ESG
En los últimos años, algunas crisis globales como el COVID-19 y la DANA han sido abordadas mediante sistemas de alerta progresivos, permitiendo respuestas estructuradas y una mejor gestión de recursos. No obstante, en el ámbito de la ciberseguridad, muchas organizaciones aún adoptan un enfoque binario, en el que solo existen dos estados: normalidad o crisis total. Si este enfoque ha demostrado ser exitoso en otros ámbitos, ¿por qué no aplicarlo también a la protección digital? Es bajo esta premisa que surge el Alert Readiness Framework (ARF), un modelo diseñado para trasladar esta estrategia al mundo cibernético, permitiendo respuestas más dinámicas y eficientes ante las amenazas. ¿Qué es el ARF y por qué es clave? El Alert Readiness Framework (ARF) es un marco de ciberseguridad desarrollado por Devoteam Cyber Trust que introduce un sistema de niveles de alerta, similar al utilizado en contextos militares. Este enfoque permite a las organizaciones implementar controles de seguridad adaptables y conscientes del contexto, así como planes de respuesta basados en niveles de amenaza en tiempo real. Inspirado en sistemas como el DEFCON militar, el ARF permite ajustar la respuesta según la gravedad de la amenaza, asegurando que procesos, tecnología y personas estén preparados para actuar eficazmente. El Rol Crucial del Liderazgo en el ARF Para que el ARF (Marco de Respuesta a Incidentes) sea efectivo, no solo se necesita tecnología avanzada, sino también un fuerte respaldo del liderazgo. Sin el apoyo de la alta dirección, la ciberseguridad pierde autoridad, prioridad, recursos y visibilidad. La falta de liderazgo comprometido pone en riesgo cualquier estrategia de seguridad, enfrentando múltiples desafíos tales como: Falta de Cumplimiento: Las políticas de seguridad no se pueden implementar de manera efectiva sin el apoyo de la dirección. Escasez de Recursos: Sin inversiones adecuadas, los planes de seguridad se ven limitados y no alcanzan su máximo potencial. Baja Visibilidad: Si la alta dirección no respalda los esfuerzos de seguridad, su impacto será reducido y su efectividad, comprometida. Integrar la ciberseguridad dentro de la estrategia empresarial no solo protege a la organización, sino que asegura su continuidad operativa y mantiene su competitividad en el mercado. Las 4 Fases Clave del ARF El ARF se implementa en cuatro fases clave: Integración de Información – Recopilar y analizar datos internos y externos para evaluar riesgos y amenazas. Evaluación de Riesgos y Niveles de Alerta – Clasificar los riesgos según su impacto y probabilidad, estableciendo niveles de alerta escalonados. Planificación y Respuesta – Definir acciones claras para cada nivel de alerta, asignar roles específicos y establecer procesos de comunicación eficaces. Mantenimiento y Evolución – Actualizar regularmente el ARF para garantizar su adaptación a nuevas amenazas y a los cambios dentro de la organización. ¿Cómo Establecer los Niveles de Alerta en un Sistema de Ciberseguridad? Un sistema de alertas claramente definido es clave para gestionar y comunicar los riesgos de manera efectiva. Generalmente, se emplea un esquema de cinco niveles, que van desde un riesgo muy bajo (sin amenaza conocida) hasta uno muy alto (riesgo crítico con impacto severo). Dependiendo del nivel de alerta, las respuestas pueden incluir: Vigilancia activa en niveles bajos, para monitorizar posibles amenazas sin necesidad de intervención inmediata. Restricción de accesos y refuerzo de controles en niveles intermedios, para mitigar riesgos inminentes. Activación de planes de respuesta y notificación a autoridades en niveles críticos, cuando la amenaza se vuelve inminente y requiere acciones urgentes. Para diseñar una escala efectiva, se deben tener en cuenta varios factores: Granularidad: Que refleje con precisión el nivel de riesgo sin ser demasiado compleja. Impacto y probabilidad: Cada nivel debe indicar claramente el daño potencial. Acciones específicas: Qué medidas se deben tomar en cada nivel. Como en el DEFCON militar, un sistema de alerta bien definido proporciona claridad y rapidez en la toma de decisiones. Conclusión: No Podemos Esperar al Desastre En un mundo donde las amenazas evolucionan constantemente, esperar a que ocurra un ciberataque para reaccionar no es una opción. El Alert Readiness Framework permite anticiparse, responder eficazmente y convertir la ciberseguridad en una ventaja estratégica. No se trata de si ocurrirá un incidente, sino de cuán preparados estaremos cuando suceda. Javier Cutillas, Cybersecurity Presales Manager | Devoteam Cybertrust
2 Marzo 2025
Rincón del CISO
Un informe reciente destaca la necesidad de que las pymes se integren en el creciente mercado de los ciberseguros, ya que muchas de ellas carecen de cobertura adecuada o están insuficientemente aseguradas, lo que genera una importante brecha de protección. Según un estudio de Marsh, empresa de Marsh McLennan, las pequeñas y medianas empresas (pymes) en la Unión Europea mantienen un nivel de controles en ciberseguridad un 15% inferior al de las grandes corporaciones. El informe, titulado Why the Cybersecurity Gap Between SMEs and Large Organizations Matters (Por qué es importante la brecha de ciberseguridad entre las pymes y las grandes organizaciones), pone de manifiesto los desafíos que enfrentan las pymes para alcanzar una ciberresiliencia similar a la de las grandes compañías. Analizando la brecha de ciberresiliencia entre 320 empresas europeas de diferentes tamaños, clasificadas según sus ingresos anuales —inferiores a 51 millones de euros, entre 51 y 250 millones de euros, y superiores a 250 millones de euros—, el documento se basa en los datos de la herramienta de autoevaluación cibernética de Marsh y examina el nivel de implementación de 12 controles clave de ciberseguridad. El análisis evidencia que las grandes empresas implementan estos controles de manera más efectiva que las pymes. Mientras que las grandes corporaciones logran una puntuación promedio del 80% en estos 12 