ENTREVISTA CIBERSEGURIDAD

José Luis Benítez, gerente de Seguridad IT para AL de PPG Industries: “Con investigación forense también protejo la marca”



Dirección copiada

El CISO relata cómo construyó desde cero la función de protección en Comex, su evolución con PPG, el SOC global y la formación de talento especializado.

Publicado el 20 ago 2026



José Luis Benítez_01
Benítez: “Conocer la normatividad es un aspecto importante para el CISO. Pero lo es mucho más sacarle valor, conocer las tripas de los sistemas, para no ver ‘nada más por encima’ la seguridad IT”. Crédito: Fernando Canseco

Puntos clave

  • En Comex investigan ventas robadas o apócrifas: compra en tlapalería, comprobante al laboratorio, trazabilidad del lote; si es falso se inicia acción legal y difusión.
  • Seguridad IT protege la marca: integró a concesionarios y Tiendas Comex con capacitación (contraseñas, Plexus), análisis anual de vulnerabilidades y certificación CT PAT.
  • PPG Industries creó ciberseguridad desde cero; su SOC global en Querétaro logra hallazgos internacionales, equipo multigeneracional y capacitación en AI, presupuesto por resultados.
Resumen generado por IA

Si un canal no autorizado, como una tlapalería, un comercio electrónico o publicaciones en redes sociales, ofrece pintura Comex, seguramente se trata de un producto robado o pirata.

Pero más allá de la advertencia a clientes, en PPG Industries, que tiene una red de más de 3,300 puntos de venta y ocho plantas de manufactura, esto es el inicio de una investigación forense del área de Seguridad IT, que encabeza José Luis Benítez, en conjunto con Seguridad patrimonial.

Apasionado por la investigación forense, Benítez ha liderado desde hace dos años el proyecto de protección de marca que involucra la prevención de fraude para sus clientes.

Alguien de la empresa va a la tlapalería, compra una cubeta y pide su comprobante. Posteriormente se manda al laboratorio para confirmar su autenticidad. Si es original, se hace una trazabilidad completa: se revisa el número de lote, dónde fue producido, cuándo salió de la fábrica y en qué transporte.

Después de asaltos a camiones, es frecuente encontrar la mercancía en el mercado negro, a precios más económicos. Y aunque los productos vayan asegurados, las pérdidas son fuertes. Vinimex, la línea estrella de Comex, suele ser la más robada.

Un producto apócrifo afecta la confianza del cliente porque este supone que adquirió una pintura de Comex y, al resultar de baja calidad, se perjudica la marca.

A nivel global, PPG Industries se ubicó en 2026 en el segundo puesto del ranking Brandirectory en la categoría Pinturas y recubrimientos, con un valor de marca estimado en $3,897 millones de dólares.

La estrategia de seguridad IT en Comex protege la marca

Una vez que se determina que se trata de un producto robado o apócrifo, entra en acción el área legal de la compañía, se levantan la denuncia y la demanda correspondientes; después, se da difusión al caso.

Esto representa una labor disuasiva, explicó Benítez, para que otros comerciantes lo piensen dos veces cuando les ofrezcan pintura barata, porque de antemano saben que les puede pasar lo mismo. De esta manera, la seguridad forense protege la marca.

¿Eso tiene que ver con tecnología? Mucho. El área que dirige Benítez no se encarga de generar más ventas, pero señaló: “Sí, voy a hacer que sea más segura, que el cliente esté más seguro y que confíe en la compañía. Haré que no tenga pérdidas y con investigación evitaré fraudes y lograré que no se hable mal de la empresa, porque estoy protegiendo la marca”.

Cuando IT tomó el control de los concesionarios

Una estrategia comercial muy atinada que tuvo Comex en su momento fue crear su propia red de distribución, las Tiendas Comex. Inicialmente, se pensó en tener un sistema que las integrara, pero no se involucró al área IT.

Además, se manejó un sistema de concesiones, no de franquicias. Cada concesionario es dueño de su negocio. Vende los productos; se le da crédito, capacitación y apoyo en grandes proyectos, pero el dueño sigue siendo él.

Fue así que empezaron a surgir problemas y el área IT tuvo que tomar el control para tener seguridad. Se ajustaron las reglas para los concesionarios y se logró que tomaran conciencia del riesgo y de los cuidados que hay que tener en materia tecnológica.

Benítez detalló en entrevista que se les capacitó desde temas tan básicos como las contraseñas de acceso hasta aceptar trabajar con el Sistema Plexus para facturar y hacer los pedidos.

El esfuerzo fue grande: se abordó a quienes tienen una tienda y a los que tienen más de 200, así como al canal industrial que le vende a Pemex o la Marina para trabajar todos alineados a reglas de seguridad IT.

