Normativa

La UE Refuerza la Ciberseguridad con una Plataforma Única de Notificación

Sin categoría

Bruselas, 19 de febrero de 2025 – La Agencia de la Unión Europea para la Ciberseguridad (ENISA) ha lanzado una licitación para desarrollar la Plataforma Única de Notificación (Single Reporting Platform, SRP), un sistema destinado a gestionar informes de incidentes de ciberseguridad en el marco del Acta de Resiliencia Cibernética (Cyber Resilience Act, CRA). El objetivo de esta plataforma es centralizar y agilizar la notificación de amenazas y vulnerabilidades en infraestructuras digitales dentro de la UE, permitiendo una respuesta más rápida y eficaz ante ataques cibernéticos. La iniciativa busca mejorar la resiliencia digital en sectores clave y fortalecer la seguridad tanto para empresas como para ciudadanos europeos. La licitación está abierta a empresas especializadas en seguridad informática y desarrollo de software, las cuales podrán presentar sus propuestas a través del sistema electrónico de la UE. La implementación de esta plataforma será clave para cumplir con las nuevas regulaciones de ciberseguridad y reforzar la protección de datos en toda la región. Más información sobre la licitación en el portal de la Unión Europea.

20 Febrero 2025

Los ejecutivos en España podrían enfrentar sanciones millonarias por fallos en ciberseguridad en sus empresas

Rincón del CISO

La directiva NIS2 de la Unión Europea entró en vigor en enero de 2023 con el objetivo de aumentar y unificar los niveles de ciberseguridad entre los Estados miembros, imponiendo nuevas y más estrictas obligaciones tanto a las empresas como a las administraciones públicas. Sin embargo, su implementación en algunos países, como España, ha experimentado demoras, aunque ahora parece que está a punto de ser aplicada. Cuando esto ocurra, se activarán una serie de mecanismos cruciales que transformarán muchos aspectos del entorno empresarial y gubernamental. Alejandro Delgado, director de ventas y desarrollo de negocio en Iberia de GlobalSuite Solutions, una empresa tecnológica especializada en soluciones de Gobierno, Riesgo y Cumplimiento (GRC) para reforzar la ciberseguridad, explica que la NIS2 es una legislación novedosa, ya que en Europa y en el mundo en general no existen muchas leyes específicas sobre ciberseguridad. Esta, en particular, está siendo muy relevante por varios motivos, uno de los cuales es que impone responsabilidad penal a los directivos, administradores y consejeros de las empresas en caso de incumplimientos. Esto ha llevado a que el tema esté siendo ampliamente discutido en los consejos de administración, dado que se estima que solo en España afectará a unas 10.000 empresas de todos los sectores. Según Delgado, la NIS2 se basa en una serie de leyes aprobadas en los últimos años por los países europeos, que establecen que las personas jurídicas (es decir, las empresas) tienen responsabilidad penal si dentro de la organización se cometen delitos, ya sea de manera intencional o por negligencia. Este marco legal ha trasladado la responsabilidad a los responsables de la gestión de las compañías. En España, este cambio fue introducido en el Código Penal en 2015, lo que marcó un giro importante, aunque no sin controversia, con algunos magistrados del Tribunal Supremo oponiéndose a ello. Los delitos relacionados con las telecomunicaciones y la informática, como los robos de información o