Skip to content

Contenido adicional

Convertir el cumplimiento normativo en resiliencia: generar confianza ante la regulación

A medida que se endurecen las normativas cibernéticas a nivel mundial, se espera que las organizaciones no solo las cumplan, sino que demuestren que son capaces de recuperarse. En esta mesa redonda de SHIFT 2025, los líderes de Commvault, Kyndryl y Pure Storage analizan cómo las empresas pueden transformar los requisitos de cumplimiento normativo en una resiliencia real y contrastada que ayude a generar confianza entre los organismos reguladores, los consejos de administración y los clientes. 

Video thumbnail

Puntos clave

  • Cumplimiento normativo ≠ Resiliencia: el hecho de cumplir con los requisitos de auditoría
    no garantiza la capacidad de recuperación ante incidentes cibernéticos reales. 
  • Las lagunas de visibilidad provocan fallos:
    la falta de información sobre las dependencias entre la infraestructura, la identidad, el almacenamiento y las aplicaciones es la causa de la mayoría de los fallos en Recovery. 
  • La verificación genera confianza: una resiliencia
    real requiere pruebas en todas las capas, mapeo de dependencias y validación continua. 
  • Las habilidades y la cultura importan:
    los equipos deben desarrollar una «memoria muscular» de Recovery y colaborar más allá de los silos, sin limitarse a generar métricas. 
  • La normativa exige pruebas:
    marcos como DORA hacen hincapié en la capacidad de recuperación, no en el papeleo. 
  • Las arquitecturas validadas ayudan a alcanzar el éxito: los modelos de referencia probados
    conjuntamente ayudan a reducir el riesgo y a acelerar una Recovery fiable. 

Acerca de esta sesión

Por qué existen las normativas: Las normativas
cibernéticas modernas están diseñadas para ayudar a proteger a los clientes, los mercados y los servicios críticos. Esta sesión replantea el cumplimiento normativo como un mecanismo de confianza centrado en la resiliencia y la continuidad, y no como un mero ejercicio de lista de comprobación. 

La trampa de las métricas «verdes»: Los
ponentes comparten incidentes reales de ransomware en los que las organizaciones superaron las auditorías, pero no lograron recuperarse debido a planes no probados, supuestos poco realistas y dependencias ocultas. 

El problema de la visibilidad: la mayoría
de las empresas carecen de visibilidad de extremo a extremo en el almacenamiento, los recursos informáticos, las identidades y las aplicaciones. Estos puntos ciegos desencadenan fallos en cadena durante las crisis. 

Verificación frente a suposiciones: la verdadera
resiliencia se construye mediante pruebas transversales de toda la pila, el mapeo de dependencias y la validación continua, y no solo con políticas escritas. 

Un marco conjunto de resiliencia:
Commvault, Pure Storage y Kyndryl demuestran cómo las arquitecturas alineadas, las plataformas reforzadas y la experiencia operativa ayudan a ofrecer una capacidad de recuperación validada y conforme a la normativa. 

Documento informativo

Ciberresiliencia en una nueva era de estrictos requisitos de cumplimiento

Una guía práctica para hacer frente a las amenazas cibernéticas y a los requisitos normativos. 

Más información sobre la ciberresiliencia en una nueva era de estrictos requisitos de cumplimiento
Cargas de trabajo

Proteja los datos sensibles y de alto riesgo

Descubra y ayude a proteger las cargas de trabajo críticas para la misión con una resiliencia unificada.

Más información sobre la protección de datos confidenciales y de alto riesgo
Solución

Cumplimiento normativo

Vaya más allá del cumplimiento normativo para alcanzar una Readiness y una resiliencia continuas.

Más información sobre el cumplimiento normativo

Preguntas frecuentes

¿Cuál es el fallo más habitual durante los incidentes cibernéticos?

La falta de visibilidad de las dependencias. Las organizaciones suelen descubrir interconectiones críticas solo durante una interrupción del servicio o un ataque. 

¿Por qué son esenciales las pruebas periódicas entre capas?

Las pruebas ayudan a detectar puntos ciegos, validar hipótesis y desarrollar la «memoria muscular» operativa, lo que convierte el cumplimiento normativo en una preparación real. 

¿Cómo mejoran Commvault, Pure Storage y Kyndryl la capacidad de recuperación de las empresas?

Contribuyen a ofrecer arquitecturas reforzadas, diseños de referencia validados, herramientas integradas y flujos de trabajo de Recovery probados que se ajustan a las expectativas normativas. 

¿Qué cambios culturales se requieren para lograr la resiliencia?

