquear mensajes no deseados en las redes sociales e informar de cualquier comportamiento inadecuado".

Por otra parte, y ya en España, El Blog Salmón nos comenta la "necesidad de la formación financiera en los colegios" y que en septiembre el Ministerio de Educación, el Banco de España y la CNMV habían firmado un convenio para un Plan de Educación Financiera.

Y yo me pregunto: ¿quién debería firmar un convenio similar para que en España existiera un Plan de Educación de Seguridad? ¿La AEPD? ¿INTECO? Recordemos además que las competencias en Educación se encuentran transferidas a las Comunidades Autonómas... para hacerlo más entretenido...

NOTA: El listado de miembros del UKCCIS es espectacular, por cierto.

Actualización: Según el informe (en PDF) del Safer Internet Forum de la Comisión Europea publicado el pasado día 26 de enero sobre la base de una consulta a jóvenes muy amplia, la conclusión sería: "Enséñennos sobre seguridad online en los colegios"


22 noviembre 2009

Proyecto eCID, ¿es la certificación la única vía?

Acabo de estar leyendo en el número de noviembre de la revista SIC el artículo publicado por J. Fernando Carvajal y Carlos F. Molina sobre el Proyecto eCID.

Para los que no lo hayáis leído todavía, se trata de un proyecto de investigación a nivel nacional orientado a la mejora en la protección de las infraestructuras críticas, de hecho, su nombre es el acrónimo de "enlightened Critical Infraestructures Defense" en el que participan 12 empresas, 4 organismos de investigación y también una asociación y en el que están representados los principales actores, junto con la Administración, de este asunto: las empresas que gestionan / administran dichas infraestructuras críticas. Podéis consultar toda la información que se vaya liberando sobre el proyecto en su propia página web (enlace aquí).

De todas formas, yo no quería entrar ahora en el tema de la protección de las infraestructuras críticas (aunque sabéis que lo hemos comentado brevemente con anterioridad); en lo que quería centrar mi comentario es en el enfoque de certificación del modelo que se ha establecido en el proyecto.

No es que no me guste la idea de la certificación, sino que creo que no es suficiente para solventar la problemática existente [eso sí, es un excelente punto de partida]. El inconveniente que le veo a la certificación es que es un modelo de absolutos: o cumples o no cumples. En este sentido, no permite situaciones de 'casi cumples' o 'cumples sobradamente'. Esta circunstancia que, podría parecer trivial, tiene en mi opinión importantes consecuencias en el comportamiento de las empresas que, enfrentadas a la decisión de invertir en medidas de seguridad no tienen incentivos (en referencia a este modelo, no a su estrategia en general) para invertir más allá de conseguir el nivel mínimo requerido por la certificación, lo cual nos lleva a que el mercado no ofrezca un óptimo a sus actores [siempre considerando que los usuarios de estas infraestructuras críticas desearan tener el mayor nivel de protección posible].

Quizás deberíamos intentar buscar otras vías para resolver este problema que, al final, no es más que un problema de asimetría de información (lo que los economistas, denominamos "mercados con información imperfecta") aderezado con un poco (bastante) de externalidades negativas.

En definitiva, que me surge la pregunta de: ¿hay otra vía diferente a la certificación que nos permita conseguir los objetivos del proyecto?

NOTA: Mi más sincera enhorabuena a Fernando y a Carlos por este proyecto y a los autores de la idea por el planteamiento que han realizado.


Tags Technorati: ,

21 noviembre 2009

VI Jornada Internacional del ISMS Forum en Sevilla

El próximo martes, 24 de noviembre estaré en la segunda Jornada Internacional del año del ISMS Forum que se organiza, en esta ocasión en Sevilla, en concreto, en el Hotel Barceló Renacimiento. Su título es el de "Impactos de la Transformación Económica y Social en la Seguridad de la Información: El desafío de proteger los nuevos ámbitos y hábitos de trabajo" [muy acertado para los momentos que vivimos, ¿verdad?]

En fin, que si vais a estar por allí... nos vemos. Y para los que no, estar atentos a mis tweets con la etiqueta #ISMS6, intentaré contaros en directo lo más relevante.

10 noviembre 2009

Seguridad, sexo y comida

Me ha sorprendido esta frase en el libro "Por qué somos como somos" de Eduardo Punset hablando sobre el origen del lenguaje:

"¿Cuál habrá sido la primera palabra? No lo sabemos, pero es muy probable que tuviera mucho que ver con el sexo o la comida. O con la seguridad, ¿no habrá estado relacionada con la seguridad? Consultados, los más sabios responden la seguridad también. Pero antes el sexo y la comida"

Es como una especie de pirámide de Maslow reducida, ¿no?