la revelación de secretos, son ahora de responsabilidad de las empresas, lo que se ha incorporado a la NIS2. Este cambio introduce un nuevo paradigma, ya que a partir de ahora, los directivos de las empresas, incluidos el CEO y el CISO (director de seguridad de la información), podrían enfrentarse a multas de hasta 10 millones de euros o el 2% de la facturación anual de la empresa si se considera que no han implementado las medidas de seguridad necesarias, ignorando deliberadamente la directiva NIS2. Sin embargo, para que esto ocurra, debe abrirse un proceso judicial donde jueces y peritos informáticos evaluarán si los directivos actuaron dentro de sus posibilidades, ya que se debe considerar el principio de proporcionalidad. Esto significa que se tendrá en cuenta el presupuesto disponible para ciberseguridad, que varía según el tamaño de la empresa. Si los directivos no pueden pagar las sanciones, podrían enfrentarse incluso a penas de prisión o perder sus bienes personales, abriéndose un proceso administrativo similar al de la insolvencia, lo que añade una capa de complejidad a la situación. Delgado comenta que, aunque espera que las multas sean pocas, también anticipa que algunas se impondrán, ya que en España la tendencia es reaccionar una vez que los problemas se hacen evidentes. A día de hoy, no se han impuesto sanciones porque la NIS2 aún no ha sido completamente traspuesta en el país, aunque se espera que este proceso se complete antes del verano, tras la aprobación del anteproyecto de la Ley de Coordinación y Gobernanza de la Ciberseguridad por el Consejo de Ministros el 14 de enero de 2025. En cuanto a la magnitud de los ciberataques, Miguel Sánchez, director global de Seguridad e Inteligencia de Telefónica, informó el 7 de febrero que, a finales de 2024, se registraron más de 90.000 ciberataques diarios, una cifra alarmante, y subrayó que solo conocemos un 1% de los ciberataques que realmente ocurren. Además, la mayoría provienen de países como China, Rusia e India, lo que refuerza la necesidad de una normativa más estricta como la NIS2, que también incluye nuevas medidas centradas en los proveedores de las cadenas de suministro, que son responsables del 60% de los ciberataques a las empresas. A diferencia de su predecesora, la directiva NIS, la NIS2 incluye medidas muy específicas como la implementación de centros de respuesta ante incidentes, planes de continuidad operativa en caso de ciberataques y pruebas de hacking ético. Estas medidas no estaban contempladas en la normativa anterior, que pasó sin grandes repercusiones. La NIS2 está diseñada para obligar a las empresas, incluso las pequeñas, a mejorar sus capacidades de ciberseguridad, acercándolas al nivel de las grandes corporaciones, que generalmente están mejor preparadas. Finalmente, tanto la NIS2 como el reglamento europeo DORA, aplicable a los bancos desde el 17 de enero de 2025, exigen que las empresas informen sobre los incidentes de ciberseguridad. En el caso de DORA, deben reportar a la CNMV y al Banco de España, mientras que la NIS2 establecerá un organismo específico para supervisar esta tarea. Esta regulación también obliga a muchas pequeñas empresas a dar un salto significativo en su preparación cibernética, lo que ha sido recibido positivamente por algunos CISOs que, al contar con una ley que cumplir, ahora pueden obtener presupuestos para mejorar su ciberseguridad que antes no tenían.

