ESG
El caso de ACME inc. Desde Sailpoint tenemos la convicción de que la identidad debe ser un elemento fundamental en cualquier estrategia de ciberseguridad. Para ilústralo hablaremos de ACME Inc., una historia, que podría ser la realidad de muchas compañías y que muestra la importancia crítica del gobierno de la identidad ante los enormes desafíos que se presentan en la era digital. ACME Inc., es una empresa del sector asegurador en rápido crecimiento, se encontraba en una encrucijada. Su transición a la nube, el uso de nuevas aplicaciones para el desarrollo de su negocio, soluciones de RPA y asistentes de IA, habían impulsado la productividad, pero también habían creado una pesadilla en la gestión de identidades. El problema Proliferación de Identidades: Empleados, colaboradores, máquinas, aplicaciones... cada uno con su propia identidad y acceso. La falta de visibilidad sobre quién tenía acceso a qué era alarmante. Cuentas huérfanas: Cuando los empleados dejaban la empresa, sus cuentas a menudo permanecían activas, convirtiéndose en potenciales puntos de entrada para atacantes. Acceso excesivo: Muchos empleados con una larga trayectoria en la compañía, cambiaban de funciones e iban acumulando más privilegios de los necesarios, lo que aumentaba el riesgo de filtraciones de datos. Cumplimiento normativo: La empresa luchaba por cumplir con regulaciones de privacidad de datos, ciberseguridad y resiliencia operativa (DORA, NIS2, etc.). El incidente de seguridad Un día, un ex empleado con una cuenta aún activa accedió a información confidencial de la empresa y la hizo pública. La brecha de seguridad no solo resultó en pérdidas financieras (tuvieron que hacer frente a una sanción por no haber tomado las medidas adecuadas), sino también en daños a la reputación de ACME Inc. La solución Después del incidente, la empresa tomo medidas para mejorar su estrategia alrededor de la gestión de identidades. Implementaron una solución integral que les permitió: Centralizar la gestión de identidades: Obtuvieron una visión completa de todas las identidades (Empleados, Colaboradores, Máquinas, etc.) y sus accesos. Automatizar el ciclo de vida de las identidades: Implementaron procesos para aprovisionar y desaprovisionar accesos de manera automática, identificando y desactivando cuentas huérfanas y garantizando que los empleados solo tuvieran el acceso necesario (política de mínimo privilegio). Implementar control de acceso basado en roles: Asignaron roles y permisos basados en las responsabilidades de cada empleado, limitando el acceso a información sensible y simplificando la administración de permisos. Mejorar el cumplimiento normativo: Generaron informes de auditoría y realizaron un seguimiento de los cambios de acceso para garantizar el cumplimiento de las regulaciones. Realizaron campañas de certificación periódicas para revisar los accesos. Integración con el ecosistema de seguridad: Integraron su solución de gobierno de la identidad con otros elementos de su arquitectura de seguridad para detectar y responder de forma holística a cualquier amenaza. Los resultados Gracias a su enfoque renovado en el gobierno de la identidad, ACME Inc. pudo: Reducir el riesgo de brechas de seguridad: Al tener un mayor control sobre quién tiene acceso a qué, la empresa disminuyó significativamente su vulnerabilidad a ciberataques. Mejorar la eficiencia operativa: La automatización de procesos y la gestión centralizada de identidades liberaron recursos de TI y agilizaron las operaciones. Fortalecer el cumplimiento normativo: La empresa ahora cumple con las diferentes regulaciones que afectan a su sector, evitando sanciones y protegiendo la información de la compañia. Lecciones aprendidas Este ejemplo nos muestra como en un entorno donde los datos son cada vez un activo más crítico y las amenazas son constantes, las empresas deben tomar medidas y adoptar un enfoque integral para gestionar las identidades, garantizando la seguridad, el cumplimiento y la eficiencia. Enterprise Account Executive en Sailpoint
2 Marzo 2025
Rincón del CISO