controles, las pymes se quedan en un 65%. Uno de los aspectos más críticos es la autenticación multifactor para accesos remotos, adoptada por el 91% de las grandes empresas, frente al 75% de las pymes. También se observa una deficiencia en las pruebas de los planes de respuesta ante incidentes: solo el 40% de las pymes llevan a cabo estos ensayos, en comparación con el 61% de las grandes corporaciones. A pesar de que las pymes y empresas de mediana capitalización han mejorado sus capacidades de respuesta a incidentes, su progreso sigue siendo insuficiente. Las diferencias entre sectores también son notables: en el sector financiero, el 85% de las pymes exige formación en ciberseguridad para sus empleados, mientras que en el sector industrial solo lo hace el 58%. Gamze Konyar, directora de ciberseguridad de Marsh Europe, enfatizó que las pymes desempeñan un papel fundamental dentro de las infraestructuras nacionales, y sus vulnerabilidades cibernéticas pueden derivar en pérdidas económicas y filtraciones de datos, lo que pone en riesgo la estabilidad financiera y la confianza ciudadana. Además, al formar parte de las cadenas de suministro, pueden representar un factor de riesgo para las grandes empresas. Por ello, subrayó la importancia de fortalecer la colaboración para cerrar esta brecha de ciberseguridad y desarrollar soluciones aseguradoras adaptadas a sus necesidades. Por su parte, Typhaine Beaupérin, CEO de la Federación Europea de Asociaciones de Gestión de Riesgos (FERMA), subrayó que, ante la evolución constante de las ciberamenazas, este informe pone de relieve la necesidad urgente de que todas las organizaciones, especialmente las pymes, refuercen sus medidas de ciberseguridad para mejorar su resiliencia. Además, hizo un llamado a incrementar la concienciación, la educación y el respaldo a buenas prácticas en ciberseguridad, instando a los gobiernos, asociaciones industriales y grandes empresas a proporcionar más recursos y fomentar la cooperación para fortalecer la ciberresiliencia de las pymes.
26 Febrero 2025
Jarana
Gestión de crisis de ciberseguridad en empresas. A través de esta guía de ciberseguridad se pretende proporcionar a las medianas empresas las herramientas y estrategias necesarias para procurar la seguridad y estabilidad de sus operaciones frente a una crisis de ciberseguridad. Esta guía desarrolla de forma clara y sencilla los siguientes aspectos: Alcance y normativa. Definición de crisis de ciberseguridad. Buenas prácticas para la gestión de crisis. Fases de una crisis de ciberseguridad. Gestión de crisis ocasionadas por incidentes en proveedores (cadena de suministro). Descargar guía aquí: Gestión de crisis de ciberseguridad en empresas | Empresas | INCIBE
24 Febrero 2025
Rincón del CISO
La compañía proporcionará formación y prácticas profesionales a los estudiantes del primer grado oficial en Ciberseguridad de Cataluña. Este acuerdo busca especializar a los alumnos de ENTI-UB en un sector que, en esta región, requiere 10.000 nuevos expertos. SIA, que mantiene alianzas con 26 universidades y 23 centros de formación profesional, suma ahora este ciclo formativo en su expansión en Cataluña. Barcelona, 20 de febrero de 2025.– Roberto Espina, consejero delegado de SIA, la compañía del Grupo Indra especializada en ciberseguridad, ha firmado un acuerdo con Jan Rosés, director ejecutivo de ENTI - Universidad de Barcelona (ENTI-UB), para colaborar en la formación práctica de los estudiantes del primer grado oficial en Ciberseguridad de Cataluña. ENTI-UB, un centro privado de educación tecnológica superior adscrito a la Universidad de Barcelona, lanzó este ciclo formativo a principios del curso 2024-2025. El objetivo de este programa es reforzar la especialización en el área de las TIC, particularmente en Seguridad de la Información, para responder a la creciente demanda de profesionales en este sector. Según los datos más recientes de Incibe, en España se necesitan alrededor de 99.000 expertos en ciberseguridad para enfrentar las amenazas cibernéticas en un mundo cada vez más interconectado. El acuerdo implica que los estudiantes del grado en Ciberseguridad de ENTI-UB puedan realizar prácticas académicas externas en SIA mediante proyectos formativos personalizados. Así, los alumnos tendrán la oportunidad de familiarizarse con los métodos, herramientas y estrategias utilizadas en la protección de organizaciones. Además, la colaboración contempla la ampliación futura con actividades como clases, ponencias y otros eventos formativos organizados por el Grupo Indra. Durante la firma del convenio, celebrada ayer en el Seminario Conciliar de Barcelona, sede de las aulas y laboratorio de ciberseguridad de ENTI-UB, Roberto Espina, consejero delegado de SIA, expresó que “para ser profesional de la ciberseguridad en nuestro país, es necesario un nivel adicional de especialización más allá de la formación reglada y una actualización continua. Como sucede en otros campos tecnológicos en auge, como la IA, Big Data o 5G, el sector de la ciberseguridad seguirá creciendo.” Espina añadió: “En SIA, apostamos por la atracción y formación de talento en todos los niveles de experiencia. Creemos que esto es fundamental para cubrir las necesidades del mercado y garantizar una transformación digital segura en las organizaciones.” Alta demanda de especialistas en Cataluña En Cataluña, el sector de la ciberseguridad creció un 16% en el último año, la cifra más alta registrada hasta la fecha, según el informe "La ciberseguretat en Catalunya", elaborado por la Agència de Ciberseguretat de Catalunya y la agencia Acció. El estudio también señala que la región es la tercera en la UE en atraer proyectos de inversión extranjera, con una captación de más de 66 millones de euros en 2023, lo que permitió la creación de 400 nuevos puestos de trabajo. SIA, que cuenta con más de 2.000 expertos y es la mayor compañía española especializada en ciberseguridad, está en plena expansión en Cataluña para responder a las crecientes necesidades de ciberseguridad de