DORA

Artículo de David Sanchéz: «La identidad. Pilar fundamental en una estrategia de ciberseguridad.»

ESG

El caso de ACME inc. Desde Sailpoint tenemos la convicción de que la identidad debe ser un elemento fundamental en cualquier estrategia de ciberseguridad. Para ilústralo hablaremos de ACME Inc., una historia, que podría ser la realidad de muchas compañías y que muestra la importancia crítica del gobierno de la identidad ante los enormes desafíos que se presentan en la era digital. ACME Inc., es una empresa del sector asegurador en rápido crecimiento, se encontraba en una encrucijada. Su transición a la nube, el uso de nuevas aplicaciones para el desarrollo de su negocio, soluciones de RPA y asistentes de IA, habían impulsado la productividad, pero también habían creado una pesadilla en la gestión de identidades. El problema Proliferación de Identidades: Empleados, colaboradores, máquinas, aplicaciones... cada uno con su propia identidad y acceso. La falta de visibilidad sobre quién tenía acceso a qué era alarmante. Cuentas huérfanas: Cuando los empleados dejaban la empresa, sus cuentas a menudo permanecían activas, convirtiéndose en potenciales puntos de entrada para atacantes. Acceso excesivo: Muchos empleados con una larga trayectoria en la compañía, cambiaban de funciones e iban acumulando más privilegios de los necesarios, lo que aumentaba el riesgo de filtraciones de datos. Cumplimiento normativo: La empresa luchaba por cumplir con regulaciones de privacidad de datos, ciberseguridad y resiliencia operativa (DORA, NIS2, etc.).  El incidente de seguridad Un día, un ex empleado con una cuenta aún activa accedió a información confidencial de la empresa y la hizo pública. La brecha de seguridad no solo resultó en pérdidas financieras (tuvieron que hacer frente a una sanción por no haber tomado las medidas adecuadas), sino también en daños a la reputación de ACME Inc.  La solución Después del incidente, la empresa tomo medidas para mejorar su estrategia alrededor de la gestión de identidades. Implementaron una solución integral que les permitió: Centralizar la gestión de identidades: Obtuvieron una visión completa de todas las identidades (Empleados, Colaboradores, Máquinas, etc.) y sus accesos. Automatizar el ciclo de vida de las identidades: Implementaron procesos para aprovisionar y desaprovisionar accesos de manera automática, identificando y desactivando cuentas huérfanas y garantizando que los empleados solo tuvieran el acceso necesario (política de mínimo privilegio). Implementar control de acceso basado en roles: Asignaron roles y permisos basados en las responsabilidades de cada empleado, limitando el acceso a información sensible y simplificando la administración de permisos. Mejorar el cumplimiento normativo: Generaron informes de auditoría y realizaron un seguimiento de los cambios de acceso para garantizar el cumplimiento de las regulaciones. Realizaron campañas de certificación periódicas para revisar los accesos. Integración con el ecosistema de seguridad: Integraron su solución de gobierno de la identidad con otros elementos de su arquitectura de seguridad para detectar y responder de forma holística a cualquier amenaza. Los resultados Gracias a su enfoque renovado en el gobierno de la identidad, ACME Inc. pudo: Reducir el riesgo de brechas de seguridad: Al tener un mayor control sobre quién tiene acceso a qué, la empresa disminuyó significativamente su vulnerabilidad a ciberataques. Mejorar la eficiencia operativa: La automatización de procesos y la gestión centralizada de identidades liberaron recursos de TI y agilizaron las operaciones. Fortalecer el cumplimiento normativo: La empresa ahora cumple con las diferentes regulaciones que afectan a su sector, evitando sanciones y protegiendo la información de la compañia.  Lecciones aprendidas Este ejemplo nos muestra como en un entorno donde los datos son cada vez un activo más crítico y las amenazas son constantes, las empresas deben tomar medidas y adoptar un enfoque integral para gestionar las identidades, garantizando la seguridad, el cumplimiento y la eficiencia. Enterprise Account Executive en Sailpoint