Así termina una semana de contenido sobre las principales tendencias y desafíos que afectan hoy en día a los sectores claves del panorama financiero. El pasado jueves 17 de octubre, tuvo lugar la última jornada de la CMS Finance Week. Organizado por CMS Group, el evento reunió a más de 60 paneles, más de 190 ponentes, más de 75 patrocinadores y a más de 1200 directivos en Barcelona y en Madrid. Presentando un formato único, ha proporcionado un espacio para compartir conocimiento y reflexiones de los sectores de Crédito, Innovación Financiera, Auto Finance, Telco & Utilities, y Ciberseguridad, Risk y Fraude. Tecnología y seguridad La vertical de Risk, Cybersecurity & Fraud ha abordado temas clave relacionados con el futuro de la tecnología y la seguridad en las organizaciones. Se ha discutido cómo la computación cuántica promete revolucionar la informática y su impacto potencial en la ciberseguridad, destacando cuándo y cómo explorar esta tecnología emergente. También se ha puesto el foco en el uso de datos para identificar fraudes financieros y nuevas tendencias, resaltando la importancia de la colaboración, la calidad de los datos y la evolución de las regulaciones para gestionar pagos inmediatos y combatir crímenes financieros. Además, se ha analizado cómo la nueva regulación DORA y NIS 2 está cambiando la dinámica de cooperación entre supervisores, entidades y proveedores tecnológicos, buscando una rápida implementación en ciberseguridad y gestión de riesgos. El enfoque de 'Zero Trust' se ha posicionado como clave para cumplir con normativas que regulan el acceso a infraestructuras e información críticas, mostrando la tensión entre las prioridades de los directores de seguridad (CISO) y los de operaciones (CIO), en la búsqueda de un equilibrio entre regulación y negocio. Optimizando el sector de crédito En la vertical de crédito se ha profundizado en la digitalización y optimización de la recuperación judicial y de las estrategias de Collections. Se ha destacado la importancia de adaptar la tecnología a las necesidades de cada entidad, en lugar de optar por soluciones más avanzadas si no son las adecuadas. Además, se ha abordado la urgencia de implementar proyectos tecnológicos que generen valor a corto plazo, junto con la necesidad de involucrar a los equipos mediante formación para asegurar el éxito de las soluciones implementadas. En el ámbito de consumo, se ha discutido la importancia de anticiparse a los impagos y de conocer bien al cliente para evitar problemas mayores en el ciclo de crédito, buscando siempre el equilibrio entre coste y beneficio. En otro de los debates, la banca de alto nivel ha analizado la evolución en la gestión de los impagos, destacando que los volúmenes están descendiendo y que ahora los problemas de mora son más recientes, lo que exige una ayuda inmediata al cliente. Se ha debatido sobre el futuro de la financiación, donde se contempla una convergencia entre los modelos tradicionales y alternativos. Por último, se ha explorado el concepto de "partnership" entre servicers y bancos, destacando los retos para lograr una verdadera colaboración estratégica, y cómo la digitalización está cambiando el papel de los proveedores en este ámbito. Transición hacia un futuro sostenible En los debates de Auto Finance se centró en la transformación tecnológica del sector y su adaptación a las nuevas demandas del mercado. En primer lugar, se abordó la modernización de las plataformas de financiación dentro del sector Captive/Auto Finance, donde se destacó que, aunque los bancos tradicionales han tardado en adoptar tecnologías ágiles, están avanzando hacia una mayor flexibilidad e inmediatez para satisfacer las demandas de sus clientes. Esta transición, aunque lenta, está enfocada en superar las limitaciones de infraestructuras anticuadas. Además, se discutió el crecimiento del mercado de renting y su relación con la tecnología, señalando cómo la digitalización y la gestión de flotas basadas en datos están impulsando nuevas oportunidades de negocio. La personalización de servicios, la movilidad multimodal y la colaboración con socios estratégicos fueron temas clave. Finalmente, se exploró la transición hacia un futuro más sostenible, subrayando que el objetivo de