las empresas de la región, a la vez que refuerza su apuesta por el talento local. Gracias a este acuerdo, los estudiantes de ENTI-UB podrán realizar su primera experiencia profesional en el campo de la ciberseguridad, un sector que, según la Agència de Ciberseguretat de Catalunya, necesita más de 10.000 nuevos expertos para cubrir la demanda actual. La compañía de Indra cuenta con una sólida trayectoria formando estudiantes en ciberseguridad. Cada año, SIA capacita e incorpora alrededor de 500 nuevos profesionales a través de su modelo Cyber-Capacities Talent Camp. Además, su estrategia de captación de talento se apoya en acuerdos con 27 universidades y 23 centros de formación profesional, colaboraciones con entidades especializadas en formación y certificación de ciberseguridad, formación externalizada y la contratación de headhunters para perfiles altamente especializados. Acerca de SIA SIA (www.sia.es) es la compañía del Grupo Indra especializada en ciberseguridad, líder en España y Portugal en términos de facturación y talento experto, con más de 2.000 especialistas. Ante los desafíos y amenazas que plantea la digitalización de las organizaciones, SIA proporciona soluciones efectivas a través de una oferta integral que incluye servicios de ciberseguridad 360º y gestión de Identidad Digital, para minimizar riesgos y maximizar la protección de los negocios. Su propuesta de valor se basa en tres pilares fundamentales: servicio integral, cobertura internacional y un profundo conocimiento y especialización sectorial. Como parte del Grupo Indra, un holding empresarial con presencia en más de 140 países, SIA posee un amplio conocimiento de diversas industrias y una sólida presencia global. Acerca de Minsait Minsait (www.minsait.com) es la compañía del Grupo Indra líder en transformación digital y Tecnologías de la Información. Minsait destaca por su alto grado de especialización, amplia experiencia en negocios digitales avanzados, conocimiento sectorial y un talento multidisciplinario compuesto por miles de profesionales en todo el mundo. Con capacidades avanzadas en inteligencia artificial, cloud, ciberseguridad y otras tecnologías transformadoras, Minsait lidera la nueva digitalización, generando grandes impactos tanto en los negocios como en la sociedad. Ofrece servicios de alto valor añadido y soluciones digitales a medida para una variedad de sectores. Acerca de Indra Indra Group (www.indracompany.com) es un holding empresarial que impulsa el progreso tecnológico. El grupo está compuesto por Indra, una de las principales compañías globales de defensa, tráfico aéreo y espacio, y Minsait, líder en transformación digital y tecnologías de la información en España y Latinoamérica. Indra Group promueve un futuro más seguro y conectado a través de soluciones innovadoras, relaciones de confianza y el mejor talento, con un firme compromiso con la sostenibilidad para abordar los desafíos sociales y ambientales actuales y futuros. A finales de 2023, Indra Group registró ingresos por 4.343 millones de euros y cuenta con más de 57.000 empleados, con presencia local en 46 países y operaciones comerciales en más de 140 países.
21 Febrero 2025
Rincón del CISO
El mercado laboral español se enfrenta a un déficit importante de profesionales en ciertos sectores clave para su desarrollo económico y la seguridad de la información. Entre las profesiones más solicitadas por las empresas, destacan los expertos en ciberseguridad y los analistas de riesgos, perfiles altamente demandados debido al creciente número de amenazas y ciberataques que afectan a empresas e instituciones gubernamentales. Estas áreas están en constante expansión, lo que genera una competencia feroz por conseguir a los mejores talentos. La demanda de profesionales especializados en ciberseguridad y gestión de riesgos se ha disparado en los últimos años. En particular, las empresas requieren perfiles con una formación sólida en seguridad informática, ciencias de la computación o campos relacionados, con un nivel de experiencia que oscila entre los 5 y los 7 años. En cuanto a la compensación económica, los salarios para estos perfiles están entre los 70.000 y los 90.000 euros anuales, dependiendo de la especialización y la experiencia del candidato. A pesar de los atractivos sueldos, las organizaciones siguen enfrentando dificultades para encontrar profesionales capacitados, lo que genera una brecha significativa en el sector. Andrés de Benito, responsable de ciberseguridad de Capgemini en España, explica que el sector de la ciberseguridad tiene un crecimiento imparable debido a la constante evolución de las tecnologías y las nuevas amenazas que surgen. Según De Benito, "cada vez que aparece una novedad dentro del mundo de la tecnología, automáticamente es necesario tener a un perfil que lo entienda bien y que sea capaz de protegerlo. Porque los malos no se quedan quietos". Esta declaración resalta la importancia de contar con expertos en el tema para contrarrestar ataques y proteger la infraestructura digital de las organizaciones. Por otro lado, también existe una gran demanda de otros profesionales en sectores que resultan fundamentales para el funcionamiento de la sociedad y la economía. Entre los perfiles más solicitados, destacan los jefes de obra, enfermeros y dermatólogos, especialidades que requieren formación técnica avanzada y, en muchos casos, años de experiencia profesional. La escasez de estos profesionales en el mercado laboral supone un desafío para el sistema de salud y para el desarrollo de proyectos en el ámbito de la construcción. En el ámbito de los seguros, otro sector clave en España que representa el 5,3% del PIB, también se requiere una gran cantidad de expertos. Sin embargo, el sector ha experimentado ciertas dificultades en la captación de talento, debido a la percepción negativa que ha existido en torno a algunos de sus segmentos. José Enrique García Mérida, miembro del Consejo General de Mediadores de Seguros, subraya que "el problema principal puede ser que