Inicio Artículos de fondo Comprender la nueva Ley de Ciberresiliencia de la UE

Comprender la nueva Ley de Ciberresiliencia de la UE

39990
0

Cedric Vincent, de Tria Technologies, analiza en profundidad lo que significa esta legislación innovadora de Ciberresiliencia para la industria integrada y cómo los fabricantes de equipos originales podrían evitar fuertes sanciones financieras

En un mundo cada vez más digitalizado, los ciberataques se están convirtiendo en un fenómeno común y suponen importantes riesgos para los fabricantes y proveedores, así como para la sociedad en su conjunto.

Por ejemplo, en 2022, una violación de la seguridad en las cámaras de vigilancia de fabricación china instaladas en oficinas británicas, calles principales e incluso edificios gubernamentales, llevó los riesgos de seguridad y piratería a la vanguardia de las conversaciones digitales.

Ahora, en 2025, la conversación se vuelve más importante que nunca a medida que el uso de dispositivos de Internet de las cosas (IoT) continúa creciendo en el movimiento hacia las ciudades inteligentes.

Las soluciones son primordiales porque este tipo de violación podría ocurrir a una escala aún mayor y tener consecuencias extremadamente graves.

En un ejemplo muy real, en abril de este año, un minorista global de ropa y alimentos sufrió un ataque cibernético que causó una interrupción significativa en los pedidos en línea, los pagos sin contacto y la logística.

Los piratas informáticos pudieron acceder a los datos de los clientes que incluían nombres, direcciones de correo electrónico y direcciones postales (según se informa, sin datos bancarios) y el costo para la empresa de esta violación se ha estimado en alrededor de £ 300 millones.

La tienda dice que el ataque fue tan malo que se espera que sus operaciones se interrumpan durante meses después del ataque, y una investigación inicial sugiere que el ataque probablemente se originó a través de un proveedor de TI para el negocio.

Crisis urgente

Estos ataques son ejemplos recientes de lo que enfrentan las organizaciones y las personas todos los días en todo el mundo.

Para ayudar a abordar esta crisis urgente que enfrentan las empresas en todas las industrias, la Unión Europea (UE) lanzó la Ley de Resiliencia Cibernética (CRA) de la UE a fines del año pasado.

La ley CRA complementa otras leyes de ciberseguridad de la UE, como la Directiva NIS2 que entró en vigor en enero de 2023 y exige la gestión de riesgos, la notificación de incidentes y la rendición de cuentas.

Además, la misma Comisión Europea (CE) también ha lanzado la Base de Datos Europea de Vulnerabilidades (EUVD) que recopila información sobre vulnerabilidades de fuentes fiables.

Es importante tener en cuenta que, si bien una directiva de la UE establece objetivos para que los Estados miembros los alcancen, pero les permite elegir cómo, una ley de la UE es una ley vinculante con reglas específicas que deben cumplirse. Es por eso que la CRA va mucho más allá.

La CE dice que la ley mejorará los estándares de ciberseguridad para dispositivos con componentes digitales, «requiriendo que los fabricantes y minoristas garanticen la ciberseguridad durante todo el ciclo de vida de sus productos».

El Reglamento traslada la responsabilidad de la seguridad a los fabricantes, de los que se espera que se aseguren de que su hardware y software cumplen las normas de ciberseguridad antes de entrar en el mercado de la UE. Las actualizaciones de seguridad, los informes de incidentes y las evaluaciones de terceros serán obligatorios para todos los productos que luego se identificarán mediante el marcado CE como conformes con la Ley de Ciberresiliencia CRA.

Comprender la nueva Ley de Ciberresiliencia de la UE

El diseño como primer paso

Antes de entrar en más detalles sobre lo que la ley exige precisamente de los diseñadores y OEM, vale la pena señalar aquí que la ley no ha sido universalmente bienvenida. Las críticas han incluido su enfoque amplio y único para todos, y la CE cita dispositivos de consumo como relojes inteligentes y monitores para bebés.

Una de las preocupaciones más comunes expresadas por nuestros clientes es que si se les exige que cumplan plenamente con la CRA, podría llevarlos a la bancarrota. Una de mis mayores preocupaciones es que, si la ley se aplica plenamente, podría obstaculizar significativamente la innovación en Europa.

Además, la ley requiere que las empresas divulguen las vulnerabilidades sin parches a las agencias gubernamentales dentro de las 24 horas, lo que algunos creen que en realidad podría hacer que los ataques cibernéticos sean más probables a través de la creación de una base de datos en tiempo real que contenga fallas de seguridad.

Por último, se ha expresado la preocupación de que los gobiernos puedan explotar las vulnerabilidades reveladas con fines de inteligencia o vigilancia.

DEJA UNA RESPUESTA

Por favor ingrese su comentario!
Por favor ingrese su nombre aquí

Este sitio usa Akismet para reducir el spam. Aprende cómo se procesan los datos de tus comentarios.