Ciberseguridad y accesibilidad – con David Villelga, responsable de Infraestructura y Ciberseguridad de Ilunion
En una nueva edición de Hablemos de Ciberseguridad conversamos con David Villelga, responsable de Infraestructura y Ciberseguridad de Ilunion, sobre la protección de una organización donde tecnología, accesibilidad e impacto social avanzan de forma conjunta.
Su trayectoria profesional, marcada por más de dos décadas vinculadas a la infraestructura tecnológica y por la experiencia directa de gestionar un ciberataque de gran impacto, aporta una perspectiva especialmente práctica sobre la seguridad: anticiparse, monitorizar, proteger los datos y construir cada proyecto incorporando la ciberseguridad desde su origen.
Tecnología con un propósito social
Fundación ONCE forma parte del Grupo Social ONCE junto a ONCE e ILUNION, un ecosistema empresarial y social orientado a favorecer la inclusión y mejorar las oportunidades laborales de las personas con discapacidad.
Dentro de este entorno, la tecnología adquiere una dimensión que trasciende su función operativa. Cada infraestructura, aplicación y servicio contribuye a una misión relacionada con la accesibilidad y la incorporación de personas con discapacidad al mercado laboral.
Para los profesionales que participan en estos proyectos, este propósito también genera un vínculo especial con su trabajo.
“Todo lo que haces dentro de la organización sabes que aporta para la incorporación de personas que no lo tienen fácil para poder trabajar y desempeñar su vida laboralmente.”
Esta conexión entre tecnología e impacto social constituye uno de los elementos diferenciales del Grupo Social ONCE y condiciona también la manera de plantear sus proyectos tecnológicos y de ciberseguridad.
Accesibilidad desde el origen
Fundación ONCE trabaja con infraestructuras y servicios tecnológicos similares a los de otras grandes organizaciones: CRM, ERP, aplicaciones web, comunicaciones, puestos de trabajo y diferentes entornos cloud.
La particularidad aparece en un requisito transversal: la accesibilidad.
Las herramientas y aplicaciones deben facilitar el trabajo de personas con diferentes tipos de discapacidad y funcionar correctamente con tecnologías de apoyo como lectores de pantalla o líneas braille.
Este planteamiento convierte la accesibilidad en un requisito presente desde las primeras etapas del desarrollo.
“La accesibilidad no es algo que se monta después de hacer la aplicación, sino que está desde el origen.”
Las aplicaciones pasan además por procesos de revisión y auditoría antes de llegar a producción, con el objetivo de comprobar su adecuación a los estándares de accesibilidad.
El resultado es un modelo donde la accesibilidad forma parte del diseño tecnológico con la misma naturalidad que otros requisitos funcionales, técnicos o de seguridad.
Ciberseguridad e infraestructura bajo una misma visión
La responsabilidad de David Villelga reúne dos ámbitos estrechamente relacionados: infraestructura y ciberseguridad. Esta combinación facilita que las decisiones sobre comunicaciones, sistemas y arquitectura incorporen los requisitos de protección desde las primeras fases.
La seguridad acompaña así al proyecto desde su concepción y se integra en el diseño de las soluciones.
“Tener estos dos roles nos permite dentro de la organización abordar la seguridad desde el comienzo.”
Este modelo adquiere especial relevancia en un entorno tecnológico distribuido, con servicios en diferentes plataformas cloud y una estructura empresarial formada por numerosas sociedades y actividades.
Hoteles, lavanderías industriales, servicios de seguridad, limpieza y otras líneas de negocio generan necesidades tecnológicas diferentes y amplían la diversidad de sistemas que requieren protección.
La función corporativa de seguridad permite establecer estándares comunes y aprovechar las capacidades compartidas dentro del grupo.
Los datos como uno de los principales activos críticos
La protección de la información ocupa una posición central dentro de la estrategia de Fundación ONCE.
La organización trabaja para favorecer la inserción laboral de personas con discapacidad y gestiona información especialmente sensible asociada a estos procesos.
Su protección responde tanto a criterios de privacidad como a la confianza depositada por las personas que utilizan los servicios de la Fundación.
“Los datos de estas personas con discapacidad son bastante críticos.”
La confidencialidad de esta información convierte la seguridad del dato en una prioridad y requiere medidas orientadas a controlar los accesos, registrar la actividad y reducir las posibilidades de exposición.
A su vez, la dimensión reputacional adquiere especial relevancia. La relación entre Fundación ONCE y las personas a las que presta servicio se sustenta en gran medida sobre la confianza, por lo que proteger la información significa también proteger ese vínculo.
Una arquitectura basada en la confianza cero
La estrategia de seguridad se articula alrededor de diferentes capas de protección que abarcan el perímetro, los dispositivos, las identidades y los servicios corporativos.
El planteamiento parte de un principio claro: cualquier elemento puede convertirse en un posible vector de ataque y requiere los controles adecuados.
Esta visión acerca la arquitectura al modelo Zero Trust, donde cada acceso y cada interacción deben evaluarse según su contexto y nivel de riesgo.
La identidad ocupa una posición especialmente relevante dentro de este escenario.
El uso de autenticación multifactor se extiende a perfiles privilegiados y a los accesos realizados desde fuera de las instalaciones corporativas, incluyendo conexiones VPN y determinados sistemas considerados críticos.
La combinación de identidad, puesto de trabajo, comunicaciones y controles de acceso permite construir diferentes capas alrededor de los activos de la organización.
Monitorización continua para conocer el entorno
La capacidad de observar lo que sucede en los sistemas constituye otro de los pilares de la estrategia.
Fundación ONCE mantiene monitorización continua sobre diferentes componentes de su infraestructura, incluyendo firewalls, registros de actividad, identidades y servicios corporativos.
“La ciberseguridad sin una monitorización no se entiende.”
Esta visibilidad permite identificar comportamientos anómalos y reaccionar con rapidez ante posibles incidentes.
La monitorización se complementa con ejercicios periódicos de seguridad, análisis de caja negra y caja gris y revisiones orientadas a identificar vulnerabilidades.
Los resultados de estas evaluaciones sirven además como criterio para priorizar proyectos e inversiones. Cuando aparece una debilidad relevante, su corrección adquiere prioridad dentro de la planificación tecnológica.
Concienciación para convertir al usuario en parte de la defensa
La protección tecnológica se complementa con un trabajo continuo de concienciación.
Fundación ONCE realiza campañas periódicas de phishing, aproximadamente cada mes o mes y medio, acompañadas de acciones formativas para reforzar los conocimientos de los usuarios.
La evolución de estas iniciativas ha generado un nivel elevado de atención ante correos, enlaces y solicitudes de credenciales.
En algunos casos, esta cautela lleva incluso a los empleados a identificar comunicaciones corporativas legítimas como posibles ejercicios de phishing.
El comportamiento refleja hasta qué punto la seguridad puede integrarse en los hábitos cotidianos de una organización.
Los empleados comprenden que sus decisiones forman parte de la protección colectiva y que acciones aparentemente sencillas, como validar un enlace antes de acceder o proteger adecuadamente las credenciales, tienen impacto sobre todo el entorno corporativo.
Inteligencia artificial para acelerar la inclusión laboral
La inteligencia artificial también empieza a generar un impacto directo sobre la misión de Fundación ONCE.
La organización dispone de una base de datos de alrededor de 350.000 demandantes de empleo con discapacidad y participa cada año en miles de procesos relacionados con la intermediación laboral.
Uno de sus proyectos utiliza inteligencia artificial para analizar ofertas de empleo, cruzarlas con la información disponible y localizar candidatos adecuados para cada puesto.
Procesos que anteriormente podían requerir alrededor de dos semanas para revisar expedientes, características del puesto y adecuación de los candidatos pueden resolverse ahora de manera prácticamente inmediata.
La tecnología permite así agilizar la respuesta a las empresas y acelerar las oportunidades de incorporación al mercado laboral.
Este caso muestra una aplicación de la inteligencia artificial directamente vinculada con el propósito de la organización: utilizar la tecnología para ampliar el impacto de sus iniciativas de inclusión.
Robótica, accesibilidad y nuevos retos de seguridad
La innovación tecnológica también se extiende a proyectos de robótica orientados a personas con movilidad reducida.
Estos sistemas pueden acompañar a una persona por espacios como estaciones u hospitales, transportar equipaje, localizar rutas accesibles y facilitar el desplazamiento hacia diferentes puntos.
Para ofrecer este servicio, el robot necesita interpretar el entorno, conocer los recorridos disponibles y reaccionar ante obstáculos o personas.
Esta capacidad genera a su vez nuevos escenarios desde el punto de vista de la ciberseguridad.
Un dispositivo conectado que interactúa físicamente con una persona requiere medidas de protección acordes con el impacto que podría generar una manipulación de su funcionamiento.
La innovación, la accesibilidad y la seguridad avanzan así dentro de un mismo ciclo de diseño.
Una inteligencia artificial en evolución constante
La velocidad de evolución de la inteligencia artificial plantea también un desafío para los responsables tecnológicos.
Las capacidades, herramientas y modelos evolucionan en periodos cada vez más cortos, lo que obliga a mantener una visión flexible sobre las soluciones que se incorporan a la organización.
“La evolución de la IA va tan rápido que lo que vale hoy, dentro de dos semanas ya no te va a valer.”
Este ritmo impulsa una estrategia basada en observar, experimentar y valorar cada tecnología según su utilidad real.
La IA abre posibilidades para acelerar procesos, desarrollar aplicaciones y mejorar servicios, mientras que la ciberseguridad debe evolucionar junto a estas capacidades para proteger los nuevos entornos que surgen alrededor de ellas.
Tecnología y seguridad forman así parte de una misma transformación.
Tecnología, seguridad y accesibilidad con propósito
La conversación con David Villelga muestra una visión de la tecnología donde infraestructura, ciberseguridad y accesibilidad forman parte de una estrategia común.
La experiencia frente a incidentes refuerza la importancia de anticiparse. La monitorización aporta visibilidad. La protección de identidades y datos ayuda a preservar los activos críticos. Y la accesibilidad permite que la innovación llegue a un conjunto más amplio de personas.
En este modelo, la tecnología adquiere además un propósito directamente conectado con la sociedad.
“Todo lo que vayas a hacer, hazlo con propósito.”
Para David Villelga, el futuro pasa por extender esta visión y conseguir que la accesibilidad forme parte natural del desarrollo de productos y servicios tecnológicos desde su concepción.
Alrededor del 10 % de la sociedad española presenta algún tipo de discapacidad, una realidad que amplía la importancia de diseñar soluciones capaces de responder a diferentes necesidades.
Una tecnología pensada desde el principio para las personas permite ampliar oportunidades. Una ciberseguridad integrada desde el diseño ayuda a protegerlas. Y la combinación de ambas convierte la transformación digital en una herramienta de inclusión.