es un sector que ha estado bastante denostado". A pesar de ello, el sector de los seguros sigue siendo fundamental para la estabilidad económica del país y requiere de profesionales cualificados para afrontar los nuevos retos del mercado. Además de los perfiles técnicos, hay un notable interés por jefes de recursos humanos, analistas de riesgos y responsables de expansión. La gestión empresarial moderna demanda un enfoque más estratégico y orientado a la obtención de resultados, lo que ha llevado a muchas empresas a priorizar las capacidades analíticas y la cercanía al negocio en sus procesos de selección. Bernardo Lassala, manager de LHH, una compañía del Grupo Adecco, destaca que las empresas están solicitando a los profesionales un equilibrio entre habilidades técnicas y sociales: "Las empresas están demandando una mayor capacidad analítica y mucha más cercanía al negocio. Piden también que tengan habilidades sociales, que normalmente suelen estar en las antípodas". Esto subraya la importancia de los perfiles polivalentes y bien capacitados que puedan integrarse rápidamente en la dinámica de trabajo y ofrecer soluciones eficaces a los problemas de la empresa. En conclusión, el mercado laboral español atraviesa una fase en la que ciertas profesiones se han convertido en piezas clave para su desarrollo y competitividad. Desde expertos en ciberseguridad y analistas de riesgos hasta profesionales en sectores de salud, construcción y seguros, las empresas están en constante búsqueda de talento especializado. La formación y la experiencia son elementos esenciales en este contexto, y aquellos que logren adaptarse a las demandas actuales del mercado serán los más capacitados para aprovechar las oportunidades que se presenten en los próximos años.
20 Febrero 2025
Rincón del CISO
Gracias a los avances tecnológicos alcanzados en el último siglo, hoy vivimos en un mundo hiperconectado, disfrutando de múltiples beneficios en nuestra vida cotidiana. Tanto en el ámbito laboral como en nuestro tiempo libre, Internet se ha convertido en un elemento esencial en nuestra rutina. Por esta razón, es fundamental aprender a utilizar las redes de manera responsable, protegiendo tanto nuestra información personal como la profesional. Aumento de ciberataques y falta de formación en ciberseguridad A pesar de que un 43% de las empresas reconoce estar altamente preocupada por la ciberseguridad, dos de cada tres compañías no proporcionan formación a sus empleados en esta materia. Esto aumenta significativamente la vulnerabilidad de los datos corporativos y personales en un momento en el que casi la mitad de las empresas (47%) ha denunciado haber sufrido un ciberataque en 2024, según el último informe sobre ciberseguridad de Infojobs. Como consecuencia, la ciberseguridad se ha convertido en una necesidad ineludible para las organizaciones. Esta preocupación también se ha reflejado en un incremento de las ofertas laborales en este sector, con un aumento del 22% en la demanda de analistas de ciberseguridad, un 25% en la de arquitectos especializados y un 8% en la de técnicos en ciberseguridad, según explica Mónica Pérez, directora de Comunicación y Estudios de Infojobs. Incremento sostenido de los ciberataques en los últimos años El informe de Infojobs revela que, en los últimos tres años, el porcentaje de empresas que han sido víctimas de un ciberataque ha aumentado progresivamente, pasando del 44% en 2021 al 47% en 2023. Este incremento pone en evidencia la urgencia de establecer medidas de formación en ciberseguridad para los empleados, con el fin de prevenir futuros ataques. Asimismo, el Balance de Ciberseguridad publicado por el Instituto Nacional de Ciberseguridad (Incibe) en 2023 reportó un aumento interanual del 24% en el número de incidentes registrados. De los 83.517 episodios gestionados por la entidad, más de 22.000 afectaron a empresas privadas, mientras que alrededor de 58.000 involucraron a ciudadanos. Este crecimiento en los ciberataques sugiere que los métodos empleados por los ciberdelincuentes se están sofisticando, al mismo tiempo que la formación en ciberseguridad dentro de las empresas sigue siendo insuficiente. Ante este escenario, resulta imprescindible que las compañías impulsen programas de capacitación y concienciación para sus empleados, no solo para proteger sus datos personales, sino también para salvaguardar los activos de la organización. Medidas de seguridad más implementadas en las empresas Según el estudio de Infojobs, actualmente las empresas han adoptado un promedio de 6,5 medidas de seguridad, una cifra superior a la de 2021, que era de 4,9. Entre las estrategias más utilizadas destacan las copias de seguridad, el uso de software antimalware y el almacenamiento de datos en la nube, ya que todas estas medidas son de fácil implementación y tienen un enfoque preventivo. Para minimizar el riesgo de ciberataques, es esencial diseñar una estrategia de seguridad centrada en las personas, tomando en cuenta los datos a los que cada empleado tiene acceso y los dispositivos que utilizan en su actividad diaria. La capacitación de los trabajadores juega un papel clave en este proceso, y para ello se pueden realizar simulaciones o distribuir manuales con protocolos de actuación ante posibles amenazas de seguridad. La importancia de contar con expertos en ciberseguridad Además de fortalecer la formación de los empleados, también es fundamental garantizar la seguridad del entorno digital mediante la contratación de profesionales especializados en ciberseguridad. Sin el respaldo de expertos en la materia, la protección total frente a ciberataques resulta prácticamente imposible, según advierten desde Infojobs. Sin embargo, todas estas medidas serán insuficientes si no asumimos que las personas seguimos siendo el eslabón más vulnerable. Los ciberdelincuentes continuarán desarrollando nuevas estrategias para sortear los sistemas de seguridad, por lo que, incluso con la mejor tecnología, en algún momento podríamos ser víctimas de sus engaños.