sostenibilidad debe ser una prioridad estratégica liderada desde la alta dirección para estar preparados para los desafíos del 2035. Transformación digital en Telco & Utilities En la vertical de Telco & Utilities se ha hablado del impacto de las nuevas tecnologías como la Inteligencia Artificial (IA) y el Machine Learning en la mejora de la experiencia del cliente. Se ha destacado cómo estas herramientas permiten conocer a fondo los patrones de comportamiento de los clientes, aprovechando datos más detallados para ofrecer un servicio más personalizado. Asimismo, se ha discutido la importancia de integrar estas tecnologías con los equipos y asistentes de las compañías para optimizar la interacción con el cliente. Por otro lado, se han abordado los desafíos relacionados con la gestión de deuda (NPLs) en los sectores de telecomunicaciones y Utilities, analizando estrategias efectivas para minimizar su impacto financiero. Finalmente, la transformación digital ha sido otro tema clave, destacando la creciente inversión en IA y soluciones IoT, como los medidores inteligentes y las estaciones de carga eléctrica, que están revolucionando la operativa de las empresas de Utilities y garantizando su seguridad en la distribución. La innovación como pilar fundamental En la vertical de Innovación se enfocó en cómo las nuevas tecnologías están transformando el sector financiero. En las charlas, se ha discutido el papel estratégico del Chief Innovation Officer, destacando la necesidad de adaptarse a un mundo que cambia rápidamente y cómo la Inteligencia Artificial (IA) está reduciendo drásticamente los tiempos en procesos como el Onboarding. También se han abordado temas relacionados con la tokenización de activos y su capacidad para democratizar el acceso a inversiones alternativas, permitiendo una mayor liquidez y diversificación en sectores como el inmobiliario y la energía. Por otro lado, se han tratado aspectos clave de la regulación y la ética en el uso de la IA en las finanzas, subrayando la importancia de una adopción responsable que garantice transparencia y protección de datos. La tokenización de activos y las criptomonedas bajo la regulación MICA también han sido temas destacados, analizando su impacto en los mercados y las oportunidades que presentan. Además, la innovación en el recobro de deudas y el uso de IA para mejorar la gestión de mora ha sido otro enfoque importante, enfatizando la colaboración con socios especializados para optimizar procesos. Asimismo, en la Sala Demotech, se han presentado innovaciones tecnológicas clave para la gestión de riesgos y la recuperación judicial. Se han debatido las herramientas de Coface para una gestión integral, el uso de Inteligencia Artificial en el recobro de deudas, y cómo las nuevas modalidades de pago están optimizando estos procesos en la era digital. Con una jornada más de contenido inédito e intersección de los líderes de sectores claves de la industria financiera, la CMS Finance Week se despide tras un éxito de su primera edición con este formato pionero.
25 Octubre 2024
Rincón del CISO
El reglamento DORA, que afecta principalmente a bancos y compañías de seguros, será de obligado cumplimiento en enero del próximo año, mientras que NIS2 amplía a partir del próximo mes de octubre el alcance de las normas de ciberseguridad de la UE a nuevos sectores y entidades para mejorar la capacidad de respuesta a incidentes. Sin embargo, pese a que la entrada en vigor de estar normativas afecta a todas las organizaciones de la UE, industriales y no industriales, incluidos sus proveedores, solo un tercio de ellas (34%) afirman haber completado los preparativos para garantizar su cumplimiento, según un reciente estudio de Sailpoint. Tal y como explican desde Armatum, creadores de la primera plataforma para la cuantificación del riesgo tecnológico en España, la nueva legislación europea tiene como objetivo mejorar la ciberseguridad en todos los estados miembros de la UE y su aplicación puede derivar en importantes multas para las empresas que incumplan sus directrices. Ahora la compañía, que forma parte del grupo tecnológico español ABAI, ha reforzado su plataforma