2 Marzo 2025

Pedro Fdez-Villamea: «Coordinación y gobernanza en ciberseguridad: nuevo marco normativo y operativo»

ESG

Las normativas NIS-2 y DORA refuerzan la obligación de supervisar proveedores críticos, unificando la responsabilidad de estas entidades con la gestión integral de su ecosistema digital Año nuevo, nuevos retos y con nueva normativa: NIS-2 y DORA. Vienen cambios, y con ello, dudas. Toca generar certidumbre. Toca generar crecimiento. Abordemos ideas-fuerza, tanto legales como operativas, que potenciarán la eficacia en la gestión corporativa. Al lío. El anteproyecto de ley tiene como principales objetivos incorporar al ordenamiento jurídico español la Directiva (UE) 2022/2555 del Parlamento Europeo y del Consejo, de 14 de diciembre de 2022, conocida como NIS-2 y establecer medidas para la gestión de riesgos y obligaciones de notificación de incidentes de ciberseguridad. A su vez, el reglamento DORA, ya en vigor desde el pasado 17 de enero, exige a las entidades financieras europeas implementar sistemas de gestión de riesgos TIC robustos, notificar incidentes graves en 24 horas y someterse a pruebas periódicas de resiliencia operativa. Por su parte, el anteproyecto de ley amplía este marco al establecer medidas adicionales específicas para sectores críticos en España, como energía, telecomunicaciones, salud y transporte. Ambas normativas refuerzan la obligación de supervisar proveedores críticos, unificando la responsabilidad de estas entidades con la gestión integral de su ecosistema digital. En este sentido, el anteproyecto de ley establece un criterio uniforme para clasificar entidades como esenciales o importantes. Estas entidades deben estar encuadradas en sectores considerados de alto nivel crítico para el normal funcionamiento del país. Sin gobernanza no hay crecimiento corporativo. Para ello, el artículo 14 establece: “Los órganos de dirección de las entidades esenciales e importantes serán responsables de aplicar las medidas para la gestión de riesgos de ciberseguridad incluidas en esta ley, de supervisar su implantación efectiva y, en su caso, asumirán la responsabilidad por su incumplimiento”. De esta manera, el Consejo de Administración asume un papel muy operativo y de absoluta responsabilidad. De ahí la importancia de la incorporación de la ISO 31022 sobre Gestión de Riesgos Legales, aportando el valor de la seguridad operacional y contractual. Son sujetos obligados para DORA, principalmente, bancos, aseguradoras, gestoras de activos y proveedores TIC del sector financiero. El Anteproyecto amplía su repercusión y se dirige también a hospitales, centrales energéticas, universidades y proveedores de servicios de comunicaciones clave. Además, obliga a los responsables de estas entidades a garantizar un cumplimiento íntegro, tanto en la adopción de medidas preventivas como en la colaboración con las autoridades en caso de incidentes. Por su parte, el anteproyecto establece (artículo 35) un sistema sancionador que clasifica las infracciones en leves, graves y muy graves, con multas que podrían alcanzar millones de euros, dependiendo de la magnitud del daño causado, la reincidencia y la falta de medidas preventivas. En este contexto geopolítico y estratégico, la Empresa Nacional de Innovación (ENISA) analiza el contexto de amenazas para Europa de la siguiente forma. Primero, abarca diez áreas ( las más problemáticas por sus consecuencias para personas y países ). A continuación propone 16 líneas de mejora, y termina con cinco conclusiones. Nos centraremos en las conclusiones de este informe. En primer lugar, coordinar sesiones de trabajo en las que participen todos los Estados miembros para definir una lista de mecanismos de cibercrisis a escala de la UE que permitan una evaluación común de los incidentes e identificar a los actores que deben intervenir en función de la gravedad  lo que daría lugar a un modelo de plan de respuesta a las cibercrisis. En segundo lugar, desarrollar ejercicios de simulación a escala europea que pongan a prueba, en particular, a los actores y procedimientos a nivel operativo. En tercer lugar, apoyar a los Estados miembros en la creación de plataformas de comunicación seguras para intercambiar información con entidades esenciales, incluso para la comunicación informal, durante una crisis cibernética. En cuarto lugar, garantizar que las autoridades nacionales de gestión de cibercrisis de los Estados miembros, en coordinación con el Grupo de Cooperación NIS, actualicen periódicamente los mapas de entidades críticas de su país. Y en quinto y último lugar, apoyar la organización de sesiones de media training para los ejecutivos de las autoridades nacionales de gestión de cibercrisis de los países. Ambas normativas convergen en un objetivo común: aumentar la seguridad digital y operativa de los sectores más críticos, creando un ecosistema más seguro para los consumidores y una red más confiable para las operaciones transfronterizas. Su implementación, aunque compleja, resulta esencial para afrontar las amenazas actuales y garantizar la seguridad de las redes y sistemas de información en España y Europa. En definitiva, concluimos este análisis jurídico y estratégico reafirmando la necesidad de una gestión eficaz de riesgos, tanto legales como operativos, a través de un sistema integrado de gestión. El miedo activa. Los miedos paralizan. Seamos, por lo tanto, siempre proactivos. Creer para crecer. Pedro Fdez-Villamea Alemán, Responsable Legal & Compliance y Formador de Estrategia Corporativa.