07 noviembre 2009

La madurez de los procesos y el Gobierno de TI

Así se titula el artículo publicado por Roger Debreceny (Universidad de Hawai) y Glen L. Gray (Universidad de California) en el volumen 3 de la revista Journal de ISACA y que se basa en el estudio realizado por el ITGI con el mismo título publicado en noviembre de 2008 y que podéis descargar aquí [siempre que tengáis un usuario válido]. Después de una lectura pausada, he pensado que merecía la pena comentar algunos de los resultados resaltados en dicho artículo en relación al estudio realizado.

Dicho estudio consistía en una evaluación de la madurez de los 34 procesos identificados en COBIT entre 51 empresas voluntarias de Europa, Asía y Norteamérica. Como en todo este tipo de estudios, los datos fueron reportados por la propia organización por lo que, naturalmente, están expuestos a cierto sesgo puesto que no existió ningún proceso de validación de dicha información.

El primer aspecto a comentar sería el tamaño de las organizaciones incluidas en el estudio, pues se trata de organizaciones bastante grandes: promedio de 172 personas en TI y 3.312 puestos clientes (con un máximo de 15.000). Así que, imaginemos como serían los resultados que vamos a comentar si el tamaño de la organización fuera más pequeña (como es el caso, por otra parte, en España, por ejemplo).

En segundo lugar, resaltar que existen algunos procesos en los que algunas organizaciones no habían hecho nada (tenían un nivel de madurez de '0'). En concreto, los procesos siguientes [aunque os parezca mentira]:
  • DS2 - Gestión de servicios de terceros
  • DS4 - Asegurar un servicio continuo
  • AI4 - Permitir la operación y el uso
  • ME2 - Monitorizar y evaluar el control interno
  • ME3 - Asegurar el cumplimiento con requerimientos externos
En tercer lugar, comentar el dominio que menor puntuación saca en global, se trata (como no podía ser de otra forma), el de Monitorización y Evaluación (ME).

Finalmente, lo que los mismos autores concluyen: Que no existe una estrategia general y consistente para todos los procesos, sino que en cada caso, en lugar de evaluar cuál debería ser el nivel de madurez óptimo para cada organización, se actúa con el objetivo de alcanzar un nivel mínimo aceptable (lo que los autores denominan una estrategia de bombero o apaga-fuegos).

En definitiva, unos resultados llamativos y muy ilustrativos para los que buscamos conocer con profundidad como las organizaciones afrontan este tema de la seguridad de la información.

06 noviembre 2009

Conseguir el compromiso

Este es el título de un artículo publicado en el número 1 de 2009 de Journal, la revista de ISACA, firmado por Chris Konrad (Vicepresidente de servicio a clientes de Fortrex Technologies) y titulado exactamente "Getting Buy-in - An Easier Way" (lo siento pero solo podréis acceder online los que seáis socios de ISACA).

Me llamó la atención porque no es muy habitual que en una revista de seguridad se hable acerca de conseguir el compromiso y la verdad es que no me defraudó: sencillo y al grano.

Básicamente, Chris plantea una forma de hacer para elaborar un plan de seguridad que cuente con el apoyo y la participación del resto de personal clave de la organización:

  1. Obtenga conocimiento e historia (ya hemos hablado un poco de esto antes).
  2. Aprende sobre las operaciones y las funciones.
  3. Realice una auto-evaluación de la organización.
  4. Investigue los sistemas de información.
  5. Complete la evaluación de la situación (que básicamente consiste en lo que hablamos hace unas semanas aquí).

También nos da unas pautas para llevar a cabo esa autoevaluación:

  • Comprender lo que es más importante para el CEO.
  • Dirigirse al área Jurídica para entender la legislación de aplicación al negocio.
  • Después, pasar a Recursos Humanos para aprender sobre las políticas, tipos de empleados y procedimientos de contratación y cese.
  • Tras estos pasos iniciales, ya habría que pasar a las unidades de negocio para entender como se generan los ingresos.
  • Una vez entendido todo el contexto, habría que pasar a las áreas de TI propiamente dichas.
  • Para finalizar con un análisis de riesgos.
En definitiva un conjunto de pautas sencillas que ponen el énfasis más en las formas que en el fondo pero que, aunque a alguno le parezca mentira, son igual de importantes, puesto que si el CISO no consigue "motivar" a la organización y a sus miembros para que apoyen sus planes de acción en materia de seguridad no servirá de nada que las conclusiones sean perfectas o que el análisis haya sido técnicamente perfecto.