para evaluar los daños que se pueden derivar del incumplimiento de las normativas de reciente implantación, como DORA y NIS2. Inteligencia artificial para reducir los costes del cumplimiento normativo El volumen de cambios normativos continúa aumentando y un reciente análisis de Thomson Reuters destaca que la presión por los costes del cumplimiento se considera como un reto clave para los consejos de administración. Además, mientras que un tercio de las organizaciones espera que incrementen los equipos de cumplimiento y el coste de personal, las predicciones de Gartner apuntan a que para 2025, el 60% de las organizaciones utilizarán IA parar mejorar la ciberseguridad y el cumplimiento normativo, en comparación con el 20% actual. La aplicación de la IA en la ciberseguridad se posiciona así como un activo clave para reducir los incidentes cibernéticos y ahorrar en costes de cumplimiento. Según un informe de McKinsey, la implementación de soluciones de IA puede reducir los incidentes cibernéticos en un 30% en sectores regulados por DORA y NIS2. Por otro lado, un análisis de Deloitte estima que el uso de IA para el cumplimiento normativo puede reducir los costos en un 25% para las empresas del sector financiero afectadas por DORA En este contexto, la plataforma desarrollada por Armatum en 2023, que utiliza inteligencia artificial para permitir a cualquier organización medir y comunicar en lenguaje financiero su riesgo tecnológico, ha incorporado a sus valoraciones todos los riesgos de incumplir los requisitos establecidos por DORA y NIS2. Con estas nuevas actualizaciones, Armatum mejora su usabilidad y se convierte en la herramienta ideal para evaluación de riesgos, formación e información a la dirección ejecutiva, pruebas de resiliencia operativa digital y revisión periódica del riesgo derivado de terceros. Además, cumple los requisitos de Análisis de Riesgos previstos en normativas como ISO 27001, 27005, 22301, PCI-DSS e incluye un informe de resultados con una memoria económica justificativa que puede acompañar la propuesta de inversión del Plan Director de Seguridad “Esta herramienta aporta un valor competitivo diferencial, siendo capaz de identificar, auditar tu status en seguridad y comunicar los riesgos estadísticos de tu organización”, señala Manuel Carpio, director de ciberseguridad de Armatum. “La plataforma es fácil de usar y ofrece opciones de personalización para adaptarse a las necesidades específicas de cada organización”, añade.
22 Octubre 2024
Personaje del mes
El Secretario de Estado de Transportes y Movilidad Sostenible, Excmo. Sr. Jose Antonio Santalo ha inaugurado el esperado "CISO Meets Board". Un encuentro que ha congregado a CISOS, Consejeros y CIOS de Grandes Organizaciones de todo el País. CyberLideria ha liderado la organización y ha contado con la colaboración de CyberLideria MGZN como Media Partner. Rosa Kariger, Directora Global de Prospectiva y Análisis de la Seguridad de Iberdrola, y Esther Mateo, Directora General de Procesos y Sistemas Corporativos de ADIF destacaron la relevancia del papel del CISO en el entorno empresarial actual y agradecieron la colaboración de los patrocinadores que hicieron posible la jornada. Rosa Kariger, Directora Global de Prospectiva y Análisis de la Seguridad de Iberdrola, y Esther Mateo, Directora General de Procesos y Sistemas Corporativos de ADIF. La apertura del evento contó con la inestimable participación de nuestro Personaje del mes de octubre, el Secretario de Estado de Transportes y Movilidad Sostenible, el Excmo. Sr. José Antonio Santano, que inauguró el acto subrayando el compromiso del gobierno con la ciberseguridad y su impacto en la esfera pública. En su discurso de apertura destacó la implementación de normas, estrategias y proyectos para mejorar la ciberresiliencia, especialmente en sectores críticos como el ferroviario, aeronáutico y de transporte, así como la colaboración con los CISOs para fortalecer la toma de decisiones en las organizaciones. Excmo. Sr. José Antonio Santano, Secretario de Estado de Transportes y Movilidad Sostenible. Subraya la importancia de garantizar la seguridad en las infraestructuras y los