2 Febrero 2025

DORA: El nuevo estándar europeo para la resiliencia operativa digital del sector financiero.

Sin categoría

Con los ciberataques representando una quinta parte de los incidentes de seguridad globales, la normativa de la UE refuerza la gestión de riesgos digitales, la ciberseguridad y la capacidad de recuperación operativa. El sector financiero, que es uno de los pilares de la economía global, enfrenta un elevado volumen de ciberataques. De hecho, representan una quinta parte de todos los incidentes cibernéticos a nivel mundial, según el FMI. Esto se debe a su condición de sector crítico y al valor que los datos y activos financieros tienen para los cibercriminales. En este contexto, el Reglamento de Resiliencia Operativa Digital de la Unión Europea (DORA, por sus siglas en inglés) se presenta como un cambio de paradigma en la ciberseguridad del sector. Con fecha de aplicación obligatoria a partir del 17 de enero de 2025, DORA tiene como objetivo principal garantizar que las entidades financieras sean resilientes frente a los ciberataques y que puedan recuperarse rápidamente de incidencias operativas críticas, minimizando el impacto tanto para las empresas como para los consumidores. DORA: Más que una normativa, un cambio en la cultura de ciberseguridad Esta regulación no solo refuerza las obligaciones normativas del sector financiero, sino que redefine su enfoque hacia la ciberseguridad y la gestión de riesgos tecnológicos. Su importancia radica en la capacidad de las empresas para no solo protegerse, sino también para anticiparse y adaptarse a incidentes operativos, asegurando la continuidad de sus servicios en un entorno cada vez más digitalizado. “Con esta normativa, el sector financiero europeo podría reducir significativamente los ciberincidentes, fortaleciendo la confianza de los clientes y mejorando la estabilidad del sistema financiero en su conjunto. Se estima que su implementación podría disminuir entre un 20% y un 25% los incidentes de seguridad relacionados con entidades financieras”, asegura Iván Bermejo, Team Lead Defensive Security de Innovery by NEVERHACK. En este sentido, los expertos de la compañía han identificado los principales beneficios de DORA para el sector: Gestión integral del riesgo tecnológico. DORA obliga a implementar un marco de gestión del riesgo operativo digital, que incluye la creación de equipos especializados en respuesta a incidentes, capaces de identificar vulnerabilidades, gestionar ataques y coordinarse con los reguladores para informar y mitigar los impactos. Mayor ciberresiliencia en toda la cadena de suministro. La normativa también pone un fuerte énfasis en la monitorización de la cadena de suministro digital, asegurando que los proveedores externos cumplan con los mismos estándares de seguridad que las entidades financieras. Esto implica un cambio sustancial en la forma en que las organizaciones colaboran y gestionan riesgos compartidos. 3.         Adopción de tecnologías avanzadas como el backup inmutable. Una de las medidas destacadas es la incorporación de soluciones de backup inmutable, una tecnología diseñada para proteger los datos de ataques como el ransomware, lo que permite a las organizaciones recuperar su información en caso de un incidente crítico. 4.         Impulso a la formación y capacitación profesional. La implementación de DORA va acompañada de un reto formativo, ya que las empresas deberán invertir en talento especializado, además de garantizar la capacitación continua de sus equipos para mantenerse al día con las exigencias del entorno digital. Retos y oportunidades: un esfuerzo necesario para el futuro Aunque los grandes bancos y aseguradoras ya cuentan con grandes presupuestos destinados a ciberseguridad, el desafío será para las pequeñas y medianas entidades, que deberán destinar recursos adicionales a herramientas, formación y contratación de profesionales especializados. Sin embargo, este esfuerzo no solo asegura el cumplimiento normativo, sino que posiciona a estas empresas en una posición más competitiva y segura frente a un entorno de riesgos crecientes. Con la aplicación de DORA a la vuelta de la esquina, el sector financiero europeo se prepara para una nueva era de seguridad operativa digital, en la que la resiliencia será la clave para mantener la confianza y la estabilidad económica en un mundo cada vez más interconectado. “DORA marca un antes y un después en la ciberseguridad del sector financiero. No se trata solo de cumplir con una regulación, sino de construir un futuro más seguro y confiable para los clientes y el ecosistema financiero en su conjunto. Esta transformación no solo reducirá el impacto de los ciberataques, sino que también generará un entorno más robusto y resiliente para todos”, concluye Bermejo.

