Análisis de Casos: EUROCYBCAR


El desempeño de un Cargo Público, con las obligaciones y la responsabilidad que ello conlleva, está regulado por diversa normativa. La Ley 1/2014 de 26 de junio, Reguladora del Código de Conducta y de los Conflictos de intereses de los Cargos Públicos, el Decreto 156/2016, de 15 de noviembre, sobre obligaciones y derechos del personal cargo público así como la Ley 14/1988, de 28 de octubre, de Retribuciones de Altos Cargos.
Según dicha normativa, durante los dos años posteriores al cese se debe solicitar la compatibilidad para el ejercicio de la actividad privada, así como comunicar cualquier actualización de la declaración de bienes y derechos patrimoniales.
En el caso de Alexander Arrriola, éste solicita permiso para incorporarse a EUROCYBCAR, sin embargo, no recibe respuesta. El caso, es aún más complejo puesto que el Grupo SPRI, grupo del que fue su director general, ha tenido una relación, tanto directa como indirecta, a través del Basque Cybersecurity Center (BCSC), ente adherido a la SPRI, con EUROCYBCAR.
Analizamos el caso.
Quién es quien
Azucena Hernández Palmero
Azucena Hernández Palmero
CEO en EUROCYBCAR y Cybentia
Alexander Arriola
Alexander Arriola
Ex-Director General de la SPRI, Accenture Industry X Associate Director, CEO en Alias Robotics y Director de Desarrollo Corporativo en EUROCYBCAR
EUROCYBCAR
EUROCYBCAR
Startup de Ciberseguridad
Grupo SPRI
Grupo SPRI
Entidad Pública Vasca para el Impulso de la Industria Vasca


Basque CyberSecurity Center (BCSC)
Eusko Jaurlaritza-Gobierno Vasco
Ertzaintza
Grupo Cybentia
Hacker Car
INCIBE
Universidad de León
Accenture
Alias Robotics
Grupo Atenea
I2V
Ombuds
Ejército de Tierra
RENIC
AENOR
CESID
BiC Araba
Mondragon Unibertsitatea
OEPM
One Magazine
Ejército del Aire

Javier Diéguez
Arantxa Tapia
Josu Erkoreka
EAJ-PNV
Pablo Escapa Gordón
Iratxe Martín
Asier Martínez
José Luis Cortina
Joaquin Tamarit
José Guerreira

En este apartado, hemos recogido aquellos hechos relevantes en torno al caso de EUROCYBCAR y, con ellos, hemos elaborado un cronograma (timeline).El objetivo es ayudar a hacerse una composición de lugar, sin perderse entre tanto detalle.

Los datos que se han utilizado los hemos recogido de fuentes públicas oficiales. Estas fuentes incluyen noticias en la prensa, tanto digital como escrita, así como medios de difusión de contenido: redes sociales corporativas y redes sociales abiertas de los actores que intervienen

Tras abandonar su etapa en Autofácil Azucena Hernández lanza One Magazine de Grupo Atenea Seguridad Nacional cuyo Presidente es el ex-Miembro del CESID, José Luis Cortina, y su Director Adjunto Joaquín Tamarit Navas, Teniente General del Ejército.

Grupo Cybentia Mobility & Cybersecurity S.L. se constituye, en Madrid, el 24 de septiembre de 2018 con un capital social inicial de 20.800,00€. Tiene como objeto social el de "Relaciones públicas y comunicación" y se establece su sede social la Calle Saturno, Nº 17 de Tres Cantos (Datos Registrales. T 38158 , F 31, S 8, H M 679033, I/A 1). Consta como Administradora Única, Azucena Hernández Palmero.

12 ENISE 23/10/2018

Azucena Hernández presenta Hacker Cars (Marca Comercial de Cybentia) y EUROCYBCAR en el "12 Encuentro Internacional de Seguridad de la Información (ENISE)" organizado por el Instituto Nacional de Ciberseguridad-INCIBE.

EUROCYBCAR S.L. se constituye, en Araba-Álava, el 5 de diciembre de 2018 con un capital social inicial de 3.000,00€. Tiene como objeto social el de "Comercio al por menor de repuestos y accesorios de vehículos de motor. Comercio al por menor de ordenadores, equipos periféricos y programas informáticos en establecimientos especializados. Comercio al por menor de equipos de telecomunicaciones en establecimientos especializados" y se establece su sede social la Calle Albert Einstein, 15. Edificio BIC ARABA, PARQUE (VITORIA-GASTEIZ). (Datos Registrales: T 1668 , F 138, S 8, H VI 19260, I/A 1). Consta como Administradora Única, Azucena Hernández Palmero.

