Laura Parra CISOCellnex Telecom

"Sabemos que somos un objetivo estratégico"

Laura Parra, CISO de Cellnex Telecom

Con presencia en 11 países europeos, Cellnex Telecom ha situado la ciberseguridad en el centro de su estrategia corporativa. En esta entrevista, su responsable de Seguridad de la Información, Laura Parra, analiza cómo la compañía ha evolucionado desde un enfoque técnico hacia un modelo de gobierno integral, alineado con la Directiva NIS2 y los nuevos marcos regulatorios europeos. También aborda los principales retos que afronta el sector ante el panorama geopolítico actual y el papel que la inteligencia artificial desempeña en la resiliencia digital.

Cellnex es un operador europeo de infraestructuras de telecomunicaciones inalámbricas que opera en 11 países. ¿Cómo está organizada la función de ciberseguridad en términos de gobierno y responsabilidad en su compañía?

En términos de gobierno, en Cellnex hemos dado un paso adelante en los últimos años, como en muchas empresas, afortunadamente, pero especialmente en aquellas afectadas por una regulación cada vez más restrictiva, como la Directiva NIS2 en nuestro caso.

Hace un par de años, ciberseguridad era un equipo con un enfoque funda mentalmente técnico y operativo, que hacía un excelente trabajo, pero tenía una visibilidad limitada dentro de la organización. Eso reflejaba una cultura en la que la ciberseguridad se consideraba más un mal necesario que una ventaja competitiva o una oportunidad de diferenciación y eficiencia.

Actualmente, la ciberseguridad reporta directamente a la Dirección General, al COO, y trimestralmente al Consejo de Administración. Contamos con una función fundamentalmente centralizada, con personal experto y dedicado en los países donde operamos con mayor complejidad técnica. En el resto, la ciberseguridad se integra dentro de la función de IT.

Este cambio responde a una nueva visión estratégica, acompañada de un plan destinado a posicionar la seguridad como pilar estratégico de nuestro negocio y de nuestra cultura interna, así como valor diferencial para nuestros clientes. Queremos ser líderes en resiliencia digital en Europa. Por la naturaleza de nuestro negocio y el impacto que tenemos en empresas, servicios esenciales y en la sociedad en general, no puede ser de otra forma. Podemos llamarlo una oportunidad, pero, sobre todo, es una responsabilidad.

¿Cuáles diría que son las ciberamenazas más relevantes a las que se enfrenta un operador de telecomunicaciones como Cellnex?

Me gusta partir de la convicción de que la amenaza a la que nos enfrentamos las empresas es común, pues ello fomenta la colaboración. La comunidad de CISO es un buen ejemplo de cooperación intersectorial.

Dicho esto, nosotros, por ser infraestructura crítica, ocupamos una posición más «interesante» –por no dramatizar–, ya que, al estar en la base de las comunicaciones en 11 países europeos, podemos ser objetivo de ataques de distintos orígenes. Desde un punto de vista geopolítico, dentro de lo que se denomina la guerra híbrida que vivimos, sabemos que somos un objetivo estratégico. Por ello, la colaboración con gobiernos e instituciones de los países en los que operamos es constante.

Por otra parte, estamos igualmente expuestos a la ciberdelincuencia motivada por el beneficio económico u otros intereses. Nuestra inversión en el fortalecimiento de procesos, gobernanza, arquitectura e infraestructura de ciberseguridad, así como en la creación de una cultura sólida entre nuestros empleados, ha sido prioritaria. Queremos que nuestras tres líneas de defensa sean best in class.

«La IA está irrumpiendo como un gran aliado para la eficiencia, no solo en ciberseguridad, sino en toda la organización»

¿Qué tecnologías y arquitecturas utiliza Cellnex para identificar, proteger, detectar, responder y recuperar sus redes e infraestructuras en caso de ataque?

La pregunta es amplia, pero puedo resumir que lo que tenemos hoy es el resultado del proceso que describía antes. Contamos con una plataforma, procesos y equipos en constante evolución que integran una herramienta de GRC para la gestión de riesgos y cumplimiento, sistemas de gestión de activos y clasificación de la información, firewalls de nueva generación y una arquitectura Zero Trust basada en la segmentación de red. Disponemos también de XDR desplegado en todos los equipos para la monitorización continua, gestión de accesos con MFA, parches automatizados con Tenable y un SIEM basado en Splunk, integrado con todas las fuentes para garantizar visibilidad. Además, contamos con un CSIRT centralizado con amplia experiencia, un servicio TIP de Threat Intelligence, soluciones de inteligencia artificial (IA), SOAR y playbooks, así como copias de seguridad inmutables, planes de recuperación ante desastres, testeo y automatización.

Asimismo, realizamos reporting al Consejo de Administración y a las autoridades competentes en caso de incidentes. Todo esto se complementa con campañas constantes de phishing, smishing y vishing, un ciclo de mejora continua, simulacros y lecciones aprendidas, siempre con el apoyo y liderazgo del Top Management de la compañía.

Conexión Red Mundial

 

¡Sigue leyendo!

Aquí te hemos mostrado tan solo una parte de esta entrevista.

¿Quieres leer el contenido completo?

Leer Completo
Contenido seleccionado de la revista digital