9 Diciembre 2024

La CMS Finance Week concluyó con más 1200 inscritos

Rincón del CISO

Así termina una semana de contenido sobre las principales tendencias y desafíos que afectan hoy en día a los sectores claves del panorama financiero. El pasado jueves 17 de octubre, tuvo lugar la última jornada de la CMS Finance Week. Organizado por CMS Group, el evento reunió a más de 60 paneles, más de 190 ponentes, más de 75 patrocinadores y a más de 1200 directivos en Barcelona y en Madrid. Presentando un formato único, ha proporcionado un espacio para compartir conocimiento y reflexiones de los sectores de Crédito, Innovación Financiera, Auto Finance, Telco & Utilities, y Ciberseguridad, Risk y Fraude. Tecnología y seguridad La vertical de Risk, Cybersecurity & Fraud ha abordado temas clave relacionados con el futuro de la tecnología y la seguridad en las organizaciones. Se ha discutido cómo la computación cuántica promete revolucionar la informática y su impacto potencial en la ciberseguridad, destacando cuándo y cómo explorar esta tecnología emergente. También se ha puesto el foco en el uso de datos para identificar fraudes financieros y nuevas tendencias, resaltando la importancia de la colaboración, la calidad de los datos y la evolución de las regulaciones para gestionar pagos inmediatos y combatir crímenes financieros. Además, se ha analizado cómo la nueva regulación DORA y NIS 2 está cambiando la dinámica de cooperación entre supervisores, entidades y proveedores tecnológicos, buscando una rápida implementación en ciberseguridad y gestión de riesgos. El enfoque de 'Zero Trust' se ha posicionado como clave para cumplir con normativas que regulan el acceso a infraestructuras e información críticas, mostrando la tensión entre las prioridades de los directores de seguridad (CISO) y los de operaciones (CIO), en la búsqueda de un equilibrio entre regulación y negocio. Optimizando el sector de crédito En la vertical de crédito se ha profundizado en la digitalización y optimización de la recuperación judicial y de las estrategias de Collections. Se ha destacado la importancia de adaptar la tecnología a las necesidades de cada entidad, en lugar de optar por soluciones más avanzadas si no son las adecuadas. Además, se ha abordado la urgencia de implementar proyectos tecnológicos que generen valor a corto plazo, junto con la necesidad de involucrar a los equipos mediante formación para asegurar el éxito de las soluciones implementadas. En el ámbito de consumo, se ha discutido la importancia de anticiparse a los impagos y de conocer bien al cliente para evitar problemas mayores en el ciclo de crédito, buscando siempre el equilibrio entre coste y beneficio. En otro de los debates, la banca de alto nivel ha analizado la evolución en la gestión de los impagos, destacando que los volúmenes están descendiendo y que ahora los problemas de mora son más recientes, lo que exige una ayuda inmediata al cliente. Se ha debatido sobre el futuro de la financiación, donde se contempla una convergencia entre los modelos tradicionales y alternativos. Por último, se ha explorado el concepto de "partnership" entre servicers y bancos, destacando los retos para lograr una verdadera colaboración estratégica, y cómo la digitalización está cambiando el papel de los proveedores en este ámbito. Transición hacia un futuro sostenible En los debates de Auto Finance se centró en la transformación tecnológica del sector y su adaptación a las nuevas demandas del mercado. En primer lugar, se abordó la modernización de las plataformas de financiación dentro del sector Captive/Auto Finance, donde se destacó que, aunque los bancos tradicionales han tardado en adoptar tecnologías