Ambas componentes son partes de un todo y necesitamos que ambas "funcionen" para conseguir el objetivo.

05 noviembre 2009

Lectura: "El Cisne Negro"

Pues sí, finalmente lo hemos leído. Se podría decir que una obra imprescindible para todos aquellos a los que nos gustan [apasionan] los análisis de riesgos del libanés empírico-escéptico, Nassim Nicholas Taleb.

La verdad es que me ha defraudado un poco (supongo que por las altas expectativas que me había generado, después de oír los comentarios de los que lo habían leído antes) y se me ha hecho bastante duro de leer y seguir. Quizás es que me estoy haciendo mayor y me cuesta enfrentarme a lecturas "duras"... no lo sé (o quizás es que me convenció desde muy pronto y me "sobraron" muchos argumentos...)

Volviendo al tema del libro, lo que es indudable es que los conceptos que incluye son esenciales y un `must` para todos los que estamos involucrados, de una u otra forma, en gestionar la seguridad de la información. Básicamente, hay para mí 4 conceptos esenciales:

  1. El concepto del cisne negro, como tal... hecho fortuito, gran repercusión, efecto sorpresa...
  2. La distorsión retrospectiva que impide a los humanos predecir los sucesos.
  3. La falsa creencia de que podemos predecir el futuro basándonos en acontecimientos pasados (el tema del pavo es muy recomendable).
  4. Pero, sobre todo, la gestión de la incertidumbre.

En definitiva, una obra esencial, pero que tendremos que armarnos de valor para leerla de manera exhaustiva...


02 noviembre 2009

Lectura: "El club del liderazgo"

Este libro cayó en mis manos como obsequio del ISMS Forum tras la intervención de uno de sus autores (José Antonio Sáinz) en la V Jornada Internacional.

Lo primero que he de decir es que se lee rápido, muy rápido. Tanto, que he de reconocer que lo he leído durante un reciente viaje a Praga. Además, de forma literal, durante los vuelos de ida y vuelta (unas 6 horas, más o menos).

Está organizado como una sucesión de monólogos (como bien reza el subtítulo: "Monólogos entrañables para dirigir con talento") de diferentes estilos de dirección.
No me ha descubierto nada especialmente nuevo, pero al menos aporta claridad, sencillez y va al grano de los temas.

Me ha gustado [me he sentido identificado] el primero de los monólogos atribuido a Ladislao Roble (La visión) y el epílogo incluido al final del libro.

100 caminos al éxito #5: El "gobernador" de la seguridad

El pasado mes de septiembre la revista red seguridad publicó un artículo bastante interesante de Miguel García Menéndez titulado "El 'Gobernador' de la seguridad de la información: ¿una nueva cara en el equipo directivo?". Miguel, aparte de ser "buen tipo" es miembro de la Junta Directiva del capítulo de Madrid de ISACA (más conocido como ASIA) y lleva bastante tiempo trabajando en lo que se ha denominado IT Governance.

Aunque lo leí hace tiempo, he estado un poco [bastante] vago (como habréis podido observar) a la hora de escribir y me ha parecido muy oportuno retomar la actividad, comentando brevemente dicho artículo del que recomiendo su lectura detenida.

Básicamente, Miguel parte de la introducción de la figura del CSGO - Chief Security Governance Officer como responsable de "proporcionar el debido apoyo al Consejo de Administración y al resto de la alta dirección, a fin de maximizar la contribución hecha por las iniciativas de seguridad de la información al éxito de la organización "para desarrollar una serie de conceptos básicos como, por ejemplo, los KRI - Key Risk Indicator o el nuevo paradigma de "las 4 A" como evolución del tradicional CIA (confidencialidad - integridad - disponibilidad).

Todo ello para, al final, hacer la pregunta del millón: ¿No debería ser el CISO este CSGO? Y aquí es donde yo quería llegar.

En mi opinión, la disyuntiva no es si debería ser o no, sino cuándo lo será. Es decir, creo que la única salida que tiene el CISO para evolucionar en una organización es adoptar un enfoque de gestión de riesgos en el marco de una estrategia corporativa. De esta forma se puede aspirar a ese "proceso sistemático de gobierno del valor" y conseguir, además, un enfoque global que permita una gestión de riesgos mucho más eficiente evitando duplicidades y enfoques sesgados de cobertura para los mismos riesgos.

