La nueva Ley de Ciberresiliencia de la UE obliga a revisar cómo se elige la tecnología de seguridad física

La nueva Ley de Ciberresiliencia de la UE obliga a revisar cómo se elige la tecnología de seguridad física

La entra­da en vigor de la Ley de Ciber­re­si­lien­cia (CRA) de la Unión Euro­pea rede­fi­ne los cri­te­rios con los que empre­sas e ins­ti­tu­cio­nes debe­rán selec­cio­nar pro­duc­tos de segu­ri­dad físi­ca conec­ta­dos. Gene­tec publi­ca una guía diri­gi­da a res­pon­sa­bles de segu­ri­dad para eva­luar la trans­pa­ren­cia, la ges­tión de vul­ne­ra­bi­li­da­des y el sopor­te que ofre­cen los fabri­can­tes duran­te todo el ciclo de vida de sus solu­cio­nes.

La Unión Euro­pea ha ele­va­do sig­ni­fi­ca­ti­va­men­te las exi­gen­cias en mate­ria de ciber­se­gu­ri­dad para los pro­duc­tos con ele­men­tos digi­ta­les con la apro­ba­ción de la Ley de Ciber­re­si­lien­cia (Cyber Resi­lien­ce Act, CRA), una nor­ma­ti­va que no solo afec­ta a los fabri­can­tes de tec­no­lo­gía, sino tam­bién a las orga­ni­za­cio­nes que adquie­ren, ins­ta­lan y ges­tio­nan dis­po­si­ti­vos conec­ta­dos.

Con moti­vo de este nue­vo mar­co regu­la­to­rio, Gene­tec Inc., com­pa­ñía espe­cia­li­za­da en soft­wa­re de segu­ri­dad físi­ca para empre­sas, ha publi­ca­do una guía prác­ti­ca en la que plan­tea cin­co pre­gun­tas esen­cia­les que los res­pon­sa­bles de segu­ri­dad debe­rían for­mu­lar a sus pro­vee­do­res antes de incor­po­rar nue­vas solu­cio­nes tec­no­ló­gi­cas. El obje­ti­vo es faci­li­tar una eva­lua­ción más rigu­ro­sa de la segu­ri­dad de los pro­duc­tos, la trans­pa­ren­cia del fabri­can­te y el sopor­te que reci­bi­rán duran­te toda su vida útil.

La CRA esta­ble­ce requi­si­tos obli­ga­to­rios para los pro­duc­tos digi­ta­les comer­cia­li­za­dos en la Unión Euro­pea, ponien­do el foco en el desa­rro­llo segu­ro, la ges­tión de vul­ne­ra­bi­li­da­des, la trans­pa­ren­cia infor­ma­ti­va y el man­te­ni­mien­to con­ti­nuo de la segu­ri­dad. Aun­que las obli­ga­cio­nes lega­les recaen prin­ci­pal­men­te sobre los fabri­can­tes, su impac­to se extien­de a toda la cade­na de sumi­nis­tro tec­no­ló­gi­ca, inclui­dos dis­tri­bui­do­res, inte­gra­do­res y clien­tes fina­les.

Según expli­ca Gene­tec, uno de los prin­ci­pa­les cam­bios que intro­du­ce la legis­la­ción es que la ciber­se­gu­ri­dad deja de enten­der­se como una carac­te­rís­ti­ca pun­tual del pro­duc­to para con­ver­tir­se en una res­pon­sa­bi­li­dad que debe man­te­ner­se duran­te todo su ciclo de vida.

“La Ley de Resi­lien­cia Ciber­né­ti­ca refuer­za muchos de los prin­ci­pios de segu­ri­dad des­de el dise­ño y de ges­tión del ciclo de vida que Gene­tec lle­va años defen­dien­do”, seña­ló Mathieu Che­va­lier, Prin­ci­pal Secu­rity Archi­tect de Gene­tec. “Al ele­var las expec­ta­ti­vas en mate­ria de segu­ri­dad y trans­pa­ren­cia de los pro­duc­tos, la nor­ma­ti­va de la CRA ofre­ce a los com­pra­do­res una base cla­ra para eva­luar a los pro­vee­do­res de tec­no­lo­gía y la resi­lien­cia ciber­né­ti­ca a lar­go pla­zo de sus pro­duc­tos”.

Este enfo­que resul­ta espe­cial­men­te rele­van­te en el ámbi­to de la segu­ri­dad físi­ca, don­de cáma­ras, sis­te­mas de con­trol de acce­sos, sen­so­res y otras infra­es­truc­tu­ras conec­ta­das per­ma­ne­cen ope­ra­ti­vas duran­te años y requie­ren actua­li­za­cio­nes cons­tan­tes fren­te a nue­vas ame­na­zas.

La guía ela­bo­ra­da por Gene­tec pro­po­ne un mar­co de eva­lua­ción basa­do en cin­co cues­tio­nes que per­mi­ten medir el com­pro­mi­so real de un fabri­can­te con la ciber­se­gu­ri­dad.

La pri­me­ra de ellas se cen­tra en la dura­ción del sopor­te téc­ni­co y las actua­li­za­cio­nes de segu­ri­dad. La CRA obli­ga a los fabri­can­tes a pro­por­cio­nar ges­tión de vul­ne­ra­bi­li­da­des y actua­li­za­cio­nes duran­te al menos cin­co años, por lo que cono­cer el perio­do de man­te­ni­mien­to y la estra­te­gia para el final de vida del pro­duc­to se con­vier­te en un cri­te­rio deci­si­vo en cual­quier pro­ce­so de com­pra.