17 Febrero 2025

Nicolas Chabalones: «Europa Aprieta el Cinturón a la IA: ¿Sobrevivirán las Empresas de Software?»

ESG

El pasado agosto entró en vigor el Reglamento Europeo de Inteligencia Artificial. Esta normativa, propuesta por la Comisión en abril de 2021 y aprobada por el Parlamento Europeo y el Consejo en diciembre de 2023, tiene como objetivo promover el desarrollo e implementación responsable de la IA, protegiendo la salud, la seguridad y los derechos fundamentales de los ciudadanos. Desde la perspectiva de Bonitasoft, que desarrolla software para automatizar procesos empresariales, representa desafíos y oportunidades que pueden impactar el desarrollo de sus productos y servicios. Estos son algunos de los elementos específicos que estamos considerando al respecto: 1. Transparencia y responsabilidad en la IA El reglamento impone una serie de requisitos de transparencia que exigen que los sistemas de IA informen a los usuarios sobre su naturaleza. Por ejemplo, los chatbots deberán dejar claro que los usuarios están interactuando con una máquina. Nosotros, con el enfoque de código abierto y soluciones de automatización de procesos, ya operamos con un alto grado de transparencia, lo que nos otorga una ventaja en este nuevo entorno regulatorio. La capacidad para ofrecer soluciones auditables y explicables cumple con la normativa y refuerza la confianza de los clientes. 2. Adaptación a la clasificación de riesgos El Reglamento clasifica los sistemas de IA en cuatro niveles de riesgo, desde mínimo hasta inadmisible. Las aplicaciones de bajo riesgo no tienen obligaciones regulatorias, pero las de alto riesgo, como en salud o contratación, deben cumplir con estrictos requisitos de supervisión y seguridad. Estamos evaluando en qué categoría se encuentran nuestros productos, especialmente aquellos que automatizan procesos críticos o manejan datos sensibles, y tomando las medidas adecuadas. 3. Innovación y competitividad El reglamento ha sido diseñado para equilibrar la innovación con la seguridad, proporcionando un marco que permita el desarrollo ético de la IA sin comprometer los derechos fundamentales. Nosotros, como empresa con una cultura de innovación abierta, estamos bien posicionados para adaptarnos a las estas exigencias. Esto incluye la integración de herramientas de auditoría y gestión de riesgos en los sistemas para cumplir con los requisitos regulatorios. Además, encontramos nuevas oportunidades al ofrecer servicios que ayudan a los clientes a cumplir con las normativas. En este sentido, la plataforma de automatización de procesos Bonita, está diseñada para integrar herramientas de auditoría y gestión de riesgos en los procesos empresariales corporativos y garantizar el cumplimiento de estos requisitos. 4. Impacto en la personalización de soluciones Aunque el reglamento ha reducido la carga administrativa y financiera para muchas empresas, el cumplimiento en los desarrollos personalizados requerirá una mayor inversión de tiempo y recursos en la fase de diseño. Nosotros, que apoyamos el desarrollo de soluciones personalizadas guiaremos a los clientes en la implementación de sistemas conformes desde la fase de diseño hasta su despliegue. Si bien esto podría alargar los ciclos de desarrollo, también representa una oportunidad para fortalecer las relaciones de confianza con socios y clientes, ofreciendo soluciones de IA que no solo optimicen sus procesos, sino que también garanticen un cumplimiento normativo riguroso. 5. Fomento de la IA ética y segura El reglamento busca fomentar un ecosistema de IA seguro y ético. Nuestras soluciones de automatización mejoran la eficiencia empresarial y cumplen con altos estándares de ética y seguridad. Gracias al enfoque de código abierto, podemos controlar la implementación de los procesos automatizados, asegurando el cumplimiento de los requisitos de transparencia, supervisión y gestión de riesgos del reglamento. Impacto en España El Reglamento de IA tendrá un gran impacto en España, donde el 43% de las empresas ya utilizan IA, pero el 62% carece de políticas claras sobre su uso responsable. Establece un marco regulador que clasifica los sistemas según su riesgo, afectando sectores como banca, sanidad, educación y comercio electrónico. Esto representa un reto, pero también una oportunidad para posicionarnos como proveedores estratégicos, ayudando a las empresas a cumplir con los requisitos normativos, especialmente en sectores de alto riesgo. En 12 meses, entrarán en vigor disposiciones para modelos de IA de uso general, lo que permitirá ofrecer soluciones seguras y conformes. Aunque los ajustes necesarios podrían generar costes adicionales, el fortalecimiento de la seguridad y transparencia atraerá inversiones y fomentará la innovación ética en IA, creando oportunidades para liderar en la creación de soluciones de automatización responsables. Nicolas Chabanoles, CTO de Bonitasoft