En definitiva, ¿para cuándo el CISO - CSGO?

13 septiembre 2009

100 caminos al éxito #4: El CISO nunca dice "no"

No se me entienda mal, no quiero decir que el Responsable de Seguridad sea un don-nadie... ni mucho menos, lo que quiero decir es que al CISO no le pagan para decir que "no" (ojo, tampoco que "sí"), eso es una labor que corresponde a Negocio.

No obstante, cada organización es un mundo y, por eso, es importante que cada uno sepa cual es su rol en la organización en la que está, para saber que es lo que se espera de él/ella.

En mi opinión, el CISO es un experto en el análisis de riesgos tecnológicos y su labor se circunscribe a poner de manifiesto cuales son los riesgos de las opciones presentadas por negocio para que, en conjunción con los beneficios que se esperan, se pueda tomar la mejor decisión posible. Por eso, no es nuestra labor decir que "no", sino que lo que se está proponiendo supone ciertos riesgos que han de ser sopesados para que, en caso de ser asumidos, seguir adelante o, si por el contrario, se considera que no son asumibles, hacer las modificaciones que corresponda.

Actuar de esta manera, evitaría que los responsables de seguridad tengan esa imagen interna de ser el/la que siempre dice "no" y que no tiene ninguna visión de negocio.

Fotografía tomada de www.librarybytes.com

02 septiembre 2009

Adagreed: Un ejemplo de poner los usuarios en el centro

Cuando la semana pasada comentábamos la necesidad de cambiar el enfoque y poner a los usuarios en el centro de las organizaciones me vino a la memoria la presentación que realizó Artur Sales, Presidente de adagreed en la pasada jornada sobre Internet organizada por la Comunidad de Madrid y ANEI el pasado mes de mayo.

En ella, Artur nos explicó la estrategia de adagreed que consiste, básicamente, en hacer que los usuarios sean los protagonistas de la publicidad en lugar del rol pasivo actual. El planteamiento es revolucionario y, desde mi punto de vista, brillante... de hecho, yo ya soy usuario y estoy empezando a experimentar con lo que ofrece el portal.

Creo que este es el tipo de cambios a realizar cuando comentaba lo de "poner a los usuarios en el centro", hace falta un cambio de 180º y partir de un folio en blanco, sin ataduras al modelo previo.

P.D.: Por cierto, os dejo aquí el link a la presentación estilo pecha kucha que utilicé en dicha jornada para hablar sobre el impacto de la seguridad en el uso de internet.

31 agosto 2009

100 caminos al éxito #3: "KISS"

Este fin de semana he comprado una lámpara de esas sobremesa para cuando cenamos en el jardín tener un poco más de visibilidad [la verdad es que esto no tiene la mayor importancia y supongo que os importará poco, pero bueno, es la verdad, así que, tampoco hay porqué ocultarlo]. El hecho es que cuando la saqué, vi que venía acompañada por sus correspondientes instrucciones de uso y al mirarlas, no pude por menos que sufrir un ataque de risa (si no entendéis porqué no tenéis mas que mirar la foto que adjunto de las mismas)... más sencillas, imposible.

Pero inmediatamente me encontré preguntándome: "¿Y para qué quieres más? Si es lo que hay que hacer, ¿no? Poner una bombilla, enchufarla y andando".

Así que, esa sería mi tercera recomendación para los CISO: Keep It Simple Stupid! (K.I.S.S.)
  • Si una política puede ser de una página mejor que de tres.
  • Si el análisis de riesgos se puede simplificar, mejor.
  • Si el procedimiento puede tener tres pasos y una aprobación, mejor que quince pasos y siete aprobaciones.
  • ...
En fin que la simplicidad tiene una potencia increíble y además ya sabéis que la complejidad es enemiga de la seguridad...


29 agosto 2009

El mundo ha cambiado: Las personas somos el centro

Esta semana algunos medios se han hecho eco de un estudio de Sophos (aquí y aquí) sobre la preocupación que genera en las empresas la utilización de redes sociales (ya sabéis, de esas, 2.0) por parte de sus trabajadores puesto que pueden salir a la luz ciertas informaciones, en principio, confidenciales o, simplemente, dichos trabajadores pueden "meter la pata" y ser políticamente incorrectos afectando negativamente a la imagen de la empresa.

