
¿Quién tiene acceso a qué, y con qué privilegios? La pregunta suena sencilla, pero es en esa respuesta donde se esconde hoy una parte enorme del riesgo de una organización. Y, sin embargo, en palabras de nuestro entrevistado de hoy, casi ninguna empresa se levanta por la mañana con el objetivo de ‘ser segura’. Se levanta con el objetivo de ser rentable.
No es un detalle menor. En 2025, el presupuesto mediano de ciberseguridad de las organizaciones europeas ya rondaba los 1,5 millones de euros, y un 70% de las empresas señalaba la conformidad regulatoria como NIS2, DORA, Cyber Resilience Act, como el principal motor de esa inversión, según el informe NIS Investments 2025 de ENISA, la agencia de la Unión Europea para la ciberseguridad.
Esa tensión, entre lo que cuesta parecer seguro y lo que de verdad protege, recorre toda la conversación que tuve con Javier Rodríguez Prada. Y viene de alguien que ha visto el problema desde todos los ángulos posibles: ha ejercido como Security Manager, en roles de GRC y como CISO, tanto coordinando equipos como en solitario, y ha trabajado tanto en empresas de ciberseguridad prestando servicio a clientes como dentro de las propias organizaciones que tienen que protegerse.
Juntos, exploramos el riesgo de identidad desde un ángulo poco habitual: no el del analista que caza al atacante, sino el de la gobernanza y el negocio. Hablamos de por qué las identidades, humanas y no humanas, se han convertido en el aspecto clave del riesgo, de por qué tantas empresas confunden tener el certificado con estar seguras, y de una opinión impopular que, en el fondo, es una advertencia. Lo que sigue son sus respuestas, sin filtros.
8Layers: Has pasado por consultoría, y también ha sido el cliente final, en distintos sectores y tamaños de empresa. Mirando hacia atrás, ¿qué te ha enseñado esa diversidad sobre seguridad que quien siempre ha estado en el mismo tipo de entorno difícilmente llega a ver?
Javier: Sigue existiendo demasiada variabilidad entre lo que se consideran buenas prácticas. Parte de los incentivos que tienen las empresas para invertir en seguridad se limitan una vez que ‘obtienen el certificado’, lo que ayuda a mejorar la postura de seguridad, pero no siempre se consigue dar ese último paso que acabase de gestionar correctamente el riesgo. El nivel de seguridad efectivo de una empresa quizá sigue teniendo un componente más subjetivo que objetivo, y ahí es donde se podría poner foco para equiparar valoraciones.
8L: Has liderado la obtención y el mantenimiento de certificaciones como ISO 27001 y ENS, y conoces NIS2 y otros frameworks de cerca. ¿Cuál es la mayor diferencia entre una organización que “tiene el certificado” y una que de verdad está segura? ¿Dónde se convierte el compliance en teatro, y cuándo aporta de verdad valor al negocio?
Javier: Depende de los alicientes que tengan las empresas. Nadie tiene como objetivo “ser seguro”, sino ser todo lo rentable posible. Las empresas que mejor entienden cómo el riesgo afecta a sus cuentas serán las que más seguras estén dentro de sus medios, y solo aquellas que adicionalmente cuenten con suficientes medios podrán estar seguras. Las empresas que ven un ‘certificado’ como un mero habilitador posiblemente puedan llegar a tener todos los certificados, y no significa mucho en términos reales.
Es habitual que no se concrete un idioma común entre la parte técnica y de negocio. La parte técnica debería tener más apoyo de negocio para entender el lenguaje de negocio, y el negocio mostrar preocupación más allá de la obtención del check de compliance. Si tuviera una lámpara mágica, mi deseo sería identificar alicientes y motivaciones para que ambas partes se quieran entender sin ‘tener que’ entenderse.
8L: Las auditorías son fotografías de un momento, pero el entorno, y sobre todo las identidades (quién entra, quién sale, qué permisos tienen) cambia cada día. En la práctica, ¿cómo se sostiene un estado de conformidad entre una auditoría y otra? ¿Y cómo sería, para ti, ese proceso hecho de forma sana?
Javier: Con herramientas de evaluación contínua. No veo otra forma que no pase por evaluaciones contínuas en tiempo real o casi real. Hay pocos controles ‘técnicos’ que puedas permitirte monitorizar a base de ‘fotografías’ mensuales o incluso semanales. No existe ningún producto - que conozca - que sea capaz de cubrir todos los checks de diferentes normativas a la vez (el número y complejidad de normativas está en constante cambio), por lo que identificar y dotarte de un conjunto de herramientas especializadas en diferentes áreas que se complementen sería la ‘bala de plata’. Siempre habrá procesos manuales de recolección de evidencias manuales o documentales, pero intentemos acotarlos y minimizarlos.
