kritero
Serie · Detrás del criterio Entrevista 03 de 05

Cuando la seguridad física y la digital dejan de hablarse

Ángel Luis Rodríguez es director de Corporate Security en kritero. Empezó como militar y ha pasado los últimos años cruzando la frontera entre la seguridad física y la ciberseguridad, dos áreas que en la mayoría de organizaciones todavía no se hablan.

1 sep 2026 5 min de lectura Entrevista de la redacción de kritero
Detrás del criterio — 03
Ángel Luis Rodríguez
Director de Corporate Security en kritero

«A mí no me va a pasar» sigue siendo la respuesta más habitual.

Retrato de Ángel Luis Rodríguez, Director de Corporate Security en kritero

Ángel Luis Rodríguez es director de Corporate Security en kritero Risk Consulting. Especializado en la convergencia entre seguridad física y ciberseguridad.

De militar a diseñar procesos de seguridad integral

Ángel Luis empezó como militar, después fue director de Seguridad Privada, y se especializó en infraestructuras críticas con ciberseguridad hasta terminar diseñando planes de protección para empresas del sector. Como esos planes están ligados a GRC, fue sumando marcos: gestión del riesgo, ISO 27001, ENS, continuidad de negocio, prevención de riesgos laborales.

«Cuando me quise dar cuenta, ya tenía un perfil polivalente que integraba dos áreas históricamente separadas.» Lo que le mantiene, dice, es el diseño de procesos: sentarse con los distintos departamentos de una organización, analizar cómo hacen las cosas, y diseñar mejoras que la hagan más segura y más eficaz a la vez.

La falsa sensación de estar protegido

Si tuviera 30 segundos delante de un consejo de administración, Ángel Luis no hablaría de una tecnología concreta, sino de un método: «Que no inviertan sus recursos de forma aislada en lo que creen que les hace falta, sino que analicen la organización de manera global y partan de un plan de acción estructurado

El patrón que más se repite es la falsa percepción de seguridad: empresas que acaban de comprar un firewall caro o el sistema de videovigilancia con IA más puntero y que, al rascar bajo la superficie, carecen de configuraciones básicas, tienen esos mismos sistemas publicados en internet o no cuentan siquiera con un antivirus o una gestión de accesos eficaz.

Un sello no es el objetivo

Sobre lo que el mercado todavía no ha entendido de su territorio, es igual de directo: la seguridad y la gestión de riesgos hay que plantearlas desde una perspectiva de análisis integral, viendo el todo, no solo una parte.

El objetivo de las normativas y certificaciones no es tener un sello, es marcar las pautas mínimas para que las organizaciones tengan una visión integral de su seguridad.
Ángel Luis Rodríguez — Director de Corporate Security en kritero

Por eso, explica, las normas hablan de seguridad en RRHH, gestión de proveedores, gobierno y seguridad física, y no solo de configuraciones de IT: el objetivo nunca fue el sello, siempre fue la visión de conjunto.

Cámaras que ve cualquiera, credenciales que nunca caducan

Le pedimos un episodio concreto de seguridad física y ciberseguridad desalineadas, y la respuesta llega sin dudar: es lo más habitual que se encuentra. Departamentos distintos que no se coordinan entre sí. Controles de acceso físico con credenciales que nunca caducan: pines que no cambian, tarjetas que no se dan de baja cuando alguien deja la organización. Accesos físicos indebidos que no se detectan.

Y un patrón que a él le preocupa especialmente: sistemas de videovigilancia accesibles desde internet, que facilitan a cualquier actor malintencionado el reconocimiento previo de las instalaciones, junto con sistemas de soporte sin mantenimiento y con vulnerabilidades críticas. «Falta de control técnico sobre los sistemas de seguridad física por parte de ciberseguridad, y falta de información relevante que se queda en el área de seguridad física sin gestionar.»

Cuando de verdad hay sinergia

Para que la protección sea eficaz, dice, ambas áreas tienen que establecer sinergias y mantener comunicación continua. Y da dos señales muy concretas de cuándo eso ocurre de verdad, no solo sobre el papel: «Se nota cuando le preguntas al departamento de ciberseguridad por las cámaras de videovigilancia y te enseñan que están segmentadas, que se auditan sus configuraciones, que hay una gestión de accesos adecuada.»

La segunda señal va en la otra dirección: «Cuando preguntas por los accesos a las áreas sensibles, y existe un informe periódico del área de seguridad física con esos accesos.» Dos preguntas simples que, según su experiencia, la mayoría de organizaciones todavía no puede responder con un ejemplo real.

El riesgo crece más rápido de lo que se gestiona

Cerramos preguntándole qué es lo que más se subestima hoy en OT e infraestructura crítica. Su respuesta es la misma de siempre: el nivel real del riesgo. Un porcentaje todavía elevado de organizaciones sigue pensando «eso no me va a pasar a mí», confiando en la suerte.

«El crecimiento de los riesgos es exponencial, y los tiempos para gestionarlos debidamente cada vez más reducidos.» Muchas organizaciones, añade, conocen sus riesgos y aun así no actúan: a veces por exceso de confianza, y a veces porque no saben cómo ordenar esa información y transformarla en acciones eficaces.

Ángel Luis Rodríguez
Director de Corporate Security en kritero
Ver perfil en LinkedIn →
Converger, no separar

¿Su comité sabe si la seguridad física y la ciberseguridad de su organización se hablan, o solo comparten edificio?

Una sesión de 45 minutos con un socio senior para revisar cómo convergen hoy ambas áreas en su organización, y qué queda sin cubrir en ese hueco.

Sigue la serie «Detrás del criterio»

Ver las 5 entrevistas →
Entrevista 01 Del algoritmo al dictamen Por qué la firma humana sigue marcando la responsabilidad legal. Entrevista 02 Más ñus que cocodrilos Veinte años viendo tratar la seguridad como un gasto evitable. Servicio Plan Director de Seguridad De los parches sueltos a un plan con prioridades y dueños.