Colaboración interfuncional, prácticas frecuentes de Recovery, habilidades de automatización y un enfoque orientado a la misión, en lugar de limitarse a cumplir con los requisitos. 

¿Cómo se alinea esto con los principios de DORA?

El enfoque hace hincapié en la capacidad de recuperación probada, la visibilidad y la continuidad operativa: pilares fundamentales de la normativa al estilo DORA. 

Transcripción

Ver transcripción

Por favor, ve el vídeo aquí para consultar la transcripción con marcas de tiempo


Me acompañan dos ejecutivos de Pure Storage y Kyndryl, y me alegro mucho de que estéis aquí. En un momento les dejaré que se presenten, pero antes quiero introducir el tema. Estáis aquí porque pensáis que vamos a hablar de normativas y cumplimiento normativo, de cómo crear buenos equipos de cumplimiento normativo y de cómo cumplir con los requisitos. Nada de eso. No vamos a hablar de nada de eso. Así que, si queréis iros en los próximos 20 segundos, no dudéis en hacerlo. Porque de lo que vamos a hablar es de por qué existen realmente esas normativas.

¿Qué hay realmente detrás de ellas? ¿De qué estamos tratando de protegernos? ¿Y cómo lo estamos planteando? Estamos asistiendo a una explosión de normativas en Estados Unidos y en todo el mundo, y todas ellas están diseñadas para ayudar a las empresas a ganarse la confianza de los clientes y de los gobiernos respecto a los productos que lanzan al mercado. Y mucha gente del sector, tanto del ámbito tecnológico como del cumplimiento normativo, no acaba de entender de qué va todo esto.

Cuando los clientes envían cuestionarios de seguridad, sí, alguien comprueba que hayas marcado todas las casillas, pero en realidad no se trata de eso. Así que voy a dejar que estos chicos se presenten. Y cuando lo hagan, les pediré que empiecen contándome una historia de terror que les haya ocurrido en sus empresas. No me contéis todavía cómo lo solucionasteis, porque vamos a analizarlo juntos. ⁓ Pero ¿qué pasó y nosotros…

Al final de la sesión, veréis por qué y cómo ⁓ el cumplimiento normativo es algo que, si lo tenéis siempre presente y lo tenéis en cuenta a la hora de diseñar vuestros proyectos, os permitirá evitar o, al menos, sortear con éxito algunas de estas historias de terror. Por cierto, si alguien tiene alguna pregunta durante el proceso, no dudéis en plantearla. ¿De acuerdo? Pues os cedo la palabra para que os presentéis. Genial. Gracias, Danielle. Me llamo Yuvraj Mehta.

Dirijo la estrategia de soluciones cibernéticas en Pure Storage. Llevo más de 18 meses en Pure Storage. Y ⁓ empezaré con la historia de terror. ⁓ En realidad, fue seis meses después de empezar en Pure Storage, y se trataba de uno de nuestros clientes del sector de los servicios financieros. ⁓ Se les puede considerar el cliente modelo que cumple con todas las listas de verificación de cumplimiento normativo y todo lo demás ⁓

pero sufrieron un ataque de ransomware. ⁓ Y ⁓ básicamente, a lo largo de semanas y meses, ⁓ los atacantes se infiltraron en sus datos y empezaron a cifrarlos. Pero cuando llegó el momento en que se dieron cuenta de que habían sido atacados y estaban reunidos en la sala de crisis, el momento de la historia de terror llegó, literalmente, cuando el responsable de cumplimiento normativo o la persona

dijo: «Hemos cumplido con la normativa. Hemos realizado las comprobaciones. Hemos realizado las comprobaciones». Pero el CISO, literalmente, comentó: «Todo eso no tiene sentido. No puedo recuperar los datos». Exacto. Y fue entonces cuando toda la sala se dio cuenta de que, Dios mío, estamos en un buen lío. No nos hemos preparado para la recuperación, y para hacerlo de una manera que sea muy, muy fiable y muy segura.

Esa es la premisa de nuestra historia de terror. Así que estamos sentados en una sala de crisis con el CISO, con el equipo de cumplimiento normativo, con el equipo de TI, y todo el mundo se mira entre sí intentando averiguar qué demonios hacemos. Da miedo. Muchas gracias por acompañarnos esta tarde. Me llamo Allen Downs. En Kyndryl me encargo de un área dentro de nuestra práctica de seguridad y resiliencia, que se centra exclusivamente en

crear capacidades, metodologías y habilidades que permitan a los clientes recuperarse. Por eso nos centramos mucho en lo que ocurre justo antes de que se produzca el incidente: cómo debe diseñar un cliente su estrategia, cómo debe prepararse y cómo debe detectar adecuadamente las amenazas para que pueda confiar en su capacidad de recuperación, especialmente en el ámbito cibernético, ya que esto reinventa

toda la forma de pensar sobre cómo se aborda eso. Pero, aún hoy, muchos de los problemas e impactos en los que trabajamos con clientes de todo el mundo son errores humanos y fenómenos naturales. Esos no han desaparecido, pero ya estamos bastante acostumbrados a recuperarnos de ellos. La nueva dimensión es, en realidad, toda la sofisticación y el ritmo de cambio que observamos en relación con los ciberataques provocados por el hombre, diseñados para causar la máxima interrupción del servicio, etcétera, etcétera.