Al paso del tiempo se hizo lo mismo con los proveedores, a quienes actualmente se les pide un análisis de vulnerabilidades de sus sistemas al año, un análisis certificado de la parte de seguridad que tienen como empresa.

“Hoy, suelo estar en contacto con concesionarios, proveedores y clientes para revisar toda la parte de seguridad, que implica tanto la interna como la externa”, afirmó el entrevistado.

Benítez sabe que contar con ciertas certificaciones da confianza a las empresas con las que se trabaja. Por ejemplo, la compañía está certificada en el CT PAT, programa de colaboración anti terrorismo en la cadena de suministro que lideran las Aduanas y la Protección Fronteriza de Estados Unidos.

Crear Seguridad IT desde cero

Cuando Benítez llegó a Comex, hace casi 26 años, la compañía no tenía área de ciberseguridad. Había que crearla. Su contratación, de hecho, fue a raíz de la recomendación de una consultoría respecto a la necesidad de que la empresa tuviera un oficial de seguridad ante el tema del Y2K.

Benítez aceptó el reto que hoy considera una de las mejores decisiones que ha tomado en su vida. Tuvo que implementar desde cero las políticas, los procedimientos, la capacitación a la gente y la concientización.

El gerente de Seguridad IT para América Latina de PPG Industries procedía del sector financiero; se había desempeñado más de una década en dos de los grandes bancos del país. “El cambio fue brutal”, recordó, porque provenía de instituciones “con toda la tecnología, el presupuesto y el glamour del sistema bancario”.

En contraste, “llegué a una empresa familiar en la que había que demostrar la conveniencia de cada peso que se invirtiera en seguridad IT. Algunos directores y familiares mostraron una resistencia inicial al cambio, pero gracias a los resultados se fue creando el área”.

Su primera oficina, recordó, estaba en la planta de Comex en Tepozotlán, Estado de México, que generaba 60% de toda la producción de la empresa.

El presupuesto se consigue con resultados

Dos de las claves del desempeño exitoso de Benítez en la compañía fueron el cuidado de cada inversión en su área y el seguimiento a intentos de fraude interno; la tecnología logró evitar varios de estos.

José Luis Benítez_02
Benítez: “Contrato profesionales y apuesto por gente que se va a desarrollar”. Crédito: Fernando Canseco

Para el CISO, el presupuesto se consigue con base en resultados. “Si descubres una red interna de gente que anda haciendo cosas malas, en ese momento comienzan a confiar en ti”, señaló Benítez. En aras de fortalecer este aspecto, se creó internamente el área de Auditoría forense dentro de Seguridad IT.

De Comex a una operación global

En 2014, PPG Industries compró Comex por $2,300 millones de dólares. En opinión del ejecutivo, la integración fue muy gratificante para ambas empresas.

Como parte de la fusión, se sentó con sus pares de infraestructura, de desarrollo, de seguridad, para conocer las capacidades de ambos equipos. “Afortunadamente, en todos los rubros teníamos lo mismo, aunque fueran diferentes marcas”.

Incluso, aseguró que hubo temas que México cubría mejor que el corporativo. Por ejemplo, una especialista en seguridad de Oracle —función que hasta la fecha PPG no tiene, por lo que esa posición atiende a toda América Latina— y otra en bases de datos, que es consultada para cualquier migración o integración.

El nivel de especialización frente al corporativo se mantiene hasta hoy. En materia de inteligencia artificial (AI), afirmó que su gente suele estar cinco niveles arriba del objetivo estándar de PPG.

En su equipo, agregó, todos deben tener por lo menos una certificación de AI, “la que quieran”, siempre cuidando la seguridad de la empresa, para evitar que se filtre información confidencial.

Su centro de operaciones de seguridad (SOC), ubicado en Querétaro, comenzó a operar para América Latina, pero ahora ya es global y ha dado más resultados que el de Estados Unidos. “Con ardua investigación, han hecho findings en China y en la India”, indicó.

El ejecutivo ve valor en su equipo multigeneracional. Así como tiene personas de más de 40 años, “que aportan experiencia y madurez”, también cuenta con gente muy joven en un sistema de becarios que —aseguró— ha sido muy exitoso en PPG.

En el SOC, por ejemplo, la gran mayoría de los colaboradores son “jóvenes inquietos”, como los calificó. “La energía e ímpetu que traen es muy importante para hacer findings. Es gente disruptiva”.

Benítez está orgulloso del equipo que ha formado: “Contrato profesionales y apuesto por gente que se va a desarrollar”. Aunque existe un plan de capacitación permanente de la compañía, resaltó que también motivan a la gente a que sea autodidacta.

“Lo importante es que tú mismo, con el cúmulo de experiencia que tienes, seas disruptivo con el objetivo de saber más”, concluyó.

Artículos relacionados