Oriol Torruella, Director de Ciber y Identitat Digital

Oriol Torruella, Director de Ciber y Identitat Digital

Entrevista exclusiva para la Festibity

Oriol Torruellaes el actual director de Cyber e Identidad Digital de Cataluña de INETUM. Es licenciado en Derecho y Derecho Informático y especializado en ciberseguridad, telecomunicaciones, tecnología, privacidad, televisión y litigación.

Tiene una carrera profesional en el asesoramiento de empresas, especialmente extranjeros, para la implantación y gestión de su negocio. Actualmente, asesora y gestiona aspectos de ciber seguridad en la administración pública.

Si pudieras realizar un análisis breve de la ciber seguridad en las empresas, ¿cuál sería? ¿Existen diferencias según el ámbito geográfico?

En la actualidad, el nivel de madurez en ciberseguridad en las empresas está por debajo de lo que demanda su nivel de digitalización. Como sociedad, y las empresas no son una excepción, hemos alcanzado un alto nivel de digitalización (esto es, introducción de soluciones, herramientas y prácticas en el entorno digital), pero no lo hemos acompasado todavía con un nivel de ciberseguridad adecuado.

Es evidente que esta afirmación hace daño generalizar, tenemos diferentes niveles de velocidad en esta implementación, pero suele tener que ver más con la filosofía y voluntad de cada empresa o entidad que con una perspectiva territorial. Aunque se podría afirmar que algunos territorios o regiones tienen un nivel de práctica más avanzada que otros, en todos hemos visto carencias evidenciadas por incidentes de alto impacto, por lo que la perspectiva territorial no es un gran diferenciador.

¿Qué recomendaciones harías de prevención en ciber seguridad tanto en las empresas como en los trabajadores?

La ciberseguridad necesita tenerse en cuenta. Me refiero a que es necesario ser consciente de cuál es el impacto real y efectivo de la ciberseguridad en nuestro entorno (ya seamos empresa o trabajador). En el nivel actual de digitalización al que estamos sujetos, en el ámbito de la empresa o personal, el impacto es ya muy relevante y con los nuevos procesos de transformación digital lo será aún más.

Precisamente porque los principales riesgos no son de cariz tecnológico, sino que impactan sobre los principales activos de las empresas o de las personas: continuidad del negocio, impacto económico, privacidad, etc., la principal recomendación es tomar conocimiento y concienciarse de impacto de la ciberseguridad en la esfera digital de cada uno y tomar activamente las medidas que se consideren adecuadas. Abordar con una visión estratégica y práctica, contando con expertos en la materia, es la mejor recomendación.

«Es necesario ser consciente de cuál es el impacto real y efectivo de la ciberseguridad en nuestro entorno «

Todas las empresas se enfrentan a muchos riesgos en ciber seguridad. ¿Cuáles son los más comunes en la actualidad? ¿Cómo gestiona INETUM estos retos con sus clientes?

Si hablamos en términos de riesgos lo cierto es que son numerosos y de cada vez mayor impacto: paralización, disrupción y/o pérdida de negocio, pérdida de propiedad intelectual, fraudes de cariz económico, publicación de datos internos, etc. Lo que evoluciona y se sofistica cada vez más son las amenazas que materializan estos riesgos, siendo quizás las más conocidas hoy en día la del Ransomware (software de secuestro de la información) o la filtración de datos. Hay que tener en cuenta que nos enfrentamos a un sector del cibrecrimen más profesionalidad y capaz de ejecutar numerosos ataques de forma muy eficiente y con gran impacto.

Desde Inetum proponemos un modelo de ciberseguridad a nuestros clientes que ponga sobre la mesa los principales riesgos a los que están expuestos y trate la ciberseguridad desde una visión completa pero práctica a la vez. Enfrentar a los principales riesgos requiere conocerlos y tomar acciones efectivas para minimizarlos. Esta aproximación debe ser sostenida en el tiempo para garantizar su efectividad, ya que actualmente las acciones puntuales no garantizan un nivel adecuado y por eso, se necesitan servicios continuos de gobernanza en ciberseguridad, de monitorización de la infraestructura (a través del LiveSOC) o mediante análisis técnicos continuos ejecutados por nuestro Hacking Team.

¿La aparición de tecnologías como la Inteligencia Artificial, la Internet de las cosas y la nube, afectan de algún modo en la ciber seguridad?

Toda innovación, nueva solución o tecnología implica un nuevo reto en materia de ciberseguridad ya que es necesario identificar cómo funciona, qué impacto tiene, qué relación tiene con las personas/usuarios, etc. Por tanto, el mundo de la ciberseguridad debe identificar cómo protegerla y tratar de garantizar la minimización de los riesgos que las principales amenazas presentes y futuras puedan producir.

La ciberseguridad no es una práctica estática, sino dinámica y cambiante. Lo que es adecuadamente seguro hoy, puede que ya no lo sea mañana. Cabe decir que este impacto es tanto en un sentido positivo como negativo. En algunas de sus aplicaciones nos puede impactar con nuevos riesgos y en otras nos ayuda a ejecutar mejor nuestras funciones (por ejemplo, automatizando un modelo de protección adecuado – IA- o dotando de mayor capacidad de procesamiento y crecimiento nuestra infraestructura – Cloud-).

«La ciberseguridad no es una práctica estática, sino dinámica y cambiante. Lo que es adecuadamente seguro hoy, puede que no lo sea mañana«

La innovación en gestión de identidad digital es esencial, ¿qué iniciativas innovadoras lleva a cabo INETUM para mejorar la seguridad?

Es cierto que la identidad es uno de los pilares fundamentales de la ciberseguridad, en especial, con las modelos de protección que se están impulsando en la actualidad. Por eso en INETUM tenemos una línea de negocio específica donde desarrollamos modelos de protección por la identidad, así como modelos de identidad digital con herramientas propias que garantizan esta robustez que se necesita. Contamos con numerosos proyectos alineados con los estándares europeos en materia de identidad digital, sector que se encuentra en plena evolución y desarrollo con el Reglamento EIDAS2 y los proyectos derivados.

¿Podrías compartir algún proyecto de ciber seguridad en el que hayas estado involucrado recientemente y que consideres particularmente destacado o innovador? ¿Cuáles fueron los retos y soluciones implementadas?

Por el breve plazo que llevo incorporado a INETUM no he podido liderar o desarrollar todavía proyectos que hayan tenido efectividad, pero si estamos trabajando en la construcción de modelos innovadores para la protección de entornos de puesto de trabajo, infraestructuras, así como modelos de gobernanza de ciberseguridad que desean mejorar los niveles de seguridad y madurez de nuestros clientes. Seguro que en breve podremos destacarlos como modelos interesantes y que aporten un grado de mejora en la materia.

Si tuvieras que dar algún consejo, ¿cuál sería el primer paso para asegurarnos de que todo funcione correctamente respecto a la seguridad?

El principal consejo es ocuparnos y no preocuparnos en exceso por la ciberseguridad. Los humanos tenemos tendencia a que aquellas cosas que desconocemos nos preocupan mucho, pero en ocasiones hacemos poco de forma proactiva. Mi consejo es que todo el mundo que tenga relación con el ámbito digital, ya sea personal o profesionalmente, desarrolle un punto de curiosidad y espíritu crítico al respecto de la ciberseguridad. Cada acción proactiva para “ocuparnos” de nuestra ciberseguridad será un motivo menos para “preocuparnos”. Mirarse bien un correo sospechoso puede evitar ser víctimas de un phishing, configurar de forma segura el acceso a nuestro correo puede evitar que nos suplanten, revisar ofertas online demasiado ventajosas puede evitar caer en un fraude, tener servicios de expertos para responder eventualmente a un incidente puede evitarnos un mayor impacto y garantizar una buena recuperación, y un largo etcétera.

«Cada acción proactiva para «ocuparnos» de nuestra ciberseguridad, será un motivo menos para «preocuparnos» «

Mirando hacia el futuro, ¿cómo visualizas el panorama de la ciber seguridad en los próximos años en Cataluña y cuáles son las áreas en las que crees que debemos enfocarnos más?

Afortunadamente Catalunya es un territorio que lleva años trabajando en estrategias para desarrollar un potente modelo de ciberseguridad. Sin embargo, todavía quedan muchísimas cosas por hacer, tanto en la esfera pública como privada. Creo que la ciberseguridad seguirá siendo un campo de alto desarrollo en el que será necesario que ciudadanos, empresas y administración pública pongan su granito de arena, ya que podemos ser un territorio líder en un ámbito que tiene mucha potencia a nivel tecnológico, económico y social.

Creo que los grandes retos de futuro en los que Cataluña debería ser referente son la integración de evoluciones tecnológicas (como la IA), el despliegue de los modelos de colaboración que Europa está impulsando, el desarrollo de nuevos servicios de ciberseguridad más maduros y ajustados a las amenazas y una correcta gestión del talento en el sector (que incluye tanto la mejora de los porcentajes derivados de la igualdad de género, así como la integración de perfiles más multidisciplinares).

En cuanto a tu trayectoria profesional, ¿cómo influyó tu formación en tu enfoque actual hacia la ciber seguridad y cuáles crees que son los aspectos más valiosos que aporta tu experiencia legal a tu rol actual?

Desde el principio de mi carrera profesional me dediqué a la tecnología, en su vertiente legal. Por este motivo, fui desarrollando y adquiriendo capacidades en un mercado totalmente en desarrollo y que me enganchó desde el principio.

Dicho esto, creo que en el ámbito de la ciberseguridad, y en la digitalización en general, necesitamos una visión amplia ya que no sólo tiene una dimensión tecnológica, sino que en estos momentos: es un sector económico, es una realidad que transforma la sociedad y nuestras vidas personales (por ejemplo, el debate actual del móvil en nuestros niños), impacta en nuestras relaciones legales, etc. Por este motivo, es necesario incorporar perfiles de múltiples disciplinas para orientar y adecuar este fenómeno a nuestra sociedad. En mi caso personal, la visión y la formación legal me han permitido siempre contextualizar el desarrollo de propuestas de ciberseguridad en un marco legal y me ha ayudado a estructurarlas para su implantación. La capacidad de articular un discurso comunicativo es también una capacidad valiosa en nuestro sector. Creo pues que sólo es necesario tener interés, curiosidad y capacidad de trabajo para dedicarse a la ciberseguridad y las virtudes de cada itinerario formativo sólo pueden hacer que enriquecerla.