ágiles, están avanzando hacia una mayor flexibilidad e inmediatez para satisfacer las demandas de sus clientes. Esta transición, aunque lenta, está enfocada en superar las limitaciones de infraestructuras anticuadas. Además, se discutió el crecimiento del mercado de renting y su relación con la tecnología, señalando cómo la digitalización y la gestión de flotas basadas en datos están impulsando nuevas oportunidades de negocio. La personalización de servicios, la movilidad multimodal y la colaboración con socios estratégicos fueron temas clave. Finalmente, se exploró la transición hacia un futuro más sostenible, subrayando que el objetivo de sostenibilidad debe ser una prioridad estratégica liderada desde la alta dirección para estar preparados para los desafíos del 2035. Transformación digital en Telco & Utilities En la vertical de Telco & Utilities se ha hablado del impacto de las nuevas tecnologías como la Inteligencia Artificial (IA) y el Machine Learning en la mejora de la experiencia del cliente. Se ha destacado cómo estas herramientas permiten conocer a fondo los patrones de comportamiento de los clientes, aprovechando datos más detallados para ofrecer un servicio más personalizado. Asimismo, se ha discutido la importancia de integrar estas tecnologías con los equipos y asistentes de las compañías para optimizar la interacción con el cliente. Por otro lado, se han abordado los desafíos relacionados con la gestión de deuda (NPLs) en los sectores de telecomunicaciones y Utilities, analizando estrategias efectivas para minimizar su impacto financiero. Finalmente, la transformación digital ha sido otro tema clave, destacando la creciente inversión en IA y soluciones IoT, como los medidores inteligentes y las estaciones de carga eléctrica, que están revolucionando la operativa de las empresas de Utilities y garantizando su seguridad en la distribución. La innovación como pilar fundamental En la vertical de Innovación se enfocó en cómo las nuevas tecnologías están transformando el sector financiero. En las charlas, se ha discutido el papel estratégico del Chief Innovation Officer, destacando la necesidad de adaptarse a un mundo que cambia rápidamente y cómo la Inteligencia Artificial (IA) está reduciendo drásticamente los tiempos en procesos como el Onboarding. También se han abordado temas relacionados con la tokenización de activos y su capacidad para democratizar el acceso a inversiones alternativas, permitiendo una mayor liquidez y diversificación en sectores como el inmobiliario y la energía. Por otro lado, se han tratado aspectos clave de la regulación y la ética en el uso de la IA en las finanzas, subrayando la importancia de una adopción responsable que garantice transparencia y protección de datos. La tokenización de activos y las criptomonedas bajo la regulación MICA también han sido temas destacados, analizando su impacto en los mercados y las oportunidades que presentan. Además, la innovación en el recobro de deudas y el uso de IA para mejorar la gestión de mora ha sido otro enfoque importante, enfatizando la colaboración con socios especializados para optimizar procesos. Asimismo, en la Sala Demotech, se han presentado innovaciones tecnológicas clave para la gestión de riesgos y la recuperación judicial. Se han debatido las herramientas de Coface para una gestión integral, el uso de Inteligencia Artificial en el recobro de deudas, y cómo las nuevas modalidades de pago están optimizando estos procesos en la era digital. Con una jornada más de contenido inédito e intersección de los líderes de sectores claves de la industria financiera, la CMS Finance Week se despide tras un éxito de su primera edición con este formato pionero.