8L: Nuestra columna se llama Identity Attack, Unfiltered, así que quiero afinar el foco en la identidad. Desde la gobernanza y el riesgo, ¿cuánto pesa hoy quién tiene acceso a qué y con qué privilegios en el riesgo de una organización, por ejemplo?
Javier: Creo que la identidad es el aspecto clave, y cada día más relevante. Identidades humanas, no humanas, incluso ‘identidades’ de activos según las gestione cada organización. No he visto ninguna empresa que, tras una revisión inicial, no encuentre algún usuario privilegiado o identidad sensible peor protegida de lo que se esperaba, y esto es un riesgo palpable de potencial incidente.
ENS y NIS2 lo abordan desde el punto de vista de gestión; indirectamente abogan por Zero Trust. Diría que el ENS en su nivel Alto es más estricto en cuanto a controles y evidencias de bastionado y gestión del ciclo de vida de las identidades. Es un buen punto de partida para que las empresas sepan qué deben gestionar y a qué prestar atención.
8L: Y aun cumpliendo con ENS o NIS2, ¿hasta dónde llega realmente una normativa? ¿Basta con cumplirla para estar cubierto en su identidad?
Javier: Entiendo que una normativa señala buenas prácticas y prescribe unos mínimos más o menos exigentes. Una auditoría, aun siendo de certificación, no va a poder certificar un 100% de cumplimiento. Debido a la heterogeneidad de las arquitecturas tecnológicas de cada empresa, es complicado que las normativas pidan mucho más, sobre todo teniendo en cuenta que deberían poder cumplirlas empresas de diferentes tamaños, sectores, etc.
8L: Y las organizaciones acaban aceptando riesgos de identidad como una cuenta privilegiada que nadie desactiva, un acceso heredado que sigue vivo "por si acaso". ¿Cómo debería una organización gestionar eso que necesita aceptar de forma consciente, y qué separa un "aceptamos este riesgo de forma documentada" de un "simplemente nos olvidamos de él"?
Javier: Comenzando por tener una ‘metodología’ implantada que explique la aceptabilidad de ese riesgo, y siguiendo por establecer alertas que avisen en caso de materializarse un aumento de ese riesgo.
Lo relaciono con mantener el estado de conformidad de una normativa: o lo has automatizado, o te arriesgas a sorpresas desagradables.
8L: Estamos finalizando, muchas gracias por todo. Para cerrar: ¿tienes alguna opinión impopular sobre GRC, compliance o gestión de riesgo que defenderías aun sabiendo que mucha gente del sector no estaría de acuerdo?
Javier: Mientras estudiaba los exámenes de certificación de ISACA, aunque se basan en supuestos teóricos que sólo aplican ‘de libro’ en grandes corporaciones, he de admitir que tuve varios momentos de “ya sé qué hubiese hecho de forma diferente en tal o cual situación anterior”, y ese es el mejor aprendizaje de una certificación.
Aterrizado a opinión impopular: me ha ayudado a entender el valor que aporta gestionar la seguridad desde el inicio, sin esperar a ‘tener algo montado para cubrir lo básico’. Como si fuese una deuda técnica, cuanto más tardas en realizar cambios en un sistema en continuo cambio o crecimiento (corregir una vulnerabilidad, o implantar un sistema de GRC), más costoso acaba resultando. A modo de símil: GRC es a un programa de gestión de seguridad lo que una vulnerabilidad o un bug es a un programa de software.
_
Si algo queda de esta conversación con Javier, es que la seguridad de identidad no se resuelve con un certificado colgado en la pared. Se resuelve entendiendo que ninguna empresa persigue "ser segura" como fin, sino como consecuencia de gestionar bien su riesgo, y que ese riesgo hoy vive, cada vez más, en las identidades: quién tiene acceso a qué, con qué privilegios, y qué se queda encendido "por si acaso". El cumplimiento marca un mínimo; no garantiza que ese mínimo siga siendo cierto al día siguiente. Y, como toda deuda, la de gestionar la identidad demasiado tarde solo se encarece con el tiempo
Identity Attack, Unfiltered
Identity Attack, Unfiltered es la serie quincenal de 8Layers en la que damos voz a expertos en seguridad para hablar, sin filtros, del riesgo de identidad: cómo lo ven desde el terreno, qué les preocupa y qué harían diferente. Cada conversación suma una perspectiva distinta, de la gobernanza al análisis forense, del SOC a la inteligencia de amenazas.
La serie nace de aquello a lo que nos dedicamos en 8Layers: unir en una única visión de la identidad lo que normalmente vive separado: postura, detección y compliance.
¿Trabajas en seguridad de identidad y crees que tienes algo que aportar? Nos encantaría escucharte. Escríbenos a marketing@8layers.io y cuéntanos tu perspectiva; puede que seas la próxima voz de la serie.