El mismo día de la constitución, la Agencia Vasca de Desarrollo Empresarial (SPRI) publica en su blog:

"La empresa Eurocybcar, especializada en el análisis de la ciberseguridad de vehículos, ha decidido establecer su centro de pruebas en el Parque Tecnológico de Álava, en Miñano, por la presencia allí mismo del Centro Vasco de Ciberseguridad-Basque Cybersecurity Centre(BCSC) y su foco de tracción como polo de Ciberseguridad en el sur de Europa. Eurocybcar se va a constituir en forma de startup, por lo que va a contar con el apoyo del Grupo SPRI a través de su incubadora BiCAraba ubicada también en el Parque."
Alexander Arriola era entonces el Director General del Grupo SPRI.

Durante semanas, las declaraciones de su CEO, Azucena Hernández, se centran en que "el factor fundamental de decantarse por Álava es el estar bajo el paraguas del Basque Cibersecurity Center (BCSC)"

Pablo Escapa Gordón recibe el Premio al Mejor Trabajo Final de Máster de la Red de Excelencia Nacional de Investigación en Ciberseguridad.

Este hecho podría parecer irrelevante, sin embargo, el premio es debido al Trabajo Fin de Máster (TFM) cuyo título esCiberseguridad Aplicada a la Automoción. Smart Car Cybersecurity presentado en la Universidad de León como parte del programa "Máster Universitario de Investigación en Ciberseguridad, Tecnología de la Información" curso 2018-2019.

En esta entrevista de Hacker Car, marca comercial de Cybentia, se recoge:

"Este gurú de la ciberseguridad en los automóviles también forma parte de un grupo de trabajo español que está desarrollando, junto con otros equipos internacionales, una normativa que va a cambiar por completo el mundo del motor. Se trata de un reglamento que está elaborando la ONU para establecer unos requisitos mínimos que deben cumplir los coches para garantizar que sean ciberseguros. Y la Comisión Europea va a imponer que todos los coches vendidos en Europa lo cumplan a partir de 2022."
Es decir, los mismos participantes en la redacción de la norma, estarían trabajando, a su vez, en el desarrollo de sistemas para su cumplimiento con ánimo de lucro. Desde luego, la Autoridad que vela por el cumplimiento de las normas básicas de Libre Competencia, debería pronunciarse al respecto.

En esta otra noticia, esta vez de Diario de León, Escapa da pormenores técnicos de su trabajo:
"Escapa propone un sistema dual de cálculo con una triple verificación que proceda deuna red de gestión del transporte que interactúe con el vehículo. Para evitar los hackeosal sistema de automoción propone una red de transporte basada en V2X (sistema decomunicación inalámbricos en automóviles capaces de conectar el vehículo con todo,para establecer los sistemas de transporte inteligente)."
Este hecho podría hacer peligrar la obtención de la Patente por parte de EUROCYBCAR, al haber rebelado públicamente detalles intrínsecos a la misma. Su TFM, además, ha sido tutorizado y presentado en la Universidad de León. Además, entendemos que la RENIC (Red de Excelencia Nacional de Investigación en Ciberseguridad) habrá otorgado su premio en base a algo más que el simple título del Proyecto.

EUROCYBCAR amplia su capital en 70.000,00€, siendo el capital resultante de 73.000,00€.

Se solicita, ante la Oficina de Patentes y Marcas, el registro de Patente Europea "E19835310(4) - SYSTEM FOR THE INSPECTION, EVALUATION AND DIAGNOSIS OF THE LEVEL OFCYBERSECURITY OF A VEHICLE".
Como Titular solicitante consta EUROCYBCAR S.L., con una titularidad del 100%. Como Inventores:

  • Azucena Hernández Palmero, CEO de EUROCYBCAR y Cybentia.
  • José Guerreira Velicia, COO de EUROCYBCAR, Oficial del Ejército del Aire, además de haber sido Oficial de Comunicación en la OTAN y Oficial de Enlace en la NASA y la Fuerza Área de los Estados Unidos, entre otros. Así, al menos, reza su Curriculum Vitae, accesible en Mondragon Unibertsitatea-Universidad de Mondragón pues también da clases en el curso Curso Online Normativa de Ciberseguridad para Vehículos UNECE/R155, institución que también parece promocionar tanto a Cybentia como a EUROCYBCAR:
    "Grupo CYBENTIA, en colaboración con EUROCYBCAR, te presenta el primer curso de formación basado en la norma UNECE/R155. Este curso te aportará una visión global del sector, de la ciberseguridad aplicada a la automoción, que engloba desde cómo son los vehículos conectados y qué tecnologías incluyen, hasta a qué riesgos se enfrentan los usuarios, qué tipo de ciberataques se realizan contra los vehículos y flotas de vehículos o quiénes evalúan los vehículos para medir y certificar su nivel de ciberseguridad, según los requisitos que marca la nueva normativa europea.""

El Boletín Oficial del País Vasco (BOPV) del jueves, 17 de septiembre de 2020, recoge el cese de Alexander Arriola Lizarriturri como Director-General SPRI-Agencia Vasca de Desarrollo Empresarial, firmado por el Lehendakari, Iñigo Urkullu, y la Consejera de Desarrollo Económico, Sostenibilidad y Medio Ambiente, Arantxa Tapia. El Decreto, aunque firmado el día 15, entra en vigor el mismo día de su publicación en el BOPV, es decir, el 17 de septiembre de 2020.

El sueldo de Alexander Arriola como Director General de la SPRI fue, según datos del 2020, de 96.906,05€ brutos/año.

Como Alto Cargo, no puede ejercer la actividad privada durante los dos años siguientes a su cese, salvo que se la autorice a ello. Arriola solicita la autorización, sin embargo, no consta respuesta.

Anteriormente, Arriola ya había comunicado su vinculación a otra empresa, COMME DES MACHINES.

BIC Araba (empresa pública) anuncia el fichaje de Alexander Arriola por EUROCYBCAR.

"Para esta nueva andadura en EUROCYBCAR será clave su gran experiencia en SPRI a la hora de dirigir áreas de gestión, como son la de internacionalización, tecnología, I+D, tecnología de la información, emprendimiento, además del conocimiento adquirido en el área de Infraestructuras tanto como Presidente de la sociedad gestora de suelo industrial SPRILUR así como en el de Consejero y máximo accionista de la Red de Parques Tecnológicos del País Vasco; a su vez, también ha ejercido como Consejero en la Sociedad Gestora de Capital Riesgo del Gobierno Vasco, sociedad encargada de realizar inversiones y adquisición de participaciones societarias en empresas consolidadas, así como start ups."
Para terminar la noticia indicando:
"EUROCYBCAR se encuentra bajo el paraguas del Basque Cibersecurity Centre -BCSC- uno de los centros de referencia europeos en materia de ciberseguridad y que dirige Javier Diéguez."
El Basque Cybersecurity Center (BCSC) depende de la SPRI, es decir, Alexander Arriola era el "jefe" de Javier Diéguez, Director del BCSC.

Según consta en su perfil público de Linkedin, en enero de 2021, Alexander Arriola se incorporó a otra startup, Alias Robotics, como COO.

Cybentia, la otra empresa de Azucena cambia su sede de Madrid a Araba. En la web oficial de Hacker Car, marca comercial de Cybentia, sin embargo, sigue apareciendo su sede social en Madrid.

No sólo aparece en el formulario de Contacto, sino en su Aviso Legal, incumpliendo la normativa en materia de Protección de Datos (RGPD).

En el Perfil Público de Linkedin de Cybentia constan 8 empleados:

  • Madrid: 7
  • Valencia: 1
No consta ningún empleado en Araba.

Según el Perfil Público de Linkedin de Alexander Arriola, en mayo de 2021 pasa de ser COO (Chief Operationg System) a convertirse en el CEO de Alias Robotics.

Se amplia el Capital de EUROCYBCAR en 227.000,00€, siendo el resultante final de 300.000,00€

Según el Depósito de Cuentas correspondientes al 2022 de EUROCYBCAR al que ha tenido acceso Gardena, la plantilla de la startup está formada por 6 personas.

En el Perfil Público de Linkedin de Cybentia constan 10 empleados:

  • Madrid: 3
  • León: 1
  • Oberdof (Alemania): 1
  • Murcia: 1
  • Bidart: 1
  • Miranda de Ebro: 1
  • Vitoria: 1
  • Bermeo: 1


Los 2 empleados de Euskadi se corresponden con perfiles profesionales bajos (estudiantes, primer empleo).

Según el Perfil Público de Linkedin de Alexander Arriola, deja de ser el CEO de Alias Robotics. Sin embargo, según la información registral de la empresa, a día de hoy (04/05/2023), sigue constando como "Apoderado Mancomunado Solidario" de dicha startup.

Según el Perfil Público de Linkedin de Alexander Arriola, se incorpora como Director Adjunto a Accenture X Industries.

No han pasado los dos años que establece la normativa en torno a la Incompatibilidad de los Cargos Públicos.

No consta la respuesta a la solicitud de compatibilidad en el Eusko Jaurlaritza-Gobierno Vasco. En cualquier caso, Arriola debería haber realizado tres solicitudes: una por EUROCYBCAR, otra por Alias Robotics y otra por Accenture..

Tampoco son públicas sus Declaraciones de Bienes, ni en el momento del nombramiento ni tras el cese.

Tal y como recoge la propia EUROCYBCAR en un Comunicado de Prensa Arantxa Tapia, Consejera de Desarrollo Económico, Sostenibilidad y Medio Ambiente y destado miembro del EAJ-PNV, hace entrega del primer certificado emitido por EUROCYBCAR.

El escenario elegido, las instalaciones del Automotive Intelligence Center-AIC, en Boroa.

Para entendernos, la antigua "jefa" de Alexander Arriola (la Agencia Vasca de Desarrollo Empresarial-SPRI de la que Arriola era Director General depende de su departamento) presta su imagen, y todo su apoyo, a una startup de la que, casualmente, Arriola es su Director de Desarrollo Corporativo.

¿Cuantas startups vascas pueden decir que han contado con tanto apoyo, institucional y personal, como EUROCYBCAR?

Y, además, se pone al servicio de la presentación de instalaciones públicas, y del peso y respaldo además, del AIC.

El Departamento de Seguridad de Eusko Jaurlaritza-Gobierno Vasco, cuyo Consejero es Josu Erkoreka, miembro destacado del EAJ-PNV, publica la adjudicación, mediante el procedimiento de Negociado Sin Publicidad (a "dedo") del Sistema de Evaluación e Implementación de Medidas de Ciberseguridad en los Vehículos de la Ertzaintza.

El importe de la adjudicación: 6.269.794,89€ (IVA incluido).

Cuando es preguntado en el Eusko Legebiltzarra-Parlamento Vasco alega "motivos de seguridad" para la adjudicación directa. Le preocupa seriamente que "personas non-gratas" (hackers, ciberdelincuentes, etc) conozcan los fallos de seguridad de la flota de la Ertzaintza. Sin embargo, ¿no le preocupa que se conozcan los detalles técnicos del Test a realizar gracias a un Trabajo Fin de Máster?

La Dirección General de Industria y de la Pequeña Mediana Empresa, perteneciente al Ministerio de Industria, Comercio y Turismo concede una Subvención Dineraria sin Contraprestación (para entenderlo, a fondo perdido) de 584.610,00€ a EUROCYBCAR.

Convocatoria:

"Orden ICT/209/2022, de 17 de marzo, por la que se efectúa la convocatoria correspondiente al año 2022, y se modifica la Orden ICT/1466/2021, de 23 de diciembre, para la concesión de ayudas PERTE VEC en el marco del PRTR."

En este apartado, recogemos las Subvenciones y Otras Concesiones de las que Cybentia y EUROCYBCAR, startups cuyo CEO es Azucena Hernández, han sido beneficiarias, así como las relativas a ALIAS ROBOTICS.

Los datos los hemos obtenido de fuentes públicas oficiales. Concretamente del Sistema Nacional de Publicidad de Subvenciones y Ayudas Públicas del Ministerio de Hacienda y Función Pública. como del Departamento de Economía y Hacienda del Eusko Jaurlaritza-Gobierno Vasco.



Resumen de las Subvenciones y Otras Concesiones.


(1) Hay concedidas 2 garantías (160.000€) que no se han contabilizado al no disponer de la ayuda equivalente concedida.


Resumen de las Subvenciones y Otras Concesiones a EUROCYBCAR.

(*) Subvenciones y Entregas Dinerarias Sin Contraprestación.

Resumen de las Subvenciones y Otras Concesiones a CYBENTIA.

(*) Subvenciones y Entregas Dinerarias Sin Contraprestación.

Resumen de las Subvenciones y Otras Concesiones a Alias Robotics.

(*) Subvenciones y Entregas Dinerarias Sin Contraprestación.

(1) Hay concedidas 2 garantías (160.000€) que no se han contabilizado al no disponer de la ayuda equivalente concedida.







En este apartado, hemos recogido la documentación y las fuentes empleadas. Para que resulte más sencillo, hemo clasificado los documentos en:;

Documento Oficial
Publicación en Redes Sociales
Noticia en Medio de Comunicación
Publicación en Web Oficial


En todas las publicaciones oficiales de EUROCYBCAR, se menciona la entrada en vigor, el 22 de enero de 2021 de una nueva normativa de la ONU/UNECE que obliga a los vehículos a tener un Certificado de Ciberseguridad (UNECE/R155).

Tal y como recoge el Reglamento (UE) 2019/2144 del Parlamento Europeo y del Consejo de 27 de noviembre de 2019, relativo a los requisitos de Homologación de tipo de los vehículos de motor y de sus remolques, Reglamento actualmente vigente, el cumplimiendo obligatorio de determinadas medidas de Ciberseguridad se limita a aquellos que cumplen alguno de los siguientes requisitos:

  • para la homologación de tipo de vehículos y de los sistemas, componentes y unidades técnicas independientes diseñados y construidos para dichos vehículos, en lo que respecta a sus características generales y su seguridad, así como a la protección y la seguridad de los ocupantes de los vehículos y de los usuarios vulnerables de la vía pública.
  • para la homologación de tipo de los vehículos, en relación con los sistemas de control de la presión de los neumáticos, en lo que respecta a su seguridad, la eficiencia del combustible y las emisiones de CO2
  • para la homologación de tipo de los neumáticos de nueva fabricación en lo que respecta a su seguridad y eficacia medioambiental.

En el Estado, la competencia en cuanto a Reglamentación y Homologación de Vehículos reside en el Ministerio de Industria, Comercio y Turismo quien lo gestiona a través de las Inspecciones Técnicas de Vehículos (ITVs). Son éstas las únicas con capacidad para CERTIFICAR el grado de Cumplimiento de las obligaciones en cuanto a Ciberseguridad según el modelo del vehículo. Porque, efectivamente, no todos los modelos están sujetos a la normativa.

No está habilitada, por lo tanto, AENOR y, mucho menos, EUROCYBCAR ya que ésta ni siquiera es Entidad de Certificación.

Además, el Test de EUROCYBCAR, ¿qué auditorias ha pasado? ¿qué grado de acierto o qué margen de error tiene? En el mundo de la Tecnología no hay nunca certeza absoluta, no hay un 100% de grado de acierto. Y menos aún en cuestiones relacionadas con el Cibercrimen. Los malos siempre van un pasito por delante.

Seguro que te estás haciendo la pregunta del millón

Efectivamente, la Ertzaintza se ha gastado 6,2 Millones de € en unos Test que no tienen validez Certificadora.

En el análisis de este caso, hemos utilizado la metodología que se aplica en las investigaciones relacionadas con los crímenes financieros.
  • Gráfico de Relaciones, para saber Quién es Quien y conocer los vínculos entre los diferentes actores.
  • Gráfico de Tiempo (Timeline), que ayuda a hacerse una idea de la secuencia de los principales acontecimientos.
  • Gráfico con la Documentación con sus actores principales, que aporta evidencias sobre el caso y recoge las principales fuentes.

Toda la información empleada es pública y sus referencias están contenidas durante todo el análisis. Hemos procedido a capturar imágenes con el fin de mantener la información en caso de borrado o de cambio de lugar de la misma. No obstante, se proporciona tanto la imagen como el enlace a la fuente original.

A continuación, hacemos un resumen de las fuentes empleadas:

Los datos son de libre uso

Lo único que te pedimos, dado el trabajo de elaboración que hay por detrás, es que una simple mención a Gardena.