En mi opinión, lo que ocurre es que se produce una incompatibilidad entre estas herramientas (tipo 2.0) con la "empresa" como modelo organizativo (que podríamos denominar como 1.0). Y esta incompatibilidad radica, en mi opinión, en el hecho diferencial de las redes sociales: Las personas somos el centro. Es decir, somos los propios usuarios de las redes las que las hacemos importantes en la medida en la que decidimos usarlas porque nos satisface lo que obtenemos de ellas (subimos vídeos interesantes, subimos presentaciones que nos aportan, compartimos en definitiva con el resto de usuarios).

Por el contrario, las empresas son un modelo "viejo". En las empresas, las personas NO somos el centro. En las empresas, las personas son medios productivos que deben subordinarse a los intereses de la empresa (a su estrategia, a su misión-visión, a sus valores...).

Por tanto, es normal que las empresas "teman" a las redes sociales, es que son incompatibles, porque esta "personalidad jurídica" no puede participar en dichas redes en igualdad de condiciones con las personas... En el fondo, lo que ocurre es que la empresa, como modelo organizativo debe evolucionar a su versión 2.0 donde las personas sean [de verdad] el centro, los protagonistas... cuando esto ocurra, las empresas no tendrán ningún motivo para temer a las redes sociales, sino que aprovecharán todas sus virtudes. Ya sabéis cuál es mi opinión, yo la denomino: Unión Temporal de Personas.

Una lectura interesante en relación a esta importancia de las personas en las organizaciones, es la "Declaración de Consultoría Artesana" [que suscribo plenamente] (via los sueños de la razón) que tendría las siguientes características:
  • Trabajamos con las personas
  • Nos gusta nuestro trabajo
  • Colaboramos de manera abierta
  • Somos red
Y que se fundamenta en los siguientes valores:
  • Franqueza
  • Libertad
  • Pragmatismo
  • Simplicidad
  • Economía
  • Re(d)lación
En definitiva, las empresas tienen que evolucionar a su versión 2.0... ¿alguna idea?

19 agosto 2009

Lectura: "Soy Consultor (con perdón)"

Siguiendo con la tradición de comentar los libros que voy leyendo, os voy a hablar sobre el último que he leído sobre la profesión de consultor de Carlos Abadía Jordana.

Lo primero que puedo deciros es que me lo he pasado "bomba" leyéndolo, me ha gustado el sentido del humor, las parodias y, sobre todo, me he visto identificado en múltiples de las situaciones que Carlos plantea a lo largo del libro.

No puedo decir que comparta todas las posiciones de Carlos, pero sí muchas de ellas... Sobre todo el enfoque que adopta sobre el "consultor" como profesión y la valía que tiene contar con uno de verdad, dejando al margen que existen muchos "wannabes" de la profesión que, en la mayor parte de las ocasiones, lo que provocan es mala imagen y mala prensa para el resto de consultores (¿artesanos?) que ejercen (ejercemos) esta profesión. Y, desde luego, comparto que la profesión es muy difícil, que nunca se vende humo y que, esencialmente lo que se vende es, confianza, que nunca se engaña y que el auténtico consultor se compromete, no se limita a aportar (os recomiendo la lista de valores que Carlos propone para el consultor: prudencia, respeto, trabajador...)

Os comento algunos de los pasajes que más me han gustado:

"Este libro está dirigido a todos aquellos que han elegido libremente la profesión de consultor y no han muerto por el camino. Es, pues, un libro para vivos de espíritu, para personas que creen que ayudar a otras personas a hacer mejor las cosas en la empresa es un trabajo que merece mucho la pena."

"El consultor es un ente orientado a la venta [...] El consultor debe tener conocimiento real del producto que vende, bien adquirido sobre el terreno."

"El consultor, además, debe conocer ese campo de juego que es la empresa."

"(El network) Es lo más importante que tienes que hacer como consultor. Es lo que diferencia al consultor de éxito de cualquier otro profesional del sector normal y corriente."

"Desde mi punto de vista, resulta por lo menos igual de complicado seleccionar una buena secretaria que, por ejemplo, un buen director comercial."

"Los grandes vendedores (de lo que sea) lo son porque son grandes transmisores de confianza y entusiasmo [...] Y en los grandes vendedores de consultoría, la confianza y el entusiasmo deben ser superiores porque se ofrece, en un alto porcentaje, un servicio a futuro, intangible, basado en una experiencia determinada y en la creencia racional de que, si eso que estás contando lo has hecho con éxito alguna vez, tal vez merezca la pena comprar lo que dices."

