Ciberseguridad

Ocultar un hackeo acaba de volverse ilegal en Europa — los fabricantes tienen 24 horas para notificarlo

Susan Hill

Vender un dispositivo conectado en Europa ahora conlleva una obligación que no existía la semana pasada: descubrir un ciberataque o un incidente de seguridad grave implica notificar a las autoridades en un plazo de 24 horas. La Ley de Ciberresiliencia de la UE cruzó su primer umbral importante de cumplimiento esta semana, y el proceso es específico: una notificación más completa debe presentarse en 72 horas, con un informe final 14 días después de que esté disponible una solución, o dentro de un mes para incidentes más amplios.

La obligación cubre lo que la ley denomina ‘productos con elementos digitales’, una categoría lo suficientemente amplia como para incluir teléfonos inteligentes, termostatos inteligentes, enrutadores conectados, aplicaciones de fitness y plataformas en la nube. Críticamente, se aplica a productos ya presentes en el mercado de la UE, no solo a nuevos lanzamientos. Un dispositivo enviado hace dos años y aún en uso está dentro del alcance si tiene funcionalidad conectada. El software libre distribuido comercialmente está sujeto a las mismas reglas.

Antes del 11 de septiembre, la relación entre un fabricante y un incidente de seguridad se regía en gran medida por políticas internas. Las empresas revelaban los ciberataques cuando así lo decidían, a menudo después de semanas de revisión interna, consulta legal y evaluación de riesgos de marca. Algunas nunca revelaban nada. Esa discreción ya no existe en Europa. Los informes se envían al Equipo Nacional de Respuesta a Incidentes de Seguridad Informática (CSIRT) del estado miembro de la UE donde se encuentra el establecimiento principal del fabricante, con copia a la Agencia de Ciberseguridad de la UE, ENISA, a través de una plataforma dedicada llamada Single Reporting Platform.

La cuestión de la preparación es seria. Cuando se finalizaron las obligaciones de notificación, los fabricantes tuvieron aproximadamente tres meses para construir la infraestructura interna: un inventario de productos afectados, protocolos de escalamiento claros e integración técnica con la Single Reporting Platform. Los asesores legales que trabajan con fabricantes advierten que los plazos casi no dejan tiempo para construir el proceso después de que se haya iniciado un incidente. Una empresa que descubre una violación a la medianoche de un viernes debe presentar su informe inicial antes de la medianoche del sábado, independientemente del fin de semana o de los días festivos.

El beneficio para el consumidor es real pero indirecto. Los fabricantes también deben notificar a los usuarios afectados sobre incidentes de seguridad y las mitigaciones disponibles. Si una empresa no notifica a los usuarios de manera oportuna, las autoridades nacionales de ciberseguridad pueden intervenir y emitir la alerta ellas mismas. Este no es un régimen de notificación que el usuario promedio vea en su teléfono – opera a través de canales regulatorios – pero crea una obligación ejecutable de que los ciberataques no pueden simplemente ser absorbidos en silencio por un equipo legal.

El 11 de septiembre es la parte más acotada de la obligación. El cuerpo más completo de la Ley de Ciberresiliencia – que exige que los productos conectados sean diseñados con seguridad incorporada, que impone procesos de manejo de vulnerabilidades y que establece evaluaciones de conformidad para las categorías de productos de mayor riesgo – no se aplica hasta el 11 de diciembre de 2027. Ese plazo requiere cambios de diseño, protocolos de prueba y procesos de certificación que simplemente no pueden añadirse a las líneas de productos existentes en unos pocos meses. La industria tiene más de un año, pero el trabajo técnico ya está en marcha en los principales fabricantes.

El enfoque de la UE convierte a Europa en el primer bloque regulatorio importante en imponer plazos vinculantes de divulgación de vulnerabilidades en todo el mercado de tecnología de consumo, no solo en infraestructuras críticas. La rapidez con la que los CSIRT nacionales desarrollen la capacidad para procesar estos informes – y si la aplicación de la ley sigue a los fallos de divulgación en los primeros meses – determinará si el 11 de septiembre marca un cambio real o una fecha límite sobre el papel.

Etiquetas: , , , , ,

Discussion

There are 0 comments.