servicios esenciales que gestiona el Ministerio. La ciberseguridad es un pilar fundamental en este enfoque, ya que la protección de la información y los sistemas es clave para asegurar la continuidad y la confianza en los servicios públicos. El Secretario recalca que la Estrategia de Movilidad Segura, Sostenible y Conectada 2030, lanzada hace tres años, prioriza la seguridad como uno de sus ejes centrales. Esta estrategia responde a desafíos contemporáneos como el cambio climático, la descarbonización y la digitalización, al mismo tiempo que aboga por una política de movilidad centrada en las personas. Uno de los puntos clave es la inversión en seguridad y la modernización del marco normativo para mejorar la resiliencia de las infraestructuras frente a crisis y emergencias. Asimismo, el gobierno trabaja en la implementación de dos directivas europeas: la directiva NIS2, que establece medidas comunes de ciberseguridad en la UE, y la directiva CER, que se enfoca en la resiliencia de las entidades críticas. Estas normativas son esenciales para consolidar un entorno de seguridad sólido en el contexto de la transformación digital del transporte. La transformación digital también implica abordar los riesgos de la hiperconexión y mejorar la "ciberresiliencia" de las organizaciones, preparándolas para gestionar ciberataques y emergencias. Además, se están implementando diversas medidas para que las empresas públicas del sector del transporte sean más eficientes y estén alineadas con estas nuevas exigencias de seguridad digital. Resalta las acciones pioneras que entidades públicas como ADIF y Renfe están desarrollando en el ámbito de la ciberseguridad. ADIF ha implementado un proyecto global de liderazgo en seguridad, enfocado en los factores humanos y organizativos. Este proyecto recibió el premio del Brandon Hall Group en los Excellence Awards de EE.UU. y destaca por su enfoque en mejorar la resiliencia organizativa, lo que facilita la gestión de crisis y la recuperación de servicios. Además, ADIF ha puesto en marcha múltiples iniciativas que refuerzan la seguridad de sistemas, redes y equipos, aprovechando los avances en tecnología de la información. Por su parte, Renfe ha sido pionera en establecer requisitos de ciberseguridad en sus trenes, algo que no solo mejoró sus propias prácticas internas, sino que también impulsó a los fabricantes a adoptar buenas prácticas en este ámbito. Esta innovación demuestra su compromiso en garantizar la seguridad tanto en las fases de diseño como a lo largo del ciclo de vida de sus operaciones. En el sector aeronáutico, ENAIRE ha desarrollado la herramienta GREASE, que facilita la gestión de requisitos y auditorías de seguridad, cumpliendo con el Reglamento (UE) 2023/203. Además, ENAIRE está liderando un proyecto piloto pionero a nivel europeo para garantizar el cumplimiento temprano de esta normativa, en colaboración con la Agencia Europea de Seguridad Aérea (EASA) y la Agencia Estatal de Seguridad Aérea (AESA), lo que refuerza el papel de España como referente en ciberseguridad. Posteriormente, se contó con la participación de Laura Iglesias, Head of Cybersecurity Spain & EU Cluster de Vodafone, e Iván Sánchez, CISO de RSI, que presentaron la primera mesa redonda que tendría lugar en el Acto, presidida por Idoia Mateo, CISO Europa y del Centro Corporativo del Banco Santander, como moderadora. Dicha mesa redonda estuvo compuesta por Patricia Sanz Cameo, Vicepresidenta de Igualdad, Recursos Humanos y Cultura Institucional e Inclusión Digital de ONCE, María Luisa Domínguez, Presidenta de EIM, y Susana Quintás, Consejera Independiente. Laura Iglesias, Head of Cybersecurity Spain & EU Cluster de Vodafone, e Iván Sánchez, CISO de RSI. En esta mesa redonda, la discusión giró en torno a la creciente relevancia de la ciberseguridad en los Consejos de Administración y cómo este tema está influyendo en la toma de decisiones estratégicas dentro de las organizaciones. También se trataron temas como la importancia de la inclusión digital, señalando que la tecnología tiene un enorme potencial para facilitar la vida de las personas con discapacidad, y de la importancia de adoptar tecnologías avanzadas como el 5G para optimizar la operatividad y seguridad. Además, hablaron también del importante tema de la relación entre la transformación digital y la sostenibilidad en el mundo actual. Patricia Sanz Cameo, Vicepresidenta de Igualdad, Recursos Humanos y Cultura Institucional e Inclusión Digital de ONCE, Susana Quintás, Consejera Independiente, María Luisa Domínguez, Presidenta de EIM, e Idoia Mateo, CISO Europa y del Centro Corporativo del Banco Santander. A continuación, Jesús Sánchez, Head of Global CyberSecurity de Naturgy, y Amelia Torres, CISO de PreZero, presentaron la siguiente mesa redonda, que estaría presidida por Maite Arcos, Directora General de ESYS, Consejera Independiente de Enagas y Secretaria del Consejo Asesor de CyberLideria, y que contaría con la participación de Javier García, CISO de Repsol, Guillermo Llorente, Director Corporativo de Seguridad de Mapfre, Carlos Manchado, Global CISO de Acciona y Raúl Amigorena, CISO de Inditex. Jesús Sánchez, Head of Global CyberSecurity de Naturgy, y Amelia Torres, CISO de PreZero. Los contertulios debatieron sobre que, a pesar de los avances en la comunicación y la integración de la ciberseguridad, persisten desafíos. La volatilidad de los riesgos cibernéticos, influenciada por factores geopolíticos y tecnológicos, complica la evaluación precisa de las amenazas. Sin embargo, con una supervisión clara y recursos adecuados, las organizaciones mejoran su capacidad de respuesta ante incidentes. Los expertos coincidieron en que la ciberseguridad no es solo responsabilidad del departamento de TI, sino que debe ser vista como una tarea colectiva que involucra a toda la organización. Los CISOs han implementado comités de seguridad que incluyen directivos de diversas áreas, promoviendo una mayor coordinación y comprensión de los riesgos. Este enfoque integral permite que la seguridad sea considerada desde el inicio de cualquier proyecto, evitando silos que puedan obstaculizar la gestión de riesgos. La colaboración interdepartamental es clave para garantizar que la seguridad esté en el centro de la estrategia empresarial. Carlos Manchado, Global CISO de Acciona, Guillermo Llorente, Director Corporativo de Seguridad de Mapfre, Javier García, CISO de Repsol, Raúl Amigorena, CISO de Inditex y Maite Arcos, Consejera Independiente de Enagas. Por último, Gonzalo Asensio, Global CISO de Bankinter, Federico Flórez, Consejero Independiente, y Jesús Mérida, CISO de Iberia, hablaron sobre la necesidad de una comunicación efectiva y un enfoque colaborativo en la gestión de riesgos de ciberseguridad, incidieron en que ahora es más relevante que nunca. A medida que la tecnología avanza, los CISOs deben estar preparados para hablar el "lenguaje de negocio" y trabajar junto con los Consejos de Administración para garantizar que la seguridad sea una prioridad en todas las decisiones estratégicas. La ciberseguridad es un viaje continuo que requiere adaptabilidad, entendimiento y, sobre todo, una comunicación clara y efectiva. Jesús Mérida, CISO de Iberia, Gonzalo Asensio, Global Ciso de Bankinter y Federico Flórez, Consejero Independiente. Compartieron unas palabras a modo de conclusión para cerrar este fantástico evento en el que todos los participantes aportaron lo mejor de sí mismos, demostrando un nivel excepcional de talento y de inspiración que sin duda disfrutaron todos los asistentes del mismo. Reportaje realizado por: Esther Mateo Directora General de Seguridad, Procesos y Sistemas Corporativos en ADIF Este encuentro de tan alto nivel se realizó gracias al patrocinio de:
17 Octubre 2024
Sin categoría
Logicalis, proveedor de servicios de TI, advierte sobre la inminente entrada en vigor de la nueva directiva de la UE sobre redes y sistemas de información que empezará a aplicarse el día 17 de octubre, NIS2. Precisamente, según señalan desde la compañía se plantea un desafiante escenario donde un alto porcentaje de las entidades españolas desconocen su obligación de aplicación ante esta normativa y los sistemas y soluciones para hacerla frente. “Esta directiva afecta a alrededor de 100.000 empresas, consideradas esenciales e importantes, que pertenecen a diversos sectores. Exige la implementación de manera proactiva de una serie de medidas relacionadas con la gestión y notificación de incidentes, la protección de la cadena de suministro, el intercambio de información, la divulgación de vulnerabilidades, así como programas de concienciación y formación, entre otros” explica Jesús Sánchez de Áudea. De hecho, podrían verse afectadas con multas de hasta 10 millones de euros o de hasta el 2% del volumen de negocios total anual, aquellas empresas que no se ajusten a la nueva normativa. Ante este escenario, Logicalis dispone de un equipo preparado para dar soporte y ayudar a sus clientes a cumplir con las exigencias necesarias entre las que destacan: la implementación de autenticación multifactor, controles de acceso a los sistemas y aplicaciones, sistemas de detección de amenazas, bloqueo y minimización del impacto de ciberataques, así como la habilitación de sistemas de continuidad de negocio. “Esta normativa es la más ambiciosa hasta la fecha de las diseñadas por los reguladores europeos. Para ello es necesario comprender a través de una fase de análisis los requisitos, evaluar la situación actual de cada empresa y definir las acciones a tomar. De esta forma lograremos identificar los riesgos con el fin de poner en marcha los procedimientos necesarios para fortalecer la postura de ciberseguridad” señala Jesús. También será crucial revisar el proceso de notificación de incidentes. Los más significativos deberán reportarse en un plazo de 24 horas, mientras que los menos críticos tendrán un margen de 72 horas. Por lo tanto, será imprescindible definir planes de respuesta efectivos y procedimientos claros de notificación. En esta nueva normativa se añaden requisitos de seguridad, ampliando el alcance a un mayor número de sectores, e implica más sanciones por su incumplimiento. Los requisitos a tener en cuenta serán: Diseñar estrategias de ciberseguridad eficaces. NIS2 hace hincapié en la necesidad de implicación y responsabilidad de la alta dirección en la Gobernanza. Se establecerá la autoridad o autoridades encargadas de notificar los incidentes o crisis de ciberseguridad a gran escala, de forma que se disponga de una base de datos europea de vulnerabilidades.
17 Octubre 2024
Opinión
“Los tallos rectos y rígidos de la junquera no evocan el sinuoso camino del canon. Sería más bien el río, que cambia, serpea, dibuja meandros, se llena y se vacía, pero sigue ahí y parece siempre el mismo que canta su inagotable estrofa, pero con distinta agua.” El infinito en un junco Irene Vallejo Según los expertos transitamos por un paisaje cada vez más incierto. Hemos pasado de las siglas VUCA a las no menos abrumadoras BANI. De lo volátil (volatile) a lo frágil y quebradizo (brittle). Y el proceso de digitalización en el que todas las organizaciones estamos inmersas también contribuye, y mucho, a acentuar esas incómodas condiciones del contexto. Los objetivos siguen siendo los mismos, la continuidad de la actividad, de las operaciones, pero a través de tácticas mejoradas, adaptadas a los nuevos tiempos. No tiene sentido concentrarse en construir una fortaleza medieval con foso y cocodrilos. Porque el enemigo entrará o, simplemente, alguna princesa enamorada caerá en la tentación de lanzar una escala desde el torreón a su enamorado. Todo lo que está conectado es potencialmente vulnerable a un ciberataque. Y en cualquier entidad, y cada vez más, todo está conectado. Y no sólo en el Departamento de TI. Desde los móviles de los empleados a los sistemas de televigilancia o los controles remotos de refrigeración, todo está conectado ergo todo es superficie de ataque. El objetivo, por tanto, no es ser invulnerable, sino flexible y resiliente como un junco que ante los embates del viento se inclina y vuelve inmediatamente a erguirse sin daño alguno. También la regulación sobre seguridad lo ha entendido así. Las últimas normas europeas ya no hablan de ciberseguridad sino de resiliencia operativa. La Directiva NIS2 y CER, el Reglamento DORA…, todas estas normas aluden a la resiliencia cada vez con más frecuencia y menos sobre ciberseguridad. Tanto