"Y, más importante, es ser consciente de que tú, consultor, lo eres del cliente, no del usuario ni del beneficiario."

Y muchas otras que me dejo pero que me ha encantado verlas por escrito...



18 julio 2009

Lectura: "El modelo Google. Una revolución del management"

Llevaba tiempo con ganas de leerlo, porque estoy muy interesado en entender cómo puede crecer una empresa sin perder aquello que la hace especial cuando es pequeña o mediana, y me parecía que saber un poco más sobre la experiencia de Google debía resultar bastante útil.

Efectivamente, conocer un poco más de sus orígenes, de su forma de funcionar resulta útil para todos aquellos interesados en crear una empresa o hacer de su empresa algo distinto y, sobre todo, de éxito como es el caso de Google.

No obstante, como nos recuerda el propio autor: "No será copiando a Google palabra por palabra como podremos crear una empresa rentable. Será más bien formulándonos las preguntas que se hicieron sus directivos e inspirándonos, cuando sea posible, en los métodos que ellos desarrollaron y probaron, adaptándolos a nuestra actividad y a nuestras dificultades. El éxito en la gestión, como en toda otra disciplina, requiere trabajo e imaginación".

En cuanto a los mecanismos empleados en Google que me han resultado más llamativos me gustaría destacar los siguientes:
  • Seleccionar solo a los mejores
  • Dar prioridad a la motivación intrínseca
  • Crear equipos de trabajo pequeños (este me ha llamado la atención, sobre todo por la relación con el libro de Koldo Saratxaga)
  • Utilizar la tecnología para la coordinación
  • 20% del tiempo de los ingenieros para sus proyectos personales
  • Tarificación basada en un sistema de subasta (denominado francés y que yo desconocía pero que me ha resultado muy curioso e inteligente)
  • Automatizar la relación comercial
En definitiva, una lectura muy recomendable para los que penséis que existen otras maneras de hacer las cosas...



14 julio 2009

Presentación del Data Privacy Institute

[Post online]

Hoy estoy teniendo la oportunidad de asistir a la presentación en sociedad de una nueva iniciativa del ISMS Forum Spain: el Data Privacy Institute. Hemos tenido la suerte de poder contar con D. Artemi Rallo, Director de la Agencia Española de Protección de Datos que, al margen de desearle suerte a la iniciativa, ha mostrado su interés en que los profesionales que nos dedicamos a la privacidad nos organicemos.

Al margen de esto, el Director de la Agencia nos ha comentado brevemente la iniciativa en marcha de todos los organismos encargados por velar por la privacidad a nivel global. Os indico aquí los principales puntos sobre los que está versando este trabajo, comentados por el propio Director:
  • Adopción de un marco global para facilitar la protección de datos de carácter personal a nivel mundial.
  • Revisión de algunos conceptos obsoletos: fichero, figuras involucradas en el tratamiento de datos (para reflejar mejor la realidad)...
  • Cooperación entre organismos internacionales de protección de datos
Seguimos ahora con la presentación del DPI - Data Privacy Institute realizada por su Director (Toni Bosch) y Subdirector (Carlos Saiz)...

Me ha encantado oir sobre la iniciativa de certificación de profesionales, porque ya sabéis que es un tema que ya hemos comentado antes aquí.

08 julio 2009

Festival de Mérida


El año pasado lo probé por primera vez (ya lo sé, imperdonable para un extremeño de adopción muy orgulloso de serlo) y este año repito...

Ya tengo mis entradas para el Festival de Mérida de este año.

Si no habéis estado, os lo recomiendo... además es una buena excusa para hacer alguna pequeña excursión para Extremadura...

27 junio 2009

100 caminos al éxito #2: Evidencia la aportación de la seguridad al negocio

Una vez que hemos entendido cuál es nuestro rol en la organización, nos toca el siguiente ejercicio: Entender y hacer evidente cuál es la aportación de la seguridad al negocio.

Bajo mi punto de vista, esta es una de las principales causas de que luego surjan múltiples dificultades en la realización de iniciativas promovidas por el área de seguridad: el negocio no las entiende, no comprende qué les aportan esas iniciativas y cuesta mucho que las apoyen. Por eso, comentábamos hace bastante tiempo la paradoja que se producía en los Planes Directores de Seguridad cuando después de finalizarlos nos encontrábamos en la situación de tener que defender la ejecución de cada uno de los proyectos resultantes de dicho plan.