25 Octubre 2024

Solo un tercio de las organizaciones europeas está preparado para cumplir normativas como DORA y NIS2

Rincón del CISO

El reglamento DORA, que afecta principalmente a bancos y compañías de seguros, será de obligado cumplimiento en enero del próximo año, mientras que NIS2 amplía a partir del próximo mes de octubre el alcance de las normas de ciberseguridad de la UE a nuevos sectores y entidades para mejorar la capacidad de respuesta a incidentes. Sin embargo, pese a que la entrada en vigor de estar normativas afecta a todas las organizaciones de la UE, industriales y no industriales, incluidos sus proveedores, solo un tercio de ellas (34%) afirman haber completado los preparativos para garantizar su cumplimiento, según un reciente estudio de Sailpoint. Tal y como explican desde Armatum, creadores de la primera plataforma para la cuantificación del riesgo tecnológico en España, la nueva legislación europea tiene como objetivo mejorar la ciberseguridad en todos los estados miembros de la UE y su aplicación puede derivar en importantes multas para las empresas que incumplan sus directrices. Ahora la compañía, que forma parte del grupo tecnológico español ABAI, ha reforzado su plataforma para evaluar los daños que se pueden derivar del incumplimiento de las normativas de reciente implantación, como DORA y NIS2. Inteligencia artificial para reducir los costes del cumplimiento normativo El volumen de cambios normativos continúa aumentando y un reciente análisis de Thomson Reuters destaca que la presión por los costes del cumplimiento se considera como un reto clave para los consejos de administración. Además, mientras que un tercio de las organizaciones espera que incrementen los equipos de cumplimiento y el coste de personal, las predicciones de Gartner apuntan a que para 2025, el 60% de las organizaciones utilizarán IA parar mejorar la ciberseguridad y el cumplimiento normativo, en comparación con el 20% actual. La aplicación de la IA en la ciberseguridad se posiciona así como un activo clave para reducir los incidentes cibernéticos y ahorrar en costes de cumplimiento. Según un informe de McKinsey, la implementación de soluciones de IA puede reducir los incidentes cibernéticos en un 30% en sectores regulados por DORA y NIS2. Por otro lado, un análisis de Deloitte estima que el uso de IA para el cumplimiento normativo puede reducir los costos en un 25% para las empresas del sector financiero afectadas por DORA En este contexto, la plataforma desarrollada por Armatum en 2023, que utiliza inteligencia artificial para permitir a cualquier organización medir y comunicar en lenguaje financiero su riesgo tecnológico, ha incorporado a sus valoraciones todos los riesgos de incumplir los requisitos establecidos por DORA y NIS2. Con estas nuevas actualizaciones, Armatum mejora su usabilidad y se convierte en la herramienta ideal para evaluación de riesgos, formación e información a la dirección ejecutiva, pruebas de resiliencia operativa digital y revisión periódica del riesgo derivado de terceros. Además, cumple los requisitos de Análisis de Riesgos previstos en normativas como ISO 27001, 27005, 22301, PCI-DSS e incluye un informe de resultados con una memoria económica justificativa que puede acompañar la propuesta de inversión del Plan Director de Seguridad “Esta herramienta aporta un valor competitivo diferencial, siendo capaz de identificar, auditar tu status en seguridad y comunicar los riesgos estadísticos de tu organización”, señala Manuel Carpio, director de ciberseguridad de Armatum. “La plataforma es fácil de usar y ofrece opciones de personalización para adaptarse a las necesidades específicas de cada organización”, añade.

22 Octubre 2024

Del castillo-fortaleza al junco. Maite Arcos, Directora General ESYS y Miembro del Consejo Asesor de CyberLideria

Opinión

“Los tallos rectos y rígidos de la junquera no evocan el sinuoso camino del canon. Sería más bien el río, que cambia, serpea, dibuja meandros, se llena y se vacía, pero sigue ahí y parece siempre el mismo que canta su inagotable estrofa, pero con distinta agua.” El infinito en un junco Irene Vallejo Según los expertos transitamos por un paisaje cada vez más incierto. Hemos pasado de las siglas VUCA a las no menos abrumadoras BANI. De lo volátil (volatile) a lo frágil y quebradizo (brittle). Y el proceso de digitalización en el que todas las organizaciones estamos inmersas también contribuye, y mucho, a acentuar esas incómodas condiciones del contexto. Los objetivos siguen siendo los mismos, la continuidad de la actividad, de las operaciones, pero a través de tácticas mejoradas, adaptadas a los nuevos tiempos. No tiene sentido concentrarse en construir una fortaleza medieval con foso y cocodrilos. Porque el enemigo entrará o, simplemente, alguna princesa enamorada caerá en la tentación de lanzar una escala desde el torreón a su enamorado. Todo lo que está conectado es potencialmente vulnerable a un ciberataque. Y en cualquier entidad, y cada vez más, todo está conectado. Y no sólo en el Departamento de TI. Desde los móviles de los empleados a los sistemas de televigilancia o los controles remotos de refrigeración, todo está conectado ergo todo es superficie de ataque. El objetivo, por tanto, no es ser invulnerable, sino flexible y resiliente como un junco que ante los embates del viento se inclina y vuelve inmediatamente a erguirse sin daño alguno. También la regulación sobre seguridad lo ha entendido así. Las últimas normas europeas ya no hablan de ciberseguridad sino de resiliencia operativa. La Directiva NIS2 y CER, el Reglamento DORA…, todas estas normas aluden a la resiliencia cada vez con más frecuencia y menos sobre ciberseguridad. Tanto es así que “The Information Commissioner’s Office” en su documento del Reino Unido “Guide to NIS” llega a afirmar que la Directiva NIS no es una norma sobre ciberseguridad. “NIS está dirigida primordialmente a mejorar la ciberseguridad, pero no es en sí misma una norma sobre ciberseguridad. Se refiere a “cualquier incidente” que tenga un impacto en un servicio, cuando dicho impacto produce un efecto disruptivo significativo. Eso incluye los impactos de causas “no-ciber”, por ejemplo, cortes de suministro eléctrico o desastres naturales, como inundaciones”. Encontramos aquí otro de los objetivos de la seguridad en la actualidad: minimizar el impacto de los ciberincidentes pero también de cualquier incidente, tenga el origen que tenga (ciber o físico). Entramos así en el concepto de seguridad integral. Pero esto mejor lo dejamos para otro artículo. Por ahora concentrémonos en ser juncos. Maite Arcos Directora General ESYS y Miembro del Consejo Asesor de CyberLideria “Guide to NIS report”: https://ico.org.uk/media/for-organisations/the-guide-to-nis-1-1.pdf

15 Julio 2024

DORA, una gran oportunidad para garantizar la resiliencia digital en el sector financiero