La segun­da cues­tión ana­li­za si la ciber­se­gu­ri­dad ha sido incor­po­ra­da des­de el dise­ño. Los prin­ci­pios de Secu­re by Design y Secu­re by Default exi­gen que la pro­tec­ción for­me par­te del desa­rro­llo des­de sus pri­me­ras fases, inclu­yen­do el dise­ño, las prue­bas, la imple­men­ta­ción y el man­te­ni­mien­to pos­te­rior.

En ter­cer lugar, Gene­tec reco­mien­da exa­mi­nar cómo el pro­vee­dor detec­ta, comu­ni­ca y corri­ge las vul­ne­ra­bi­li­da­des. Para la com­pa­ñía, nin­gún soft­wa­re está com­ple­ta­men­te libre de fallos, pero la dife­ren­cia resi­de en la rapi­dez, la trans­pa­ren­cia y la dis­ci­pli­na con la que una orga­ni­za­ción res­pon­de cuan­do apa­re­cen ries­gos de segu­ri­dad.

Entre las bue­nas prác­ti­cas des­ta­can la rea­li­za­ción perió­di­ca de prue­bas de segu­ri­dad, la exis­ten­cia de polí­ti­cas coor­di­na­das de divul­ga­ción de vul­ne­ra­bi­li­da­des, la dis­tri­bu­ción segu­ra de par­ches y la comu­ni­ca­ción cla­ra a los clien­tes sobre las inci­den­cias corre­gi­das.

Otra de las reco­men­da­cio­nes de la guía es exi­gir a los pro­vee­do­res un alto gra­do de trans­pa­ren­cia res­pec­to a sus pro­pios pro­ce­sos inter­nos de ciber­se­gu­ri­dad. Esto impli­ca cono­cer cómo desa­rro­llan y revi­san sus pro­duc­tos, qué meca­nis­mos uti­li­zan para vali­dar su segu­ri­dad y de qué for­ma orien­tan a clien­tes e inte­gra­do­res para des­ple­gar sis­te­mas más robus­tos.

Para Gene­tec, la ciber­se­gu­ri­dad ya no pue­de enten­der­se como una res­pon­sa­bi­li­dad exclu­si­va del fabri­can­te, sino como un tra­ba­jo com­par­ti­do entre desa­rro­lla­do­res, inte­gra­do­res y orga­ni­za­cio­nes usua­rias. En este con­tex­to, la capa­ci­dad de un pro­vee­dor para docu­men­tar sus pro­ce­sos y ofre­cer reco­men­da­cio­nes de endu­re­ci­mien­to del sis­te­ma adquie­re un valor estra­té­gi­co.

Che­va­lier sub­ra­ya que las empre­sas más resi­lien­tes son pre­ci­sa­men­te aque­llas que man­tie­nen una rela­ción con­ti­nua con sus pro­vee­do­res en lugar de limi­tar­se a una deci­sión de com­pra ini­cial.

“Las orga­ni­za­cio­nes mejor pre­pa­ra­das para ges­tio­nar las futu­ras ame­na­zas ciber­né­ti­cas con­si­de­ran la ciber­se­gu­ri­dad como una cola­bo­ra­ción con­ti­nua, y no como una deci­sión de adqui­si­ción pun­tual”, con­clu­yó el exper­to. “La CRA con­tri­bu­ye a refor­zar ese enfo­que al esta­ble­cer unas expec­ta­ti­vas comu­nes en mate­ria de trans­pa­ren­cia, ges­tión dis­ci­pli­na­da de las vul­ne­ra­bi­li­da­des y sopor­te téc­ni­co a lar­go pla­zo para los pro­duc­tos, lo que bene­fi­cia a los fabri­can­tes, a los inte­gra­do­res y a las orga­ni­za­cio­nes que depen­den de sis­te­mas de segu­ri­dad físi­ca conec­ta­dos”.

Gene­tec seña­la que lle­va más de 25 años apli­can­do prác­ti­cas de desa­rro­llo ciber­se­gu­ras en sus solu­cio­nes de segu­ri­dad físi­ca. La com­pa­ñía desa­rro­lla pla­ta­for­mas basa­das en arqui­tec­tu­ra abier­ta e inte­gra de for­ma nati­va tec­no­lo­gías como el cifra­do, la ges­tión de iden­ti­da­des y acce­sos, la super­vi­sión con­ti­nua y los pro­ce­sos de ges­tión de vul­ne­ra­bi­li­da­des.

Ade­más de la tec­no­lo­gía, la empre­sa des­ta­ca la impor­tan­cia de pro­por­cio­nar orien­ta­ción téc­ni­ca a los clien­tes para man­te­ner infra­es­truc­tu­ras resi­lien­tes con el paso del tiem­po, un aspec­to que la nue­va legis­la­ción euro­pea con­vier­te en un ele­men­to dife­ren­cia­dor den­tro del mer­ca­do.

Con la apli­ca­ción pro­gre­si­va de la Ley de Ciber­re­si­lien­cia, las deci­sio­nes de adqui­si­ción deja­rán de cen­trar­se úni­ca­men­te en fun­cio­na­li­da­des o cos­tes y pasa­rán a valo­rar la capa­ci­dad de los fabri­can­tes para ofre­cer pro­duc­tos segu­ros, trans­pa­ren­tes y sos­te­ni­bles duran­te años, un cam­bio que trans­for­ma­rá la for­ma en que orga­ni­za­cio­nes públi­cas y pri­va­das selec­cio­nan sus tec­no­lo­gías de segu­ri­dad físi­ca.

Comunicación

Comunicación

Por­ta­da

Ventas

Ventas

Por­ta­da

General

General

Por­ta­da

© e-contenidos s.a.