18 Febrero 2025
Rincón del CISO
La directiva NIS2 de la Unión Europea entró en vigor en enero de 2023 con el objetivo de aumentar y unificar los niveles de ciberseguridad entre los Estados miembros, imponiendo nuevas y más estrictas obligaciones tanto a las empresas como a las administraciones públicas. Sin embargo, su implementación en algunos países, como España, ha experimentado demoras, aunque ahora parece que está a punto de ser aplicada. Cuando esto ocurra, se activarán una serie de mecanismos cruciales que transformarán muchos aspectos del entorno empresarial y gubernamental. Alejandro Delgado, director de ventas y desarrollo de negocio en Iberia de GlobalSuite Solutions, una empresa tecnológica especializada en soluciones de Gobierno, Riesgo y Cumplimiento (GRC) para reforzar la ciberseguridad, explica que la NIS2 es una legislación novedosa, ya que en Europa y en el mundo en general no existen muchas leyes específicas sobre ciberseguridad. Esta, en particular, está siendo muy relevante por varios motivos, uno de los cuales es que impone responsabilidad penal a los directivos, administradores y consejeros de las empresas en caso de incumplimientos. Esto ha llevado a que el tema esté siendo ampliamente discutido en los consejos de administración, dado que se estima que solo en España afectará a unas 10.000 empresas de todos los sectores. Según Delgado, la NIS2 se basa en una serie de leyes aprobadas en los últimos años por los países europeos, que establecen que las personas jurídicas (es decir, las empresas) tienen responsabilidad penal si dentro de la organización se cometen delitos, ya sea de manera intencional o por negligencia. Este marco legal ha trasladado la responsabilidad a los responsables de la gestión de las compañías. En España, este cambio fue introducido en el Código Penal en 2015, lo que marcó un giro importante, aunque no sin controversia, con algunos magistrados del Tribunal Supremo oponiéndose a ello. Los delitos relacionados con las telecomunicaciones y la informática, como los robos de información o la revelación de secretos, son ahora de responsabilidad de las empresas, lo que se ha incorporado a la NIS2. Este cambio introduce un nuevo paradigma, ya que a partir de ahora, los directivos de las empresas, incluidos el CEO y el CISO (director de seguridad de la información), podrían enfrentarse a multas de hasta 10 millones de euros o el 2% de la facturación anual de la empresa si se considera que no han implementado las medidas de seguridad necesarias, ignorando deliberadamente la directiva NIS2. Sin embargo, para que esto ocurra, debe abrirse un proceso judicial donde jueces y peritos informáticos evaluarán si los directivos actuaron dentro de sus posibilidades, ya que se debe considerar el principio de proporcionalidad. Esto significa que se tendrá en cuenta el presupuesto disponible para ciberseguridad, que varía según el tamaño de la empresa. Si los directivos no pueden pagar las sanciones, podrían enfrentarse incluso a penas de prisión o perder sus bienes personales, abriéndose un proceso administrativo similar al de la insolvencia, lo que añade una capa de complejidad a la situación. Delgado comenta que, aunque espera que las multas sean pocas, también anticipa que algunas se impondrán, ya que en España la tendencia es reaccionar una vez que los problemas se hacen evidentes. A día de hoy, no se han impuesto sanciones porque la NIS2 aún no ha sido completamente traspuesta en el país, aunque se espera que este proceso se complete antes del verano, tras la aprobación del anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad por el Consejo de Ministros el 14 de enero de 2025. En cuanto a la magnitud de los ciberataques, Miguel Sánchez, director global de Seguridad e Inteligencia de Telefónica, informó el 7 de febrero que, a finales de 2024, se registraron más de 90.000 ciberataques diarios, una cifra alarmante, y subrayó que solo conocemos un 1% de los ciberataques que realmente ocurren. Además, la mayoría provienen de países como China, Rusia e India, lo que refuerza la necesidad de una normativa más estricta como la NIS2, que también incluye nuevas medidas centradas en los proveedores de las cadenas de suministro, que son responsables del 60% de los ciberataques a las empresas. A diferencia de su predecesora, la directiva NIS, la NIS2 incluye medidas muy específicas como la implementación de centros de respuesta ante incidentes, planes de continuidad operativa en caso de ciberataques y pruebas de hacking ético. Estas medidas no estaban contempladas en la normativa anterior, que pasó sin grandes repercusiones. La NIS2 está diseñada para obligar a las empresas, incluso las pequeñas, a mejorar sus capacidades de ciberseguridad, acercándolas al nivel de las grandes corporaciones, que generalmente están mejor preparadas. Finalmente, tanto la NIS2 como el reglamento europeo DORA, aplicable a los bancos desde el 17 de enero de 2025, exigen que las empresas informen sobre los incidentes de ciberseguridad. En el caso de DORA, deben reportar a la CNMV y al Banco de España, mientras que la NIS2 establecerá un organismo específico para supervisar esta tarea. Esta regulación también obliga a muchas pequeñas empresas a dar un salto significativo en su preparación cibernética, lo que ha sido recibido positivamente por algunos CISOs que, al contar con una ley que cumplir, ahora pueden obtener presupuestos para mejorar su ciberseguridad que antes no tenían.
