Compliance · · 5 min read
La ley cibernética de la UE obliga a los proveedores a replantearse la seguridad de sus productos
La Ley de Ciberresiliencia está impulsando a las empresas tecnológicas a acelerar la notificación de incidentes, integrar los datos de seguridad e incorporar la protección a los productos desde el principio.
La Ley de Ciberresiliencia de la Unión Europea está destinada a cambiar la forma en que las empresas tecnológicas desarrollan, supervisan y venden productos conectados, según una información de CSO Online. El reglamento obliga a los fabricantes a notificar a las autoridades en un plazo de 24 horas cuando descubran una vulnerabilidad explotada activamente o un incidente grave que afecte a un producto con elementos digitales.
La norma de notificación, introducida el 11 de septiembre, crea un marco jurídico común en la UE para la seguridad del hardware y el software conectados a internet. Su alcance no se limita a las empresas establecidas dentro del bloque. Cualquier compañía que quiera vender productos cubiertos por la norma en el mercado europeo puede verse afectada, independientemente de dónde tenga su sede.
El ámbito de aplicación incluye tecnologías empresariales como sistemas operativos, routers, cortafuegos, redes privadas virtuales, herramientas de gestión de identidades, software de seguridad y sistemas de gestión de redes. Los requisitos también se extienden al hardware utilizado para cargas de trabajo informáticas exigentes, incluidos los sistemas que dan soporte a la inteligencia artificial.
La seguridad se convierte en una condición para acceder al mercado
Vincent Lomba, director de seguridad de productos de Alcatel Lucent Enterprise, declaró a CSO Online que la legislación podría convertir la ciberresiliencia en un requisito básico para competir en los mercados tecnológicos internacionales. En su opinión, los fabricantes se han concentrado a menudo en el rendimiento de procesamiento y han prestado menos atención a la protección integrada en la arquitectura subyacente.
Ese equilibrio tendrá que cambiar, afirmó Lomba. Las empresas que suministren hardware y procesadores gráficos a Europa podrían tener que rediseñar los sistemas centrales para que la resiliencia esté integrada desde el principio, en lugar de añadirse después del lanzamiento de un producto.
El reglamento también podría dar ventaja a las empresas que ya desarrollan productos con controles de seguridad, gobernanza y supervisión de la cadena de suministro integrados en sus procesos. Lomba espera que las normas de la UE establezcan un referente más amplio y obliguen a los proveedores de fuera de Europa a elevar sus estándares si quieren seguir siendo competitivos frente a las empresas europeas.
El posible efecto internacional recuerda la experiencia del Reglamento General de Protección de Datos de la UE. Artem Serebrov, director de producto de PCA Cyber Security, declaró a CSO Online que las primeras etapas de la Ley de Ciberresiliencia se parecen en algunos aspectos a la introducción del RGPD.
También señaló una posible debilidad. El RGPD creó obligaciones de notificación de las filtraciones de datos sin exigir a las empresas que cuantificaran la cantidad de datos perdida, afirmó. Eso puede haber animado a algunas organizaciones a limitar el alcance de su supervisión para reducir el riesgo de grandes sanciones. La comparación de Serebrov sugiere que los requisitos de notificación pueden generar comportamientos imprevistos cuando las organizaciones no tienen obligaciones igualmente claras de determinar qué ha ocurrido y cuál es su gravedad.
Veinticuatro horas ponen al descubierto unos sistemas fragmentados
Para muchos proveedores, la dificultad principal será operativa y no jurídica. La información necesaria para una notificación suele estar dispersa entre plataformas de gestión de información y eventos de seguridad, fuentes de inteligencia sobre amenazas, alertas de vulnerabilidades explotadas conocidas, herramientas de análisis, registros de activos y listas de materiales de software.
Esos sistemas no están necesariamente conectados de forma que permitan a una empresa identificar un producto afectado, confirmar la explotación y elaborar un informe preciso en un día. Joe Brinkley, director de investigación de seguridad ofensiva y comunidad de Cobalt, afirmó que el plazo deja poco margen para que los analistas realicen cada paso manualmente.
Es posible que un equipo tenga que cotejar una vulnerabilidad recién divulgada con su inventario de software, localizar los activos pertinentes y examinar la telemetría de seguridad actual para determinar si los atacantes están utilizando la vulnerabilidad. Si esas tareas requieren búsquedas independientes en varios paneles, gran parte del plazo de notificación puede consumirse antes de que la organización haya establecido los hechos.
La consecuencia práctica es una demanda de automatización. Cuando aparece una vulnerabilidad, los sistemas tendrán que comprobar las listas de materiales de software, identificar los activos expuestos y comparar los resultados con los datos operativos en tiempo real. Los proveedores que no puedan conectar estas fuentes corren el riesgo de dedicar la mayor parte del tiempo disponible a investigar, en lugar de contener el problema y aplicar correcciones.
Una prueba de la preparación organizativa
Louise Horton, responsable de asuntos gubernamentales en Reino Unido de NCC Group, describió las nuevas obligaciones como una prueba importante de la preparación operativa. Las organizaciones necesitarán procedimientos fiables de gestión de vulnerabilidades, una visión clara de las dependencias de los productos y la capacidad de evaluar y comunicar los incidentes con rapidez y precisión.
Esa preparación comienza antes de que se produzca un incidente. Incluye prácticas de desarrollo seguro, supervisión de proveedores y una responsabilidad clara sobre las decisiones entre los equipos de ingeniería, seguridad y dirección. Horton sostuvo que las empresas deberían considerar la CRA como parte de un programa de resiliencia más amplio, y no como un conjunto de tareas de cumplimiento independientes.
Heigor Freitas, responsable de la región de Reino Unido y Europa en CREST, afirmó que el reglamento podría reforzar el entorno digital general al mejorar la rendición de cuentas y hacer más coherentes las prácticas de seguridad entre los fabricantes de hardware y software.
La presión también recaerá sobre los directores de seguridad de la información. Sus equipos necesitarán registros actualizados y consultables de productos, componentes y dependencias, en lugar de inventarios estáticos preparados únicamente para revisiones periódicas de cumplimiento. Las listas de materiales de software tendrán que funcionar como recursos operativos activos capaces de respaldar la investigación y la mitigación inmediatas.
Para los responsables de seguridad empresarial, por tanto, la nueva norma no consiste simplemente en tramitar documentación con mayor rapidez. Exige una visibilidad continua de lo que ejecuta una organización, de qué componentes contienen esos sistemas y de si se está explotando una vulnerabilidad recién descubierta. En virtud de la CRA, las demoras al responder a esas preguntas podrían poner en peligro tanto el cumplimiento normativo como el acceso continuado al mercado europeo.