Compliance · · 4 min read

Comisión del Senado respalda un marco voluntario de ciberseguridad para las telecomunicaciones

Un proyecto de ley bipartidista crearía directrices de seguridad específicas para el sector y un proceso de certificación, en respuesta a las vulnerabilidades expuestas por la campaña Salt Typhoon.

La Comisión de Comercio del Senado ha respaldado una legislación que crearía un marco voluntario de ciberseguridad para el sector de las telecomunicaciones, según app.govly.com. La Ley Bipartidista de Ciberseguridad y Resiliencia de las Telecomunicaciones fue presentada por los senadores Mark Warner y Ted Cruz.

La medida combinaría prácticas de seguridad recomendadas con un proceso de certificación para las empresas de telecomunicaciones. En lugar de imponer un conjunto fijo de requisitos federales, establecería un sistema destinado a ayudar a las empresas a evaluar y mejorar sus defensas mediante directrices desarrolladas específicamente para el sector.

El proyecto de ley llega después de que la campaña de ciberespionaje Salt Typhoon expusiera vulnerabilidades en las redes de telecomunicaciones. El artículo describe esa intrusión como el ataque informático más grave contra las telecomunicaciones en la historia del país, lo que pone de relieve la preocupación por la seguridad de la infraestructura que sustenta los servicios de comunicaciones.

Su avance también se produce después de que la Comisión Federal de Comunicaciones revirtiera salvaguardas de seguridad anteriores. La combinación del ciberataque y los cambios en el enfoque regulatorio ha intensificado el debate sobre cómo deberían proteger sus sistemas las empresas de telecomunicaciones y cuánto de esa protección debería estar dirigido por el Gobierno federal.

Un proceso entre el Gobierno y la industria

En virtud de la legislación propuesta, la Administración Nacional de Telecomunicaciones e Información convocaría un grupo de trabajo integrado por representantes del Gobierno y de la industria. Ese grupo se encargaría de desarrollar protocolos de ciberseguridad diseñados para las empresas de telecomunicaciones, en lugar de adaptar estándares de propósito general a un sector concreto.

El grupo de trabajo tendría 18 meses para elaborar los protocolos iniciales. Posteriormente, el marco se actualizaría periódicamente, lo que permitiría modificar sus recomendaciones a medida que evolucionen los riesgos y la tecnología. Ese proceso de revisión es fundamental para el enfoque del proyecto de ley: los legisladores y los representantes de la industria podrían responder a nuevas amenazas sin depender exclusivamente de normas que podrían quedar obsoletas.

Por tanto, la propuesta favorece la cooperación y la evaluación de riesgos por encima de mandatos federales inflexibles. Sus defensores sostienen que las directrices de seguridad deberían reflejar los distintos riesgos a los que se enfrentan las empresas de telecomunicaciones y poder cambiar a medida que esos riesgos evolucionen. El marco seguiría siendo voluntario, lo que significa que el proyecto de ley no establecería un régimen universal y obligatorio de ciberseguridad para el sector.

La distinción es importante porque las redes de telecomunicaciones se enfrentan a condiciones técnicas y de seguridad cambiantes. Una norma redactada en respuesta a una amenaza podría perder relevancia a medida que los atacantes adopten métodos diferentes. El ciclo de desarrollo y revisión previsto en el proyecto de ley pretende hacer que el marco sea más adaptable, mientras que el componente de certificación ofrecería una vía formal para que las empresas participantes demuestren su adecuación a las prácticas recomendadas.

Posible efecto en el mercado de la ciberseguridad

El sistema propuesto podría generar trabajo adicional para las empresas que ayudan a las compañías de telecomunicaciones a comprender, implementar y documentar controles de ciberseguridad. App.govly.com identifica oportunidades para contratistas en consultoría de ciberseguridad para las telecomunicaciones, servicios de certificación y apoyo en materia de cumplimiento normativo.

Los consultores podrían ayudar a las empresas a interpretar los protocolos específicos del sector una vez que se desarrollen. Los proveedores de certificación podrían respaldar el proceso de evaluación para determinar si una empresa cumple los estándares del marco. Los especialistas en cumplimiento podrían ayudar a las organizaciones a preparar los registros y procedimientos relacionados con la participación voluntaria.

Esas oportunidades dependerían del contenido final de los protocolos y de la forma en que se organice el proceso de certificación. La legislación, tal como se describe en el informe, establece la estructura para desarrollar esos detalles, en lugar de proporcionar de inmediato los estándares completos. Se espera que el grupo de trabajo dirigido por la NTIA defina las directrices específicas para las telecomunicaciones durante el periodo de desarrollo de 18 meses.

El respaldo del proyecto de ley por parte de la Comisión de Comercio es un paso en ese proceso, no una declaración de que el marco ya esté en funcionamiento. Su patrocinio bipartidista le proporciona el apoyo tanto de Warner como de Cruz, mientras que su diseño voluntario busca incorporar a la industria al proceso en lugar de depender únicamente de la aplicación coercitiva desde Washington.

El informe sitúa la medida en el marco del trabajo de varias instituciones federales, entre ellas la FCC, la NTIA, el Senado, la Oficina Federal de Investigación y el Departamento de Comercio. En conjunto, esas referencias reflejan la atención más amplia del Gobierno a la seguridad de la infraestructura de comunicaciones tras la campaña Salt Typhoon y la reevaluación de las salvaguardas anteriores.

Para las empresas de telecomunicaciones, la cuestión práctica será si el marco ofrece una protección útil sin convertirse en otra obligación de cumplimiento estática. Para los contratistas, la creación de directrices específicas para el sector y de un sistema de certificación podría aumentar la demanda de conocimientos especializados. El argumento central del proyecto de ley es que una colaboración entre el Gobierno y la industria, basada en los riesgos y actualizada periódicamente, puede abordar las vulnerabilidades con mayor eficacia que unos requisitos rígidos que rápidamente pierdan el ritmo de las amenazas para las que fueron diseñados.

telecommunicationscybersecuritysenatecompliancecritical infrastructuresalt typhoonregulation

Continue reading

Read this in another language