Rincón del CISO

Como se constató en la jornada ‘Cuenta atrás para el Reglamento DORA: cómo ayudar a las entidades a estar preparadas’, DORA dotará a las organizaciones de importantes ventajas, como el aumento de la competitividad en el mercado, mayor prestigio de la marca o la incorporación de la cultura de ciberseguridad en la compañía. La importancia y el peso de sectores tan estratégicos en la economía global, como es el financiero es indudable. La paralización de sus actividades por cualquier circunstancia podría suponer graves consecuencias, no solo para ellos mismos, sino para otras muchas organizaciones tanto públicas como privadas, que dependen directa o indirectamente de ellos. Estas fueron algunas de las razones para la aprobación, en diciembre de 2022, del Digital Operational Resilience Act, Reglamento DORA, cuyo propósito es garantizar la resiliencia operativa digital, y cuya plena aplicación será exigible el 17 de enero de 2025. A seis meses de su plena aplicación, la jornada "Cuenta atrás para el Reglamento DORA: cómo ayudar a las entidades a estar preparadas" reunió en Izertis a un grupo de expertos que analizaron la hoja de ruta de la implantación y las claves para garantizar su eficiencia. Abrió el evento el director de Ciberseguridad y Defensa de Izertis, Joaquín Castellón, que fue el encargado de recordar que DORA “puede aplicar tanto a grandes entidades que operan a nivel mundial, como a pequeñas y medianas empresas del sector financiero” y que, por tanto, existen “muchas percepciones de cómo afrontar este reto”. Desde el Instituto de Ciberseguridad de España (Incibe), el responsable del sector estratégico financiero y TIC, Juan Peláez, apuntó que la regulación europea “ayuda a las entidades financieras a poder gestionar todas las amenazas o riesgos que encuentran en el ciberespacio”. Y lo hacen, añadió, a través de varios instrumentos como son la gestión de ese riesgo, la notificación de incidentes, también menos graves, obligada a realizar pruebas de ciberresilencia, los acuerdos de intercambio de ciberamenazas o la monitorización de la cadena de suministros. Oportunidades y retos Fue Javier Piqueres, experto en Tecnologías de la Información para el Banco de España y miembro del grupo español para la regulación de DORA, el encargado de ofrecer la clave de la jornada: “DORA es una gran oportunidad para el sector, no un ejercicio de cumplimiento porque conlleva hacer al sector financiero más resiliente en su conjunto”. En su repaso a las líneas generales del reglamento, el experto ahondó tanto en la gestión del riesgo relacionado con las TIC (gobernanza) como en la notificación y clasificación de incidentes, pasando por la pruebas de resiliencia operativa digital (básicas y avanzadas), la gestión de riesgos tecnológicos derivados de terceros y los acuerdos de intercambio de información. El Reglamento, por tanto, exigirá disponer de un análisis de riesgos que será la base central de la estrategia de seguridad y resiliencia, acompañado de una serie de procedimientos documentados a implementar y cumplir en toda la organización. Respecto a la implementación, hizo hincapié en la opción nacional sobre el doble reporte de incidentes a la NCA y al CSIRT, el escaso margen temporal para desarrollar los procedimientos de notificación de incidentes, las incertidumbres respecto al formato final de los registros de terceros y los mecanismos de recogida, la obligatoriedad de las entidades y las propias estructuras de gobierno. El cierre de la jornada corrió a cargo de Laura Burillo, responsable de Normativa de Ciberseguridad de Izertis, y de María Vidal, socia de Protección de Datos y Nuevas Tecnologías de FinReg360. Ellas fueron las encargadas de dar las claves de DORA e insistir en que el reglamento europeo busca fortalecer la ciberseguridad y la resiliencia del sector financiero. Busca, apuntaron, que las organizaciones implementen un Sistema de Gestión de Seguridad de la Información (SGSI), ya que está inspirada en diferentes normas de seguridad de la información como la ISO 27001 y la ISO 22301, entre otras. Es decir, el objetivo principal es incorporar seguridad a los procesos y la operativa del negocio. La gran mayoría de organizaciones del sector financiero, como entidades de crédito, compañías de seguros, entidades de pago, entidades de dinero electrónico, gestoras, fondos de pensiones, agencias de calificación crediticia… deben cumplir con esta regulación.

2 Julio 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad