Retrato profesional de José Manuel SG

Gobierno · Riesgo · Cumplimiento · ResilienciaGovernance · Risk · Compliance · Resilience

José Manuel SG

Consultor GRC en Govertis (Part of Telefónica Tech)Gobierno de TI, Ciberseguridad e IA · Seguridad de la Información · Continuidad de Negocio y ResilienciaGRC Consultant at Govertis (Part of Telefónica Tech)IT, Cybersecurity and AI Governance · Information Security · Business Continuity and Resilience

Conecto el gobierno, la ciberseguridad, la inteligencia artificial, la continuidad de negocio y la resiliencia con el riesgo, el cumplimiento y los objetivos de negocio, manteniendo la gestión y la toma de decisiones alineadas con la Alta Dirección. Aplico liderazgo responsable, gestiono y coordino iniciativas, y convierto las decisiones en planes, controles, evidencias y soluciones implantables. Trabajo desde la seguridad y la privacidad por diseño, con minimización, mínimo privilegio y reducción del riesgo desde la base. I connect governance, cybersecurity, artificial intelligence, business continuity and resilience with risk, compliance and business objectives, keeping management and decision-making aligned with senior leadership. I apply responsible leadership, manage and coordinate initiatives, and turn decisions into implementable plans, controls, evidence and solutions. I work from security and privacy by design, with minimisation, least privilege and risk reduction built in from the outset.
10+Años en tecnología, sistemas y seguridadYears in technology, systems and security
GRCGobierno, riesgo, cumplimiento y controlGovernance, risk, compliance and control
360°De la decisión a la implantación y la evidenciaFrom decision to implementation and evidence
Local-firstPrivacidad, minimización y seguridad por diseñoPrivacy, minimisation and security by design

PerfilProfile

Sobre míAbout me

Hola, soy José Manuel, consultor GRC con base en Madrid.

Trabajo donde convergen el gobierno corporativo y tecnológico, la gestión del riesgo, el cumplimiento, la seguridad de la información, la continuidad de negocio, la resiliencia y el gobierno responsable de la IA.

Combino liderazgo responsable, gestión y toma de decisiones con trabajo real de implantación: políticas, modelos de gobierno, matrices, controles, planes de tratamiento, evidencias, pruebas y mejora continua.

Ideo, gestiono e implanto planes de tratamiento de riesgos, priorizando desde el inicio la seguridad, la privacidad, la minimización, el mínimo privilegio y la anticipación de escenarios.

Mi experiencia previa en administración de sistemas me permite traducir decisiones de gobierno a requisitos operativos realistas y dialogar con la Alta Dirección, auditoría, legal, riesgo y equipos técnicos.

Hi, I am José Manuel, a GRC consultant based in Madrid.

I work where corporate and technology governance, risk management, compliance, information security, business continuity, resilience and responsible AI governance converge.

I combine responsible leadership, management and decision-making with real implementation work: policies, governance models, matrices, controls, treatment plans, evidence, testing and continual improvement.

I devise, manage and implement risk treatment plans, prioritising security, privacy, minimisation, least privilege and anticipation of scenarios from the outset.

My previous systems administration experience helps me translate governance decisions into realistic operational requirements and communicate with senior leadership, audit, legal, risk and technical teams.

Principios que aplicoPrinciples I apply

Privacy by designLa privacidad se diseña desde el inicio, no se añade al final.Privacy is designed from the start, not bolted on later.
MinimizaciónMinimisationSolo se recopila o conserva lo realmente necesario.Only what is genuinely necessary is collected or retained.
Local-firstSiempre que aporta valor, los datos y el progreso permanecen bajo control del usuario.Where it adds value, data and progress remain under the user's control.
Security by designSuperficie de ataque reducida, dependencias mínimas y controles proporcionados.Reduced attack surface, minimal dependencies and proportionate controls.
IA responsable y gobernadaResponsible, governed AIPropósito, riesgo, impacto, supervisión humana, seguridad y trazabilidad.Purpose, risk, impact, human oversight, security and traceability.
Open sourceApoyo su uso cuando mejora transparencia, interoperabilidad y control, evaluando licencias, seguridad, mantenimiento y cadena de suministro.I support its use when it improves transparency, interoperability and control, with licensing, security, maintenance and supply-chain review.