17 Febrero 2025
Rincón del CISO
En un informe reciente de Proofpoint, se destaca el creciente uso de clientes HTTP en los ciberataques dirigidos a la apropiación de cuentas en plataformas como Microsoft 365. Durante la segunda mitad de 2024, el 78% de los usuarios de Microsoft 365 fueron víctimas de al menos un intento de toma de control de cuentas a través de estos clientes HTTP. Esta cifra representa un aumento significativo del 7% con respecto a los seis meses anteriores. Los clientes HTTP son herramientas de software utilizadas para enviar solicitudes HTTP a servidores web, y los atacantes las están reutilizando para eludir sistemas de seguridad. Utilizando estas aplicaciones, los ciberdelincuentes emplean técnicas como ataques de fuerza bruta y adversarios en el medio (AitM) para comprometer las cuentas de los usuarios. Muchas de estas herramientas provienen de repositorios públicos, como GitHub, y son fácilmente accesibles para los atacantes. La campaña más destacada en 2024 ha sido la que utiliza el cliente HTTP Axios, que ha demostrado una tasa de éxito mensual del 38%, incluso sorteando medidas de seguridad como la autenticación multifactor. Los objetivos de estos ataques son principalmente ejecutivos, responsables financieros y personal clave de industrias como el transporte, la sanidad, las finanzas y la tecnología. Desde junio hasta finales de noviembre, más del 51% de las organizaciones objetivo fueron atacadas, y el 43% de las cuentas de usuario fueron comprometidas. Aunque la mayoría de estos ataques son intentos de fuerza bruta con baja tasa de éxito, las técnicas de ataque están mejorando. Proofpoint predice que los atacantes seguirán adaptando sus estrategias para maximizar la efectividad de sus campañas, mejorando sus herramientas y minimizando la exposición para evitar ser detectados. Esta tendencia plantea una creciente amenaza para la seguridad de las cuentas en plataformas clave como Microsoft 365, y se espera que los ataques basados en HTTP continúen ganando terreno en 2025. Para ver el informe completo, haz click aquí
6 Febrero 2025
Rincón del CISO
Telefónica, a través de su unidad de negocios digitales, Telefónica Tech, da un gran paso en ciberseguridad al anunciar que incorporará la tecnología de criptografía cuántica de IBM en sus servicios de protección contra ciberdelincuencia. La operadora española ha firmado un acuerdo con la multinacional estadounidense, líder en investigación cuántica junto con Google, para desarrollar y ofrecer soluciones de seguridad que aborden los desafíos que los futuros ordenadores cuánticos podrían suponer para la criptografía. Ambas compañías explican que la computación cuántica, con ordenadores lo suficientemente potentes como para romper la criptografía actual, permitirá realizar cálculos más avanzados en el futuro. Sin embargo, esto también presenta un desafío importante: garantizar la seguridad de los datos en un mundo donde los algoritmos tradicionales de cifrado podrían volverse vulnerables. La infraestructura de IBM ya se ha desplegado en la sede de Telefónica Tech en Madrid, para fomentar el desarrollo comercial de estas soluciones. Aunque aún no existe un ordenador cuántico capaz de descifrar criptografía de manera relevante, Telefónica e IBM advierten que los datos podrían estar ya en riesgo, ya que los ciberdelincuentes podrían recopilarlos y descifrarlos en el futuro una vez los ordenadores cuánticos sean una realidad, tal como ya ocurre con la inteligencia artificial, que los criminales usan para mejorar su eficacia en la red. IBM, además de desarrollar seis ordenadores cuánticos en diversas ubicaciones a nivel mundial, ha creado un software empresarial centrado en la seguridad cuántica. Este software incluye el ‘IBM Guardium Quantum Safe’, parte del sistema ‘IBM Guardium Data Security Center’, que está diseñado para ayudar a las empresas a gestionar la criptografía, abordar vulnerabilidades, priorizar soluciones y mejorar la seguridad. También incluye herramientas como ‘IBM Guardium Key Lifecycle Manager’, que permite una gestión segura y escalable de claves de cifrado, así como otras herramientas de investigación cuántica, como IBM Quantum Safe Explorer y IBM Quantum Safe Remediator, para detectar vulnerabilidades criptográficas en el código y probar el rendimiento de nuevos algoritmos. El acuerdo entre Telefónica e IBM establece que ambas compañías trabajarán juntas para combinar la tecnología ‘quantum-safe’ de IBM con la experiencia de Telefónica Tech en ciberseguridad, con el fin de desarrollar soluciones robustas que protejan a las empresas y administraciones públicas frente a los nuevos riesgos que plantea el futuro mundo post-cuántico. Estas soluciones, adelantadas al futuro, están diseñadas específicamente para proteger los datos críticos de las organizaciones de la amenaza de ser descifrados por los ordenadores cuánticos. Para ello, se han implementado los nuevos estándares de criptografía ‘quantum-safe’, definidos por el Instituto Nacional de Estándares y Tecnología (NIST) de Estados Unidos. IBM ha sido clave en el desarrollo de dos de los tres algoritmos ya publicados como estándares de criptografía post-cuántica, que protegerán los datos en la era cuántica que se avecina. El acuerdo también contempla la creación de una oficina conjunta para abordar casos de uso centrados en áreas como el cifrado de comunicaciones, la adaptación a nuevos algoritmos seguros y la protección de entornos críticos. La infraestructura de IBM ya está instalada en las oficinas de Telefónica Tech en Madrid para apoyar el desarrollo de estas soluciones comerciales. Además, IBM sigue avanzando en la tecnología cuántica en España, donde ha comenzado a construir un ordenador cuántico en Donosti, que se espera esté listo para finales de este año. También ha impulsado encuentros, como el IBM Innovation Studio en Madrid, para discutir el futuro de la seguridad digital frente a los avances en computación cuántica, donde se analizó cómo los qubits, al trabajar en múltiples estados simultáneamente, cambian radicalmente las capacidades de cálculo, lo que, a su vez, pone en riesgo la seguridad de los sistemas actuales. Este esfuerzo de Telefónica e IBM para afrontar los retos de ciberseguridad del futuro busca garantizar que las organizaciones puedan adaptarse a los nuevos estándares de seguridad cuántica y estar preparadas para las amenazas que los ordenadores cuánticos traen consigo.