Para mi, hasta este momento, la mejor forma de demostrar esta aportación, esta relación con el negocio ha sido mediante el Árbol de Objetivos Intermedios proporcionado por la Teoría de las Limitaciones de Goldratt (que ya sabéis que es mi herramienta favorita) aunque otros prefieren métodos más clásicos como el Balanced Scorecard de Kaplan y Norton.

El Árbol de Objetivos Intermedios permite representar gráficamente la estrategia de la compañía y podemos aprovechar su potencia para demostrar al resto de la organización, donde la seguridad "engancha" con el negocio. De esta forma, podremos identificar las 4 ó 5 líneas estratégicas en las que enfocará su desempeño la función de seguridad, del mismo modo que lo hace "Negocio". Aunque parece simple, no lo es y cuando se consigue es realmente potente.

¿Qué opináis vosotr@s?

24 junio 2009

Lectura: "Patrolling Cyberspace"

Tenía pendiente, desde que nos lo regalaron en la IV Jornada Internacional del ISMS Forum, la lectura del libro del que fue uno de los ponentes invitados, Howard A. Schmidt (ex-Asesor de la Casa Blanca en materia de ciberseguridad y otras muchas cosas..)

Se lee bastante bien y es bastante interesante el repaso que hace de los primeros incidentes en materia de seguridad y del fenómeno "hacker" desde su perspectiva de miembro del FBI.

Por otra parte, aunque es un libro de 2006, contiene reflexiones que siguen siendo de aplicación (de hecho, aún más, después del discurso de Obama sobre la importancia de la ciberseguridad). Os dejo aquí algunas de ellas:
"There were no published reports of the Chinese government taking any actions against the China-loyal hackers... This also marked the appearance of the China Eagle Union as an aggressive hacker group with international targets."

"I fear that some day a cybercatastrophe will occur because the existing disorganization between agencies was so acute that the evidence collected by the various jurisdictions was not share and, therefore, the necessary electronic dots could not be connected. [...] This is especially critical when the target migrates from money to threats on the nation's critical infrastructure."

"Almost 85% of the nation's critical infrastructure is in private hands (se refiere a EE.UU. pero en Europa supongo que será algo similar). [...] While good for consumers seeking lower prices and more choice, it was bad for promoting any type of cooperation and information-sharing [...] in order to develop a comprehensive method to secure the critical infraestructure that is in their care".

"Effective response to any disaster is based on preparation. Our system is based on a free market economy, so we are faced with another potencial source for failure when company profits are not inverted to the degree necessary for optimal security." (esto es lo que hemos hablado otras veces sobre el componente de externalidad implícito en la seguridad)

"We all need to do our part to secure our place in cyberspace"

21 junio 2009

100 caminos al éxito #1: Entiende tu rol

Una de las primeras cosas que debemos hacer, si no lo has hecho incluso antes de incorporarte a tu puesto como responsable de seguridad (a.k.a., CISO) es: Enteder cuál es tu rol en la organización.

Seguro que tu jefe te habrá explicado lo que espera de ti, pero no es todo lo que debes saber, créeme. En todas las organizaciones siempre hay toda un conjunto de relaciones no explícitas que "mandan" casi tanto como las explícitas y, lo que se espera de ti como responsable de seguridad, también tendrás que extraerlo de ese conocimiento implícito. Y la única forma que se me ocurre para hacerlo es estableciendo buenas relaciones con todos los actores de la organización.

Para entender bien tu rol deberías ser capaz de tener respuesta a unas cuantas preguntas:
  • ¿Mi rol ha de ser más operativo o más prescriptor? Es decir, me encargaré de operar los mecanismos de control o crearé las pautas para que sean administradas por otro grupo de la organización.
  • ¿Cómo se orquestará la relación con los administradores de seguridad?
  • ¿Qué tipo de relación se espera que establezca con las áreas de negocio?
  • ¿Se espera de mi que sea el que frene todas las actividades arriesgadas que se produzcan o el que busque mecanismos para minimizar el riesgo de las mismas? Es decir, tengo que ser un héroe o un villano (por eso lo de Anakin).
  • ¿Me tengo que limitar a hacer cumplir con la LOPD (y similares) o puedo establecer objetivos más ambiciosos? Ya sabéis, ISOs y cosas por el estilo...
  • ¿De quién es responsabilidad "eso de la disponibilidad de los sistemas"?
No parecen muchas (tampoco deberían serlo, ¿no?), pero desde luego son básicas para que los pasos que demos a partir de este momento estén bien orientados y no nos generemos más problemas de los necesarios.

¿Cómo lo veis? ¿Me he dejado alguna?

Espero vuestros comentarios y nos "vemos" en la próxima entrega de la serie...

18 junio 2009

"Emulando" a Tom Peters

Evidentemente no soy Tom Peters (ni de lejos), solo leo periódicamente su blog y he pensado que podría estar bien compartir con todos vosotros mis ideas al estilo de sus "100 Ways to Succeed", sobre lo que debería hacer y tener en cuenta (siempre, en mi humilde opinión) un responsable de seguridad (o CISO, como solemos decir cuando queremos utilizar un termino más fashion).

Seguro que muchas de las cosas que diga serán opinables, así que estaré encantado de comentarlas con todos aquellos que os animeis a dejar algún comentario. De hecho, lo ideal sería que pudiéramos aprovechar las experiencias de tod@s para hacer nuestra vida más llevadera y no caer en los mismos errores en los que ya cayeron otr@s en el pasado.

No sé si llegaremos a los 100 posts en esta serie (Tom va ya por el 175, pero ya hemos quedado en que no soy Tom), me conformo si sirve para que alguno de vosotr@s encontráis util alguna de mis ideas.

15 junio 2009

Internet: nuevo medio para viejos actos

Ya lo hemos comentado alguna vez aquí, aquí y aquí pero es que la noticia del chantaje a menores utilizando Internet me lo ha vuelto a recordar:
"We have not found any new crimes as a result of the Internet; criminals are just finding new ways to commit old crimes".
"No hemos encontrado nuevos crímenes como resultado de Internet; solo es que los criminales están encontrando nuevas formas de cometer los viejos crímenes".

Kevin Delli-Colli, Deputy Assitant Director, Financial Investigations, U.S. Department of Homeland Security



11 junio 2009

El CISO es como otro directivo más

Esa es mi conclusión después de la V Jornada Internacional organizada por el ISMS Forum el pasado 28 de mayo: El CISO es como cualquier otro directivo de la compañía. Después de escuchar las intervenciones de Ron Collete, Khalid Kark, Serge Moreno, Raúl Avedillo o Miguel Rego y de la mesa redonda que tuve oportunidad de moderar con el propio Ron, Nils Puhlmann y Justin Somaini esa es la gran conclusión...

Al fin y al cabo, el CISO tiene un rol directivo en la Organización y su perfil será el de un gestor típico de la organización a la que pertenece (la cultura empresarial evidentemente tiene un peso decisivo en el tipo de CISO adecuado para la organización).

Llevamos demasiado tiempo dándole vueltas a cómo debe ser un CISO y no nos hemos dado cuenta de que un CISO no es nada más (y nada menos) que un directivo...

¿Quién nos lo iba a decir, verdad?.


10 junio 2009

Solana y el ciberespionaje

Ayer tuve la oportunidad de asistir a la Conferencia que Javier Solana ofreció en el marco de la Fundación ESYS - Fundación de Empresa, Seguridad y Sociedad. La verdad es que nunca imaginé que se pudiera generar el revuelo a raíz de una pregunta, en principio inofensiva de mi buen amigo, Alfonso Bilbao, sobre la ciberseguridad... y es que el propio, Javer Solana reconoció haber sido espiado durante un largo período por una potencia extraeuropea gracias a algún tipo de software instalado en su ordenador, ¡casi nada!

Lo cierto es que fue una intervención muy interesante, como no podía ser menos viniendo de una persona que en los últimos años ha tenido la oportunidad de intervenir en negociaciones y conversaciones al más alto nivel en todo el mundo.

En su exposición hizo un breve repaso de la situación actual y de los riesgos a los que Europa y los europeos tendremos que hacer frente en el corto plazo según el Alto Representante para la Política Exterior y de Seguridad Común de la UE. Además de exponer claramente que afrontamos riesgos globales con medios y regulaciones locales, Javier Solana enumeró los que, en su opinión, son los principales riesgos para los próximos 15 - 20 años:
  1. La proliferación de armas nucleares.
  2. La seguridad energética.
  3. El cambio climático.
  4. Los agentes no estatales en Seguridad.
Muy interesante, cierto, pero sobre todo porque, al final, te das cuenta que esto de la seguridad no es tan diferente de otros ámbitos: También afrontamos retos globales con medios locales y, por supuesto, los agentes no estatales son unos de los principales actores en lo que respecta a nuevas formas de fraude y de robos de identidades en Internet.

En fin, una charla muy enriquecedora de alguien que lleva mucho tiempo viviendo Europa en profundidad.