Cuando me has preguntado por la «historia de terror», resulta interesante porque llevo más de 30 años en IBM vinculado a esta área de negocio. Sé que no parezco tan mayor, así que es cierto, ¿verdad? Y a lo largo de todo ese tiempo en IBM y ahora en Kyndryl —abarcando desde IBM, como Chris ha mencionado antes en otra sesión paralela—, ¿hace qué, tres años, Emilio? ¿Tres o cuatro años? Nos hemos encontrado con muchas situaciones difíciles por las que han pasado nuestros clientes. Vale.

Lo que más se me ha quedado grabado es una reunión en la sala de juntas de un banco de primer nivel. Ni siquiera voy a mencionar el país, pero estábamos sentados en la sala de juntas de un banco de primer nivel y el tema giraba en torno a cómo podíamos tener confianza en nuestra capacidad para presentar informes de sostenibilidad al regulador. El sector bancario. Por lo tanto, estaban regulados. La normativa se estaba volviendo más estricta,

se le prestaba mayor atención y se le daba mayor prioridad. Pero el debate se centró en ayudarnos a comprender cómo podíamos alcanzar el nivel «verde». De acuerdo. Así pues, el debate se centró en los indicadores, ¿verdad? Todo giraba en torno a cómo podíamos alcanzar el nivel «verde». El representante de la oficina del director de sistemas de información (CIO), responsable de los datos y las copias de seguridad, del cumplimiento normativo y de las tasas de éxito, no tardó en mencionar la tasa de éxito de las copias de seguridad y el número de

restauraciones completadas, y afirmó con total seguridad que podían restaurar los datos en ocho horas. Esas ocho horas se incluyeron en su informe, en la documentación que presentaron al regulador. Aquellos de vosotros que estéis familiarizados con la normativa europea sabréis que el Banco Central Europeo publicó un documento sobre pruebas de resistencia y, por lo tanto, se pidió a todos estos bancos que respondieran con la posición oficial firmada por el auditor,

vuestro equivalente; imagino que en esa organización todo estaba decidido, ¿verdad? Trabajo hecho. Las métricas comunicadas, de acuerdo, basadas en cómo habían estado realizando pruebas y simulacros al respecto. Curiosamente, al director de riesgos se le encomendó entonces la tarea de demostrarlo. Alguien ajeno al CISO, alguien ajeno a la oficina del CIO, alguien ajeno a la infraestructura, el RISO —recordad, el centro de datos, ¿verdad?—. El RISO, el personal de instalaciones.

Al director de riesgos: «Ve a demostrarlo». Nos pidieron que hiciéramos la demostración. En las mejores y más perfectas condiciones. En realidad, fueron más bien cuatro o cinco semanas. Uno de sus procesos empresariales críticos. El resultado más probable: no pudieron. Ese es uno de esos momentos en los que piensas: «Tengo mi cuenta en este banco, mi hipoteca está con este cliente. Estos tipos, ya sabes, tienen mis ahorros, ¿vale?».

Y ese es probablemente uno de los momentos más impactantes en los que te quedas ahí sentado y piensas: «Madre mía, este sector no está preparado». Por cierto, se trataba de una organización conservadora, históricamente muy orgullosa de su historial de cumplimiento normativo y de adherirse a las normas. No hubo ninguna infracción ni información engañosa; el resultado fue genuino, se probó un enfoque diferente para explorarlo, pero resultó ser irreal. Pero si piensas en el impacto que tuvo, es realmente aterrador.

Tengo muchas más historias de terror, pero creo que esa fue probablemente la que más se me quedó grabada. Es mi hogar. Vaya. Así que trasladé mi cuenta de ahorros con ellos. Mantuve mi hipoteca allí. Mantuve tu hipoteca allí. ⁓ Lo siento. No, pero la cuestión es que creo que lo has ilustrado a la perfección. Tienes a un responsable de cumplimiento normativo —no sé si esto ocurrió de verdad—, que entra y dice: «Cumplimos con la normativa». Y él responde: «¿Y qué? No puedes recuperar

y vuestros sistemas están caídos y no van a volver a estar operativos en el plazo que habéis anotado en un trozo de papel. ¿Cómo le damos vida a esto? Así que vamos a analizar ⁓ estas historias y quiero hacerlo de tres maneras. Dividámoslas en tres categorías diferentes. ¿Qué hay realmente detrás del cumplimiento normativo? Categoría uno: visibilidad. Categoría dos: confianza y control. Categoría tres: habilidades.

Hablemos, pues, de visibilidad. ¿Quién quiere empezar? Yo puedo empezar. Sí. Creo que una de las cosas que hay que tener en cuenta, ¿verdad?, cuando se trabaja con una infraestructura compleja —y ahora aún más compleja con la IA, ¿no?—, es que no se puede crear resiliencia para cosas que no se ven. Así que la visibilidad es el primer paso, es el punto de partida. Y la clave

que, al menos en Pure, hemos transmitido a nuestros clientes y socios es que uno de los primeros pasos hacia la visibilidad es la necesidad de simplificar. Simplificar en toda la infraestructura y en todas las herramientas. Si tienes conjuntos de datos, si tienes una red repartida en silos, entonces tendrás múltiples herramientas que se han ido acumulando

en torno a esos silos. Por eso, conseguir una visión coherente y completa de todo el conjunto de datos empieza por la consolidación, empieza por la simplificación. Así que simplifica. Eso es lo primero, porque así se genera confianza y te aseguras de que lo que ves es realmente lo que obtienes. ⁓ Ese es el primer paso. El segundo paso en cuanto a la visibilidad es, de hecho, la automatización.

Necesitas automatización en toda tu pila ⁓ para poder desarrollar toda esta infraestructura que se integre con las distintas herramientas de las que dispones. Así que necesitas herramientas, necesitas una infraestructura que cuente con API robustas disponibles que permitan la integración. Por último, ya lo he dicho: la integración. Quieres que tu infraestructura de almacenamiento o tu infraestructura de computación

se integre con tus herramientas de ciberseguridad, ¿verdad? ⁓ Con herramientas como Commvault. Pero también quieres que eso se pueda integrar con otras como Kyndryl, los paneles de control y las capacidades que ofrecen tanto Kyndryl como tu proveedor de servicios. Así que, en toda esa pila, esa visibilidad requiere, en primer lugar, simplicidad; en segundo lugar, API; y, en tercer lugar, una integración muy sólida entre esas tres pilas.

Así que, Allen, me gustaría que ampliaras esto con la visibilidad y añadieras el control, porque en tu ejemplo, el del banco, dudo mucho que ese banco hubiera desarrollado internamente toda la tecnología propia que condujo a esa situación. Entonces, ¿cómo se aborda la cadena de suministro, el control y la confianza, además de la probable falta de visibilidad que tenía ese equipo sobre lo que estaba sucediendo? Pero dejemos eso a un lado por un segundo.

Creo firmemente, tras haber trabajado con numerosos clientes de todo el mundo, que el principal reto al que se enfrentan hoy en día y su mayor punto débil son la concienciación y la visibilidad. Sí. Realmente creo que este es un reto clave al que se enfrentan. Y todo empieza, en realidad, por que el cliente comprenda verdaderamente cuál es su tolerancia máxima ante una interrupción del servicio. Mira, habrá muchas métricas relacionadas con las copias de seguridad y los RTO. El mundo ha cambiado, ¿verdad?

Ahora se trata realmente de garantizar que haya una concienciación en toda la empresa sobre ese nivel máximo de tolerancia a las interrupciones y de asegurarse de que se comprenda y se tenga visibilidad sobre cuáles son las dependencias que existen dentro de la empresa. Todos hablamos de la «empresa mínima viable», ¿verdad? La mayoría de las empresas dirán: «Conozco mi empresa mínima viable». Nosotros les ayudamos a verificarlo, ¿no? Pero luego está la comprensión del impacto.

La interrupción de ese «negocio mínimo viable» es algo con lo que los clientes empiezan a tener dificultades en términos de impacto financiero, impacto en el riesgo reputacional, impacto por incumplimiento normativo, por no hablar del factor de confianza de sus usuarios, etcétera, etcétera. Así que sí, creo que hay una falta de concienciación en cuanto a: en primer lugar, ¿cuáles son mis procesos de negocio críticos? ¿Cuáles son esos servicios de negocio críticos que respaldan dichos procesos? ¿Cuál es la dependencia en toda la empresa

que sustenta esos servicios empresariales críticos? Concienciación. ¿Cuál es la dependencia a nivel de la organización? Hemos hablado de las competencias, ¿verdad? ¿Cuáles son las dependencias a nivel de las aplicaciones o en el conjunto de niveles de aplicaciones? ¿Cuál es la dependencia a nivel de datos? ¿Conozco la dependencia de un servidor empresarial crítico respecto a mis datos? ¿Dónde se encuentra? ¿Dónde está ubicado? Y quizá en AWS. De acuerdo, ¿dónde? ¿Cuáles son los puntos únicos de fallo? ¿Cuáles son los puntos únicos de riesgo de eso? Así que, para mí, la concienciación

tiene que filtrarse a través de cada una de las capas de la empresa. Allen, haz una pausa de un segundo. ¿Cuántos de los que estáis aquí, cuántas de vuestras empresas habéis elaborado una lista o, al menos, lo habéis comentado en una reunión ejecutiva con el consejo de administración, diciendo: «Estos son los cinco sistemas de la empresa que no pueden fallar o, de lo contrario, nos quedamos sin conexión»? ¿Cuántos de vosotros sabéis cuáles son esos sistemas? ¿Podéis nombrarlos? ¿Todos vosotros? ¿Ninguno de vosotros?

Vale, pues no muchos. Por cierto, estáis en buena compañía. ⁓ ¿Alguno de vosotros ha tenido el valor suficiente para decir: «No, no te preocupes, no os habría puesto en un aprieto ni os habría preguntado», porque la siguiente pregunta habría sido: «¿Sabéis cuál es el plan de contingencia si fallan? ¿Cómo se lleva a cabo la conmutación por error? Es una pregunta fantástica y nadie sabe ni por dónde empezar a responderla. Pero sin esa respuesta, no tienes visibilidad. La respondes en el momento de la crisis.

Sí. Y a menudo los clientes descubren la dependencia en el momento de la crisis o del incidente, y para entonces ya es demasiado tarde. De ahí lo que pasó con esa gran cadena minorista del Reino Unido, ¿verdad? Una cadena minorista del Reino Unido. O sea, ¿cuánto llevamos ya? ¿Cinco meses? Si Derek estuviera aquí, lo sabría con certeza, pero llevan cinco meses sin servicio. Vale. Una historia interesante. Un gran banco de primer nivel se llevó una sorpresa cuando perdió uno de sus servicios empresariales críticos

a raíz de una de las interrupciones de servicio de los hiperescaladores de la semana pasada. Ni siquiera se enteraron porque se trataba de la cadena de suministro de un tercero. No se dieron cuenta de que uno de los servicios empresariales críticos dependía de un centro de datos ubicado en Virginia. Vale. Sufrieron un impacto provocado por un error humano. Ni siquiera fue un ciberataque. Sé que me extiendo y me apasiono bastante con este tema, pero trabajo con tantos clientes que no saben responder a esa pregunta. Es una pregunta estupenda

la que acabas de plantear. Por eso, en mi opinión, la concienciación es fundamental. Entender eso, comprender las interdependencias y, a continuación, determinar cuál es el nivel máximo de tolerancia —que se convierte en tu indicador clave de rendimiento (KPI)— en torno al cual diseñas el proceso, desarrollas las competencias e implementas la solución con los controles adecuados para poder gestionar ese riesgo. Sí. No tengo respuesta para ti. No, es fantástico. Vale. Hablemos ahora del tercer nivel, que son las habilidades.

Es realmente importante porque lo que esperamos es que la gente salga de esta conferencia y, si te dedicas en absoluto al ámbito del cumplimiento normativo, digas: «Vale, sé lo que tengo que hacer». Tengo que averiguar qué sistemas son críticos para el negocio. Y no hay muchos, una media docena como mucho. Y tengo que asegurarme de que lo entiendo. Y luego tengo que averiguar quién es el responsable del plan para que se active la conmutación por error. ¿Qué competencias se necesitan para hacerlo con éxito? Así que, Danielle, quiero responder a eso

pero quiero añadir algo a lo que ha dicho Allen, especialmente en lo que respecta al control y la confianza, ¿verdad? ⁓ El gran reto, los retos que ha planteado Allen, los vemos por todas partes, ¿verdad? Especialmente en términos de concienciación, pero no se puede generar confianza si no se puede verificar, ¿verdad? El viejo refrán, ¿no? Confía, pero verifica. ⁓ Y la forma de desarrollar estas habilidades es

asegurarse de que los sistemas sobre los que tienes visibilidad y las dependencias que has identificado —tal y como ha mencionado Allen— cuenten con un proceso para verificar esos planes de forma continua. Se trata de desarrollar esa «memoria muscular». Vuelvo a la historia de terror que se ha mencionado antes en la conversación:

ese banco, que no había desarrollado esa «memoria muscular» en torno a la capacidad de recuperación. Así que, volviendo a tu organización, ¿verdad? Y a tu personal: necesitan haber desarrollado esa «memoria muscular» en torno a la capacidad de recuperación. Lo necesitan, y ¿cómo se consigue eso? Es igual que cuando vas al gimnasio: si quieres desarrollar un músculo, tienes que ir todos los días o, ya sabes, tener una rutina constante. Por lo tanto, esos procesos deben formar parte

del funcionamiento diario o mensual de tu organización: «tenemos estos sistemas, los tenemos identificados, sabemos dónde están», pero tenemos que repasar todos nuestros manuales de procedimientos. Necesitamos que nuestro personal de TI y nuestro equipo de CISO tengan incorporada esta memoria muscular para que, cuando ocurra algo, sepan cómo responder. Y no puede ser que

cuando pase algo tengamos que recurrir a gente de fuera para que nos ayude, porque eso es una receta para el desastre, ya que lleva mucho tiempo. Es como, ya sabes… No puedes hacer un pastel solo porque tengas a diez personas sentadas ahí, ⁓ así que el conjunto de habilidades que necesitas está, de hecho, integrado en tu organización a lo largo del tiempo; tienes que tener un plan sobre cómo llevarlo a cabo, pero debe basarse en los cimientos de la

visibilidad: «Sé lo que estoy haciendo, conozco las dependencias» y, luego, «oye, ¿qué estoy recuperando? ¿Cuáles son esas aplicaciones críticas para la misión que sí necesito recuperar?». Y, a continuación, se elaboran esos planes de forma coherente.

Estoy de acuerdo. Es interesante que, en cuanto a las competencias, yo lo veo en dos dimensiones. Están las competencias técnicas: quién sabe cómo llevar a cabo el análisis y descubrir las dependencias. Pero ya sabes dónde pongo el énfasis en cuanto a competencias, y cuando pienso en las competencias de nuestra organización, tiene más que ver con una mentalidad y una cultura. De acuerdo. Tiene más que ver con esa mentalidad y esa cultura. Y ese es el cambio que tiene que producirse. Exacto. He oído…

a Chris Lovejoy, en la otra sesión, decir algo que he anotado y que me gusta. Hemos vivido en un mundo de métricas y uno de los problemas de la normativa es que se tiende a pedir: «muéstrame tus índices de éxito» y «muéstrame tu cumplimiento de los KPI», etcétera, etcétera. Así que es un enfoque centrado en las métricas. Chris mencionaba que las métricas deben convertirse en una misión, ¿verdad?

Y eso me encanta porque lo que hace es fijarse en las competencias de las que dependemos para gestionar esos servicios empresariales críticos, para garantizar la confianza de nuestras organizaciones, fijarse en esas competencias. Y está diciendo que tiene que haber una transformación. Tiene que haber una mentalidad diferente en cuanto a en qué confiamos, cómo confiamos, cómo generamos confianza y cómo validamos las cosas.

Y me encanta esta frase: «confía, pero verifica», ¿verdad? Sé que se lleva utilizando mucho tiempo, pero nunca ha sido tan relevante hoy como lo ha sido históricamente, porque ese conjunto de competencias va más allá de las meras métricas, los conocimientos técnicos, la capacidad, la certificación, etcétera. Tendemos a contratar basándonos en eso, pero hay una parte importante que es la mentalidad cultural y la actitud. Vale. No debería verse como una métrica; tiene que ser una misión.

Ahora bien, lo bueno de una misión es que te motiva a alcanzarla. El éxito en el resultado final, ¿entiendes? Perdona, quiero añadir una cosa. En relación con lo que ha dicho Allen: la misión no puede consistir en «tenemos que cumplir esta normativa» o «tenemos que cumplir con este cumplimiento normativo». Tiene que ser un resultado. ¿Y cuál es el resultado? ¿Verdad? Ya sabes, está la DORA en la UE, hay normativas similares en la India, ⁓

en Australia; aquí tenemos normativas relacionadas con la sanidad. El resultado que todas ellas pretenden impulsar es la resiliencia y la capacidad de recuperación. Así que, cuando te dirijas a tu organización y quieras crear una misión en torno a esto, no puede ser: «Oye, ⁓ tenemos que crear una misión basada en cumplir con la DORA o con el NIST».

Eso no cuaja porque entonces se trata de un enfoque muy aislado. Se convierte en una misión quizá para tu departamento de cumplimiento normativo, quizá para tu departamento de Risk. Además, es aburrido. Sí, es aburrido, ¿verdad? Es como: «Oye, ¿cuántas métricas voy a marcar como cumplidas? ¿Cuántos informes tengo que generar para mi organismo regulador?». Tiene que ser algo así como: «Nuestra misión es ser resilientes y recuperarnos rápidamente cuando ocurra algo malo». Eso es todo. Creo que hace cuatro o cinco años,

la palabra de moda dentro de la organización de TI era la eficiencia. ¿Cómo podemos ser cada vez más eficientes, verdad? Recortando costes, etc. Pero eso ya no es así, ¿verdad? Tiene que serlo, y ni siquiera es una palabra de moda. Tiene que estar integrado. ¿Cómo podemos ser más resilientes? ¿Verdad? Y esa debería ser la misión. No algo como: «Tengo que cumplir con una normativa concreta». ¿Los dos estáis ⁓

llegando a una especie de conclusión sobre este tema tan importante: que la cultura del cumplimiento normativo está cambiando y probablemente tiene que cambiar más rápido. Tenemos que… ya sabéis, las habilidades técnicas son fundamentales, pero tenemos que sacarlas del ámbito técnico y traducirlas a algo que importe a la gente, algo por lo que la gente quiera sentarse en una sala y escuchar. Así que… creo que la mejor manera de cambiar la cultura es empezar por nosotros mismos. Así que voy a hacer una última pregunta y luego daré la palabra al público. Solo nos quedan unos minutos.

¿Cuál es una lección que has aprendido por las malas a lo largo de tu carrera en este ámbito? ¿Y cómo pueden aprender de ella los demás?

Esa es una buena pregunta. Creo que… Porque cuando te presentas ante un consejo de administración, tal y como tú dices, decir que «tenemos que cumplir con el RGPD» resulta aburrido. Me he encontrado en una situación en la que esto ocurrió y no quiero que vuelva a pasar. Esto es lo que he aprendido y esto es lo que vamos a hacer al respecto. Creo que la lección que he aprendido a base de errores es que, si no se rompen los silos dentro de la organización y…

entre los equipos —esos equipos clave que sabes que serán necesarios cada vez que ocurra algo malo—. Y si no tomas medidas de antemano para romper esos silos, la capacidad de recuperación se vuelve mucho más difícil. Y esos silos no son solo los que existen entre las personas, ¿verdad? Son silos que también se encuentran en toda tu pila tecnológica, así como en tus pilas de datos, ¿no? Si no tomas medidas proactivas de antemano para identificar los silos,

y empiezas a romperlos de tal manera que, cuando ocurra algo malo, esos silos ya no existan y todo el mundo trabaje en equipo —desde las personas hasta la tecnología— para lograr esa capacidad de recuperación, te encontrarás en una situación muy complicada cuando surja ese problema. Es una pregunta realmente interesante. Y, bueno, una de las cosas que más me ha llamado la atención a lo largo de los años es la importancia de la confianza.

La importancia de la confianza en tu propia organización, la importancia de generar confianza en tus clientes, la confianza en el mercado, la confianza con el regulador… lo que se te ocurra, ¿verdad? La confianza es probablemente uno de los factores empresariales más importantes. Con confianza, creces. Por cierto, si tienes el nivel adecuado de confianza, ya no compites en precio, sino en reputación.

¿De dónde viene la confianza? La confianza surge —y ya lo hemos dicho antes, y gracias por mencionarlo, porque me ha hecho pensar que la verdadera esencia de la confianza es aquella que se puede verificar—. Se puede verificar. Es irresponsable confiar sin poder verificar. Muchas, muchas organizaciones han caído en esa trampa. Por eso me pregunto: ¿cómo se puede verificar? La verificación y el cumplimiento normativo son, en cierto modo, como una guía. No es que,

sin ánimo de menospreciar el cumplimiento normativo, que es fantástico cuando es adecuado. Es una guía, pero la capacidad de una organización para verificar será diferente. De acuerdo. Por eso la concienciación es tan importante. La visibilidad es tan importante, ¿verdad? La capacidad de verificar depende de que se disponga de los controles adecuados para poder hacerlo. Lo diré. Quizá aquí se me note la edad: «Oye, prueba, prueba, prueba, prueba adecuadamente». Y lo que quiero decir con «prueba adecuadamente» es

Rompe los silos de los que hablábamos antes. No probéis el silo. Probad lo que le importa al cliente del cliente. Probad lo que le importa al consejo de administración. Por eso nosotros, la gente… Sí, y realmente debería hacerlo. Probablemente os gustaría que lo hiciera. Pero la cuestión es la capacidad de poder realizar pruebas de una forma que se ajuste a los criterios de éxito de la organización. Por eso hay que centrarse en lo mínimamente viable, centrarse en los servicios empresariales críticos; ahí es donde hay que empezar.

Y, por cierto, hay que saber cuál es el impacto que se está evaluando. Los pagos te van a costar, en ciertos casos, miles de millones de dólares al día, ¿verdad? No es una exageración, las cámaras de compensación, ¿no? Etcétera. Esa es la exposición de la que estamos hablando aquí. Por lo tanto, ya sabes, la lección que creo que aprendí fue la necesidad de poder confiar. Puedes confiar, pero tienes que verificar. Por lo tanto, para verificar, necesitas los controles que te permitan hacerlo. Tienes que poder realizar pruebas.

Y luego, a nivel cultural, se necesitan las competencias. Creo firmemente en esas tres categorías que has mencionado antes. Tener visibilidad es clave; contar con los controles es esencial. Disponer de las competencias es, sin duda, una prioridad para que las organizaciones tengan éxito y alcancen la madurez en este ámbito. Yo diría que depende de tu organización, depende de en qué punto te encuentres. Exacto. No hay una solución milagrosa. Lo que han hecho Commvault, Pure y Kyndryl

es que hemos proporcionado una herramienta, un mecanismo, ¿verdad?, que las organizaciones pueden examinar, emular y, si es necesario, adoptar también, ¿no? Estamos marcando la pauta sobre cómo las organizaciones y los clientes pueden cumplir estas normativas, pero de una manera en la que abordamos la brecha técnica, la brecha en cuanto a competencias y la brecha en cuanto a confianza, ¿verdad? Así que estamos abordando eso, hemos establecido un estándar.

¿Satisfará eso las necesidades de una organización? Depende de la organización. Ya sabes, buscar una solución milagrosa probablemente no sea la forma correcta de abordar la resiliencia y la capacidad de recuperación en primer lugar. Pero lo que hemos hecho es ofrecer un ejemplo, ¿verdad? Es decir: «Oye, vale, este es un enfoque que hemos verificado. Hemos realizado pruebas a nivel técnico y a nivel de competencias

y nos sentimos muy seguros al dirigirnos a nuestros clientes y socios para decirles que pueden adoptar esto y que les ayudará a recuperarse cada vez que se produzca un ataque de ransomware. Eso es lo que hemos hecho. Si satisface las necesidades de una organización, es un gran comienzo y nos encantaría asociarnos con ella también.

Y, para ampliar un poco más, creo que lo realmente fascinante de lo que hemos hecho con Commvault, Pure Storage y Kyndryl es que nuestro punto de partida fue la perspectiva del cliente. ⁓ ¿Qué es lo que estamos intentando resolver para el cliente? Y elegimos una normativa, en este caso, la DORA. Así que los tres nos sentamos a… bueno, Emilio, tú también estabas allí, ¿verdad? Así que horas, días… Meses. Buscamos la solución para alinear las capacidades

en todas las competencias, en toda la tecnología, en toda la estrategia de almacenamiento y en toda la pila de control que aporta Commvault. Y dimos con la solución para la normativa, que en aquel momento era la DORA. Da la casualidad de que la DORA se repite en todas las regiones del mundo en cuanto a los temas comunes que observamos. Así que lo que hemos diseñado juntos se basa en gran medida en una necesidad del cliente y genera un resultado para el cliente que podemos ofrecerle.

Hay una rapidez y una capacidad que satisfacen muchos de los requisitos de esos clientes. Sí. Ya sean entidades reguladas o no. Y creo que, culturalmente, como tres organizaciones, ha funcionado excepcionalmente bien porque, al trabajar juntas, no se trataba tanto de la tecnología ni de las funciones —sin ánimo de ofender—, sino realmente de la relación. Ese es el resultado. Ese es el objetivo que también intentamos alcanzar. Sí. Es una forma perfecta de terminar porque…

Lo que quería decir en nombre de Commvault es daros las gracias a los dos. Gracias a Pure y a Kyndryl. Sois socios muy importantes para nosotros. Hemos trabajado muy duro para forjar relaciones y confianza entre nosotros. Eso no significa que seamos perfectos. No significa que nuestra solución sea perfecta, pero sí significa que aportamos mucha experiencia a la relación y a la colaboración que creamos para los clientes. Y os estamos muy agradecidos a los dos. Así que gracias. Gracias. Gracias por invitarnos. Gracias. Gracias por invitarnos.