2 Febrero 2025

Tendencias de ciberseguridad y los cambios que vienen para los CISOs en 2025

Rincón del CISO

De cara a 2025, el panorama de la ciberseguridad evolucionará vertiginosamente a medida que los atacantes sigan perfeccionando su arte. La inteligencia artificial (IA) ya está ayudándoles a crear códigos y señuelos más convincentes, especialmente en idiomas que tradicionalmente han supuesto una barrera de entrada; así como a automatizar los ataques y a dirigirse a las personas con mayor precisión. Al mismo tiempo, los atacantes se centran más en consumidores individuales, utilizando redes sociales y aplicaciones de mensajería antes de pasar a organizaciones más grandes. Sin embargo, no sólo se transforman los vectores de ataque. Las organizaciones también se enfrentan a las complejidades de la gestión de la identidad digital, los entornos multicloud y las nuevas estrategias de datos, con nuevas normativas que exigen controles más estrictos. Por eso, garantizar que se dispone de las herramientas adecuadas se está convirtiendo rápidamente en una prioridad para los equipos de seguridad. Los expertos de Proofpoint, empresa líder en ciberseguridad y cumplimiento normativo, ofrecen sus predicciones sobre ciberseguridad para el año que viene, arrojando luz sobre tendencias y tecnologías que definirán la próxima oleada de retos y soluciones de seguridad. Los ciberdelincuentes explotarán la IA manipulando datos privados Asistimos actualmente a una fascinante convergencia en el ámbito de la IA, a medida que los modelos cuentan con más capacidades y los agentes semiautónomos de IA se integran en flujos de trabajo automatizados. Esta evolución abre interesantes posibilidades para que los ciberdelincuentes satisfagan sus propios intereses y, concretamente, en cuanto a cómo podrían manipular los datos privados utilizados por los grandes modelos de lenguaje (LLM). Dado que los agentes de IA dependen cada vez más de datos privados en correos electrónicos, repositorios de documentos SaaS y fuentes similares para su contexto, asegurar estos vectores de amenaza será aún más crítico. Según Daniel Rapp, director de IA y Datos de Proofpoint, el año que viene empezaremos a ver los primeros intentos de los atacantes de manipular fuentes de datos privados: “Cabría la posibilidad de que los ciberdelincuentes engañasen a propósito a la IA, contaminando los datos privados utilizados por los LLM, como alterar deliberadamente correos electrónicos o documentos con información falsa o engañosa, para confundir a la IA o hacer que haga algo perjudicial; y esto requerirá mayor vigilancia y medidas de seguridad avanzadas para garantizar que la IA no se deje engañar por información errónea”. La era de las máquinas para toma de decisiones a través de la IA “La IA generativa irá más allá de la generación de contenidos para convertirse en el motor de la toma de decisiones detrás de innumerables procesos empresariales, desde recursos humanos a marketing o DevOps”, explica Ravi Ithal, director general del Grupo de I+D y gestión de productos de DSPM. Así, en 2025, la IA se convertirá en una aprendiz de desarrolladores, haciendo de todo, desde automatizar la corrección de errores hasta pruebas y optimización de código. El uso de herramientas de desarrollo asistidas por IA se acelerará en el próximo año, cerrará las brechas en habilidades, reducirá las tasas de error y ayudará a los desarrolladores a seguir el ritmo de los ciclos de lanzamiento más rápidos de DevOps. La IA también potenciará DevOps mediante la predicción de posibles cuellos de botella y la sugerencia preventiva de optimizaciones. Esto transformará los procesos de DevOps en líneas de producción predictivas y creará flujos de trabajo que solucionen los problemas antes de que afecten a la producción. La IA se convertirá en parte esencial al hacer negocios, aunque bajo escrutinio Hace unos años, el cloud, la movilidad y el Zero Trust eran simplemente conceptos que estaban de moda, pero ahora forman parte de la manera en que las organizaciones hacen negocios. “Las tecnologías de IA, y en especial la IA generativa, son consideradas actualmente una amenaza para terceros; y la pregunta que se están haciendo los CISOs es cómo utilizan los empleados la IA para saber dónde pueden estar poniendo en riesgo la información confidencial, de ahí que se produzca un mayor escrutinio en torno a cómo los LLM están potenciando estas herramientas”, apunta Patrick Joyce, CISO global residente de Proofpoint. Entender el riesgo, la materialidad de ese riesgo, los beneficios, así como las garantías en fabricación y seguridad de las herramientas de IA concentrarán la preocupación de los CISOs. La geopolítica influirá en el ciberespionaje y en el aumento de poderes locales Este año se ha demostrado que el ciberespionaje alineado con estados está profundamente entrelazado con la dinámica geopolítica y, en 2025, las operaciones de APT seguirán reflejando los conflictos mundiales y regionales. Para Joshua Miller, investigador de amenazas en Proofpoint, “las campañas de ciberespionaje no se limitarán a las grandes naciones históricamente consideradas como ciberactores maduros, sino que proliferarán una variedad de grupos centrados en conflictos regionales que buscarán las ventajas del mundo cibernético”. Además, los adversarios proestado realizarán operaciones para apoyar otros objetivos nacionales, como la difusión de propaganda o la generación de ingresos. Es probable asimismo que los autores de amenazas selectivas aprovechen la continua balcanización de internet para intentar distribuir sus cargas maliciosas. Los consumidores serán el campo de pruebas para estafas “Con el tiempo, las defensas por capas y la concienciación en materia de seguridad han fortalecido a las organizaciones frente a muchas de las amenazas cotidianas, por lo que hemos asistido a un repunte de los ciberdelincuentes que vuelven a dirigirse a los consumidores particulares para sacar provecho”, declara Selena Larson, investigadora de amenazas de Proofpoint. Las estafas laborales sofisticadas o el pig butchering son dos ejemplos de ingeniería social fuera de un entorno corporativo. En 2025, veremos un resurgimiento en el número de atacantes de amenazas menos refinadas que aprovechan canales de comunicación alternativos, como redes sociales y aplicaciones de mensajería cifrada, para centrarse en desplumar a individuos fuera de la visibilidad de la empresa. El “cómo” evoluciona más rápido que el “qué” entre los ciberdelincuentes El objetivo final de los ciberdelincuentes no ha cambiado mucho en los últimos años, puesto que sus ataques siguen teniendo una motivación económica. Así sucede con el Business Email Compromise (BEC), diseñado para provocar transferencias bancarias fraudulentas o compras con tarjetas regalo, además de los ataques de ransomware y extorsión de datos tras un ataque inicial con malware o una herramienta legítima de gestión remota. “Aun así, la manera en que se ejecutan los ataques sí que está evolucionando a un ritmo vertiginoso. Los pasos y los métodos que emplean los ciberdelincuentes para inducir a una víctima a descargar malware o a efectuar un pago implican técnicas más avanzadas y complejas”, indica Daniel Blackford, jefe e investigación de amenazas de Proofpoint. En el último año, los actores de amenazas con motivaciones financieras han manipulado hilos de correo electrónico con respuestas de múltiples cuentas comprometidas o suplantadas, han utilizado técnicas ClickFix para ejecutar Powershell en vivo y han abusado de servicios legítimos como Cloudflare para añadir dificultad y variedad a sus ataques. El camino desde el clic inicial (o respuesta a la payload de primera etapa) seguirá siendo cada vez más específico y enrevesado para despistar a defensores y soluciones automatizadas. El smishing se vuelve más visual con ciberataques por MMS El abuso basado en MMS, a través de mensajes con imágenes o gráficos para engañar a los usuarios de dispositivos móviles y que proporcionen datos confidenciales o caigan en estafas, es un vector de ataque floreciente que se expandirá rápidamente en 2025. En palabras de Stuart Jones, director de la división Cloudmark, “el MMS permite el envío de imágenes, vídeos y audio, lo que lo convierte en una poderosa herramienta para que los atacantes elaboren estafas más atractivas y convincentes, incrustando enlaces maliciosos para hacerse pasar por empresas o servicios legítimos y engañar a los usuarios, quienes a menudo no son conscientes de que están utilizando MMS, creando así una tormenta perfecta para la explotación”. Cambiará el papel del CISO En 2025 se verá tanto la expansión como la contracción del papel del CISO. Ya presentes en la mayoría de las salas de juntas, muchos CISOs tienen actualmente la tarea de dirigir los debates y determinar la importancia de la ciberseguridad a un alto nivel corporativo, ampliando su responsabilidad tradicional. Y, por el lado de la contracción, también hay más casos de división o subdivisión de la función ya de por sí amplia del CISO con la justificación de que es demasiado para una sola persona. “Aunque no sea o vaya a ser una tendencia generalizada, algunos están empezando a dividir la función entre ciberarquitectura, defensa frente a amenazas y respuesta a incidentes, por un lado, y cibergobierno, riesgo y cumplimiento, por otro. Si esto continúa, se convertirá en una especie de dragón de dos cabezas, y será más difícil saber quién es responsable”, apostilla Patrick Joyce, CISO global residente de Proofpoint. Más plataformas consolidadas, menos soluciones puntuales brillantes El paso de soluciones fragmentadas a plataformas de confianza seguirá ganando impulso los próximos meses. “Las limitaciones presupuestarias y de talento, junto con la complejidad de gestionar múltiples sistemas no integrados, están convirtiendo la consolidación en prioridad para los CISOs”, apunta Nate Chessin, vicepresidente sénior de ingeniería de ventas mundiales. Los CISOs y los CIOs se centrarán en optimizar sus activos de proveedores existentes no sólo para reducir los dolores de cabeza operativos, sino también para mejorar los resultados de seguridad, proporcionando la resiliencia necesaria ante un ciberpanorama de lo más volátil.

4 Diciembre 2024

Solo un tercio de las organizaciones europeas está preparado para cumplir normativas como DORA y NIS2

Rincón del CISO

El reglamento DORA, que afecta principalmente a bancos y compañías de seguros, será de obligado cumplimiento en enero del próximo año, mientras que NIS2 amplía a partir del próximo mes de octubre el alcance de las normas de ciberseguridad de la UE a nuevos sectores y entidades para mejorar la capacidad de respuesta a incidentes. Sin embargo, pese a que la entrada en vigor de estar normativas afecta a todas las organizaciones de la UE, industriales y no industriales, incluidos sus proveedores, solo un tercio de ellas (34%) afirman haber completado los preparativos para garantizar su cumplimiento, según un reciente estudio de Sailpoint. Tal y como explican desde Armatum, creadores de la primera plataforma para la cuantificación del riesgo tecnológico en España, la nueva legislación europea tiene como objetivo mejorar la ciberseguridad en todos los estados miembros de la UE y su aplicación puede derivar en importantes multas para las empresas que incumplan sus directrices. Ahora la compañía, que forma parte del grupo tecnológico español ABAI, ha reforzado su plataforma para evaluar los daños que se pueden derivar del incumplimiento de las normativas de reciente implantación, como DORA y NIS2. Inteligencia artificial para reducir los costes del cumplimiento normativo El volumen de cambios normativos continúa aumentando y un reciente análisis de Thomson Reuters destaca que la presión por los costes del cumplimiento se considera como un reto clave para los consejos de administración. Además, mientras que un tercio de las organizaciones espera que incrementen los equipos de cumplimiento y el coste de personal, las predicciones de Gartner apuntan a que para 2025, el 60% de las organizaciones utilizarán IA parar mejorar la ciberseguridad y el cumplimiento normativo, en comparación con el 20% actual. La aplicación de la IA en la ciberseguridad se posiciona así como un activo clave para reducir los incidentes cibernéticos y ahorrar en costes de cumplimiento. Según un informe de McKinsey, la implementación de soluciones de IA puede reducir los incidentes cibernéticos en un 30% en sectores regulados por DORA y NIS2. Por otro lado, un análisis de Deloitte estima que el uso de IA para el cumplimiento normativo puede reducir los costos en un 25% para las empresas del sector financiero afectadas por DORA En este contexto, la plataforma desarrollada por Armatum en 2023, que utiliza inteligencia artificial para permitir a cualquier organización medir y comunicar en lenguaje financiero su riesgo tecnológico, ha incorporado a sus valoraciones todos los riesgos de incumplir los requisitos establecidos por DORA y NIS2. Con estas nuevas actualizaciones, Armatum mejora su usabilidad y se convierte en la herramienta ideal para evaluación de riesgos, formación e información a la dirección ejecutiva, pruebas de resiliencia operativa digital y revisión periódica del riesgo derivado de terceros. Además, cumple los requisitos de Análisis de Riesgos previstos en normativas como ISO 27001, 27005, 22301, PCI-DSS e incluye un informe de resultados con una memoria económica justificativa que puede acompañar la propuesta de inversión del Plan Director de Seguridad “Esta herramienta aporta un valor competitivo diferencial, siendo capaz de identificar, auditar tu status en seguridad y comunicar los riesgos estadísticos de tu organización”, señala Manuel Carpio, director de ciberseguridad de Armatum. “La plataforma es fácil de usar y ofrece opciones de personalización para adaptarse a las necesidades específicas de cada organización”, añade.

22 Octubre 2024

Este contenido es exclusivo para suscriptores

Suscríbete GRATIS y disfruta de contenido ilimitado sobre ciberseguridad y personas

Suscribirme Ya soy suscriptor
CyberLideria MGZN
Política de privacidad

Esta web utiliza cookies para que podamos ofrecerte la mejor experiencia de usuario posible. La información de las cookies se almacena en tu navegador y realiza funciones tales como reconocerte cuando vuelves a nuestra web o ayudar a nuestro equipo a comprender qué secciones de la web encuentras más interesantes y útiles.

Mas informacion sobre la política de privacidad