Áreas de especialidadAreas of expertise

Capacidades profesionalesProfessional capabilities

Posicionamiento en gobierno con capacidad para diseñar, coordinar, implantar, operar, evidenciar y mejorar.A governance position backed by the ability to design, coordinate, implement, operate, evidence and improve.

Gobierno, liderazgo y toma de decisionesGovernance, Leadership and Decision-Making

ISO/IEC 38500:2024 · ISO/IEC 38507:2022ISO/IEC 38500:2024 · ISO/IEC 38507:2022

Diseño de estructuras de gobierno, responsabilidades, comités, políticas, objetivos, indicadores, escalado, supervisión y rendición de cuentas para TI, ciberseguridad e IA.

Design of governance structures, responsibilities, committees, policies, objectives, indicators, escalation, oversight and accountability for IT, cybersecurity and AI.

Seguridad de la Información y cumplimientoInformation Security and Compliance

ISO/IEC 27001:2022 (SGSI) · ENS · NIST CSF 2.0ISO/IEC 27001:2022 (ISMS) · ENS · NIST CSF 2.0

Diseño e implantación del SGSI, integración documental, evaluación del riesgo, Declaración de Aplicabilidad, medidas, evidencias, auditoría y mejora continua.

ISMS design and implementation, document integration, risk assessment, Statement of Applicability, safeguards, evidence, audit and continual improvement.

Continuidad de Negocio y resilienciaBusiness Continuity and Resilience

ISO 22301:2019 (SGCN) · BIA · BCP · DRPISO 22301:2019 (BCMS) · BIA · BCP · DRP

Gestión del BIA y la evaluación de riesgos, estrategias y soluciones, planes de continuidad y recuperación, crisis, ejercicios, pruebas y mejora de capacidades.

Management of BIA and risk assessment, strategies and solutions, continuity and recovery plans, crisis, exercises, testing and capability improvement.

Gobierno y gestión responsable de la IAResponsible AI Governance and Management

ISO/IEC 42001:2023 (SGIA) · ISO/IEC 38507 · Reglamento (UE) 2024/1689ISO/IEC 42001:2023 (AIMS) · ISO/IEC 38507 · Regulation (EU) 2024/1689

Inventario y clasificación, riesgos e impactos, ciclo de vida, datos, terceros, supervisión humana, monitorización, transparencia y cumplimiento aplicable.

Inventory and classification, risks and impacts, lifecycle, data, third parties, human oversight, monitoring, transparency and applicable compliance.

Gestión del riesgo, controles y evidenciasRisk Management, Controls and Evidence

Evaluación · Tratamiento · Riesgo residual · Trazabilidad de auditoríaAssessment · Treatment · Residual risk · Audit traceability

Identificación y evaluación del riesgo, diseño, gestión e implantación de planes de tratamiento y trazabilidad requisito–riesgo–control–evidencia, aplicando seguridad, privacidad y mínimo privilegio desde la base.

Risk identification and assessment, design, management and implementation of treatment plans and requirement–risk–control–evidence traceability, applying security, privacy and least privilege from the outset.

Integración normativa y mapeo de controlesRegulatory Integration and Control Mapping

ISO · ENS · NIST CSF 2.0 · NIS2 · SOX · SWIFT CSCFISO · ENS · NIST CSF 2.0 · NIS2 · SOX · SWIFT CSCF

Convergencia entre sistemas de gestión, regulación y marcos de control para reducir duplicidades, mantener trazabilidad y construir un modelo integrado y auditable.

Convergence across management systems, regulation and control frameworks to reduce duplication, maintain traceability and build an integrated, auditable model.

TrayectoriaCareer path

Experiencia profesionalProfessional experience

Una evolución sostenida desde la operación de sistemas hacia la gestión del riesgo, el cumplimiento, la resiliencia y el gobierno.A sustained progression from systems operations to risk management, compliance, resilience and governance.

Consultor GRC · Seguridad de la Información · Continuidad · Gobierno de IAGRC Consultant · Information Security · Continuity · AI Governance 2025 – ActualidadPresent

Experiencia actualCurrent role Ferrovial N.V. · a través dethrough Govertis, parte de Telefónica Tech

Todas las gestiones e implantaciones descritas se realizan bajo la supervisión y el liderazgo del Manager del Departamento de Ciberseguridad (Head of Cybersecurity Department).All management and implementation activities described below are carried out under the supervision and leadership of the Head of Cybersecurity Department.

  • Coordinación e implantación de iniciativas del SGSI corporativo alineadas con ISO/IEC 27001:2022 (SGSI): gobierno documental, evidencias, seguimiento, auditoría y mejora.Coordination and implementation of corporate ISMS initiatives aligned with ISO/IEC 27001:2022 (ISMS): document governance, evidence, monitoring, audit and improvement.
  • Gestiono y dirijo la implantación del SGCN desde su inicio, alineado con ISO 22301:2019 (SGCN): gobierno, BIA, evaluación de riesgos, estrategias, planes, pruebas DRP/ARP, ejercicios y seguimiento de acciones.I manage and direct BCMS implementation from its inception, aligned with ISO 22301:2019 (BCMS): governance, BIA, risk assessment, strategies, plans, DRP/ARP testing, exercises and action tracking.
  • Integración y preparación de certificación ENS conforme al RD 311/2022: alcance, roles, categorización, medidas, trazabilidad, evidencias, riesgos y alineamiento con el SGSI.ENS integration and certification readiness under Royal Decree 311/2022: scope, roles, categorisation, safeguards, traceability, evidence, risk and ISMS alignment.
  • Gobierno de IA alineado con ISO/IEC 42001:2023 (SGIA) y Reglamento (UE) 2024/1689: inventario, clasificación, riesgos, controles, impacto y supervisión humana.AI governance aligned with ISO/IEC 42001:2023 (AIMS) and Regulation (EU) 2024/1689: inventory, classification, risk, controls, impact and human oversight.
  • NIST CSF 2.0: engranaje y estructuración de controles de seguridad, con mapeo y trazabilidad frente a ISO/IEC 27001:2022 (SGSI) y otros estándares o marcos aplicables.NIST CSF 2.0: structuring and integration of security controls, with mapping and traceability to ISO/IEC 27001:2022 (ISMS) and other applicable standards or frameworks.
  • Mapeo, control y auditoría frente a NIS2, SOX y SWIFT CSCF: control–evidencia, gaps, planes de acción y preparación de auditoría interna, externa o regulatoria.Mapping, control and audit against NIS2, SOX and SWIFT CSCF: control–evidence traceability, gaps, action plans and internal, external or regulatory audit readiness.
GRCSGSINIST CSF 2.0ENSSGCNSGIANIS2SOXSWIFT CSCF
Consultor Técnico en Seguridad de la InformaciónTechnical Information Security Consultant2019 – 2025

Telefónica de España · víavia Capgemini

  • Evaluaciones cualitativas de riesgos, análisis de datos y planes de acción correctiva sobre activos críticos, alineados con NIST CSF, SGSI, RGPD y ENS.Qualitative risk assessments, data analysis and corrective action plans for critical assets, aligned with NIST CSF, ISMS, GDPR and ENS.
  • Realización de Análisis de Impacto de Negocio (BIA) mediante cuestionarios especializados gestionados en el aplicativo interno Centinela, para apoyar la valoración de impactos, criticidades y necesidades de continuidad.Performance of Business Impact Analyses (BIA) through specialised questionnaires managed in the internal Centinela application, supporting the assessment of impacts, criticalities and continuity requirements.
  • Uso y gestión de Centinela para el análisis centralizado de amenazas, la correlación de activos y el apoyo a la respuesta ante incidentes.Use and management of Centinela for centralised threat analysis, asset correlation and incident-response support.
  • Realización de auditorías de bastionado de sistemas mediante el estudio y validación de evidencias. A partir de dichas auditorías, determinaba si las máquinas cumplían las condiciones técnicas para autorizar o denegar su paso a Producción.Performance of system hardening audits through the review and validation of evidence. Based on those audits, I determined whether machines met the technical conditions for production approval or rejection.
NIST CSFSGSIRGPDENSRiesgo cualitativoBIAHardeningProducción
Responsable de Sistemas TIIT Systems Manager2017 – 2019

Eurostar Mediagroup

  • Responsable de Sistemas TI y de la administración de VMware ESXi, Linux y Windows Server, con responsabilidad sobre continuidad operativa, redes, VPN, firewalls y soporte a producciones de televisión en directo.IT Systems Manager responsible for VMware ESXi, Linux and Windows Server administration, operational continuity, networks, VPN, firewalls and support for live television productions.
  • Colaboración en auditorías forenses de seguridad junto al equipo de ciberseguridad, aportando contexto técnico, evidencias y soporte sobre sistemas e infraestructura.Collaboration on security forensic audits with the cybersecurity team, providing technical context, evidence and support regarding systems and infrastructure.
  • Participación como gestor técnico de apoyo y comercial para producciones audiovisuales, coordinando necesidades técnicas y soporte a la prestación del servicio.Participation as a technical support and commercial coordinator for audiovisual productions, coordinating technical requirements and service-delivery support.
Sistemas TIVMwareLinuxWindows ServerForenseCiberseguridadProducción audiovisual
Administrador Técnico de SistemasSystems Technical Administrator2016 – 2017

Vodafone-Ono · víavia Tech Mahindra

  • Administración de HP-UX, Red Hat, Solaris y Linux; automatización con shell scripting; VMware vSphere, Veritas Cluster y HP Serviceguard.Administration of HP-UX, Red Hat, Solaris and Linux; shell scripting automation; VMware vSphere, Veritas Cluster and HP Serviceguard.
HP-UXRed HatSolarisShellVeritas
Administrador Técnico de SistemasSystems Technical Administrator2015 – 2016

Ministerio del Interior · vía AlalzaSpanish Ministry of the Interior · via Alalza

  • Operación de centro de datos, despliegue con Apache Tomcat y JBoss, copias de seguridad y coordinación del servicio con eu-LISA.Data-centre operations, Apache Tomcat and JBoss deployment, backups and service coordination with eu-LISA.
Data centreTomcatJBossBackupeu-LISA

Formación y evoluciónEducation and progression

Credenciales y capacidadesCredentials and capabilities

Una trayectoria formativa orientada progresivamente al gobierno, la dirección de la seguridad, el riesgo, la IA y la resiliencia.A learning path increasingly focused on governance, security leadership, risk, AI and resilience.

Credenciales principalesMain credentials

  • ISO/IEC 42001:2023 (SGIA) Lead Implementer — BSI
  • ISO 22301:2019 (SGCN) Lead Auditor — Bureau Veritas
  • ISO/IEC 38507:2022 AI Governance Lead Implementer — ITCERTS
  • ISO/IEC 38500:2024 IT Governance Foundation — PECB
  • Curso de Capacitación para el ENSENS Training Course — CCN-CERT

En preparaciónIn preparation

01CISM® — ISACAGobierno, riesgo, programa e incidentes.Governance, risk, programme and incidents.
02ISO/IEC 27001:2022 (SGSI) Lead ImplementerImplantación, control y mejora del SGSI.ISMS implementation, control and improvement.
Formación complementariaAdditional training

Proveedores y plataformas:Providers and platforms: Cybrary · CertiProf · ICSI · BASIS · Alison · Akitra · Udemy · Google · Cisco Networking Academy.

Cybrary

  • IT Governance and Management
  • Certified Cloud Security Professional (CCSP)
  • Certified in Risk and Information Systems Control (CRISC)
  • Malware Fundamentals and Security Operations
  • Developing a Security Strategy

Otras entidadesOther providers

  • Certified Network Security Specialist (CNSS) — ICSI
  • Malware Analysis and Incident Response for IT Technicians — BASIS
  • Fundamentos de la Directiva (UE) 2022/2555 (NIS2) — AlisonDirective (EU) 2022/2555 (NIS2) fundamentals — Alison
  • Reglamento (UE) 2024/1689 (AI Act) — AkitraRegulation (EU) 2024/1689 (AI Act) — Akitra
  • IA generativa y desarrollo web con IA — UdemyGenerative AI and AI-assisted web development — Udemy
  • Ciberseguridad en el teletrabajo — GoogleRemote-work cybersecurity — Google
  • Cisco CCNA and IT Essentials — Cisco Networking Academy

Base técnica y de implantaciónTechnical and implementation foundation

Plataformas y sistemasPlatforms and systems

Windows ServerLinux / UnixVMware ESXi / vSphereMicrosoft AzureGoogle Cloud

Seguridad y operaciónSecurity and operations

NessusCyber TriageFortiGateCyberoamKiuwanKasperskyOracle Enterprise Manager

Automatización y webAutomation and web

Shell scriptingHTML5CSSJavaScriptLocal-first
Perfil híbrido: gobierno y cumplimiento con capacidad para entender la operación, coordinar la implantación y construir soluciones funcionales.Hybrid profile: governance and compliance with the ability to understand operations, coordinate implementation and build functional solutions.

IdiomasLanguages

  • Español: nativo · Inglés: B2.Spanish: native · English: B2.
  • Alemán, ruso y hebreo: conocimientos básicos · aprendizaje continuo.German, Russian and Hebrew: basic knowledge · continuous learning.

Proyectos aplicadosApplied projects

ProyectosProjects

Soluciones que convierten conocimiento GRC en herramientas utilizables, verificables y presentables ante empresas, reclutadores y profesionales.Solutions that turn GRC knowledge into usable, verifiable tools for companies, recruiters and professionals.

Proyecto destacadoFeatured project

GRC Master Studio

Plataforma pública e independiente para preparación CISM®, entrenamiento profesional GRC y evolución de perfiles de consultoría, gobierno, gestión e implantación. Relaciona conceptos, marcos, estándares y regulación con liderazgo responsable, Alta Dirección, cumplimiento, seguridad, resiliencia y gobierno y uso responsable de la IA y la tecnología. La versión online no utiliza analítica ni telemetría y conserva el progreso exclusivamente en el navegador del usuario. Desde la propia aplicación puede descargarse un único archivo HTML autónomo con la misma experiencia de estudio, utilizable localmente y sin conexión. Public, independent platform for CISM® preparation, professional GRC training and the development of consulting, governance, management and implementation profiles. It connects concepts, frameworks, standards and regulation with responsible leadership, senior management, compliance, security, resilience, and the responsible governance and use of AI and technology. The online edition uses no analytics or telemetry and keeps progress exclusively in the user's browser. The application itself provides a single autonomous HTML file with the same study experience, usable locally and offline.
Privacy by designMinimizaciónMinimisationLocal-firstSecurity by designSin telemetríaNo telemetryIA gobernadaGoverned AIGRC
UsuarioUserControl del progresoControls progress
localStorageSolo en el dispositivoDevice only
Sin telemetríaNo telemetrySin métricas ni perfilesNo metrics or profiling

Más allá del trabajoBeyond work

InteresesInterests

Me interesa especialmente la convergencia entre gobierno, regulación, inteligencia artificial, ciberseguridad y resiliencia.Disfruto de la lectura general y literaria, la lectura y el estudio bíblico, la tecnología, el cine, los documentales, la naturaleza, los viajes y el ocio saludable en familia. I am particularly interested in the convergence of governance, regulation, artificial intelligence, cybersecurity and resilience.I enjoy general and literary reading, Bible reading and study, technology, film, documentaries, nature, travel and healthy family leisure.

HablemosLet's talk

ContactoContact

Si lo deseas, podemos conversar sobre GRC, gobierno de TI, ciberseguridad e inteligencia artificial, seguridad de la información, sistemas de gestión, continuidad de negocio y resiliencia, auditoría y otros retos relacionados con gobierno, riesgo, cumplimiento e implantación.We can discuss GRC, IT, cybersecurity and AI governance, information security, management systems, business continuity and resilience, audit, and other governance, risk, compliance and implementation challenges.