5 Febrero 2025
Rincón del CISO
El 4 de febrero de 2025, en Fráncfort, Alemania, QuoIntelligence GmbH, una destacada startup europea en Inteligencia de Amenazas, ha recibido un contrato de 1,4 millones de euros de la Agencia de Ciberseguridad de la Unión Europea (ENISA) para ofrecer servicios de inteligencia de amenazas cibernéticas durante los próximos cuatro años. ENISA es fundamental en la protección del marco de ciberseguridad de la UE frente a las amenazas digitales, y QuoIntelligence jugará un papel crucial en su capacidad para detectar riesgos. La empresa se encargará de ofrecer un componente esencial de los servicios de Ciberinteligencia de Amenazas (CTI) de ENISA, que incluirá tareas como la planificación estratégica de recopilación de datos, la identificación de fuentes de información y el monitoreo avanzado de amenazas. Estos servicios permitirán a ENISA anticiparse a los actores maliciosos y fortalecer la seguridad en toda la UE. QuoIntelligence, mediante su experiencia y tecnología avanzada, permitirá a ENISA tomar decisiones estratégicas informadas para enfrentar las amenazas cibernéticas. Lola Rebollo, experta en ciberseguridad, destacó la relevancia de este acuerdo para fortalecer la resiliencia de la ciberseguridad en Europa. Marco Riccardi, CEO de QuoIntelligence, expresó su orgullo por esta colaboración y destacó que refuerza el liderazgo de la empresa en el ámbito de la inteligencia de amenazas. Además, mencionó que esta adjudicación es un hito para la compañía en su camino hacia una futura ronda de inversión Serie A.
5 Febrero 2025
Rincón del CISO
El 3 de diciembre de 2024, la Agencia de la Unión Europea para la Ciberseguridad (ENISA) presentó el primer informe sobre el estado de la ciberseguridad en la región, de acuerdo con lo establecido en el artículo 18 de la directiva NIS2. Este informe proporciona una visión detallada basada en evidencia sobre la madurez y las capacidades de ciberseguridad en la Unión Europea, además de ofrecer una serie de recomendaciones para abordar las deficiencias detectadas y fortalecer el nivel de seguridad cibernética en el bloque. El análisis realizado se fundamenta en diversas fuentes, incluyendo el Índice de Ciberseguridad de la UE, los informes sobre inversiones en NIS2, la prospectiva 2030, el panorama de amenazas de ENISA y una consulta amplia con los 27 Estados miembros de la UE y la Comisión Europea. Hallazgos clave del informe: Durante el período de referencia, el nivel de amenaza a la ciberseguridad en la UE fue clasificado como “sustancial”. Esto significa que las entidades europeas corren un alto riesgo de ser blanco de ataques cibernéticos o podrían sufrir brechas de seguridad a través de vulnerabilidades recientemente descubiertas. Estas brechas podrían ocasionar perturbaciones graves en las entidades críticas e importantes de la región, así como en las instituciones de la Unión Europea. En cuanto a las capacidades de ciberseguridad en la UE, los Estados miembros han desarrollado estrategias nacionales que muestran una alineación general en sus objetivos. Sin embargo, los sectores críticos de la Unión presentan una considerable diversidad en cuanto a tamaño y nivel de importancia, lo que hace más complejo implementar y supervisar medidas de ciberseguridad de manera uniforme. Otro aspecto destacado es que ha habido un aumento general en la concienciación sobre ciberseguridad entre los ciudadanos europeos. En relación con las generaciones más jóvenes, el informe señala que tienen mayores competencias digitales, aunque existen variaciones significativas en la disponibilidad de programas educativos y en la madurez de la educación en ciberseguridad entre los distintos Estados miembros. Áreas prioritarias identificadas en el informe: El informe hace hincapié en cuatro áreas clave de prioridad para mejorar la ciberseguridad en la región: Implementación de políticas Gestión de cibercrisis Seguridad de la cadena de suministro Desarrollo de habilidades cibernéticas Recomendaciones clave del informe: A partir de los análisis, el informe presenta seis recomendaciones fundamentales para fortalecer la ciberseguridad en la Unión Europea, abarcando las cuatro áreas prioritarias mencionadas anteriormente, así como las capacidades de los operadores de sectores críticos, la concienciación sobre ciberseguridad y las mejores prácticas en ciberhigiene: Reforzar el apoyo técnico y financiero: Se recomienda aumentar el apoyo técnico y financiero para las instituciones, órganos y agencias de la UE, así como para las autoridades nacionales competentes y las entidades que entran en el ámbito de aplicación de la Directiva NIS2. Revisión del marco para la respuesta coordinada a ciberincidentes: Es necesario revisar y mejorar el marco europeo para la respuesta coordinada a ciberincidentes de gran escala, tal como ha solicitado el Consejo de la UE. Fortalecimiento de la mano de obra cibernética: El informe subraya la importancia de reforzar la mano de obra en ciberseguridad mediante la creación de la Academia de Competencias en Ciberseguridad de la UE, además de establecer un enfoque común para la formación en ciberseguridad, identificar las futuras necesidades de capacidades y crear un sistema europeo de certificación de habilidades cibernéticas. Seguridad de la cadena de suministro: Se recomienda intensificar las evaluaciones de riesgos a nivel de la UE sobre la seguridad de la cadena de suministro y desarrollar un marco político horizontal que aborde los desafíos cibernéticos tanto para el sector público como el privado. Mejorar la comprensión sectorial de las necesidades de ciberseguridad: Es crucial mejorar el nivel de madurez en ciberseguridad de los sectores cubiertos por la Directiva NIS, así como hacer uso del futuro Mecanismo de Emergencia de Ciberseguridad de la Ley de Cibersolidaridad para preparar y fortalecer la resiliencia sectorial, especialmente en los sectores más vulnerables. Promoción de una mayor concienciación sobre ciberseguridad: Es necesario implementar un enfoque armonizado a nivel de la UE para aumentar la conciencia sobre ciberseguridad y ciberhigiene entre profesionales y ciudadanos, contribuyendo a una cultura de seguridad en toda la región. Estas recomendaciones están orientadas a mejorar tanto la capacidad de respuesta ante ciberincidentes como la preparación frente a ciberamenazas a gran escala, asegurando una mayor cohesión en la estrategia de ciberseguridad en toda la Unión Europea. Ver informe aquí
3 Febrero 2025
Rincón del CISO
En un mundo donde los datos son considerados el "oro del siglo XXI", la ciberseguridad ya no es “solo” una ventaja competitiva para las empresas. Ha pasado de ser una necesidad estratégica a convertirse en una obligación marcada por un marco normativo cada vez más riguroso. Directivas como la NIS2 y DORA son claros ejemplos de cómo la legislación está definiendo un punto de inflexión en la protección de datos y la resiliencia digital. En la última década, hemos visto cómo los ciberataques se han convertido en una amenaza sistémica, donde los casos de ransomware, robo de datos sensibles y ataques dirigidos contra infraestructuras críticas han puesto de manifiesto las graves consecuencias que una brecha de seguridad puede tener para las organizaciones, sus clientes y, en última instancia, la economía global. Una realidad que ha llevado a que la ciberseguridad no solo se considere un asunto técnico, sino una prioridad estratégica en la agenda de los consejos de administración. Pero, además, la ciberseguridad va inexorablemente ligada al dato. Y es que, los ciberdelincuentes ya no buscan solo interrumpir operaciones o infiltrarse en sistemas por simple notoriedad; ahora, su objetivo principal es acceder a los datos empresariales, que representan un recurso clave para actividades ilícitas como el fraude, la extorsión o la comercialización en mercados clandestinos. De esta manera, el ransomware se ha consolidado como la principal amenaza que, llevado a cabo mediante tácticas de ingeniería social o phishing, utiliza métodos cada vez más sofisticados para engañar a los empleados y explotar vulnerabilidades, convirtiendo a cualquier organización en un blanco potencial. En el tejido empresarial, la ciberseguridad ha competido con otras prioridades corporativas, quedando relegados a un segundo plano hasta que tenía lugar un incidente grave. Este enfoque reactivo ha sido, en muchos casos y por desgracia, la norma. La puesta en marcha de directivas como, RGPD, DORA o NIS2 ha cambiado las reglas del juego, ya que, no solo elevan los estándares de ciberseguridad, sino que también establecen consecuencias claras para quienes no cumplan con ellas. Este marco regulador no solo aborda los ciberriesgos de forma integral, sino que también empujan a las empresas a implementar sistemas de protección más robustos, obligando a las organizaciones a desarrollar estrategias de seguridad optimizadas, no solo desde una perspectiva técnica, sino también desde la gobernanza y la gestión integral de riesgos. Para los CISO, estas normativas representan una oportunidad clave para hacer las cosas bien, empoderarse y utilizar herramientas y metodologías que respalden su trabajo. Ahora, cuentan con un mandato claro para exigir recursos, implementar políticas de seguridad y elevar las preocupaciones sobre ciberseguridad al nivel estratégico. Un aspecto diferenciador de NIS2 es que pone un énfasis significativo en la gestión de riesgos y en la implicación de la alta dirección. Ya no basta con delegar la ciberseguridad en departamentos técnicos; las juntas directivas y los altos ejecutivos tienen la responsabilidad directa de supervisar y fomentar una cultura organizacional basada en la seguridad digital. Este cambio cultural es fundamental para construir organizaciones resilientes frente a las amenazas cibernéticas. Promover esta cultura de ciberseguridad implica reconocer que los riesgos no están aislados en silos tecnológicos. Las empresas deben considerar la seguridad desde una perspectiva holística, donde cada área de la organización entienda su rol en la protección de los datos y sistemas. Además, la formación continua y la concienciación de los empleados son pilares esenciales en la construcción de este enfoque integral, ya que, son el vector más vulnerable. Solo a través de una combinación de tecnología avanzada, formación eficaz y liderazgo comprometido se puede afrontar el complejo panorama actual. La resiliencia cibernética, más allá de ser un requisito normativo, se convierte en una ventaja competitiva que inspira confianza entre los clientes, socios y empleados. Las empresas que abracen el cambio no solo estarán mejor preparadas para enfrentar las amenazas actuales, sino que también contribuirán a construir un ecosistema digital más seguro para todos. Raúl Guillén Cybersecurity Strategy Evangelist en Trend Micro
2 Febrero 2025
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas