Marcelo Escudero, Oficial de Seguridad de la Información de Grupo Emaresa - Experiencia CISO

“La seguridad se conversa cuando el proyecto es una idea, no cuando ya está en producción”

La diversidad de operaciones de Grupo Emaresa exige una estrategia de seguridad capaz de adaptarse a realidades industriales y comerciales muy distintas. Marcelo Escudero, Oficial de Seguridad de la Información, explica cómo abordar este desafío y los riesgos que hoy concentran la atención de las empresas.

Proteger una organización que reúne plantas de fabricación, servicios de arriendo de maquinaria, tiendas online y distintas unidades de negocio exige reconocer que cada operación enfrenta riesgos y necesidades particulares. El desafío está en establecer estándares comunes sin imponer controles que resulten insuficientes para algunas áreas o dificulten innecesariamente el trabajo de otras.

Esa diversidad también obliga a que la seguridad participe desde las primeras decisiones de cada proyecto. Más que intervenir cuando una solución ya está funcionando, el objetivo es anticipar la exposición, priorizar los riesgos con mayor impacto y acompañar al negocio para proteger la continuidad sin transformarse en un obstáculo para la operación.

¿Qué desafíos plantea la diversidad de negocios de Grupo Emaresa al definir una estrategia común de seguridad?

El mayor desafío es que no existe una única operación que proteger, sino varias lógicas distintas. Una planta de fabricación no tiene los mismos riesgos que una tienda online o un servicio de arriendo de maquinaria. Si intentamos imponer una política rígida, termina siendo inútil en algunos negocios y asfixiante en otros.

Inicialmente definimos estándares mínimos comunes, como gestión de accesos, gestión de respaldos, gestión de parchado y gestión de respuesta a incidentes, entre otros, para luego aplicarlos a cada unidad de negocio de acuerdo con su realidad.

¿Qué riesgos preocupan hoy a las empresas industriales y cuán preparadas están para enfrentarlos?

El ransomware sigue siendo la principal amenaza en nuestro entorno, junto con la exfiltración de información asociada a estos ataques. No solo puede comprometer información confidencial o datos personales de nuestros clientes y proveedores, sino también paralizar líneas de producción o los despachos de nuestros productos.

También está creciendo un riesgo silencioso, el uso no autorizado de herramientas de inteligencia artificial por parte de los propios colaboradores, lo que llamamos “Shadow IA”. En estos casos, información sensible puede terminar fuera de la organización sin que exista una mala intención de por medio.

Por eso, desde Ciberseguridad hemos desarrollado internamente un sistema de monitoreo propio que nos permite detectar ese uso a partir del tráfico de red, en vez de depender de políticas escritas que a veces nadie lee. La preparación en la industria en general es dispareja. Las grandes empresas invierten en serio, pero buena parte de la cadena de proveedores todavía va un paso atrás.

¿Cómo se incorpora la seguridad desde el inicio de los proyectos de digitalización?

La regla que trato de instalar es simple. La seguridad se conversa cuando el proyecto es una idea, no cuando ya está en producción.

Para eso también nos apoyamos en herramientas de desarrollo propio, como el monitoreo continuo de exposición ante amenazas, una especie de radar permanente que nos dice dónde estamos más expuestos antes de que se convierta en un problema, en vez de descubrir vulnerabilidades después de que un proyecto ya está corriendo. Esto no solo evita riesgos futuros, sino también rediseños costosos. Cuando el negocio ve que la seguridad es un aporte y no un freno, comienzan a invitarnos por iniciativa propia.

¿Cómo se construye una cultura de seguridad para colaboradores con funciones tan distintas?

Con plantas, bodegas, sucursales y oficinas a lo largo del país, un solo formato de capacitación no llega a nadie de verdad. Lo que nos ha dado resultado es adaptar los mensajes y los medios a cada tipo de público. A un operario de bodega no le hablas de phishing con el mismo ejemplo que a alguien de ventas, finanzas o gestión de personas.

Tenemos implementadas campañas de correo llamadas “Consejo del Mes” y realizamos formaciones de manera permanente para toda la organización, con temas relevantes y atingentes al momento específico de riesgo que vive el mundo y, sobre todo, nuestro país.

También realizamos campañas de phishing controlado varias veces al año y medimos el nivel de riesgo de cada una. En ellas participan desde el personal de portería hasta nuestro gerente general, obviamente sin previo aviso a ningún colaborador del Grupo. Para quienes “caen” en esta trampa controlada de phishing, se realizan formaciones automatizadas mediante la plataforma de envío y, posteriormente, de manera personalizada con el CISO.

Todo lo anterior se acompaña de indicadores de gestión, que son monitoreados permanentemente para verificar su evolución. Esta estrategia, que llevamos implementando desde hace varios años en la organización, nos ha permitido mejorar nuestra cultura de seguridad de manera real y verificable.

La cultura no se instala con una sola actividad o un par de correos masivos al año. Se construye con presencia constante y ejemplos que la gente reconoce en su propio trabajo.

Marcelo Escudero aborda la gestión del riesgo de terceros en Grupo Emaresa

¿Qué relevancia tiene hoy la gestión del riesgo de terceros, considerando que Emaresa trabaja con múltiples fabricantes, distribuidores y proveedores?

Ha pasado de ser un tema secundario a ser una prioridad real. Trabajamos con muchos fabricantes, distribuidores y proveedores tecnológicos, y cada integración es una puerta más hacia nuestros sistemas. Hoy evaluamos a los proveedores críticos antes de conectarlos, no después de un incidente, y eso incluye desde qué acceso realmente necesitan hasta cómo responden si algo falla de su lado. No se trata de desconfiar de todos, sino de entender que la seguridad de la empresa ya no depende solo de lo que uno controla puertas adentro.

¿Cómo se equilibra la protección de los sistemas con la agilidad y continuidad de las operaciones?

El equilibrio se encuentra en el trabajo diario. Si la seguridad se convierte en un cuello de botella, los colaboradores buscarán algún atajo y terminaremos en una situación peor.

En vez de cerrar todas las puertas al mismo tiempo, apostamos por un enfoque de gestión continua de exposición al riesgo. Priorizamos constantemente los riesgos que representan más peligro real hoy y actuamos primero sobre ellos. Eso nos permite proteger sin paralizar, porque el foco siempre está en lo urgente y no en una lista interminable de pendientes.

¿Qué cambios exigen las nuevas normativas en gobierno, procesos y responsabilidades?

Con normativas como la Ley Marco de Ciberseguridad y la nueva Ley de Protección de Datos Personales, el mensaje de fondo es que la seguridad deja de ser un problema solo técnico y pasa a ser responsabilidad del gobierno corporativo. Eso obliga a definir con claridad quién responde y por qué, a documentar procesos que antes eran informales y a que el directorio de la organización entienda que la ciberseguridad es un riesgo de negocio y no solo un costo tecnológico.

Las organizaciones que ya lo están tomando en serio no lo hacen solo por cumplir, sino porque entendieron que un incidente hoy tiene consecuencias legales y reputacionales que antes no existían.

¿Cómo ha evolucionado el rol del oficial de Seguridad de la Información y qué necesita para influir en las decisiones estratégicas?

El rol de Oficial de Seguridad de la Información partió siendo muy técnico, centrado en firewalls, antivirus y parches, entre otros, y hoy es sobre todo de gestión de riesgo y comunicación. Vemos la necesidad de hablarle al directorio en su idioma, no en términos de vulnerabilidades, sino de impacto en el negocio, continuidad y reputación.

Para influir de verdad en las decisiones estratégicas, un CISO necesita entender cómo la empresa genera valor, no solo cómo protegerla, y ganarse un lugar en la mesa mostrando que la seguridad habilita el negocio en vez de limitarlo.

¿Cuáles son hoy los principales retos y capacidades clave para desempeñar este rol?

El mayor reto es que las amenazas evolucionan más rápido de lo que cualquier equipo puede seguir, así que hay que priorizar constantemente con recursos que nunca alcanzan del todo. Por eso, cada vez más, parte del trabajo es construir herramientas propias cuando el mercado no ofrece algo que se ajuste a la realidad específica de la organización.

En mi caso, eso ha significado desarrollar plataformas propias de monitoreo de exposición al riesgo, plataformas de respuesta y coordinación de incidentes, entre otras. Las capacidades que más pesan hoy no son solo técnicas: comunicación clara, capacidad de negociar prioridades con el negocio y paciencia, porque cambiar la cultura de una organización toma años, no proyectos de un trimestre.

Y hay algo que para mí es innegociable: mantenerse capacitado de manera constante. Estuve antes durante más de 15 años en departamentos tecnológicos y ahora llevo más de 7 años en Seguridad de la Información. Con los años he ido sumando formación específica en distintos temas tecnológicos, sobre todo en seguridad de la información, como CISM de ISACA, Lead Cybersecurity Manager ISO 27032 de PECB, diplomados en gerencia de seguridad, auditoría, protección de datos e inteligencia artificial, y sigo perfeccionándome hasta el día de hoy, porque en este rubro lo que aprendiste hace dos años ya quedó viejo.

No lo veo como un extra para el currículum. Es parte del trabajo mismo, porque no se puede liderar la protección de una organización si uno mismo dejó de actualizarse.