La Comisión Europea tiene en el punto de mira a los proveedores y vendedores de tecnología. Los consumidores y las empresas llevan demasiado tiempo sufriendo las consecuencias de un software y hardware mal diseñados, desarrollados y mantenidos. Afirma que la economía del cibercrimen es la principal beneficiaria de estas deficiencias, que según la Comisión ascendió a 5.5 billones de euros (4.7 billones de libras esterlinas) en 2021. La magnitud del desafío es enorme. El número de nuevas vulnerabilidades de software notificadas por el gobierno estadounidense en 2022 aumentó un 25 % con respecto al año anterior, alcanzando las 25,096, otro récord histórico.
La respuesta de la UE es la Ley de Resiliencia Cibernética (CRA). Aunque todavía se está ultimando, algunos han argumentado que sus disposiciones amenazan a la comunidad de código abierto e incluso podrían hacer que el mundo digital sea menos seguro.
¿Qué hay en la CRA?
La CRA tiene como objetivo proteger a los consumidores y a las empresas que compran productos con un “componente digital”. Busca abordar dos desafíos clave:
- Las deficientes medidas de ciberseguridad integradas en muchos productos, incluido el software y los dispositivos conectados, como los monitores inteligentes para bebés, y/o las actualizaciones inadecuadas del software y los dispositivos.
- La falta de una “marca de cometa” en toda la industria que podría ayudar a los compradores de tecnología a comprender mejor qué productos son seguros y cómo configurarlos de forma segura.
Teniendo esto en cuenta, la CRA se propone :
- Armonizar las reglas en todo el bloque para los fabricantes y minoristas que desarrollan/venden productos digitales.
- Enumere un conjunto estricto de requisitos de ciberseguridad "que rigen la planificación, el diseño, el desarrollo y el mantenimiento" de estos productos.
- Obligar a los fabricantes/revendedores pertinentes a cumplir con el deber de diligencia durante todo el ciclo de vida de los productos digitales.
- Implementar una nueva marca CE que indique que los productos cumplen con CRA, incentivando así a los fabricantes y minoristas a priorizar la seguridad y capacitando a los compradores de TI para tomar decisiones mejor informadas.
¿Qué está cubierto y qué se requiere?
Tal como está redactada, la legislación se aplicará a todos los productos conectados directa o indirectamente a otro dispositivo o red, salvo excepciones específicas como el software de código abierto o los servicios que ya están cubiertos por las normas vigentes, como es el caso de los dispositivos médicos, la aviación y los automóviles.
Estos productos se dividen en tres categorías:
Por defecto: Productos de bajo riesgo como juguetes y refrigeradores inteligentes, videojuegos y otros programas y dispositivos de uso común, que según la comisión representan el 90 % del mercado. Las empresas deberán realizar una autoevaluación para garantizar que sus productos cumplan con las normas de seguridad pertinentes.
Clase I: Productos de alto riesgo, incluidos software de gestión de identidad y acceso ; navegadores; gestores de contraseñas; herramientas de detección de software malicioso; productos que utilizan VPN; herramientas de configuración, monitorización y gestión de recursos de gestión de red; sistemas de gestión de información y eventos de seguridad (SIEM); herramientas de gestión de parches; software de gestión de dispositivos móviles y aplicaciones; software de acceso remoto; microcontroladores; sistemas operativos; cortafuegos; enrutadores y módems; equipos de control industrial; y cualquier IoT industrial no contemplado en la Clase II.
Clase II: Productos de riesgo aún mayor que los de la Clase I. Incluye algunos sistemas operativos; cortafuegos; microcontroladores; enrutadores y módems industriales; conmutadores; tarjetas y lectores inteligentes; elementos seguros; módulos de seguridad de hardware; contadores inteligentes; detección de intrusiones; componentes de sensores y actuadores para robots; y dispositivos IIoT utilizados por entidades descritas en la NIS 2.
Cuando los mismos tipos de productos estén listados en Clase I y II, el nivel correcto se decidirá de acuerdo con factores de riesgo, como si un producto se ejecuta en entornos sensibles NIS 2, se ejecuta con acceso privilegiado, se utiliza para procesar información personal o contiene una vulnerabilidad. que podría afectar a una “pluralidad” de personas; o si ya ha causado efectos adversos.
El anexo I describe los requisitos de seguridad para los fabricantes de productos digitales. Ellos deberían:
- Estar diseñado, desarrollado y producido para garantizar un nivel de seguridad "apropiado"
- Ser entregado libre de vulnerabilidades explotables conocidas
- Entregarse con configuración segura por defecto
- Garantizar la protección contra el acceso no autorizado
- Proteger la confidencialidad e integridad de los datos personales y de otro tipo.
- Procese solo la cantidad mínima de datos necesarios
- Proteger la disponibilidad de funciones esenciales, como por ejemplo de ataques DDoS
- Ser diseñado, desarrollado y producido para limitar las superficies de ataque y reducir el impacto de los incidentes.
- Supervisar la actividad interna para proporcionar información relevante relacionada con la seguridad.
El Anexo I también proporciona una larga lista de requisitos para el manejo de vulnerabilidades, incluido que los fabricantes documenten y aborden y remedien las vulnerabilidades sin demora, prueben periódicamente la seguridad del producto y divulguen públicamente información sobre cualquier error que corrijan. La CRA también exige que los desarrolladores apliquen políticas de divulgación de vulnerabilidades, compartan información sobre errores, proporcionen una forma de distribuir actualizaciones de seguridad y lo hagan sin demora y de forma gratuita.
Requisitos de informes y conformidad
Si bien los fabricantes de la clase predeterminada pueden autoevaluar efectivamente si un producto está listo para el mercado, los de la Clase I deben someterse a una evaluación de conformidad de terceros o aplicar normas armonizadas. Alternativamente, podrían aplicar esquemas europeos de certificación de ciberseguridad a sus productos. Los de Clase II deben pasar por una evaluación de conformidad de un tercero.
La CRA también exige que los fabricantes notifiquen a la agencia de seguridad ENISA dentro de las 24 horas siguientes a tener conocimiento de una vulnerabilidad o incidente de seguridad explotado activamente. Los importadores y distribuidores también deben informar sin demora a los fabricantes de cualquier nuevo error y, en caso de riesgos graves, a las autoridades nacionales de vigilancia del mercado.
¿Podría un SGSI ayudar a los fabricantes?
Con sanciones por incumplimiento fijadas en 15 millones de euros o el 2.5 % de la facturación anual, todas las organizaciones afectadas deben considerar cómo adaptarse al nuevo régimen. David Dumont, socio de Hunton Andrews Kurth, explica a ISMS.online que las organizaciones de algunos sectores, como los fabricantes de dispositivos médicos IoT, pueden tener ya una ventaja debido a las exigencias regulatorias existentes. Su compañera, Sarah Pearce, añade que las organizaciones que cumplen plenamente con el RGPD , que exige «controles de seguridad robustos y políticas y procedimientos relacionados», deberían encontrar que el cumplimiento de la CRA es «factible con ajustes mínimos».
Sin embargo, puede que no todo sea fácil.
"El cumplimiento de condiciones estrictas para la introducción y mantenimiento de productos digitales en el mercado de la UE puede generar costes adicionales", advierte Dumont. "Cualquier costo de cumplimiento adicional de este tipo puede dificultar que las pequeñas y medianas empresas compitan en el mercado digital y puede obstaculizar el avance tecnológico".
Aquí es donde un Sistema de Gestión de la Seguridad de la Información (SGSI) podría ser útil, al respaldar el cumplimiento de la norma ISO 27001 y los sólidos controles, políticas y procedimientos exigidos por el RGPD, citados por Pearce.
"Existe una superposición entre las normas de ciberseguridad europeas e internacionales existentes, como la ISO 27001, y algunos de los requisitos clave de ciberseguridad de la CRA", explica Dumont. "Las empresas que cumplan con los estándares existentes podrán aprovechar esto al abordar el cumplimiento de la CRA".
¿Cuáles son los posibles problemas?
Algunos han acogido con satisfacción el intento de la comisión de mejorar la seguridad básica y la transparencia entre los productos tecnológicos. El CTO de Veracode EMEA, John Smith, lo describe como una "ley histórica".
"No sólo aporta más transparencia a un área que a menudo es opaca, sino que también anima a los vendedores, fabricantes y minoristas de software a aumentar la ciberseguridad de los productos que venden, además de ayudar a los compradores a seleccionar fácilmente productos que sean sólidos", añade. "Con suerte, esto incentivará a las organizaciones a ir más allá de los requisitos obligatorios y poner la seguridad en un lugar más alto en la agenda".
Sin embargo, otros tienen serias preocupaciones. La organización sin fines de lucro Electronic Frontier Foundation destaca dos implicaciones potencialmente graves si la CRA se aprueba en su forma actual:
Código abierto: Cualquier desarrollador de código abierto que solicite donaciones o cobre por servicios de soporte para su software es responsable de los daños y perjuicios si su producto contiene un error que se propaga a otros productos. Dada la naturaleza compleja e interconectada de la cadena de suministro de software de código abierto , esto podría tener un efecto disuasorio en la industria y obligar a los desarrolladores a abandonar el sector por completo.
Divulgación de vulnerabilidades: En primer lugar, el plazo tan breve (24 horas) para notificar nuevas vulnerabilidades a ENISA podría propiciar soluciones rápidas pero superficiales que no aborden la causa raíz de los problemas. En segundo lugar, ENISA informa posteriormente a los Equipos de Respuesta a Incidentes de Seguridad Informática (CSIRT) y a las autoridades de vigilancia del mercado de los Estados miembros. La EFF teme que los ciberdelincuentes gubernamentales puedan explotar esta información sobre vulnerabilidades o filtrarla a la comunidad de ciberdelincuentes.
Desafortunadamente, no parece que los legisladores presten atención a estas preocupaciones.
“Con el innegable aumento de los ciberataques en los últimos años, con un enorme impacto económico y social, la necesidad de alguna intervención gubernamental es clara y podría decirse que supera esas preocupaciones”, concluye Pearce.