es así que “The Information Commissioner’s Office” en su documento del Reino Unido “Guide to NIS” llega a afirmar que la Directiva NIS no es una norma sobre ciberseguridad. “NIS está dirigida primordialmente a mejorar la ciberseguridad, pero no es en sí misma una norma sobre ciberseguridad. Se refiere a “cualquier incidente” que tenga un impacto en un servicio, cuando dicho impacto produce un efecto disruptivo significativo. Eso incluye los impactos de causas “no-ciber”, por ejemplo, cortes de suministro eléctrico o desastres naturales, como inundaciones”. Encontramos aquí otro de los objetivos de la seguridad en la actualidad: minimizar el impacto de los ciberincidentes pero también de cualquier incidente, tenga el origen que tenga (ciber o físico). Entramos así en el concepto de seguridad integral. Pero esto mejor lo dejamos para otro artículo. Por ahora concentrémonos en ser juncos. Maite Arcos Directora General ESYS y Miembro del Consejo Asesor de CyberLideria “Guide to NIS report”: https://ico.org.uk/media/for-organisations/the-guide-to-nis-1-1.pdf
15 Julio 2024
Rincón del CISO
Ya está cerca la transposición española de la NIS-2, para la que el gobierno tiene de plazo máximo hasta el 17 de octubre de este año. Dado que fue publicada en diciembre de 2022, y es una ampliación de la NIS de septiembre del 2018, las empresas afectadas ya hace tiempo que se han preparado para la misma. También, las empresas que cotizan en Estados Unidos deben seguir las recomendaciones de la SEC, publicadas en febrero del 2018 en la guía "Commission Statement and Guidance on Public Company Cybersecurity Disclosures". Dada la responsabilidad para el Gobierno Corporativo en ambos casos, los Consejos de Administración ejercen de manera efectiva su labor de supervisión de los riesgos derivados de la ciberseguridad. Típicamente lo hacen a través de una Comisión de Riesgos Digitales, o de una comisión más amplia de Riesgo, o de Riesgo y Auditoría, a la que suelen reportar los CISOs y en cuyas reuniones suelen participar. Más recientemente, el pasado 13 de marzo, ha sido publicada la Ley Europea de la Inteligencia Artificial, que otorga dos años de gracia a las empresas para su adaptación a la misma, y establece una serie de limitaciones y regulaciones para su uso, a la vista de los riesgos que pueden suponer, cuyo control requiere la adopción por parte de las empresas de una estrategia de gobernanza de la IA desde el órgano de Gobierno, lo mismo que para la ciberseguridad. Una estrategia que debe considerar tanto los riesgos para el negocio derivados de la IA, su identificación, mitigación, monitorización y supervisión, como el cumplimiento estricto con la legislación en materia de protección de datos personales. Se deben adoptar medidas partiendo de los procesos de gestión de riesgo existentes, incluyendo análisis de riesgo, protección de datos, due-diligence de suministradores y auditorías. Lo que tiene mucho en común con la metodología y procesos de gobierno de la ciberseguridad. Por otra parte, la IA es en sí misma un sistema de procesamiento de la información, la gestión de cuyos riesgos asociados es competencia del CISO. Algunos artículos de la Harvard Law School, y de consultoras en materia de riesgo, hablan de las ventajas de integrar la gobernanza de estas dos tecnologías en una única comisión dependiente del consejo de Administración. Estas ventajas incluyen la mejora en la capacidad del análisis de riesgos, respuesta a incidentes y mitigación, evitando duplicidades y conflictos entre otros. El Gobierno de la ciberseguridad y su reporte al Consejo ya constituye un reto descomunal para los CISOs. Me pregunto ¿qué sucederá cuando añadamos a esto la IA? ¿Deberá el CISO asumir también ciertas responsabilidades en el Gobierno de la IA? ¿Cómo debe articularse la gobernanza de cada uno de estos dos dominios y su intersección? Dejo estas preguntas sin respuestas por mi parte, para vuestros comentarios, y quizás volvamos sobre ellas en un próximo artículo. Juanjo Martínez Pagán Asesor de CISOS y Startups de Ciberseguridad. Fundador de ThousandGuard
14 Mayo 2024
Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas