Ir al contenido
Phishing para provocar problemas –
El podcast de IO regresa con su segunda temporada.
Escucha ahora

Consiga una seguridad de la información sólida con la norma ISO 27001:2022

Nuestra plataforma permite a su organización alinearse con la norma ISO 27001, garantizando una gestión integral de la seguridad. Esta norma internacional es esencial para proteger datos confidenciales y mejorar la resiliencia frente a las ciberamenazas. Con más de 70,000 certificados emitidos a nivel mundial, la amplia adopción de la norma ISO 27001 subraya su importancia para la protección de los activos de información.

Por qué es importante la norma ISO 27001

Lograr una ISO 27001: certificación 2022 pone énfasis en un enfoque integral, enfoque basado en el riesgo para mejorar gestión de la seguridad de la información, lo que garantiza que su organización gestione y mitigue eficazmente las amenazas potenciales, en línea con las necesidades de seguridad modernas. Proporciona una metodología sistemática para gestionar la información confidencial, garantizando que se mantenga segura. La certificación puede reducir los costos de las violaciones de datos en un 30 % y está reconocida en más de 150 países, lo que mejora las oportunidades comerciales internacionales y la ventaja competitiva.

Cómo la certificación ISO 27001 beneficia a su empresa

  1. Lograr eficiencia de costosAhorre tiempo y dinero al prevenir costosas brechas de seguridad. Implemente medidas proactivas. Gestión sistemática del riesgo, medidas para reducir significativamente la probabilidad de incidentes.
  2. Acelerar el crecimiento de las ventasOptimice su proceso de ventas reduciendo las extensas solicitudes de documentación de seguridad (RFI). Demuestre su cumplimiento con los estándares internacionales de seguridad de la información para acortar los tiempos de negociación y cerrar tratos más rápidamente.
  3. Aumentar la confianza del cliente:Demuestre su compromiso con la seguridad de la información para mejorar la confianza del cliente y generar una confianza duradera. Aumentar la lealtad del cliente. y retener clientes en sectores como finanzas, salud y servicios de TI.

 

Guía completa sobre cómo implementar la certificación ISO 27001:2022

La estructura de la norma incluye un marco integral del Sistema de Gestión de Seguridad de la Información (SGSI) y una guía detallada de implementación de la ISO 27001 que integra los procesos de gestión de riesgos y los controles del Anexo A. Estos componentes crean una estrategia de seguridad integral que aborda diversos aspectos de la seguridad (ISO 27001:2022, Cláusula 4.2). Este enfoque no solo mejora la seguridad, sino que también fomenta una cultura de concienciación y cumplimiento normativo dentro de la organización.

Simplificando la certificación con ISMS.online

ISMS.online desempeña un papel crucial a la hora de facilitar la alineación al ofrecer herramientas que agilizan el proceso de certificación. Nuestra plataforma Proporciona evaluaciones de riesgos automatizadas y monitoreo en tiempo real, lo que simplifica la implementación de los requisitos de la norma ISO 27001:2022. Esto no solo reduce el esfuerzo manual, sino que también mejora la eficiencia y la precisión en el mantenimiento de la alineación.

Únase a más de 25000 27001 usuarios que obtienen la certificación ISO XNUMX con ISMS.online. ¡Reserve su demostración gratuita hoy mismo!


Comprender la norma ISO 27001:2022

La ISO 27001 es una norma fundamental para mejorar un sistema de gestión de seguridad de la información (SGSI), que ofrece un marco estructurado para proteger los datos confidenciales. Este marco integra procesos de evaluación de riesgos integrales y controles del Anexo A, lo que forma una estrategia de seguridad sólida. Las organizaciones pueden identificar, analizar y abordar las vulnerabilidades de manera eficaz, mejorando su postura de seguridad general.

Elementos clave de la norma ISO 27001:2022

  • Marco SGSI:Este componente fundamental establece políticas y procedimientos sistemáticos para gestionar la seguridad de la información (ISO 27001:2022 Cláusula 4.2). Alinea los objetivos de la organización con los protocolos de seguridad, fomentando una cultura de cumplimiento y concienciación.
  • Evaluación de riesgo:Este proceso, fundamental para la norma ISO 27001, implica la realización de evaluaciones exhaustivas para identificar posibles amenazas. Es esencial para implementar medidas de seguridad adecuadas y garantizar un seguimiento y una mejora continuos.
  • Controles ISO 27001:ISO 27001:2022 describe un conjunto completo de Controles ISO 27001 Dentro del Anexo A, se han diseñado para abordar diversos aspectos de la seguridad de la información. Estos controles incluyen medidas para control de acceso, criptografía, la seguridad física, y la gestión de incidencias, entre otros. Implementar estos controles garantiza su Sistema de Gestión de Seguridad de la Información (SGSI) mitiga eficazmente los riesgos y protege la información confidencial.

Requisitos y estructura de la norma ISO 27001

Alinearse con los estándares internacionales

La norma ISO 27001:2022 se desarrolla en colaboración con la Comisión Electrotécnica Internacional (IEC), lo que garantiza que la norma se alinee con las mejores prácticas globales en seguridad de la información. Esta asociación mejora la credibilidad y la aplicabilidad de la ISO 27001 en diversas industrias y regiones.

Cómo se integra la ISO 27001 con otras normas

La ISO 27001:2022 se integra perfectamente con otras normas como la ISO 9001 para la gestión de la calidad, ISO 27002, para el código de prácticas para controles y regulaciones de seguridad de la información como GDPR, mejorando el cumplimiento y la eficiencia operativa. Esta integración permite a las organizaciones optimizar los esfuerzos regulatorios y alinear las prácticas de seguridad con objetivos comerciales más amplios. La preparación inicial implica un análisis de brechas para identificar áreas que necesitan mejoras, seguido de una evaluación de riesgos para evaluar las amenazas potenciales. La implementación de los controles del Anexo A garantiza que se implementen medidas de seguridad integrales. proceso de auditoría, incluidas las auditorías de la Etapa 1 y la Etapa 2, verifica el cumplimiento y la preparación para la certificación.

¿Por qué es importante la norma ISO 27001:2022 para las organizaciones?

La norma ISO 27001 desempeña un papel fundamental en el fortalecimiento de su organización. protección de datos Estrategias. Proporciona un marco integral para gestionar información sensible, alineándose con los requisitos de ciberseguridad contemporáneos a través de un enfoque basado en riesgos. Esta alineación no solo fortalece las defensas, sino que también garantiza el cumplimiento de regulaciones como GDPR, mitigando los posibles riesgos legales (ISO 27001:2022 Cláusula 6.1).

ISO 27001:2022 Integración con otras normas

La norma ISO 27001 forma parte de la familia más amplia de normas ISO de sistemas de gestión, lo que le permite integrarse perfectamente con otras normas, como:

Este enfoque integrado ayuda a su organización a mantener estándares operativos sólidos, agilizando el proceso de certificación y mejorando el cumplimiento.

¿Cómo mejora la norma ISO 27001:2022 la gestión de riesgos?

  • Gestión de riesgos estructurada:La norma enfatiza la identificación, evaluación y mitigación sistemática de riesgos, fomentando una postura de seguridad proactiva.
  • Reducción de incidentes:Las organizaciones experimentan menos infracciones gracias a los sólidos controles descritos en el Anexo A.
  • Eficiencia operacional:Los procesos optimizados mejoran la eficiencia y reducen la probabilidad de incidentes costosos.

Gestión de riesgos estructurada según la norma ISO 27001:2022

La norma ISO 27001 exige que las organizaciones adopten un enfoque integral y sistemático para la gestión de riesgos. Esto incluye:

  • Identificación y Evaluación del Riesgo :Identificar amenazas potenciales a datos confidenciales y evaluar la gravedad y probabilidad de esos riesgos (ISO 27001:2022 Cláusula 6.1).
  • Tratamiento de riesgos:Seleccionar opciones de tratamiento adecuadas, como mitigar, transferir, evitar o aceptar riesgos. Con la incorporación de nuevas opciones, como explotar y mejorar, las organizaciones pueden asumir riesgos calculados para aprovechar las oportunidades.

Cada uno de estos pasos debe revisarse periódicamente para garantizar que el panorama de riesgos se supervise continuamente y se mitigue según sea necesario.

 

¿Cuáles son los beneficios para la confianza y la reputación?

La certificación implica un compromiso con la protección de datos, lo que mejora la reputación de su empresa y la confianza de sus clientes. Las organizaciones certificadas suelen ver un aumento del 20 % en la satisfacción de sus clientes, ya que estos valoran la garantía de un manejo seguro de los datos.

Cómo la certificación ISO 27001 afecta la confianza del cliente y las ventas

  1. Mayor confianza del cliente:Cuando los clientes potenciales ven que su organización cuenta con la certificación ISO 27001, automáticamente aumentan su confianza en su capacidad para proteger información confidencial. Esta confianza es esencial para sectores en los que la seguridad de los datos es un factor decisivo, como la atención sanitaria, las finanzas y la contratación pública.
  2. Ciclos de ventas más rápidos:La certificación ISO 27001 reduce el tiempo que se dedica a responder cuestionarios de seguridad durante el proceso de contratación. Los clientes potenciales verán su certificación como una garantía de altos estándares de seguridad, lo que agilizará la toma de decisiones.
  3. Ventaja Competitiva:La certificación ISO 27001 posiciona a su empresa como líder en seguridad de la información, dándole una ventaja sobre competidores que pueden no tener esta certificación.

¿Cómo ofrece la norma ISO 27001:2022 ventajas competitivas?

La norma ISO 27001 abre oportunidades de negocio internacionales, reconocida en más de 150 países. Fomenta una cultura de concienciación sobre la seguridad, influyendo positivamente en la cultura organizacional y fomentando la mejora continua y la resiliencia, esenciales para prosperar en el entorno digital actual.

¿Cómo puede la norma ISO 27001 contribuir al cumplimiento normativo?

La alineación con la norma ISO 27001 ayuda a navegar por entornos regulatorios complejos, garantizando el cumplimiento de diversos requisitos legales. Esta alineación reduce las posibles responsabilidades legales y mejora la gobernanza general.

La incorporación de la norma ISO 27001:2022 a su organización no solo fortalece su marco de protección de datos, sino que también construye una base para el crecimiento sostenible y la confianza en el mercado global.


Mejorando la gestión de riesgos con la norma ISO 27001:2022

La norma ISO 27001:2022 ofrece un marco sólido para la gestión de riesgos de seguridad de la información, vital para proteger los datos confidenciales de su organización. Esta norma enfatiza un enfoque sistemático para la evaluación de riesgos, garantizando la identificación, evaluación y mitigación eficaz de las amenazas potenciales.

¿Cómo estructura la norma ISO 27001 la gestión de riesgos?

La norma ISO 27001:2022 integra la evaluación de riesgos en la Sistema de Gestión de Seguridad de la Información (SGSI), que incluye:

  • Evaluación de Riesgos:Realizar evaluaciones exhaustivas para identificar y analizar posibles amenazas y vulnerabilidades (ISO 27001:2022 Cláusula 6.1).
  • Tratamiento de riesgos:Implementar estrategias para mitigar los riesgos identificados, utilizando los controles descritos en el Anexo A para reducir las vulnerabilidades y amenazas.
  • Monitoreo continuo:Revisar y actualizar periódicamente las prácticas para adaptarse a las amenazas cambiantes y mantener la eficacia de la seguridad.

¿Qué técnicas y estrategias son clave?

Una gestión eficaz de riesgos según la norma ISO 27001:2022 implica:

  • Evaluación y análisis de riesgos:Utilizar metodologías como el análisis FODA y el modelado de amenazas para evaluar los riesgos de manera integral.
  • Tratamiento y mitigación de riesgos:Aplicar los controles del Anexo A para abordar riesgos específicos, garantizando un enfoque proactivo de la seguridad.
  • Mejora continua:Fomentar una cultura centrada en la seguridad que fomente la evaluación y mejora continuas de las prácticas de gestión de riesgos.

 

¿Cómo se puede adaptar el marco a su organización?

El marco de la norma ISO 27001:2022 se puede personalizar para adaptarse a las necesidades específicas de su organización, garantizando que las medidas de seguridad se ajusten a los objetivos de negocio y los requisitos normativos. Al fomentar una cultura de gestión proactiva de riesgos, las organizaciones con certificación ISO 27001 experimentan menos brechas de seguridad y una mayor resiliencia frente a las ciberamenazas. Este enfoque no solo protege sus datos, sino que también genera confianza con las partes interesadas, mejorando la reputación y la competitividad de su organización.

Cambios clave en ISO 27001:2022

La norma ISO 27001:2022 introduce actualizaciones fundamentales que mejoran su papel en la ciberseguridad moderna. Los cambios más significativos se encuentran en el Anexo A, que ahora incluye medidas avanzadas para la seguridad digital y la gestión proactiva de amenazas. Estas revisiones abordan la naturaleza cambiante de los desafíos de seguridad, en particular la creciente dependencia de las plataformas digitales.

Diferencias clave entre la norma ISO 27001:2022 y las versiones anteriores

Las diferencias entre las versiones 2013 y 2022 de la norma ISO 27001 son fundamentales para comprender la norma actualizada. Si bien no hay revisiones importantes, las mejoras en los controles del Anexo A y otras áreas garantizan que la norma siga siendo relevante para los desafíos de ciberseguridad modernos. Los cambios clave incluyen:

  • Reestructuración de los controles del Anexo A:Los controles del Anexo A se han condensado de 114 a 93, y algunos se han fusionado, revisado o agregado recientemente. Estos cambios reflejan el entorno de ciberseguridad actual, lo que hace que los controles sean más agilizados y específicos.
  • Nuevas áreas de enfoque:Los 11 nuevos controles introducidos en la norma ISO 27001:2022 incluyen áreas como inteligencia de amenazas, monitoreo de seguridad física, codificación segura y seguridad de servicios en la nube, abordando el aumento de las amenazas digitales y la mayor dependencia de soluciones basadas en la nube.

Comprensión de los controles del Anexo A

  • Protocolos de seguridad mejorados:El Anexo A ahora cuenta con 93 controles, con nuevas incorporaciones que se centran en la seguridad digital y la gestión proactiva de amenazas. Estos controles están diseñados para mitigar los riesgos emergentes y garantizar una protección sólida de los activos de información.
  • Enfoque en la seguridad digital:A medida que las plataformas digitales se vuelven parte integral de las operaciones, la norma ISO 27001:2022 enfatiza la protección de los entornos digitales, la integridad de los datos y la protección contra el acceso no autorizado.
  • Gestión proactiva de amenazas:Los nuevos controles permiten a las organizaciones anticipar y responder a posibles incidentes de seguridad de manera más efectiva, fortaleciendo su postura de seguridad general.

Desglose detallado de los controles del Anexo A en la norma ISO 27001:2022

La norma ISO 27001:2022 introduce un conjunto revisado de controles del Anexo A, reduciendo el total de 114 a 93 y reestructurándolos en cuatro grupos principales. A continuación, se detallan las categorías de control:

Grupo de control Número de controles Ejemplos
Organizacionales: 37 Inteligencia sobre amenazas, preparación para las TIC, políticas de seguridad de la información
Personas 8 Responsabilidades en materia de seguridad y control
Física 14 Monitoreo de seguridad física, protección de equipos
Tecnológico 34 Filtrado web, codificación segura, prevención de fugas de datos

Nuevos controles
La norma ISO 27001:2022 introduce 11 nuevos controles centrados en tecnologías y desafíos emergentes, entre los que se incluyen:

  • Servicios en la nube:Medidas de seguridad para la infraestructura en la nube.
  • Inteligencia de amenazas:Identificación proactiva de amenazas a la seguridad.
  • Preparación para las TIC:Preparaciones de continuidad de negocio para sistemas TIC.

Al implementar estos controles, las organizaciones se aseguran de estar equipadas para afrontar los desafíos modernos de seguridad de la información.

nuevos controles iso 27002

Tabla completa de controles ISO 27001

A continuación se muestra una lista completa de los controles ISO 27001:2022

Controles organizacionales ISO 27001:2022
Anexo A Tipo de control Identificador del Anexo A de ISO/IEC 27001:2022 Identificador del Anexo A de ISO/IEC 27001:2013 Anexo A Nombre
Controles organizacionales Anexo A 5.1 Anexo A 5.1.1
Anexo A 5.1.2
Políticas de Seguridad de la Información
Controles organizacionales Anexo A 5.2 Anexo A 6.1.1 Funciones y responsabilidades de seguridad de la información
Controles organizacionales Anexo A 5.3 Anexo A 6.1.2 Segregación de deberes
Controles organizacionales Anexo A 5.4 Anexo A 7.2.1 Responsabilidades de gestión
Controles organizacionales Anexo A 5.5 Anexo A 6.1.3 Contacto con autoridades
Controles organizacionales Anexo A 5.6 Anexo A 6.1.4 Contacto con grupos de interés especial
Controles organizacionales Anexo A 5.7 NUEVO Inteligencia de amenaza
Controles organizacionales Anexo A 5.8 Anexo A 6.1.5
Anexo A 14.1.1
Seguridad de la información en la gestión de proyectos
Controles organizacionales Anexo A 5.9 Anexo A 8.1.1
Anexo A 8.1.2
Inventario de Información y Otros Activos Asociados
Controles organizacionales Anexo A 5.10 Anexo A 8.1.3
Anexo A 8.2.3
Uso aceptable de la información y otros activos asociados
Controles organizacionales Anexo A 5.11 Anexo A 8.1.4 Devolución de Activos
Controles organizacionales Anexo A 5.12 Anexo A 8.2.1 Clasificación de la información
Controles organizacionales Anexo A 5.13 Anexo A 8.2.2 Etiquetado de información
Controles organizacionales Anexo A 5.14 Anexo A 13.2.1
Anexo A 13.2.2
Anexo A 13.2.3
Transferencia de información
Controles organizacionales Anexo A 5.15 Anexo A 9.1.1
Anexo A 9.1.2
Control de Acceso
Controles organizacionales Anexo A 5.16 Anexo A 9.2.1 Gestión de identidad
Controles organizacionales Anexo A 5.17 Anexo A 9.2.4
Anexo A 9.3.1
Anexo A 9.4.3
Información de autenticación
Controles organizacionales Anexo A 5.18 Anexo A 9.2.2
Anexo A 9.2.5
Anexo A 9.2.6
Derechos de acceso
Controles organizacionales Anexo A 5.19 Anexo A 15.1.1 Seguridad de la Información en las Relaciones con Proveedores
Controles organizacionales Anexo A 5.20 Anexo A 15.1.2 Abordar la seguridad de la información en los acuerdos con proveedores
Controles organizacionales Anexo A 5.21 Anexo A 15.1.3 Gestión de la seguridad de la información en la cadena de suministro de TIC
Controles organizacionales Anexo A 5.22 Anexo A 15.2.1
Anexo A 15.2.2
Seguimiento, Revisión y Gestión de Cambios de Servicios de Proveedores
Controles organizacionales Anexo A 5.23 NUEVO Seguridad de la información para el uso de servicios en la nube
Controles organizacionales Anexo A 5.24 Anexo A 16.1.1 Planificación y preparación de la gestión de incidentes de seguridad de la información
Controles organizacionales Anexo A 5.25 Anexo A 16.1.4 Evaluación y Decisión sobre Eventos de Seguridad de la Información
Controles organizacionales Anexo A 5.26 Anexo A 16.1.5 Respuesta a Incidentes de Seguridad de la Información
Controles organizacionales Anexo A 5.27 Anexo A 16.1.6 Aprender de los incidentes de seguridad de la información
Controles organizacionales Anexo A 5.28 Anexo A 16.1.7 Recolección de evidencia
Controles organizacionales Anexo A 5.29 Anexo A 17.1.1
Anexo A 17.1.2
Anexo A 17.1.3
Seguridad de la información durante la disrupción
Controles organizacionales Anexo A 5.30 NUEVO Preparación de las TIC para la continuidad del negocio
Controles organizacionales Anexo A 5.31 Anexo A 18.1.1
Anexo A 18.1.5
Requisitos legales, estatutarios, reglamentarios y contractuales
Controles organizacionales Anexo A 5.32 Anexo A 18.1.2 DERECHOS DE PROPIEDAD INTELECTUAL
Controles organizacionales Anexo A 5.33 Anexo A 18.1.3 Protección de registros
Controles organizacionales Anexo A 5.34 Anexo A 18.1.4 Privacidad y protección de la PII
Controles organizacionales Anexo A 5.35 Anexo A 18.2.1 Revisión independiente de la seguridad de la información
Controles organizacionales Anexo A 5.36 Anexo A 18.2.2
Anexo A 18.2.3
Cumplimiento de Políticas, Reglas y Estándares de Seguridad de la Información
Controles organizacionales Anexo A 5.37 Anexo A 12.1.1 Procedimientos operativos documentados
ISO 27001:2022 Controles de personas
Anexo A Tipo de control Identificador del Anexo A de ISO/IEC 27001:2022 Identificador del Anexo A de ISO/IEC 27001:2013 Anexo A Nombre
Controles de personas Anexo A 6.1 Anexo A 7.1.1 examen en línea.
Controles de personas Anexo A 6.2 Anexo A 7.1.2 Términos y condiciones de empleo
Controles de personas Anexo A 6.3 Anexo A 7.2.2 Concientización, educación y capacitación sobre seguridad de la información
Controles de personas Anexo A 6.4 Anexo A 7.2.3 Proceso Disciplinario
Controles de personas Anexo A 6.5 Anexo A 7.3.1 Responsabilidades después de la terminación o cambio de empleo
Controles de personas Anexo A 6.6 Anexo A 13.2.4 Acuerdos de confidencialidad o no divulgación
Controles de personas Anexo A 6.7 Anexo A 6.2.2 Trabajo remoto
Controles de personas Anexo A 6.8 Anexo A 16.1.2
Anexo A 16.1.3
Informes de eventos de seguridad de la información
Controles físicos ISO 27001:2022
Anexo A Tipo de control Identificador del Anexo A de ISO/IEC 27001:2022 Identificador del Anexo A de ISO/IEC 27001:2013 Anexo A Nombre
Controles físicos Anexo A 7.1 Anexo A 11.1.1 Perímetros de seguridad física
Controles físicos Anexo A 7.2 Anexo A 11.1.2
Anexo A 11.1.6
Entrada Física
Controles físicos Anexo A 7.3 Anexo A 11.1.3 Seguridad de oficinas, habitaciones e instalaciones
Controles físicos Anexo A 7.4 NUEVO Monitoreo de seguridad física
Controles físicos Anexo A 7.5 Anexo A 11.1.4 Protección contra amenazas físicas y ambientales
Controles físicos Anexo A 7.6 Anexo A 11.1.5 Trabajar en áreas seguras
Controles físicos Anexo A 7.7 Anexo A 11.2.9 Limpiar escritorio y limpiar pantalla
Controles físicos Anexo A 7.8 Anexo A 11.2.1 Ubicación y protección de equipos
Controles físicos Anexo A 7.9 Anexo A 11.2.6 Seguridad de los activos fuera de las instalaciones
Controles físicos Anexo A 7.10 Anexo A 8.3.1
Anexo A 8.3.2
Anexo A 8.3.3
Anexo A 11.2.5
Medios de almacenamiento
Controles físicos Anexo A 7.11 Anexo A 11.2.2 Servicios públicos de apoyo
Controles físicos Anexo A 7.12 Anexo A 11.2.3 Seguridad del cableado
Controles físicos Anexo A 7.13 Anexo A 11.2.4 Mantenimiento De Equipo
Controles físicos Anexo A 7.14 Anexo A 11.2.7 Eliminación segura o reutilización del equipo
Controles Tecnológicos ISO 27001:2022
Anexo A Tipo de control Identificador del Anexo A de ISO/IEC 27001:2022 Identificador del Anexo A de ISO/IEC 27001:2013 Anexo A Nombre
Controles Tecnológicos Anexo A 8.1 Anexo A 6.2.1
Anexo A 11.2.8
Dispositivos terminales de usuario
Controles Tecnológicos Anexo A 8.2 Anexo A 9.2.3 Derechos de acceso privilegiados
Controles Tecnológicos Anexo A 8.3 Anexo A 9.4.1 Restricción de acceso a la información
Controles Tecnológicos Anexo A 8.4 Anexo A 9.4.5 Acceso al código fuente
Controles Tecnológicos Anexo A 8.5 Anexo A 9.4.2 Autenticación Segura
Controles Tecnológicos Anexo A 8.6 Anexo A 12.1.3 Gestión de capacidad
Controles Tecnológicos Anexo A 8.7 Anexo A 12.2.1 Protección contra malware
Controles Tecnológicos Anexo A 8.8 Anexo A 12.6.1
Anexo A 18.2.3
Gestión de Vulnerabilidades Técnicas
Controles Tecnológicos Anexo A 8.9 NUEVO Configuration Management
Controles Tecnológicos Anexo A 8.10 NUEVO Eliminación de información
Controles Tecnológicos Anexo A 8.11 NUEVO Enmascaramiento de datos
Controles Tecnológicos Anexo A 8.12 NUEVO Prevención de fuga de datos
Controles Tecnológicos Anexo A 8.13 Anexo A 12.3.1 Copia de seguridad de la información
Controles Tecnológicos Anexo A 8.14 Anexo A 17.2.1 Redundancia de instalaciones de procesamiento de información
Controles Tecnológicos Anexo A 8.15 Anexo A 12.4.1
Anexo A 12.4.2
Anexo A 12.4.3
Inicio de sesión
Controles Tecnológicos Anexo A 8.16 NUEVO Actividades de seguimiento
Controles Tecnológicos Anexo A 8.17 Anexo A 12.4.4 Sincronización de reloj
Controles Tecnológicos Anexo A 8.18 Anexo A 9.4.4 Uso de programas de utilidad privilegiados Derechos de acceso
Controles Tecnológicos Anexo A 8.19 Anexo A 12.5.1
Anexo A 12.6.2
Instalación de Software en Sistemas Operativos
Controles Tecnológicos Anexo A 8.20 Anexo A 13.1.1 Seguridad de Redes
Controles Tecnológicos Anexo A 8.21 Anexo A 13.1.2 Seguridad de los servicios de red
Controles Tecnológicos Anexo A 8.22 Anexo A 13.1.3 Segregación de Redes
Controles Tecnológicos Anexo A 8.23 NUEVO Filtrado Web
Controles Tecnológicos Anexo A 8.24 Anexo A 10.1.1
Anexo A 10.1.2
Uso de criptografía
Controles Tecnológicos Anexo A 8.25 Anexo A 14.2.1 Ciclo de vida de desarrollo seguro
Controles Tecnológicos Anexo A 8.26 Anexo A 14.1.2
Anexo A 14.1.3
Requisitos de seguridad de la aplicación
Controles Tecnológicos Anexo A 8.27 Anexo A 14.2.5 Arquitectura de sistemas seguros y principios de ingeniería: aprendizaje a partir de incidentes de seguridad de la información
Controles Tecnológicos Anexo A 8.28 NUEVO Codificación segura
Controles Tecnológicos Anexo A 8.29 Anexo A 14.2.8
Anexo A 14.2.9
Pruebas de seguridad en desarrollo y aceptación
Controles Tecnológicos Anexo A 8.30 Anexo A 14.2.7 Desarrollo subcontratado
Controles Tecnológicos Anexo A 8.31 Anexo A 12.1.4
Anexo A 14.2.6
Separación de entornos de desarrollo, prueba y producción.
Controles Tecnológicos Anexo A 8.32 Anexo A 12.1.2
Anexo A 14.2.2
Anexo A 14.2.3
Anexo A 14.2.4
Gestión del Cambio
Controles Tecnológicos Anexo A 8.33 Anexo A 14.3.1 Información de prueba
Controles Tecnológicos Anexo A 8.34 Anexo A 12.7.1 Protección de los sistemas de información durante las pruebas de auditoría

Navegando los desafíos de la implementación

Las organizaciones pueden enfrentarse a desafíos como la limitación de recursos y la falta de apoyo de la dirección al implementar estas actualizaciones. La asignación eficaz de recursos y la participación de las partes interesadas son cruciales para mantener el impulso y lograr un cumplimiento satisfactorio. Las sesiones de capacitación periódicas pueden ayudar a aclarar los requisitos de la norma, reduciendo así los problemas de cumplimiento.

Adaptarse a las amenazas de seguridad en evolución

Estas actualizaciones demuestran la adaptabilidad de la norma ISO 27001:2022 al cambiante entorno de seguridad, garantizando la resiliencia de las organizaciones ante las nuevas amenazas. Al alinearse con estos requisitos mejorados, su organización puede reforzar su marco de seguridad, optimizar los procesos de cumplimiento normativo y mantener una ventaja competitiva en el mercado global.


¿Cómo pueden las organizaciones obtener con éxito la certificación ISO 27001?

Obtener la certificación ISO 27001:2022 requiere un enfoque metódico que garantice que su organización cumpla con los requisitos integrales de la norma. A continuación, encontrará una guía detallada para un proceso eficaz:

Comience su certificación con un análisis de deficiencias exhaustivo

Identifique áreas de mejora mediante un análisis exhaustivo de deficiencias. Evalúe las prácticas actuales con respecto a la norma ISO 27001 para identificar discrepancias. Desarrolle un plan de proyecto detallado que defina objetivos, plazos y responsabilidades. Involucre a las partes interesadas desde el principio para asegurar su aceptación y asignar recursos eficientemente.

Implementar un SGSI eficaz

Establezca e implemente un Sistema de Gestión de Seguridad de la Información (SGSI) adaptado a los objetivos de su organización. Implemente los 93 controles del Anexo A, haciendo hincapié en la evaluación y el tratamiento de riesgos (ISO 27001:2022 Cláusula 6.1). Nuestra plataforma, ISMS.online, automatiza las tareas de cumplimiento, reduciendo el esfuerzo manual y mejorando la precisión.

Realizar auditorías internas periódicas

Realizar auditorías internas periódicas Para evaluar la eficacia de su SGSI. Las revisiones de gestión son esenciales para evaluar el rendimiento y realizar los ajustes necesarios (ISO 27001:2022, cláusula 9.3). ISMS.online facilita la colaboración en tiempo real, lo que mejora la eficiencia del equipo y la preparación para las auditorías.

Relacionarse con organismos de certificación

Seleccione un organismo de certificación acreditado y programe el proceso de auditoría, incluidas las auditorías de la Etapa 1 y la Etapa 2. Asegúrese de que toda la documentación esté completa y accesible. ISMS.online ofrece plantillas y recursos para simplificar la documentación y realizar un seguimiento del progreso.

Supere los desafíos más comunes con una consulta gratuita

Supere las limitaciones de recursos y la resistencia al cambio fomentando una cultura de concienciación sobre la seguridad y mejora continua. Nuestra plataforma ayuda a mantener la alineación a lo largo del tiempo, ayudando a su organización a lograr y mantener la certificación.

Programe una consulta gratuita para abordar las limitaciones de recursos y gestionar la resistencia al cambio. Descubra cómo ISMS.online puede apoyar sus esfuerzos de implementación y garantizar una certificación exitosa.

ISO 27001:2022 y requisitos de relaciones con proveedores

La norma ISO 27001:2022 ha introducido nuevos requisitos para garantizar que las organizaciones mantengan programas sólidos de gestión de proveedores y terceros. Esto incluye:

  • Identificación y evaluación de proveedores:Las organizaciones deben identificar y analizar a los proveedores externos que afectan la seguridad de la información. Es obligatorio realizar una evaluación de riesgos exhaustiva de cada proveedor para garantizar el cumplimiento de su SGSI.
  • Controles de seguridad de proveedores: Asegúrese de que sus proveedores implementen controles de seguridad adecuados y que estos se revisen periódicamente. Esto incluye garantizar que los niveles de servicio al cliente y la protección de datos personales no se vean afectados negativamente.
  • Auditoría de proveedoresLas organizaciones deben auditar periódicamente los procesos y sistemas de sus proveedores. Esto se alinea con los nuevos requisitos de la norma ISO 27001:2022, garantizando el cumplimiento normativo de los proveedores y la mitigación de los riesgos derivados de las colaboraciones con terceros.

 

Mayor concienciación de los empleados sobre la ciberseguridad

La norma ISO 27001:2022 sigue haciendo hincapié en la importancia de la concienciación de los empleados. La implementación de políticas de formación y capacitación continua es fundamental. Este enfoque garantiza que los empleados no solo sean conscientes de los riesgos de seguridad, sino que también sean capaces de participar activamente en la mitigación de dichos riesgos.

  • Prevención de errores humanos:Las empresas deberían invertir en programas de capacitación que tengan como objetivo prevenir el error humano, una de las principales causas de las violaciones de seguridad.
  • Desarrollo de políticas claras: Establecer pautas claras para la conducta de los empleados en materia de seguridad de datos. Esto incluye programas de concientización sobre phishing, administración de contraseñas y seguridad de dispositivos móviles.
  • Cultura de seguridad: Fomentar una cultura de concienciación sobre la seguridad en la que los empleados se sientan capacitados para plantear inquietudes sobre amenazas a la ciberseguridad. Un entorno de apertura ayuda a las organizaciones a abordar los riesgos antes de que se materialicen en incidentes.

Requisitos ISO 27001:2022 para la seguridad de los recursos humanos

Una de las mejoras esenciales de la norma ISO 27001:2022 es su enfoque ampliado en la seguridad de los recursos humanos. Esto implica:

  • Selección de personal:Contar con directrices claras para la selección de personal antes de contratarlo es fundamental para garantizar que los empleados con acceso a información confidencial cumplan con los estándares de seguridad requeridos.
  • Capacitación y ConcienciaciónSe requiere educación continua para garantizar que el personal esté plenamente consciente de las políticas y procedimientos de seguridad de la organización.
  • Acciones disciplinarias:Definir consecuencias claras para las violaciones de las políticas, garantizando que todos los empleados comprendan la importancia de cumplir con los requisitos de seguridad.

Estos controles garantizan que las organizaciones gestionen eficazmente los riesgos de seguridad del personal tanto internos como externos.


Programas de concienciación de empleados y cultura de seguridad

Fomentar una cultura de concienciación sobre la seguridad es fundamental para mantener defensas sólidas contra las amenazas cibernéticas en constante evolución. La norma ISO 27001:2022 promueve programas de formación y concienciación continuos para garantizar que todos los empleados, desde la dirección hasta el personal, participen en el cumplimiento de los estándares de seguridad de la información.

  • Simulaciones de phishing y simulacros de seguridad:La realización periódica de simulacros de seguridad y simulacros de phishing ayuda a garantizar que los empleados estén preparados para manejar incidentes cibernéticos.
  • Talleres interactivos:Involucre a los empleados en sesiones de capacitación práctica que refuercen los protocolos de seguridad clave y mejoren la conciencia general de la organización.

Cultura de Mejora Continua y Ciberseguridad

Finalmente, la norma ISO 27001:2022 aboga por una cultura de mejora continua, donde las organizaciones evalúan y actualizan constantemente sus políticas de seguridad. Esta postura proactiva es fundamental para mantener el cumplimiento y garantizar que la organización se mantenga a la vanguardia de las amenazas emergentes.

  • Gobernanza de seguridad:Las actualizaciones periódicas de las políticas de seguridad y las auditorías de las prácticas de ciberseguridad garantizan el cumplimiento continuo de la norma ISO 27001:2022.
  • Gestión proactiva de riesgos:Fomentar una cultura que priorice la evaluación y mitigación de riesgos permite a las organizaciones mantenerse receptivas a las nuevas amenazas cibernéticas.

Momento óptimo para la adopción de la norma ISO 27001

Adoptar la norma ISO 27001:2022 es una decisión estratégica que depende de la preparación y los objetivos de su organización. El momento ideal suele coincidir con períodos de crecimiento o transformación digital, donde la mejora de los marcos de seguridad puede mejorar significativamente los resultados empresariales. La adopción temprana proporciona una ventaja competitiva, ya que la certificación está reconocida en más de 150 países, lo que amplía las oportunidades de negocio internacionales.

Realización de una evaluación de preparación

Para garantizar una adopción sin problemas, realice una evaluación de preparación exhaustiva para evaluar las prácticas de seguridad actuales frente a las Norma actualizada. Esto involucra:

  • Gaps en el Análisis Técnico:Identificar áreas que necesitan mejoras y alinearlas con los requisitos de la norma ISO 27001:2022.
  • Asignación de recursos:Garantizar que se disponga de recursos adecuados, incluidos personal, tecnología y presupuesto, para respaldar la adopción.
  • Participación de los Interesados:Asegurar la aceptación de las partes interesadas clave para facilitar un proceso de adopción sin problemas.

Alineación de la certificación con los objetivos estratégicos

Alinear la certificación con los objetivos estratégicos mejora los resultados empresariales. Considere lo siguiente:

  • Cronograma y plazos:Tenga en cuenta los plazos de cumplimiento específicos de la industria para evitar sanciones.
  • Mejora continua:Fomentar una cultura de evaluación continua y mejora de las prácticas de seguridad.

 

Utilización de ISMS.online para una gestión eficaz

Nuestra plataforma, ISMS.online, desempeña un papel fundamental en la gestión eficaz de la adopción. Ofrece herramientas para automatizar las tareas de cumplimiento, reducir el esfuerzo manual y proporcionar funciones de colaboración en tiempo real. Esto garantiza que su organización pueda mantener el cumplimiento y realizar un seguimiento eficiente del progreso durante todo el proceso de adopción.

Al planificar estratégicamente y utilizar las herramientas adecuadas, su organización puede adoptar la norma ISO 27001:2022 sin problemas, garantizando una seguridad y un cumplimiento sólidos.

¿En qué punto se alinea la norma ISO 27001:2022 con otras normas regulatorias?

La norma ISO 27001 desempeña un papel importante en la alineación con los marcos regulatorios clave, como el RGPD y el NIS 2, para mejorar la protección de datos y agilizar el cumplimiento normativo. Esta alineación no solo fortalece la privacidad de los datos, sino que también mejora la resiliencia organizacional en múltiples marcos.

¿Cómo mejora la norma ISO 27001:2022 el cumplimiento del RGPD?

La norma ISO 27001:2022 complementa el RGPD al centrarse en la protección de datos y la privacidad mediante sus procesos integrales de gestión de riesgos (ISO 27001:2022, cláusula 6.1). El énfasis de la norma en la protección de los datos personales se alinea con los estrictos requisitos del RGPD, garantizando así estrategias sólidas de protección de datos.

¿Qué papel desempeña la norma ISO 27001:2022 en apoyo a las directivas NIS 2?

La norma respalda las directivas NIS 2 al mejorar la resiliencia en ciberseguridad. El enfoque de la ISO 27001:2022 en la inteligencia de amenazas y la respuesta a incidentes se alinea con los objetivos de NIS 2, fortaleciendo a las organizaciones contra las ciberamenazas y garantizando la continuidad de los servicios críticos.

¿Cómo se integra ISO 27001:2022 con otras normas ISO?

La ISO 27001 se integra eficazmente con otras normas ISO, como la ISO 9001 y ISO 14001,, creando sinergias que mejoran la alineación regulatoria general y la eficiencia operativa. Esta integración facilita un enfoque unificado para gestionar los estándares de calidad, ambientales y de seguridad dentro de una organización.

¿Cómo pueden las organizaciones lograr una alineación regulatoria integral con la norma ISO 27001:2022?

Las organizaciones pueden lograr una alineación regulatoria integral sincronizando sus prácticas de seguridad con requisitos más amplios. Nuestra plataforma, ISMS.online, ofrece un amplio soporte de certificación, brindando herramientas y recursos para simplificar el proceso. Las asociaciones de la industria y los seminarios web mejoran aún más la comprensión y la implementación, lo que garantiza que las organizaciones sigan cumpliendo con las normas y sean competitivas.

¿Puede la norma ISO 27001:2022 mitigar eficazmente los nuevos desafíos de seguridad?

Las amenazas emergentes, incluidos los ciberataques y las violaciones de datos, requieren estrategias sólidas. La norma ISO 27001:2022 ofrece un marco integral para la gestión de riesgos, haciendo hincapié en un enfoque basado en el riesgo para identificar, evaluar y mitigar las amenazas potenciales.

¿Cómo mejora la norma ISO 27001:2022 la mitigación de las amenazas cibernéticas?

La norma ISO 27001:2022 fortalece la mitigación a través de procesos estructurados de gestión de riesgos. Al implementar los controles del Anexo A, las organizaciones pueden abordar de manera proactiva las vulnerabilidades y reducir los incidentes cibernéticos. Esta postura proactiva genera confianza con los clientes y socios, lo que diferencia a las empresas en el mercado.

¿Qué medidas garantizan la seguridad en la nube con ISO 27001:2022?

Los desafíos de seguridad en la nube son cada vez más frecuentes a medida que las organizaciones migran a plataformas digitales. La norma ISO 27001:2022 incluye controles específicos para entornos de nube, que garantizan la integridad de los datos y la protección contra el acceso no autorizado. Estas medidas fomentan la lealtad de los clientes y mejoran la participación en el mercado.

¿Cómo previene la norma ISO 27001:2022 las violaciones de datos?

Las violaciones de datos plantean riesgos importantes que afectan a la reputación y la estabilidad financiera. La norma ISO 27001:2022 establece protocolos integrales que garantizan un seguimiento y una mejora continuos. Las organizaciones certificadas suelen sufrir menos violaciones y mantienen medidas de seguridad eficaces.

¿Cómo pueden las organizaciones adaptarse a los cambiantes panoramas de amenazas?

Las organizaciones pueden adaptar la norma ISO 27001:2022 a las amenazas en evolución actualizando periódicamente sus prácticas de seguridad. Esta adaptabilidad garantiza la alineación con las amenazas emergentes y mantiene defensas sólidas. Al demostrar un compromiso con la seguridad, las organizaciones certificadas obtienen una ventaja competitiva y son preferidas por clientes y socios.

Fomentar una cultura de seguridad con el cumplimiento de la norma ISO 27001

La norma ISO 27001 es una piedra angular para desarrollar una cultura de seguridad sólida, ya que hace hincapié en la concienciación y la formación integral. Este enfoque no solo fortalece la postura de seguridad de su organización, sino que también se alinea con los estándares de ciberseguridad actuales.

Cómo mejorar la concienciación y la formación en materia de seguridad

La concienciación sobre la seguridad es parte integral de la norma ISO 27001:2022, lo que garantiza que sus empleados comprendan sus funciones en la protección de los activos de información. Los programas de capacitación personalizados permiten al personal reconocer y responder a las amenazas de manera eficaz, minimizando los riesgos de incidentes.

¿Cuáles son las estrategias de formación eficaces?

Las organizaciones pueden mejorar la capacitación mediante:

  • Talleres interactivos:Realizar sesiones atractivas que refuercen los protocolos de seguridad.
  • Módulos de aprendizaje electrónico:Ofrecer cursos en línea flexibles para el aprendizaje continuo.
  • Ejercicios simulados:Implementar simulaciones de phishing y simulacros de respuesta a incidentes para probar la preparación.

 

¿Cómo influye el liderazgo en la cultura de seguridad?

El liderazgo desempeña un papel fundamental a la hora de incorporar una cultura centrada en la seguridad. Al priorizar las iniciativas de seguridad y predicar con el ejemplo, la dirección inculca responsabilidad y vigilancia en toda la organización, haciendo que la seguridad sea parte integral de la ética organizacional.

¿Cuáles son los beneficios a largo plazo de la concientización sobre la seguridad?

La norma ISO 27001:2022 ofrece mejoras sostenidas y reducción de riesgos, lo que mejora la credibilidad y proporciona una ventaja competitiva. Las organizaciones informan de una mayor eficiencia operativa y una reducción de costes, lo que favorece el crecimiento y abre nuevas oportunidades.

¿Cómo apoya ISMS.online su cultura de seguridad?

Nuestra plataforma, ISMS.online, ayuda a las organizaciones ofreciendo herramientas para el seguimiento del progreso de la formación y facilitando la colaboración en tiempo real. Esto garantiza que la concienciación sobre seguridad se mantenga y mejore continuamente, en consonancia con los objetivos de la norma ISO 27001:2022.


Cómo afrontar los desafíos de la implementación de la norma ISO 27001:2022

Implementación de ISO 27001:2022 Implica superar desafíos importantes, como la gestión de recursos limitados y la resistencia al cambio. Estos obstáculos deben superarse para obtener la certificación y mejorar la seguridad de la información de su organización.

Identificación de obstáculos comunes de implementación

Las organizaciones suelen tener dificultades para asignar los recursos adecuados, tanto financieros como humanos, para cumplir con los exhaustivos requisitos de la norma ISO 27001:2022. La resistencia a la adopción de nuevas prácticas de seguridad también puede obstaculizar el progreso, ya que los empleados pueden dudar en modificar los flujos de trabajo establecidos.

Estrategias de gestión eficiente de recursos

Para optimizar la gestión de recursos, priorice las tareas en función de los resultados de la evaluación de riesgos, centrándose en las áreas de alto impacto (ISO 27001:2022 Cláusula 6.1). Nuestra plataforma, ISMS.online, automatiza las tareas de cumplimiento, lo que reduce el esfuerzo manual y garantiza que las áreas críticas reciban la atención necesaria.

Superando la resistencia al cambio

La comunicación y la capacitación eficaces son fundamentales para mitigar la resistencia. Involucre a los empleados en el proceso de implementación destacando las Beneficios de la ISO 27001:2022, como una mayor protección de datos y la adaptación al RGPD. Las sesiones de formación periódicas pueden fomentar una cultura de concienciación y cumplimiento de la seguridad.

Mejorar la implementación con ISMS.online

ISMS.online desempeña un papel fundamental para superar estos desafíos al proporcionar herramientas que mejoran la colaboración y agilizan la documentación. Nuestra plataforma respalda estrategias de cumplimiento integradas, alineando la norma ISO 27001 con estándares como ISO 9001, mejorando así la eficiencia general y el cumplimiento normativo. Al simplificar el proceso de implementación, ISMS.online ayuda a su organización a lograr y mantener la certificación ISO 27001:2022 de manera eficaz.

¿Cuáles son las diferencias clave entre ISO 27001:2022 y versiones anteriores?

La norma ISO 27001:2022 introduce actualizaciones fundamentales para satisfacer las cambiantes demandas de seguridad, lo que aumenta su relevancia en el entorno digital actual. Un cambio significativo es la ampliación de los controles del Anexo A, que ahora suman un total de 93, e incluye nuevas medidas para la seguridad en la nube y la inteligencia de amenazas. Estas novedades subrayan la creciente importancia de los ecosistemas digitales y la gestión proactiva de amenazas.

Impacto en el cumplimiento y la certificación
Las actualizaciones de la norma ISO 27001:2022 requieren ajustes en los procesos de cumplimiento. Su organización debe integrar estos nuevos controles en sus sistemas de gestión de seguridad de la información (SGSI), garantizando la alineación con los últimos requisitos (ISO 27001:2022 Cláusula 6.1). Esta integración agiliza la certificación al proporcionar un marco integral para gestionar los riesgos de la información.

Nuevos controles y su importancia
Cabe destacar la introducción de controles centrados en la seguridad en la nube y la inteligencia de amenazas. Estos controles ayudan a su organización a proteger los datos en entornos digitales complejos, abordando vulnerabilidades exclusivas de los sistemas en la nube. Al implementar estas medidas, puede mejorar su postura de seguridad y reducir el riesgo de violaciones de datos.

Adaptación a nuevos requisitos
Para adaptarse a estos cambios, su organización debe realizar un análisis exhaustivo de las deficiencias para identificar las áreas que necesitan mejoras. Esto implica evaluar las prácticas actuales en relación con la norma actualizada, asegurándose de que se ajusten a los nuevos controles. Al utilizar plataformas como ISMS.online, puede automatizar las tareas de cumplimiento, lo que reduce el esfuerzo manual y mejora la eficiencia.

Estas actualizaciones resaltan el compromiso de la norma ISO 27001:2022 de abordar los desafíos de seguridad contemporáneos, garantizando que su organización siga siendo resiliente frente a las amenazas emergentes.

¿Por qué los responsables de cumplimiento deberían priorizar la norma ISO 27001:2022?

La norma ISO 27001:2022 es fundamental para los responsables de cumplimiento normativo que buscan mejorar el marco de seguridad de la información de su organización. Su metodología estructurada para el cumplimiento normativo y la gestión de riesgos es indispensable en el entorno interconectado actual.

Navegando por marcos regulatorios
La norma ISO 27001:2022 se alinea con estándares globales como el RGPD y ofrece un marco integral que garantiza la protección y privacidad de los datos. Si se adhiere a sus directrices, podrá desenvolverse con confianza en entornos regulatorios complejos, lo que reducirá los riesgos legales y mejorará la gobernanza (cláusula 27001 de la norma ISO 2022:6.1).

Gestión proactiva de riesgos
El enfoque basado en riesgos de la norma permite a las organizaciones identificar, evaluar y mitigar los riesgos sistemáticamente. Esta actitud proactiva minimiza las vulnerabilidades y fomenta una cultura de mejora continua, esencial para mantener una sólida postura de seguridad. Los responsables de cumplimiento pueden utilizar la norma ISO 27001:2022 para implementar estrategias eficaces de gestión de riesgos, garantizando así la resiliencia ante las amenazas emergentes.

Mejora de la seguridad organizacional
La norma ISO 27001:2022 mejora significativamente la seguridad de su organización al integrar prácticas de seguridad en los procesos de negocio clave. Esta integración impulsa la eficiencia operativa y genera confianza con las partes interesadas, posicionando a su organización como líder en seguridad de la información.

Estrategias de implementación efectivas
Los responsables de cumplimiento pueden implementar la norma ISO 27001:2022 eficazmente utilizando plataformas como ISMS.online, que optimizan los esfuerzos mediante evaluaciones de riesgos automatizadas y monitorización en tiempo real. Involucrar a las partes interesadas y fomentar una cultura de seguridad son pasos cruciales para integrar los principios de la norma en toda la organización.

Al priorizar la norma ISO 27001:2022, no solo protege los datos de su organización, sino que también genera ventajas estratégicas en un mercado competitivo.

¿Cómo mejora la norma ISO 27001:2022 los marcos de seguridad?

La norma ISO 27001:2022 establece un marco integral para la gestión de la seguridad de la información, con un enfoque basado en riesgos. Este enfoque permite a su organización identificar, evaluar y abordar sistemáticamente las amenazas potenciales, garantizando una protección sólida de los datos sensibles y el cumplimiento de los estándares internacionales.

Estrategias clave para mitigar amenazas

  • Realización de evaluaciones de riesgos: Las evaluaciones exhaustivas identifican vulnerabilidades y amenazas potenciales (ISO 27001:2022 Cláusula 6.1), formando la base para medidas de seguridad específicas.
  • Implementación de controles de seguridad: Los controles del Anexo A se utilizan para abordar riesgos específicos, lo que garantiza un enfoque holístico para la prevención de amenazas.
  • Monitoreo continuo: Las revisiones periódicas de las prácticas de seguridad permiten la adaptación a las amenazas cambiantes, manteniendo la eficacia de su postura de seguridad.

Alineación entre protección de datos y privacidad
La norma ISO 27001:2022 integra prácticas de seguridad en los procesos organizacionales, alineándose con regulaciones como el RGPD. Esto garantiza que los datos personales se gestionen de forma segura, lo que reduce los riesgos legales y mejora la confianza de las partes interesadas.

Construyendo una cultura de seguridad proactiva
Al fomentar la concienciación sobre la seguridad, la norma ISO 27001:2022 promueve la mejora continua y la vigilancia. Esta actitud proactiva minimiza las vulnerabilidades y fortalece la seguridad general de su organización. Nuestra plataforma, ISMS.online, respalda estos esfuerzos con herramientas de monitorización en tiempo real y evaluaciones de riesgos automatizadas, posicionando a su organización como líder en seguridad de la información.

La incorporación de la norma ISO 27001:2022 a su estrategia de seguridad no solo fortalece las defensas, sino que también mejora la reputación y la ventaja competitiva de su organización.

¿Qué ventajas ofrece la norma ISO 27001:2022 a los CEO?

La norma ISO 27001:2022 es un activo estratégico para los directores ejecutivos, ya que mejora la resiliencia organizacional y la eficiencia operativa a través de una metodología basada en el riesgo. Esta norma alinea los protocolos de seguridad con los objetivos empresariales, lo que garantiza una gestión sólida de la seguridad de la información.

¿Cómo mejora la norma ISO 27001:2022 la integración estratégica empresarial?

Marco de gestión de riesgos:
La norma ISO 27001:2022 proporciona un marco integral para identificar y mitigar riesgos, salvaguardar sus activos y garantizar la continuidad del negocio.

Normas de cumplimiento normativo:
Al alinearse con estándares globales como GDPR, minimiza los riesgos legales y fortalece la gobernanza, esencial para mantener la confianza del mercado.

¿Cuáles son las ventajas competitivas de la norma ISO 27001:2022?

Mejora de la reputación:
La certificación demuestra un compromiso con la seguridad, lo que aumenta la confianza y la satisfacción del cliente. Las organizaciones suelen reportar una mayor confianza del cliente, lo que se traduce en mayores tasas de retención.

Acceso al mercado mundial:
Con aceptación en más de 150 países, la norma ISO 27001:2022 facilita el ingreso a los mercados internacionales, ofreciendo una ventaja competitiva.

¿Cómo puede la norma ISO 27001:2022 impulsar el crecimiento empresarial?

Eficiencia operacional:
Los procesos optimizados reducen los incidentes de seguridad, disminuyendo los costos y mejorando la eficiencia.

Innovación y Transformación Digital:
Al fomentar una cultura de concienciación sobre la seguridad, apoya la transformación digital y la innovación, impulsando el crecimiento empresarial.

La integración de la norma ISO 27001:2022 en su planificación estratégica permite alinear las medidas de seguridad con los objetivos de la organización, garantizando que respalden objetivos empresariales más amplios. Nuestra plataforma, ISMS.online, simplifica el cumplimiento normativo, ofreciendo herramientas para la supervisión en tiempo real y la gestión de riesgos, garantizando así que su organización siga siendo segura y competitiva.

Cómo facilitar la transformación digital con la ISO 27001:2022

La norma ISO 27001:2022 ofrece un marco integral para las organizaciones que realizan la transición a plataformas digitales, garantizando la protección de datos y el cumplimiento de las normas internacionales. Esta norma es fundamental para gestionar los riesgos digitales y mejorar las medidas de seguridad.

Cómo gestionar eficazmente los riesgos digitales
La norma ISO 27001:2022 ofrece un enfoque basado en el riesgo para identificar y mitigar las vulnerabilidades. Al realizar evaluaciones de riesgos exhaustivas e implementar controles del Anexo A, su organización puede abordar de manera proactiva las amenazas potenciales y mantener medidas de seguridad sólidas. Este enfoque se alinea con los requisitos de ciberseguridad en constante evolución, lo que garantiza la protección de sus activos digitales.

Cómo fomentar la innovación digital segura
La integración de la norma ISO 27001:2022 en el ciclo de vida de desarrollo garantiza que la seguridad sea una prioridad desde el diseño hasta la implementación. Esto reduce los riesgos de infracciones y mejora la protección de datos, lo que permite a su organización innovar con confianza y al mismo tiempo mantener el cumplimiento normativo.

Cómo crear una cultura de seguridad digital
Promover una cultura de seguridad implica hacer hincapié en la concienciación y la formación. Implemente programas integrales que doten a su equipo de las habilidades necesarias para reconocer y responder a las amenazas digitales de manera eficaz. Esta postura proactiva fomenta un entorno consciente de la seguridad, esencial para una transformación digital exitosa.

Al adoptar la norma ISO 27001:2022, su organización puede sortear las complejidades digitales y garantizar que la seguridad y el cumplimiento normativo sean parte integral de sus estrategias. Esta alineación no solo protege la información confidencial, sino que también mejora la eficiencia operativa y la ventaja competitiva.

¿Cuáles son las consideraciones clave para implementar la norma ISO 27001:2022?

La implementación de la norma ISO 27001:2022 implica una planificación meticulosa y una gestión de recursos que garantice una integración exitosa. Entre las consideraciones clave se incluyen la asignación estratégica de recursos, la participación del personal clave y el fomento de una cultura de mejora continua.

Asignación estratégica de recursos
Es fundamental priorizar las tareas en función de evaluaciones de riesgos exhaustivas. Su organización debe centrarse en las áreas de alto impacto y asegurarse de que reciban la atención adecuada, tal como se describe en la cláusula 27001 de la norma ISO 2022:6.1. El uso de plataformas como ISMS.online puede automatizar las tareas, lo que reduce el esfuerzo manual y optimiza el uso de los recursos.

Involucrar al personal clave
Es fundamental conseguir la aceptación del personal clave desde el principio del proceso. Esto implica fomentar la colaboración y alinearse con los objetivos de la organización. Una comunicación clara de los beneficios y objetivos de la norma ISO 27001:2022 ayuda a mitigar la resistencia y fomenta la participación activa.

Fomentando una Cultura de Mejora Continua
Es fundamental revisar y actualizar periódicamente los sistemas de gestión de seguridad de la información (SGSI) para adaptarse a las amenazas en constante evolución. Esto implica realizar auditorías periódicas y revisiones de gestión para identificar áreas de mejora, como se especifica en la cláusula 27001 de la norma ISO 2022:9.3.

Pasos para una implementación exitosa
Para garantizar una implementación exitosa, su organización debe:

  • Realizar un análisis de brechas para identificar áreas que necesitan mejoras.
  • Desarrollar un plan de proyecto integral con objetivos y cronogramas claros.
  • Utilice herramientas y recursos, como ISMS.online, para optimizar los procesos y mejorar la eficiencia.
  • Fomentar una cultura de concienciación sobre seguridad a través de formación y comunicación periódicas.

Al abordar estas consideraciones, su organización puede implementar eficazmente la norma ISO 27001:2022, mejorando su postura de seguridad y garantizando la alineación con los estándares internacionales.

Comience su viaje hacia la ISO 27001:2022 con SGSI.online. Programe una demostración personalizada Ahora veamos cómo nuestras soluciones integrales pueden... Simplifique su cumplimiento y Agilice su implementación de los empleados. Mejore su marco de seguridad y aumentar la eficiencia operativa con nuestras herramientas de última generación.

¿Cómo puede ISMS.online agilizar su proceso de cumplimiento?

  • Automatizar y simplificar tareas:Nuestra plataforma reduce el esfuerzo manual y mejora la precisión mediante la automatización. La interfaz intuitiva lo guía paso a paso, lo que garantiza que se cumplan todos los criterios necesarios de manera eficiente.
  • ¿Qué soporte ofrece ISMS.online?Con funciones como evaluaciones de riesgos automatizadas y monitorización en tiempo real, ISMS.online ayuda a mantener una sólida estrategia de seguridad. Nuestra solución se alinea con el enfoque basado en riesgos de la norma ISO 27001:2022, abordando proactivamente las vulnerabilidades (ISO 27001:2022, cláusula 6.1).
  • ¿Por qué programar una demostración personalizada?Descubra cómo nuestras soluciones pueden transformar su estrategia. Una demostración personalizada ilustra cómo ISMS.online puede satisfacer las necesidades específicas de su organización, ofreciendo información sobre nuestras capacidades y beneficios.

¿Cómo mejora ISMS.online la colaboración y la eficiencia?

Nuestra plataforma fomenta el trabajo en equipo sin problemas, lo que permite a su organización obtener la certificación ISO 27001:2022Al utilizar ISMS.online, su equipo puede mejorar su marco de seguridad, mejorar la eficiencia operativa y obtener una ventaja competitiva. Agendar demo Experimente hoy el poder transformador de ISMS.online y asegúrese de que su organización se mantenga segura y en cumplimiento.


Sam Peters

Sam es director de productos en ISMS.online y lidera el desarrollo de todas las características y funcionalidades del producto. Sam es un experto en muchas áreas de cumplimiento y trabaja con clientes en proyectos personalizados o de gran escala.

Temas relacionados

ISO 27001,

Gobernanza de datos en el sector sanitario en la era del ransomware

A medida que aumenta el riesgo de sufrir un ataque, la eficacia con la que una organización gestiona sus datos determina el alcance del mismo y la rapidez con la que se puede reanudar la atención. ¿Cómo puede hacerse esto? Los ataques de ransomware siguen afectando al sector sanitario, con consecuencias potencialmente devastadoras que pueden prolongarse durante meses después del incidente. En febrero de 2026, el Centro Médico de la Universidad de Mississippi se vio obligado a cerrar todas sus clínicas tras sufrir un ataque de ransomware. En junio de 2024, el NHS (Servicio Nacional de Salud del Reino Unido) quedó sumido en el caos tras un ataque de ransomware contra el proveedor de servicios de patología Synnovis, lo que provocó uno de los incidentes cibernéticos más perjudiciales para sus operaciones en los últimos tiempos. En el ataque atribuido al grupo de ransomware Qilin, los datos de los pacientes se publicaron en la web oscura, en un caso típico de doble extorsión. En febrero del mismo año, Change Healthcare, una filial de UnitedHealth Group responsable de procesar una proporción sustancial de las reclamaciones sanitarias en Estados Unidos, sufrió un ataque atribuido a ALPHV/BlackCat. Pronto se supo que los datos de aproximadamente 100 millones de personas se habían visto comprometidos, lo que la convierte en la mayor filtración de datos sanitarios de la historia de Estados Unidos. El sector sanitario se sitúa sistemáticamente entre los más atacados a nivel mundial por el ransomware, afirma Tracey Hannan-Jones, directora de consultoría en seguridad de la información de UBDS Digital. Según ella, las razones son "estructurales" y "están empeorando". A medida que aumenta el riesgo de sufrir un ataque, la eficacia con la que una organización gestiona sus datos determina el alcance del mismo y la rapidez con la que se puede reanudar la atención. ¿Cómo puede hacerse esto? El ransomware está evolucionando. Los ataques de ransomware son cada vez más sofisticados y afectan a un sector sanitario que ya se enfrenta a dificultades debido a la falta de presupuesto. El riesgo se ve agravado por el hecho de que el sector maneja datos extremadamente sensibles, y el tiempo de inactividad no es una opción. Las técnicas de ataque han ido más allá del cifrado tradicional, y los ciberdelincuentes están adoptando tácticas de "extorsión sin cifrado" que se centran exclusivamente en la exfiltración de datos y en la amenaza de filtrar o vender información confidencial robada, según explica a IO Lorri Janssen-Anessi, vicepresidenta de operaciones de riesgo global de BlueVoyant. “Estas tácticas suelen formar parte de estrategias de extorsión doble y triple”. La IA está acelerando aún más este cambio, permitiendo a los atacantes “aumentar la velocidad, la escala y la sofisticación de los ataques”, advierte. A medida que las técnicas evolucionan más allá del cifrado, las copias de seguridad ya no son suficientes para proteger el sector. Jake Moore, asesor global de ciberseguridad en ESET, describe un "cambio claro" desde el cifrado de datos a la doble extorsión. Según Moore, las cosas han cambiado drásticamente desde el ataque de WannaCry en 2017, que afectó hasta a un tercio de los hospitales del NHS de Inglaterra y a cientos de consultorios de médicos de cabecera. “En ningún momento los operadores del ransomware amenazaron con publicar los datos. Pero hoy en día, grupos de ransomware como Clop y Qilin utilizan la amenaza de filtrar datos sanitarios comprometidos para ejercer mayor presión sobre sus víctimas. Impacto humano y operativo Los ataques al sector sanitario son diferentes a los de otros sectores porque tienen un impacto humano directo. Durante años, el sector sanitario trató el ransomware como un problema de protección de datos: hacer una copia de seguridad, restaurarla y seguir adelante. Según los expertos, con la extorsión doble y triple, esto ya no sucede. “Cuando los sistemas fallan, los médicos pierden el acceso a los historiales clínicos, el tratamiento se retrasa y el personal recurre a procesos manuales que ralentizan la atención y generan riesgos”, explica el Dr. Darren Williams, fundador y director ejecutivo de BlackFog, a IO. “La ciberresiliencia se ha vuelto inseparable de la seguridad del paciente y la continuidad de la atención médica.” El incidente de Synnovis, que dejó a los pacientes sin poder hacerse análisis de sangre durante meses, es un claro ejemplo de cómo las cosas pueden torcerse drásticamente en un instante. Aunque no fue un hecho directo, la muerte de un paciente en el King's College Hospital NHS Foundation Trust se ha relacionado con los problemas que surgieron en ese momento para realizarle un análisis de sangre. Un portavoz del organismo gestor del caso declaró que varios factores contribuyeron al fallecimiento del paciente, entre ellos "una larga espera para obtener el resultado de un análisis de sangre". Y en algunos casos, la sensibilidad de los datos a los que se accede es excepcionalmente alta. Tomemos como ejemplo el sistema de salud y hospitales de la ciudad de Nueva York, el mayor sistema público de atención médica de Estados Unidos, que reveló en mayo que piratas informáticos robaron datos personales, historiales médicos e información biométrica, incluidas huellas dactilares, en una filtración que afectó al menos a 1.8 millones de personas. “Lamentablemente, vemos muchos ataques de gran repercusión que afectan a la atención al paciente, paralizando los sistemas de reservas, los sistemas de enrutamiento de ambulancias, las comunicaciones internas y retrasando los resultados de las pruebas”, afirma Moore. Mala gestión de datos El impacto de una mala gestión de datos se ve agravado por el hecho de que los historiales médicos no se pueden simplemente volver a emitir. Al mismo tiempo, la expansión urbana descontrolada es un problema importante, afirma el Dr. Williams. “Los datos de los pacientes se encuentran distribuidos en historiales clínicos electrónicos, sistemas de imagen, plataformas heredadas obsoletas, dispositivos conectados y una larga lista de proveedores externos. Cuando una organización desconoce la ubicación exacta de sus datos confidenciales, no puede protegerlos y, lo que es igual de importante, tras un ataque no puede afirmar con certeza qué información fue sustraída. Esa incertidumbre es lo que convierte un incidente aislado en una notificación de violación de seguridad completa, una exposición regulatoria y una pérdida de confianza del paciente. Teniendo en cuenta los riesgos, los expertos creen que la gobernanza de datos debe evolucionar, pasando de ser una tarea de cumplimiento a constituir la columna vertebral de la resiliencia. Dray Agha, gerente sénior de operaciones de seguridad en Huntress, sugiere un cambio de mentalidad, pasando del "cumplimiento de requisitos" a la "necesidad operativa". Esto implica minimizar activamente la huella digital, aplicar estrictos controles de acceso y comprender los flujos de datos, garantizando que, incluso en caso de una brecha de seguridad, los sistemas críticos permanezcan protegidos y sean recuperables. Marcos como la norma ISO 27001 ayudan a las organizaciones a establecer y demostrar la gobernanza de datos antes de un ataque, en lugar de después, cuando ya es demasiado tarde. La norma ISO 27001, que define lo que significa una "buena" gobernanza de datos en la práctica, exige una gestión rigurosa de los activos, una evaluación continua de los riesgos y una clasificación precisa de la información. Esto garantiza que las organizaciones apliquen controles de seguridad "directamente proporcionales al valor y la sensibilidad de los datos que manejan", afirma Agha. Por su parte, la norma ISO 22301 para la gestión de la continuidad del negocio aborda directamente la resiliencia operativa, según Hannan-Jones de UBDS Digital. Junto con la gobernanza de datos, la regulación desempeña un papel fundamental a la hora de configurar la forma en que el sector sanitario gestiona el riesgo del ransomware. La Ley de Portabilidad y Responsabilidad del Seguro Médico de EE. UU. (HIPAA), el proyecto de ley de Ciberseguridad y Resiliencia del Reino Unido y el Reglamento General de Protección de Datos (RGPD) del Reino Unido, así como la Ley de Resiliencia Operativa Digital de la UE (DORA) y la Directiva de Redes y Sistemas de Información 2 (NIS2), están imponiendo requisitos más estrictos, y los responsables de seguridad deben mejorar la gestión de riesgos de terceros, mantener la supervisión de los proveedores y cumplir con normas estrictas de notificación de incidentes. Mejorar la gobernanza y la resiliencia de los datos. No cabe duda de que el ransomware seguirá afectando a las organizaciones, y el sector sanitario sigue siendo un objetivo importante. Por ello, resulta fundamental que el sector reformule la forma en que gestiona los datos, conociendo qué información contiene, dónde reside y cómo se clasifica, minimiza, controla el acceso y recupera. Según Janssen-Anessi, de BlueVoyant, para hacer frente a los riesgos modernos del ransomware en el sector sanitario es necesario pasar de una "defensa reactiva" a una "resiliencia en toda la organización". “Esto implica integrar la ciberseguridad en la toma de decisiones del sector central, garantizando que la resiliencia cibernética esté incorporada en todas las áreas de las operaciones de una organización, no solo en los equipos de TI o seguridad”. También significa pasar de los modelos de seguridad típicos y aislados a “un enfoque fundamentalmente diferente que pueda abordar de forma proactiva los ataques de ransomware entre dominios”, afirma Janssen-Anessi. “Los modelos de seguridad tradicionales son insuficientes porque fueron diseñados y construidos principalmente para hacer frente a incidentes aislados y a estrategias de defensa basadas en el perímetro, en lugar de a una actividad de amenazas persistente y en constante evolución”, señala. Según Moore, de ESET, los responsables de seguridad y cumplimiento normativo en el sector sanitario deberían realizar simulacros de ciberseguridad y ejercicios de simulación de ataques (red teaming) periódicos, en los que participen varias agencias, al menos una vez al año. “Esto implica colaborar con otros servicios críticos, como los bomberos y la policía, sometiendo a sus sistemas a presión e identificando las deficiencias de seguridad en sus procesos de gobernanza de datos antes de que los operadores de ransomware puedan hacer lo mismo”. ¿Qué dice la norma ISO 27001? Sepa qué información posee El inventario y la clasificación de los activos de información (A.5.9, A.5.12, A.5.13) detallan cómo no puede proteger, recuperar o informar con precisión sobre los datos que no ha mapeado. Almacenar menos datos. Abordar la retención y la eliminación/minimización segura (A.8.10), lo que reduce directamente lo que los atacantes pueden robar. Controla quién accede a ella. Emplea el principio de mínimo privilegio y la restricción de acceso (A.5.15, A.8.3), para que una sola vulneración no lo exponga todo. La capacidad de recuperación de copias de seguridad y la preparación de las TIC garantizan la resiliencia y ayudan con la continuidad (A.8.13, A.5.29, A.5.30), incluyendo la restauración probada, no solo las copias de seguridad que existen en papel. Blog para ampliar tus conocimientos: La IA en el sector sanitario avanza a pasos agigantados, pero la gobernanza de datos tiene dificultades para mantenerse al día. Blog: Cómo el ransomware se convirtió en un problema de resiliencia empresarial. Guía: Informe sobre el estado de la seguridad de la información 2025.
ISO 27001,

La suspensión de Anthropic es una llamada de atención sobre el riesgo de los proveedores de IA.

Si basas tus procesos empresariales críticos en un único servicio de IA, ¿qué ocurre cuando ese servicio desaparece de la noche a la mañana? A principios de este año, las organizaciones que utilizan los modelos Claude Fable 5 y Mythos 5 de Anthropic se vieron obligadas a responder precisamente a esa pregunta. Los modelos, lanzados a principios de junio de 2026, fueron suspendidos pocos días después de su presentación tras una orden del gobierno estadounidense. Anthropic declaró que tuvo que "deshabilitar abruptamente Fable 5 y Mythos 5 para todos nuestros clientes para garantizar el cumplimiento" de una directiva que se cree que está relacionada con eludir, o "desbloquear", Fable 5. Según se informó, el modelo era capaz de detectar vulnerabilidades en los sistemas cibernéticos y fue suspendido debido a la preocupación de que pudiera ser explotado. Aunque solo estaba disponible para organizaciones autorizadas, el gobierno estadounidense emitió una directiva de control de exportaciones que suspendía el acceso a Fable 5 y Mythos 5 para cualquier ciudadano extranjero. En un comunicado, Anthropic afirmó que la directiva no proporcionaba detalles específicos sobre las preocupaciones del gobierno en materia de seguridad nacional. Añadió que, tras revisar una demostración de la técnica utilizada para identificar un pequeño número de vulnerabilidades menores previamente conocidas, dichas vulnerabilidades parecían relativamente sencillas. Anthropic declaró además que, en las semanas previas al lanzamiento de Fable, había trabajado con el gobierno de Estados Unidos, múltiples organizaciones externas y equipos internos para poner a prueba las medidas de seguridad del modelo durante miles de horas. "Estas pruebas demostraron que las medidas de seguridad de Fable son sustancialmente más efectivas que las de cualquier modelo implementado anteriormente." El 1 de julio se levantaron las restricciones sobre Fable 5 y Mythos 5 después de que el Departamento de Comercio anunciara que Anthropic había accedido a detectar y abordar de forma proactiva los riesgos de seguridad asociados a los modelos, colaborar en futuras versiones de IA y alertar al gobierno sobre actividades maliciosas. Parte de la empresa. La suspensión puede haber sido temporal, pero puso de manifiesto una cuestión mucho más amplia: ¿qué ocurre cuando un servicio de IA que se ha integrado en las operaciones comerciales deja de estar disponible repentinamente? Puede que algunas organizaciones hayan sido de las primeras en adoptar los últimos modelos de Anthropic, pero eso no es nada inusual. Las empresas adoptan cada vez con mayor rapidez las nuevas capacidades de IA cuando estas ofrecen una ventaja competitiva u operativa. El verdadero problema no radica en la novedad de un servicio, sino en el grado de dependencia que una organización ha desarrollado respecto a él. Si los servicios de IA se han vuelto fundamentales para el negocio, su retirada repentina podría generar importantes trastornos operativos. Por lo tanto, el incidente de Anthropic plantea una pregunta importante: ¿deberían las herramientas de IA ser consideradas ahora como proveedores críticos? Graham Pottie, gerente de seguridad de la información y vCISO de ClubCISO, afirma que la importancia de la IA depende por completo de cómo se utilice. Si simplemente se utiliza para organizar un correo electrónico, entonces no es una aplicación crítica. "Pero si lo utilizas para recopilar información sobre los clientes y lo que están haciendo para mejorar tu presentación, o para automatizar procesos comerciales", dice, "entonces se convierte en un servicio fundamental". También señala que las organizaciones necesitan comprender las dependencias ocultas entre sus proveedores. "Cuando se realiza la gestión de riesgos de proveedores habitual, es posible que exista inteligencia artificial integrada en los productos de los que dependen." Si desaparece y se trata de un proveedor clave con inteligencia artificial integrada, puede perjudicar a su negocio. Pottie añade que si has creado herramientas o aplicaciones basadas en agentes sobre un modelo de lenguaje grande (LLM, por sus siglas en inglés) en particular, es posible que no funcionen en otra plataforma. También está el problema de la seguridad de los datos. ¿Qué sucede con tus datos? ¿Sigue estando bajo tu control o has perdido la propiedad? Registro de riesgos: Si la IA se ha vuelto esencial para sus operaciones, debe gestionarse como cualquier otro proveedor crítico, y los riesgos asociados deben registrarse formalmente en su registro de riesgos. Si bien este incidente involucró a Anthropic, el mismo escenario podría afectar a cualquier proveedor de inteligencia artificial. La lección clave es comprender el riesgo de dependencia. Las organizaciones necesitan saber no solo dónde se utiliza la IA directamente, sino también dónde está integrada en servicios de terceros que dan soporte a procesos empresariales críticos. Pottie afirma que si una plataforma de IA es fundamental para su negocio y ha sustituido al 90% de su personal de soporte técnico por IA, entonces existe un riesgo operativo significativo que debe gestionarse adecuadamente. Dicha evaluación también debería formar parte de cualquier programa de cumplimiento normativo. Si está trabajando para obtener la certificación ISO 27001, la dependencia de servicios de IA externos debe reflejarse en su registro de riesgos de seguridad de la información. En este escenario, varios controles de la norma ISO 27001:2022 son particularmente relevantes. Los controles de la relación con los proveedores (A.5.19–A.5.22) exigen que las organizaciones comprendan los riesgos asociados con los productos y servicios externos, lo que convierte a los proveedores de IA en una opción natural cuando estos respaldan procesos críticos para el negocio. Asimismo, el apartado A.5.23, que trata sobre el uso y la salida de los servicios en la nube, refuerza la necesidad de considerar cómo podrían sustituirse o migrarse los servicios que dependen de la IA si se interrumpiera repentinamente el acceso. La continuidad del negocio es igualmente importante. Los controles A.5.29 y A.5.30 exigen que las organizaciones se preparen para las interrupciones tecnológicas mediante la identificación de los servicios críticos, el mantenimiento de planes de respuesta y su puesta a prueba periódica. Si bien pocas organizaciones habrían esperado que un modelo de IA recién lanzado se suspendiera a los pocos días de su lanzamiento, el ejemplo de Anthropic demuestra por qué planificar para lo inesperado es una parte esencial de la adopción resiliente de la IA. En conjunto, estos controles alientan a las organizaciones a identificar dónde la IA respalda los procesos comerciales críticos, evaluar los riesgos geopolíticos y de los proveedores, y mantener planes de contingencia y de salida documentados en caso de que se restrinja o retire el acceso a un servicio. También contribuyen a reducir la dependencia de un único proveedor de IA, al animar a las organizaciones a comprender sus opciones antes de que se produzcan cambios disruptivos. Pottie afirma que la IA también puede desempeñar un papel en la preparación ante incidentes, pero las organizaciones nunca deben descuidar lo básico. Como él mismo dice: "Ten siempre a mano papel y bolígrafo". El panorama general Si bien Anthropic refutó las preocupaciones del gobierno estadounidense y calificó el problema como una fuga de información limitada y no universal, el episodio demostró la rapidez con la que puede cambiar el acceso a un servicio crítico de IA. OpenAI también se ha enfrentado a un mayor escrutinio por parte del gobierno estadounidense, y según se informa, la versión 5.6 de su modelo GPT se aprueba caso por caso. A medida que la IA se integra en los procesos empresariales críticos, las organizaciones deben tratar a los proveedores de IA como a cualquier otro proveedor estratégico. Eso implica comprender las dependencias, mantener planes de contingencia y garantizar que el riesgo de los proveedores se refleje en el registro de riesgos de seguridad de la información. La norma ISO 27001 ya proporciona gran parte del marco necesario; el reto consiste en asegurar que la IA esté incluida en él. Blog para ampliar tus conocimientos: ¿Cómo pueden los equipos de seguridad prepararse para un futuro posterior al Mythos? Blog: Los mayores desafíos de la gobernanza de la IA en 2026. Seminario web: ISO 27001 e ISO 27701 en la práctica: Un análisis de nuestra auditoría de vigilancia.
ISO 27001,

Es posible que la próxima gran interrupción del servicio de telecomunicaciones no comience con el proveedor de telecomunicaciones.

Ante la debilidad de un solo proveedor, que puede desencadenar una interrupción operativa generalizada, ¿cómo pueden las empresas aumentar su resiliencia y gestionar el riesgo? En enero, el gigante estadounidense de las telecomunicaciones Verizon sufrió una interrupción masiva del servicio que afectó a millones de usuarios. Descrito por la empresa de monitorización de internet Cisco ThousandEyes como una de las interrupciones de conectividad más importantes de la historia reciente, el incidente fue generalizado, grave y prolongado, dejando los teléfonos de algunos usuarios de telefonía móvil bloqueados en modo SOS. Verizon confirmó poco después que la interrupción del servicio no fue resultado de un ciberataque, sino que atribuyó el incidente a un "problema de software". Se prevé que este sea un problema cada vez mayor a medida que las redes de telecomunicaciones se interconecten y virtualicen cada vez más. En el caso de Verizon, el impacto ha sido significativo, afectando a su reputación y provocando una caída en el precio de sus acciones. El proveedor de telefonía móvil intentó mitigar el impacto prometiendo un reembolso de 20 dólares a los usuarios. Esto ocurre en un momento en que las interrupciones del servicio generan un impacto que se propaga por toda la cadena de suministro. La caída del servicio de CrowdStrike en 2024 es solo un ejemplo. Otros incidentes más recientes se han originado por problemas en proveedores de infraestructura como Amazon Web Services y Cloudflare. Dado que la debilidad de un solo proveedor puede desencadenar una interrupción operativa generalizada, las empresas ahora necesitan reexaminar la forma en que abordan la resiliencia y gestionan el riesgo. La evolución de las tecnologías de gestión de riesgos, como el 5G, está cambiando las reglas del juego para las empresas de telecomunicaciones, y la virtualización de redes desempeña un papel clave. Pero esto significa que las empresas dependen cada vez más de vastos ecosistemas de proveedores, servicios en la nube, proveedores de software y socios de infraestructura gestionada. Las redes de telecomunicaciones se han vuelto "significativamente más complejas" en la última década, lo que convierte las interrupciones en "un riesgo muy real", afirma Mike Hellers, gerente de desarrollo de productos de London Internet Exchange. “Cada dependencia adicional crea otro posible punto de fallo, lo que significa que las interrupciones del servicio se deben cada vez más a problemas que escapan al control directo del propio proveedor de telecomunicaciones”, afirma Hellers. Más allá de ser simples fallos técnicos, las interrupciones del servicio se están convirtiendo en fallos de la gobernanza del ecosistema. Sin embargo, en última instancia, el impacto en el cliente repercute en el proveedor. “Si falla una dependencia crítica, se configura incorrectamente un servicio, se lanza una actualización defectuosa o no se puede recuperar rápidamente, el cliente lo experimenta como una interrupción del servicio de telecomunicaciones, independientemente de qué logotipo aparezca en el informe de la causa raíz”, afirma Mayur Upadhyaya, director ejecutivo de APIContext. Amenazas de terceros. La interrupción del servicio de Verizon y otras similares demuestran que la resiliencia de las telecomunicaciones modernas depende de la fortaleza del proveedor más débil de la cadena. Los servicios en la nube dependen de la infraestructura física, los centros de datos, las rutas de red y los sistemas de alimentación eléctrica. Si bien la IA y la automatización están ayudando a los operadores a gestionar redes definidas por software más grandes y dinámicas, también plantean nuevos desafíos. El aumento de velocidad es a la vez una bendición y una maldición. “Los sistemas automatizados pueden tomar decisiones o implementar cambios a una velocidad que deja poco tiempo para la intervención humana, lo que significa que los errores de configuración o las fallas pueden propagarse a través de entornos interconectados mucho más rápido que antes”, dice Hellers. Según Upadhyaya, de APIContext, la IA y la automatización pueden empeorar las cosas porque "comprimen el tiempo entre la causa y la consecuencia". Señala que la automatización puede mejorar la resiliencia, pero también puede "propagar los fallos más rápidamente" cuando la gobernanza, la observabilidad y la propiedad son débiles. “La cuestión no es simplemente si los sistemas propios de un proveedor son resilientes, sino si puede ver, probar y gestionar la resiliencia de toda la cadena de servicios necesarios para brindar conectividad”. Visibilidad A esto se suma el hecho de que los proveedores de infraestructura a menudo carecen de visibilidad completa en los entornos de proveedores interconectados. “La mayoría de las organizaciones aún carecen de visibilidad en tiempo real y de una rendición de cuentas clara en todas sus dependencias, y se basan en modelos de gobernanza que no fueron diseñados para este nivel de complejidad”, afirma Dana Simberkoff, directora de riesgos, privacidad y seguridad de la información en AvePoint. En este contexto, Upadhyaya, de APIContext, opina que las revisiones anuales de proveedores se están quedando "peligrosamente obsoletas". El principal problema es que fueron diseñados para un mundo donde el riesgo de terceros cambiaba lentamente, afirma. Este es un problema en la era moderna, porque la infraestructura de telecomunicaciones cambia continuamente: "Las decisiones de enrutamiento, las dependencias en la nube, las integraciones de API, la remediación automatizada, las operaciones asistidas por IA y los planos de control alojados por el proveedor pueden modificar el riesgo en tiempo real", señala Upadhyaya. “Un proveedor que parecía aceptable durante una revisión anual puede convertirse en una dependencia operativa importante semanas después”. Enfoque regulatorio Al mismo tiempo, la industria está viendo un creciente enfoque regulatorio en la resiliencia operativa y la responsabilidad de la cadena de suministro, lo que refleja el hecho de que la infraestructura digital se ha convertido en una infraestructura nacional crítica, que respalda todo, desde los servicios financieros hasta la atención médica. Simberkoff, de AvePoint, señala que tanto la Directiva sobre redes y sistemas de información 2 (NIS2) como la Ley de resiliencia digital y operativa de la UE (DORA) dejan claro que las organizaciones son responsables de la resiliencia de sus dependencias de terceros. “Y ambas requieren una supervisión continua, una mayor responsabilidad de los proveedores y una respuesta integrada ante incidentes”, afirma. Regulaciones como estas también obligan a abandonar el pensamiento basado en el perímetro y a avanzar hacia la resiliencia de todo el ecosistema. Teniendo esto en cuenta, Giles Adams, director ejecutivo de VQ Communications, cree que la resiliencia tiene más que ver con el control estructural. Según explica a IO, la comunicación es "fundamental" y las decisiones sobre infraestructuras "importan más que nunca". Reducción de la complejidad: Una forma práctica en que las organizaciones pueden fortalecer su resiliencia es reduciendo la complejidad innecesaria siempre que sea posible. Según Hellers, de London Internet Exchange, una interconexión más directa entre redes, proveedores de servicios en la nube y servicios digitales reduce el número de puntos intermedios donde pueden producirse fallos y otorga a los operadores un mayor control sobre la conectividad de extremo a extremo. “También permite una comunicación más rápida entre las organizaciones directamente involucradas cuando surgen problemas, lo que ayuda a identificar y resolverlos con mayor rapidez”. Adams describe cómo los clientes de la empresa están adoptando cada vez más enfoques alternativos, como implementaciones en múltiples sitios para evitar puntos únicos de falla; distribución geográfica de la infraestructura de conferencias; nodos de conferencias redundantes para capacidad de conmutación por error; y modelos híbridos que combinan infraestructura en la nube y privada. Además de la solidez técnica, Hellers cree que la transparencia sigue siendo "fundamental". Según él, los marcos de gobernanza sólidos, como la norma ISO 27001, la garantía continua de los proveedores y la comunicación abierta, "desempeñan un papel importante en la generación de confianza en ecosistemas cada vez más interconectados". A medida que las redes de telecomunicaciones se vuelven más complejas con la intervención de múltiples tecnologías, el riesgo de interrupciones del servicio como resultado de la dependencia de terceros sigue aumentando. En una época de interdependencias críticas como estas, los expertos destacan la importancia de que el ecosistema trabaje en conjunto para gestionar los problemas y solucionarlos rápidamente. En definitiva, la resiliencia ya no se mide únicamente por la robustez de una sola red, afirma Hellers. “Ahora se trata de ver con qué eficacia las organizaciones colaboran entre sí en todo el ecosistema digital para anticiparse, resistir y recuperarse de las interrupciones.” Podcast Amplía tus conocimientos: Phishing para provocar problemas SO2 E03: Efecto dominó en la cadena de suministro: Por qué su riesgo ahora es tu riesgo Blog: La gestión del riesgo cibernético está fragmentada: Aquí te explicamos cómo solucionarlo Blog: Todo lo que necesitas saber sobre la Ley de Resiliencia Cibernética
ISO 27001,

La retirada de NVD debería impulsar un enfoque de resiliencia para la gestión de vulnerabilidades.

El 15 de abril de 2026, el Instituto Nacional de Estándares y Tecnología (NIST) abandonó formalmente su misión de larga data de enriquecer toda la información sobre vulnerabilidades publicada en su base de datos. El NIST gestiona la Base de Datos Nacional de Vulnerabilidades (NVD, por sus siglas en inglés), que contiene información sobre vulnerabilidades y exposiciones comunes (CVE, por sus siglas en inglés). Cada CVE representa una vulnerabilidad de software o hardware. Las CVE no contienen mucha información por sí solas, y ahí es donde entró en juego el NIST. A cada uno de ellos se le asignó una puntuación del Sistema Común de Puntuación de Vulnerabilidades (CVSS, por sus siglas en inglés) que indica su gravedad. También asignó identificadores de Enumeración de Plataforma Común (CPE), que es una forma estándar de vincular las vulnerabilidades con productos tecnológicos específicos. El NIST ha estado enriqueciendo diligentemente las CVE desde que se creó el NVD en 1999, pero todo eso acaba de cambiar. Según la política reestructurada, el enriquecimiento completo se limita a las CVE en tres categorías prioritarias: el catálogo de Vulnerabilidades Explotadas Conocidas (KEV) de CISA, el software utilizado por las agencias federales de EE. UU. y el software crítico de la Orden Ejecutiva 14028. Todo lo demás se designa como de "Mínimo Prioridad". Una creciente ola de vulnerabilidades. La reestructuración del NIST es un reconocimiento de estar desbordados. Ha tenido que lidiar con un aumento considerable de la carga de trabajo debido al incremento exponencial del número de CVE. Según el comunicado, las solicitudes presentadas al NVD aumentaron un 263% entre 2020 y 2025, y añadió que el primer trimestre de 2026 registró cifras casi un tercio superiores a las del mismo periodo del año anterior. El año pasado, se detectaron aproximadamente 42,000 vulnerabilidades (un 45% más que en cualquier año anterior). La agencia no ha podido seguir el ritmo del creciente volumen de trabajo. El año pasado, su cartera de pedidos pendientes se duplicó con creces. El anuncio de abril abordó este problema declarándose en una especie de bancarrota en materia de CVE (Combate contra el Extremismo Violento), trasladando miles de registros pendientes publicados antes del 1 de marzo de 2026 a la categoría de "No programados", que podría o no ser atendidos en el futuro. El enriquecimiento de NVD tampoco había estado cumpliendo con las expectativas de calidad. Una revisión realizada por el inspector general del Departamento de Comercio reveló que las puntuaciones de gravedad del NIST coincidían con las de los evaluadores independientes solo en el 12% de los casos, mientras que casi el 80% de las solicitudes ya llegaban con puntuaciones proporcionadas por la parte informante. La creciente brecha de vulnerabilidad. Esto supone un gran problema para los equipos de gestión de vulnerabilidades. Sin datos CPE, los escáneres de vulnerabilidades que dependen exclusivamente del enriquecimiento derivado de NVD no pueden asociar un CVE con un producto. El NIST reconoció que los nuevos criterios "pueden no abarcar todas las vulnerabilidades CVE potencialmente de alto impacto". Todo esto ocurre en un momento en que la explotación de vulnerabilidades está adquiriendo consecuencias aún más graves. Según el Informe de Investigaciones de Violaciones de Datos de Verizon, superó al robo de credenciales como el principal vector de filtración de datos en más de 31,000 incidentes revisados. Además, cada vez está más automatizado. El Informe Anual de Amenazas de CrowdStrike de 2026 concluyó que los adversarios con capacidades de IA aumentaron los ataques en un 89 % interanual en 2025, y que los intrusos desplegaron IA generativa en "la selección de objetivos, el acceso inicial y el desarrollo de malware y otras herramientas". Y todo apunta a que la frecuencia con la que se notifican las vulnerabilidades aumentará aún más drásticamente. Consideremos Mythos, el modelo de IA antrópica que ya ha descubierto vulnerabilidades a gran escala y que probablemente será imitado por otros modelos de la competencia. Sin embargo, las organizaciones permanecen inmóviles. La velocidad de las contramedidas va a la zaga de la evolución de los ataques automatizados: el 77 % de las organizaciones empresariales todavía necesitan más de una semana para implementar un parche crítico, según la Cloud Security Alliance. No es de extrañar que también haya descubierto que entre el 38% y el 45% de las vulnerabilidades críticas permanecen sin parchear en todo el sector en un momento dado. De la gestión ad hoc a los enfoques de resiliencia ante vulnerabilidades: Los enfoques de gestión de vulnerabilidades deben adaptarse si queremos afrontar estos desafíos. Las empresas deben empezar a considerar la gestión de vulnerabilidades como parte de una iniciativa de resiliencia más amplia. Eso debería incluir un análisis de la vulnerabilidad desde una perspectiva más integral. Entre las medidas que se incluyen, se prioriza la visibilidad de lo que ocurre en la pila tecnológica de principio a fin, para comprender no solo qué es vulnerable en la infraestructura, sino también cuál es su alcance y su impacto organizativo. También implica alejarse de la gestión de vulnerabilidades centrada en CVSS. Eso nunca fue una buena idea, porque una sola puntuación no puede evaluar adecuadamente el riesgo organizacional de una vulnerabilidad. Un estudio realizado por la Universidad de Kagawa en Japón descubrió que los enfoques basados ​​únicamente en CVSS con un umbral de gravedad de 7.0 logran tasas de eficiencia de tan solo entre el 0.2 % y el 0.5 %. Esto significa que este método de clasificación empresarial tan limitado aborda solo una pequeña fracción de las vulnerabilidades que realmente son explotables. En comparación, el estudio concluyó que los marcos integrados ofrecen mejores resultados. Desarrollado por el Foro de Equipos de Respuesta a Incidentes y Seguridad (FIRST), el Sistema de Puntuación de Predicción de Explotizaciones (EPSS, por sus siglas en inglés) es un modelo de aprendizaje automático que asigna a las vulnerabilidades una puntuación que indica la probabilidad de que sean explotadas en el mundo real en los próximos 30 días. Según el estudio de Kagawa, la combinación de CVSS, EPSS y datos de la lista KEV de CISA reduce la carga de trabajo de priorización urgente en aproximadamente un 95%, pasando de unas 16,000 a 850 vulnerabilidades, al tiempo que mantiene una cobertura del 85.6%. El NIST ya ha ampliado su cobertura más allá de CVSS. En junio, actualizó la base de datos NVD para incluir datos de categorización de vulnerabilidades específicas para las partes interesadas (SSVC, por sus siglas en inglés) procedentes de CISA. Este es un marco de decisión para priorizar la corrección de vulnerabilidades, desarrollado por el Instituto de Ingeniería de Software de Carnegie Mellon (CERT/CC) junto con CISA. CISA proporciona esto como parte del programa Vulnrichment, su propio intento de ayudar a enriquecer la información de CVE. Así pues, la NVC ha pasado de un modelo más superficial y general a uno más específico y completo que adopta una visión más holística de la vulnerabilidad a la explotación. El SGSI como manual operativo: Para los responsables de cumplimiento normativo, la cuestión práctica es qué marco de gobernanza puede absorber este cambio sin obligar a los equipos a reconstruir sus programas de vulnerabilidad desde cero. La norma ISO/IEC 27001 y sus controles del Anexo A están directamente alineados con el cambio. Este enfoque considera la gestión de vulnerabilidades no como un ejercicio de puntuación, sino como un control integrado dentro de un sistema de gestión de seguridad de la información más amplio. El control A.8.8 (Gestión de vulnerabilidades técnicas) exige que las organizaciones obtengan información oportuna sobre las vulnerabilidades técnicas, evalúen la exposición y tomen las medidas adecuadas. También ofrece recomendaciones sobre medidas adicionales que van más allá de la simple puntuación, como las pruebas de penetración. El control A.5.7 (Inteligencia sobre amenazas) requiere la recopilación y el análisis de datos sobre amenazas exactamente del tipo que proporcionan EPSS y KEV. En conjunto con el apartado A.5.30 (Preparación de las TIC para la continuidad del negocio), la norma concibe la gestión de vulnerabilidades como un elemento más de la resiliencia operativa, en lugar de una salida de escaneo independiente. La certificación proporciona a los responsables de cumplimiento un registro de auditoría defendible cuando los reguladores preguntan cómo la organización priorizó los CVE sin el enriquecimiento de NVD. El sistema de gestión debería poder incluir aspectos como piensos de enriquecimiento comercial, monitorización de KEV y puntuación EPSS dentro de los límites de control existentes. No debemos restarle importancia a lo que acaba de hacer el NIST, pero también debemos ponerlo en contexto. Esta alteración de las políticas obliga a las organizaciones a seguir un camino que ya deberían haber estado recorriendo. Es hora de utilizar múltiples fuentes de inteligencia y pensar de forma más integral sobre la vulnerabilidad, posicionando la gestión de vulnerabilidades como parte integral de un enfoque de resiliencia más amplio. Podcast Amplía tus conocimientos: Phishing para causar problemas S02 E05: Cumples con la normativa. ¿Eres resiliente? Blog: Por qué la ciberresiliencia aún está lejos de ser una realidad para muchas empresas del Reino Unido. Guía: Informe sobre el estado de la seguridad de la información 2025.
ISO 27001,

Todo lo que necesitas saber sobre la Ley de Resiliencia Cibernética

La Ley de Resiliencia Cibernética (CRA, por sus siglas en inglés) de la Unión Europea es la primera normativa importante que trata la ciberseguridad como un requisito de seguridad del producto en lugar de un requisito de gobernanza organizativa. Si bien existen numerosas regulaciones que se centran en cómo las organizaciones gestionan internamente el riesgo cibernético, la CRA adopta un enfoque diferente. Se centra en los productos en sí. Más concretamente, se trata de determinar si el software, los dispositivos, las plataformas y las tecnologías conectadas que entran en el mercado europeo son seguros desde su diseño, reciben el mantenimiento adecuado y cuentan con soporte a lo largo de todo su ciclo de vida. Durante años, la ciberseguridad se ha tratado a menudo como una cuestión de gobernanza, una preocupación operativa o un desafío técnico que recae principalmente en los equipos de seguridad. La CRA señala algo más amplio: la ciberseguridad se está tratando cada vez más como un requisito de seguridad del producto y, para las organizaciones que venden productos en el mercado de la UE, las implicaciones van mucho más allá del cumplimiento normativo. ¿Qué es la Ley de Resiliencia Cibernética? En esencia, la CRA está diseñada para mejorar la ciberseguridad de los productos con elementos digitales. En términos prácticos, si un producto contiene software, se conecta a una red, intercambia datos digitalmente o incluye tecnología conectada integrada, es probable que esté dentro del ámbito de aplicación. La normativa se aplica a lo largo de todo el ciclo de vida del producto e introduce obligaciones en torno al desarrollo seguro desde el diseño, la gestión de vulnerabilidades, las actualizaciones y parches de seguridad, la notificación de incidentes y vulnerabilidades, la documentación técnica y las evaluaciones de conformidad, así como el mantenimiento continuo de la seguridad del producto. También introduce sanciones económicas y, quizás lo más importante, la posibilidad de que los productos sean restringidos o retirados del mercado por completo si las organizaciones no cumplen de forma persistente y grave. El objetivo es reducir el volumen de productos digitales inseguros que entran en el mercado europeo, al tiempo que se crea un nivel de referencia más uniforme en cuanto a las expectativas de ciberseguridad en todos los Estados miembros. Es importante destacar que esto no constituye una guía ni un marco de referencia recomendado. La CRA es una normativa legalmente vinculante. Por qué importa la CRA Una de las razones por las que la CRA ha atraído tanta atención es porque cambia dónde reside la responsabilidad. Históricamente, muchas normativas cibernéticas se han centrado en la resiliencia organizativa: cómo las empresas gestionan el riesgo, responden a los incidentes, controlan a los proveedores y protegen los servicios críticos. La CRA centra su atención en la seguridad del producto en sí. En la práctica, la normativa trata la ciberseguridad más como la seguridad tradicional de los productos. Del mismo modo que se espera que los fabricantes garanticen que los productos físicos cumplen las normas de seguridad antes de salir al mercado, la CRA espera que los productos digitales cumplan los requisitos básicos de ciberseguridad antes de que puedan venderse en la UE. Esto tiene importantes implicaciones para los equipos de desarrollo de productos, las funciones de ingeniería, los proveedores de software, los responsables de compras y las cadenas de suministro. Además, refuerza una tendencia de mercado más amplia. Los clientes, los reguladores, las aseguradoras y los inversores esperan cada vez más que las organizaciones demuestren no solo que pueden responder a los incidentes cibernéticos, sino también que la seguridad se ha integrado en los productos desde el principio. ¿A quién se aplica la CRA? Un error común es pensar que la normativa solo se aplica a las organizaciones con sede en la UE. En realidad, la CRA se aplica a cualquier organización que comercialice productos que cumplan los requisitos en el mercado de la UE, independientemente de dónde tenga su sede la empresa. Esto significa que las organizaciones del Reino Unido, Estados Unidos y de todo el mundo podrían estar incluidas en el ámbito de aplicación si venden productos con elementos digitales en Europa. Se espera que la normativa afecte a una amplia gama de organizaciones, entre las que se incluyen: proveedores de software, proveedores de SaaS y de la nube, fabricantes de IoT, fabricantes de hardware con software integrado, proveedores de tecnología industrial, importadores y distribuidores de productos digitales. Los fabricantes son los que tienen mayor responsabilidad en virtud de la normativa, ya que son responsables de garantizar el cumplimiento a lo largo de todo el ciclo de vida del producto. También existen categorías de "productos críticos" que están sujetos a un mayor escrutinio y a requisitos de evaluación de la conformidad más rigurosos debido al nivel de riesgo cibernético asociado a ellos. Lo que exige la CRA El impacto operativo de la CRA es donde muchas organizaciones probablemente sentirán la mayor presión. La normativa no se limita a crear documentación o actualizar políticas. Requiere que las organizaciones demuestren que la seguridad se ha implementado a lo largo de todo el ciclo de vida del producto. Esto incluye incorporar principios de seguridad desde el diseño en los procesos de desarrollo, mantener capacidades efectivas de gestión de vulnerabilidades, emitir actualizaciones de seguridad de manera adecuada y mantener evidencia técnica de cumplimiento. Para muchas empresas, esto requerirá una mayor visibilidad de los componentes de software, las dependencias, los proveedores y los riesgos de terceros. También se hará mayor hincapié en los procesos maduros de gestión de vulnerabilidades y en vías de escalamiento más claras entre los equipos de seguridad, ingeniería, producto y cumplimiento normativo. En la práctica, algunas organizaciones pueden descubrir que el mayor desafío no es comprender la normativa en sí, sino la preparación operativa. Notificación de incidentes en el marco de la CRA y la plataforma ENISA Uno de los aspectos más importantes desde el punto de vista operativo de la CRA es la introducción de obligaciones obligatorias de notificación de incidentes y vulnerabilidades. Los fabricantes deberán informar sobre: ​​Vulnerabilidades explotadas activamente Incidentes graves que afecten la seguridad de los productos con elementos digitales Es importante destacar que las obligaciones de notificación están vinculadas específicamente a la seguridad del producto y a la explotación de vulnerabilidades. Esto diferencia la CRA de los requisitos más amplios de notificación de violaciones de datos establecidos en reglamentos como el RGPD o la NIS 2. Los plazos establecidos son intencionadamente exigentes. Según el artículo 14 de la CRA, se espera que las organizaciones presenten: Una notificación de alerta temprana dentro de las 24 horas posteriores a tener conocimiento de una vulnerabilidad explotada activamente o un incidente grave. Una notificación más detallada dentro de las 72 horas. Un informe final dentro de un mes. Para muchas organizaciones, estos plazos de presentación de informes pueden resultar difíciles de cumplir operativamente, en particular cuando las cadenas de suministro de software son complejas o la visibilidad de las dependencias es limitada. El reglamento también introduce una estructura centralizada de presentación de informes vinculada a la Agencia de la Unión Europea para la Ciberseguridad (ENISA). ENISA está desarrollando una Plataforma Única de Informes (SRP, por sus siglas en inglés) diseñada para simplificar la presentación de informes en todos los Estados miembros. En lugar de exigir a las empresas que notifiquen por separado a múltiples autoridades nacionales, la intención es crear un mecanismo de información más unificado. El flujo de informes publicado actualmente describe el proceso previsto de la siguiente manera: Un fabricante identifica una vulnerabilidad explotada o un incidente grave. La notificación inicial se envía a través de la plataforma de informes de ENISA. Se informa a las autoridades nacionales pertinentes y a los Equipos de Respuesta a Incidentes de Seguridad Informática (CSIRT, por sus siglas en inglés). Posteriormente, la información técnica de seguimiento y los detalles de la subsanación se envían a través de la misma estructura. En el momento de redactar este informe, la plataforma aún se encuentra en desarrollo, y las obligaciones de presentación de informes comenzarán a aplicarse a partir de septiembre de 2026. Operacionalmente, es probable que estas obligaciones ejerzan una mayor presión sobre: ​​Monitoreo de vulnerabilidades Procedimientos de escalamiento interno Visibilidad de la lista de materiales de software (SBOM) Supervisión de proveedores Coordinación de respuesta a incidentes Comunicación multifuncional entre los equipos de ingeniería, seguridad, legal y cumplimiento Fechas clave que las empresas deben conocer Hay dos fechas importantes para las que las organizaciones ya deberían estar preparándose. A partir del 11 de septiembre de 2026, comenzarán a aplicarse las obligaciones de la CRA en materia de notificación de vulnerabilidades e incidentes. Las obligaciones de cumplimiento más amplias entrarán en vigor a partir del 11 de diciembre de 2027. Llegados a este punto, los productos que entran en el mercado de la UE deben cumplir los requisitos de ciberseguridad de la CRA, mantener la documentación técnica, completar las evaluaciones de conformidad pertinentes y satisfacer las obligaciones asociadas del marcado CE: el requisito de marcado de conformidad, conocido en el ámbito de la seguridad física de los productos, que confirma que un producto cumple las normas reglamentarias aplicables de la UE antes de su entrada en el mercado. Aunque esos plazos puedan parecer lejanos, muchas organizaciones con cadenas de suministro complejas o visibilidad limitada de la base de datos de operaciones ya están descubriendo que la preparación operativa lleva mucho más tiempo del previsto. Lo que las empresas suelen malinterpretar sobre la CRA Uno de los malentendidos más comunes es la creencia de que la CRA es principalmente una regulación del IoT. Si bien los dispositivos de consumo conectados están ciertamente dentro del ámbito de aplicación, la normativa se aplica de forma mucho más amplia de lo que muchas organizaciones suponen inicialmente. El software empresarial, las plataformas conectadas a la nube, las tecnologías industriales, los sistemas de software integrados y una amplia gama de productos conectados podrían verse afectados. Otro concepto erróneo es que la normativa solo se aplica a las organizaciones con sede en la UE. En realidad, la CRA se aplica a las organizaciones que comercializan productos con elementos digitales en el mercado de la UE, independientemente de dónde tenga su sede la propia empresa. Las organizaciones del Reino Unido y de Estados Unidos que venden en Europa se enfrentan a las mismas obligaciones que los proveedores con sede en la UE. También existe la tendencia a subestimar la eficacia operativa de la normativa. La CRA no es simplemente un ejercicio de documentación ni otro marco de cumplimiento basado en políticas. Requiere que las organizaciones demuestren evidencia de prácticas de desarrollo seguras, procesos de manejo de vulnerabilidades, capacidades de gestión de parches y mantenimiento continuo de la seguridad del producto. Esto significa que es probable que la regulación afecte a: Equipos de ingeniería y desarrollo Funciones de producto Operaciones de DevOps y seguridad Gestión de compras y proveedores Equipos legales y de cumplimiento Liderazgo ejecutivo Muchas organizaciones también están subestimando la cantidad de tiempo de preparación necesario. Es poco probable que el mayor desafío sea comprender la normativa en sí misma. Con mayor frecuencia, la dificultad radica en la preparación operativa. Las deficiencias comunes incluyen: visibilidad limitada de los componentes y dependencias del software, gestión incompleta de la lista de materiales de software (SBOM), supervisión débil de la seguridad de los proveedores, procesos fragmentados de gestión de vulnerabilidades, procedimientos de escalamiento e informes inmaduros, dificultad para demostrar prácticas de desarrollo seguras desde el diseño. Finalmente, muchas empresas se centran inicialmente en las sanciones financieras asociadas con la regulación, pasando por alto las implicaciones comerciales más amplias. Las autoridades pueden restringir las ventas, exigir medidas correctivas, forzar la retirada de productos o retirar por completo del mercado de la UE los productos que no cumplan con la normativa. Para muchas organizaciones, el acceso continuo al mercado europeo podría convertirse, en última instancia, en el principal factor que impulse el cumplimiento de la normativa CRA. Las sanciones por incumplimiento Las sanciones económicas previstas en la CRA son sustanciales. En los casos de infracciones más graves, las organizaciones pueden enfrentarse a multas de hasta 15 millones de euros o el 2.5 % de su facturación anual global, lo que sea mayor. Estas sanciones pueden aplicarse cuando las organizaciones no cumplen con los requisitos de ciberseguridad, descuidan sus obligaciones de información o comercializan productos que no cumplen con la normativa. Podrán aplicarse sanciones adicionales si las organizaciones proporcionan información inexacta o engañosa a los organismos reguladores. Sin embargo, las sanciones económicas por sí solas no reflejan completamente el riesgo empresarial asociado a la normativa. El impacto potencial en el acceso al mercado, la confianza del cliente, la elegibilidad para la contratación pública y las relaciones con los proveedores podría resultar aún más significativo desde el punto de vista comercial. Preparación para la CRA: ¿Por dónde empezar? Para muchas organizaciones, la preparación requerirá algo más que revisar las políticas o actualizar la documentación de cumplimiento. Es probable que la normativa obligue a las empresas a examinar cómo se integra la seguridad en el diseño, el desarrollo, el mantenimiento, la supervisión de proveedores y la respuesta ante incidentes de los productos. Para muchas organizaciones, el mejor punto de partida es el alcance: comprender qué productos están sujetos a la normativa y cuáles no.  A partir de ahí, la preparación puede seguir una secuencia lógica: Fundamentos: establecer visibilidad. La mayoría de las organizaciones descubren que la mayor deficiencia inicial no radica en la madurez de los procesos, sino en la visibilidad básica, concretamente, en la capacidad de mapear los componentes y las dependencias del software mediante una lista de materiales de software (SBOM) mantenida. Sin esto, la gestión de vulnerabilidades y la supervisión de proveedores no tienen una base sólida sobre la que construir. Proceso: reforzar la vulnerabilidad y la respuesta ante incidentes. Una vez establecida la visibilidad, las organizaciones pueden evaluar la madurez de sus procesos de gestión de vulnerabilidades, su capacidad para cumplir con los plazos de presentación de informes estrictos de la CRA y la eficacia de las vías de escalamiento entre las funciones de ingeniería, seguridad y cumplimiento. Garantía: evidencia de prácticas seguras desde el diseño. La capa final demuestra que la seguridad se ha integrado en el propio ciclo de desarrollo, y no se ha añadido posteriormente. Es en este punto donde las organizaciones con marcos de gobernanza maduros, como la norma ISO 27001, suelen encontrarse en una mejor posición: la infraestructura de controles ya existe; solo necesita ampliarse y orientarse hacia la seguridad del producto. Esta es también la razón por la que muchas empresas están adaptando cada vez más sus marcos de gobernanza y seguridad existentes a los nuevos requisitos de seguridad de los productos. Los marcos normativos por sí solos no garantizan el cumplimiento, pero es probable que las organizaciones con una gobernanza madura, una gestión de riesgos adecuada, una supervisión eficaz de los proveedores y capacidades de respuesta ante incidentes se encuentren en una posición más sólida cuando entren en vigor las obligaciones de la CRA. La dirección que está tomando la Ley de Resiliencia Cibernética representa una evolución significativa en la regulación de la ciberseguridad. En lugar de centrarse únicamente en la gobernanza organizativa o la resiliencia, la CRA traslada las expectativas de ciberseguridad directamente a los propios productos digitales. Para las organizaciones que venden en el mercado europeo, es probable que esto se convierta no solo en un problema de cumplimiento normativo, sino también en un problema de estrategia de producto, resiliencia operativa y confianza comercial. Es probable que las organizaciones mejor posicionadas para responder con éxito sean aquellas que dejen de considerar la CRA como un ejercicio de cumplimiento de último minuto y, en cambio, la traten como parte de un cambio más amplio hacia operaciones seguras desde el diseño, una mayor resiliencia y una mayor responsabilidad del producto. En definitiva, la CRA refleja una realidad más amplia a la que se enfrentan las empresas modernas: la ciberseguridad ya no es simplemente responsabilidad del departamento de TI. Cada vez se está convirtiendo más en una expectativa fundamental en cuanto a la calidad del producto, la confianza del cliente y el acceso al mercado. Blog Amplíe sus conocimientos: De NIS2 a la Ley de Resiliencia Cibernética: El lado "producto" de la gobernanza Blog: Cuidado con la brecha: El incidente de Salesforce y la naturaleza cambiante del riesgo en la nube Podcast: Phishing para causar problemas S02 E05: Usted cumple con las normas. ¿Eres resiliente?
ISO 27001,

Cómo el ransomware se convirtió en un problema de resiliencia empresarial

Mayo no fue un buen mes para el ciudadano letón Deniss Zolotarjovs. El Departamento de Justicia de Estados Unidos logró una condena de 102 meses contra él por su papel en la banda rusa de ransomware Karakurt. El caso reveló que miembros de Karakurt habían estado utilizando bases de datos del gobierno ruso para intimidar a empresas víctimas y seleccionar a sus propios reclutas. Esta red criminal también había interrumpido los servicios de emergencia 911 de Estados Unidos y había extorsionado al menos 15 millones de dólares en rescates a más de 54 empresas víctimas identificadas. Esta organización criminal es un ejemplo de un problema creciente que los equipos de seguridad corporativa no pueden resolver de forma aislada. La planificación de la resiliencia que aún trata la amenaza como un problema del departamento de TI está planificando para el adversario equivocado y subestimando el alcance del problema. ¿Quiénes están involucrados? Las compañías deben cambiar el perfil del actor para el que han estado elaborando planes de continuidad. Estos grupos no solo operan a nivel internacional; también lo hacen con la cooperación de los estados. En 2024, el Departamento del Tesoro de Estados Unidos ya había sancionado al grupo de ransomware Trickbot por sus supuestos vínculos con la inteligencia rusa. Trickbot dio origen a otros grupos, entre ellos Conti, lo que a su vez condujo a la creación de Karakurt. Así pues, las sanciones impuestas a los líderes de Trickbot repercuten indirectamente en Karakurt. La fiscalía de mayo transformó lo que se había caracterizado como tolerancia pasiva del Estado en prueba de apoyo operativo directo. Karakurt pagó sobornos para eximir a sus miembros del servicio militar obligatorio ruso y canalizó la corrupción dentro del aparato estatal para mantener su funcionamiento. Para las organizaciones con sede en jurisdicciones que Moscú considera adversarias, la consecuencia práctica es que el actor que representa la amenaza al otro lado de la mesa se comporta menos como el crimen organizado y más como un instrumento cuasi contractual de la política estatal. ¿Dónde empieza? Mejorar la resistencia al ransomware también implica reconsiderar dónde comienza realmente la brecha de seguridad. El análisis de Security Scorecard de 2025, que examinó 1,000 filtraciones de datos, reveló que el 41.4 % de los ataques de ransomware ahora comienzan a través del acceso de terceros mediante vulnerabilidades de los proveedores, y que el 35.5 % de todas las filtraciones en 2024 tuvieron un componente de terceros. La respuesta europea considera que el perímetro corporativo termina con el proveedor contratado más débil: la NIS2 extiende explícitamente las obligaciones de ciberseguridad a "un ecosistema mucho más amplio de proveedores, suministradores y prestadores de servicios digitales externos" que dan soporte a actividades críticas en todo el bloque. Un contrato de adquisición es ahora un instrumento de seguridad regulado, algo que no ocurría hace tres años, y los procesos de incorporación de proveedores de la mayoría de las multinacionales se han adaptado a una versión mucho menos interconectada del riesgo. ¿Dónde termina? Las brechas de seguridad ya no se limitan a la infraestructura de TI; están afectando a las operaciones empresariales. El ataque al oleoducto Colonial Pipeline en 2021 obligó a cerrar sus operaciones, lo que interrumpió el suministro de aproximadamente el 45% del combustible consumido a lo largo de la costa este de Estados Unidos y desencadenó una declaración de emergencia federal. El incidente de ransomware que sufrió Asahi Group en septiembre de 2025 ilustró la misma dinámica, aunque a una escala diferente. Aunque técnicamente las fábricas no estaban infectadas, hasta 30 plantas nacionales dejaron de producir porque los sistemas informáticos que coordinaban los pedidos, la logística y las cadenas de suministro interdependientes dejaron de funcionar. La lección que se extrae de Asaha Group es más estructural que técnica: en operaciones altamente digitalizadas, una deficiencia en TI se propaga directamente al modelo operativo físico. Cuanto más haya optimizado una organización sus procesos para lograr eficiencia, mayor tiende a ser el radio de la explosión. Qué significa realmente la resiliencia hoy en día: El procesamiento de Karakurt pone de relieve un nivel y un alcance de riesgo geopolítico que resulta difícil de cuantificar para los modelos de seguros cibernéticos convencionales. Los casos de Colonial y Asahi dejan claro que el modelo operativo en sí mismo es la superficie de ataque. Considerar el ransomware como un problema de resiliencia empresarial, en lugar de un problema de control de seguridad, es ahora el estándar mínimo que exige el entorno normativo y de amenazas. Las instituciones que redactan las nuevas normas han comenzado a describir la resiliencia en un lenguaje que los consejos de administración, y no los responsables de seguridad de la información, tendrán en cuenta. Esto abarca la gobernanza, la supervisión de proveedores, la continuidad del negocio y la suposición de que, tarde o temprano, se producirá una brecha de seguridad a través de un proveedor que la empresa no controla. Las normas ya existentes hacen la mayor parte del trabajo de traducción. La revisión de 2022 de la norma ISO 27001 es el caso más claro, ya que reescribió sus controles de proveedores en función exactamente de la exposición a terceros que describen las cifras del Security Scorecard. Los controles A.5.19 a A.5.23 establecen un documento comercial que determina quién tiene acceso a qué y plasman esas obligaciones de seguridad en los acuerdos con los proveedores. Estos controles extienden el mismo nivel de escrutinio a lo largo de la cadena de suministro de TIC, hasta los servicios en la nube y los subprocesadores, un nivel que no siempre alcanzan las comprobaciones de incorporación. Convierte el perímetro del proveedor más débil en algo que una empresa puede auditar. La norma ISO 22301 cumple una función paralela en materia de continuidad. Requiere un análisis del impacto en el negocio y objetivos de recuperación comprobados, en lugar de confiar en que los sistemas volverán a funcionar, que es la brecha que puso de manifiesto el cierre de Asahi. Todo esto son buenas prácticas, pero la NIS2 convierte gran parte de ellas en una obligación legal. Su artículo 21 establece la seguridad de la cadena de suministro como una obligación específica, no como una recomendación. Elegir un marco de trabajo es la parte fácil. El trabajo consiste en mantener actualizados docenas de controles superpuestos, evaluaciones de proveedores y pruebas de continuidad en toda una organización cuyo perímetro se extiende a través de proveedores que no controla por completo. El uso de una plataforma unificada para cotejar un conjunto de evidencias con las normas ISO 27001, ISO 22301 y NIS2 simultáneamente permite desentrañar y articular el riesgo del proveedor, proporcionando un registro de auditoría en un estado que la junta directiva puede analizar y sobre el cual puede actuar antes de que ocurra un incidente, en lugar de después. La resistencia al ransomware deja de ser una carpeta que alguien actualiza después de una brecha de seguridad y se convierte en algo que la alta dirección puede demostrar. Blog Amplía tus conocimientos: Cibercrimen vs. Geopolítica: Cómo el ransomware se está convirtiendo en una herramienta geopolítica Blog: Phishing para causar problemas S02 E05: Cumples con la normativa. ¿Eres resiliente? Guía: Informe sobre el estado de la seguridad de la información 2025
ISO 27001,

La gestión del riesgo cibernético está fragmentada: aquí te mostramos cómo solucionarlo.

Las organizaciones han comprendido desde hace tiempo el reto que supone traducir el riesgo cibernético en riesgo empresarial. La falta de comunicación entre el CISO y la junta directiva es real y está bien documentada. Pero, ¿existen problemas más profundos? Por diversas razones, la gestión del riesgo cibernético ha crecido en tamaño y alcance a lo largo de los años. Hoy en día, puede abarcar desde las disciplinas de seguridad tradicionales hasta la privacidad, el riesgo en la cadena de suministro, los aspectos legales, la gobernanza de la IA y la resiliencia operativa. Esto inevitablemente crea silos de datos, lagunas en la cobertura y problemas de resiliencia. Si el objetivo es una gobernanza integrada, ¿cómo debería ser el proceso? Cuando la visibilidad y la propiedad se fragmentan Existen varias razones por las que la gestión del riesgo cibernético se ha vuelto tan difícil de manejar a lo largo de los años. Hubo un tiempo en que la seguridad era mucho más sencilla. Los recursos informáticos se encontraban en las propias instalaciones de la empresa y las organizaciones protegían el perímetro para evitar el acceso de elementos maliciosos. Este enfoque de castillo y foso se desvaneció con la llegada de la computación en la nube, el teletrabajo y las aplicaciones SaaS. A medida que se ha ampliado la superficie de ataque, ha abarcado la tecnología operativa (OT), los sistemas de Internet de las cosas (IoT), los dispositivos móviles, los servidores de computación perimetral y mucho más. Más activos informáticos, más complejidad, supervisión más fragmentada. La infraestructura y los servicios de IA representan la expansión más reciente. Los modelos de lenguaje a gran escala (LLM, por sus siglas en inglés), los agentes, las bases de datos vectoriales, las canalizaciones de aprendizaje automático, las API, los complementos y los servidores en la nube representan un nuevo objetivo de alto riesgo para los ataques. A medida que la IA se integra en servicios más críticos para las empresas, aumenta el potencial de vulneración de la seguridad, robo de datos y manipulación. La IA en la sombra es motivo de especial preocupación. Dos tercios (65%) de las organizaciones han sufrido incidentes de seguridad relacionados con agentes de IA en el último año, e incluso más (82%) sospechan tener agentes no gestionados ejecutándose en sus entornos. Las cadenas de suministro también tienen parte de culpa. Actualmente, se estima que la empresa promedio utiliza 61 herramientas de seguridad. Y eso es solo en el ámbito cibernético. En casi todos los sectores, las organizaciones han acumulado un complejo ecosistema de socios que se encargan de todo, desde la logística hasta los servicios profesionales. Luego están los proveedores digitales. Los componentes de código abierto representan una fuente de riesgo cada vez mayor. El último factor es el entorno regulatorio. A medida que han surgido nuevas leyes para fomentar la resiliencia operativa y proteger los datos personales, la tecnología de IA, los dispositivos inteligentes y otras tecnologías, la carga de trabajo de los equipos de cumplimiento ha aumentado. En algunos casos (como el de NIS2), la alta dirección ahora es personalmente responsable del incumplimiento. Esto ha provocado que el foco de la rendición de cuentas se desplace más directamente de los equipos de seguridad hacia la dirección empresarial. Qué significa esto Según la firma de investigación y consultoría Info-Tech Research Group, existen tres barreras clave para la gestión integrada de riesgos: Falta de procesos maduros, lenguaje común, cultura de riesgo y herramientas modernas para respaldar la gestión integrada de riesgos Regulaciones en rápida evolución, tecnologías emergentes y realidades geopolíticas cambiantes que dificultan el mantenimiento de prácticas de riesgo proactivas La gestión de riesgos que se trata como un ejercicio de cumplimiento en lugar de una capacidad estratégica, lo que lleva a puntos ciegos y oportunidades perdidas para fortalecer la resiliencia En algunos casos, se espera que los CISO manejen la creciente carga. Una investigación de la Universidad de Cambridge demuestra que esto puede conducir a una gestión de riesgos reactiva, al cumplimiento meramente formal de requisitos y, a menudo, al agotamiento profesional. Un estudio independiente de IANS revela que el 52% de los CISO consideran que su ámbito de trabajo ya no es totalmente manejable. La presión es especialmente aguda en las organizaciones más pequeñas y puede retrasar importantes iniciativas estratégicas, advierte el informe. En definitiva, la gestión de riesgos fragmentada perjudica a la organización al aumentar la opacidad y el riesgo de filtraciones, argumenta Dom Glavach, CISO de Black Duck. “Cuando la compartimentación genera una supervisión descoordinada, especialmente a medida que la IA acelera el ritmo, surgen riesgos en las cadenas de suministro de software, los flujos de trabajo y las operaciones comerciales. "La propiedad distribuida es necesaria para mantenerse al día, ya que el riesgo cibernético abarca la seguridad, el producto, la privacidad, el cumplimiento normativo y los proveedores", explica a IO (anteriormente ISMS.online). Cuando los compartimentos estancos dificultan la supervisión, las organizaciones terminan con puntos ciegos, trabajo duplicado, respuestas más lentas y dificultades para demostrar que los controles funcionaban en toda la organización. Es hora de integrar. ¿Qué camino deben seguir las organizaciones a partir de ahora? Info-Tech tiene un plan de cuatro puntos para la gestión integrada del riesgo cibernético: establecer objetivos y gobernanza, desarrollar mecanismos para identificar y evaluar riesgos, desarrollar opciones de respuesta al riesgo y crear un plan de herramientas, monitoreo e informes. Para Muhammad Yahya Patel, vCISO EMEA en Huntress, dos áreas clave de enfoque deben ser prioritarias. “En primer lugar, un marco de control común al que se alineen todas las funciones, de modo que cuando el CISO informe sobre los controles de seguridad, el responsable de protección de datos (DPO) informe sobre los controles de privacidad y el responsable de gobernanza de la IA informe sobre el riesgo del modelo, todos se refieran a la misma taxonomía de riesgos subyacente, y la junta directiva pueda ver el panorama general”, explica a IO. “A continuación, es necesario prestar atención a la dimensión de los proveedores, ya que es donde la falla en la gobernanza es más aguda en este momento. La mayoría de las organizaciones cuentan con procesos de gestión de riesgos de terceros que se realizan en un momento determinado: una evaluación al momento de la incorporación, un cuestionario al momento de la renovación. Lo que les falta es visibilidad continua sobre si los controles en los que se basaron en el momento de la evaluación siguen vigentes. La monitorización continua de la postura de seguridad de los proveedores, integrada con su panorama interno de riesgos, es imprescindible. Donde los marcos de trabajo ayudan Ronald Lewis, jefe de gobernanza de ciberseguridad en Black Duck, compara el proceso con el ajuste fino de un reloj antiguo, donde cada función es un engranaje. “Cada engranaje tiene una función específica, pero ninguno opera de forma independiente. Si un engranaje está desalineado, girando demasiado rápido, demasiado lento o en la dirección equivocada, todo el sistema se desvía. Así es precisamente como se comporta el riesgo cibernético en entornos aislados. “Los controles no fallan porque estén mal diseñados; fallan porque no están sincronizados con las decisiones que se toman en otros lugares”, afirma. “Ese nivel de sincronización no se produce de forma orgánica.” Requiere un marco de trabajo. Ya sea ISO 27001, NIST o un modelo interno bien estructurado, lo importante es establecer un lenguaje común, una taxonomía coherente y líneas claras de trazabilidad entre riesgos, controles y responsabilidades. Lewis explica que un marco sólido impulsa la integración entre diferentes ámbitos. “Crea el vínculo entre la privacidad, la seguridad, el riesgo de terceros, la gobernanza de la IA y la resiliencia operativa. “Permite ver no solo los riesgos individuales, sino también cómo interactúan y se multiplican”, concluye. “Sin esa estructura, no se puede lograr una supervisión coordinada.” Con ello, puede alinear los engranajes, girando de forma independiente, pero en la misma dirección, hacia un único objetivo medible: una comprensión y gestión coherentes del riesgo cibernético en toda la empresa. Podcast Expand Your Knowledge: Phishing for Trouble S2 E2: You're Compliant. ¿Eres resiliente? Blog: Por qué la ciberresiliencia aún está lejos de ser una realidad para muchas empresas del Reino Unido Blog: La brecha de gobernanza: Por qué la Ley de IA de la UE marca el momento en que los consejos de administración ya no pueden tratar el cumplimiento normativo como un problema ajeno
ISO 27001,

Ciberdelincuencia vs. Geopolítica: Cómo el ransomware se está convirtiendo en una herramienta geopolítica

Los estados nación están intensificando los ataques destructivos mediante el uso de ransomware y programas de borrado seguro. ¿Qué se puede hacer para gestionar el riesgo? En 2017, adversarios vinculados a Rusia lanzaron un ataque que más tarde se conoció como NotPetya, como parte de una campaña en curso contra Ucrania. Disfrazado para parecerse al ransomware Petya, las consecuencias de este devastador ciberataque fueron la destrucción, en lugar del beneficio económico. Los daños causados ​​por la herramienta limpiaparabrisas fueron mucho más allá de su objetivo, afectando a empresas de toda Europa y de otros lugares. Casi una década después, los programas de borrado seguro y el ransomware se están convirtiendo en herramientas clave para que los atacantes estatales detengan servicios críticos y causen interrupciones. El incidente del oleoducto Colonial Pipeline en 2021 es un claro ejemplo del daño que puede producirse como consecuencia de este tipo de ataque. El ataque, atribuido a DarkSide —un grupo con vínculos con Rusia—, obligó al cierre del mayor oleoducto de Estados Unidos, provocando una escasez generalizada de combustible. En 2021, adversarios vinculados al gobierno norcoreano perpetraron los ataques de ransomware Maui contra hospitales y centros de diagnóstico, con el objetivo de generar ingresos y causar caos. La escalada de la situación geopolítica, que incluye la guerra entre Rusia y Ucrania y el conflicto con Irán, está aumentando la amenaza, junto con los crecientes temores de ataques destructivos por parte de adversarios vinculados con naciones hostiles como China, Rusia, Irán y Corea del Norte (CRINK). Esto ha llevado a los organismos de seguridad nacional a emitir advertencias, y el Centro Nacional de Ciberseguridad del Reino Unido (NCSC) ha detallado las herramientas para ayudar a las empresas a mitigar el riesgo. ¿Qué pueden hacer las empresas para gestionar este problema creciente? La evolución del ransomware. No cabe duda de que el riesgo de que los ataques de estados nación utilicen el ransomware como parte de objetivos geopolíticos está aumentando. Tracey Hannan-Jones, directora de consultoría en seguridad de la información de UBDS Digital, cree que la línea que separa el cibercrimen de la geopolítica "nunca ha sido tan delgada". Lo que antes era dominio de bandas criminales con motivaciones económicas se ha convertido en un "sofisticado instrumento del poder estatal", según Hannan-Jones. Esto implica que el ransomware, el malware y los ciberataques destructivos se utilizan más allá de la extorsión. “Son armas de disrupción geográfica, desplegadas por actores estatales para desestabilizar gobiernos, paralizar infraestructuras y proyectar poder, sin disparar un solo tiro”, afirma. Anteriormente, los ataques de ransomware seguían una lógica predecible: cifrar, exigir un pago y obtener beneficios. Esto ha cambiado drásticamente, ya que los actores estatales —sobre todo los alineados con Rusia, Corea del Norte, China e Irán— han adoptado y adaptado las mismas técnicas, a menudo "con objetivos que van mucho más allá del beneficio económico", afirma Hannan-Jones. Socavando la confianza. Gary Barlet, director de tecnología del sector público en Illumio, coincide con el análisis de Hannan-Jones. En algunos casos, los ataques están diseñados para socavar la confianza pública, crear inestabilidad operativa y ejercer presión económica, afirma Barlet. Explica cómo muchos grupos de ransomware operan en entornos donde reciben protección indirecta o aprobación tácita de gobiernos que ven un valor estratégico en su actividad. “Esta convergencia supone un enorme desafío para los defensores, que ya no se enfrentan únicamente a actividades delictivas aisladas”. Según Barlet, el problema ahora reside en las amenazas que se sitúan en una “zona gris” entre los ataques con fines económicos y las operaciones alineadas con el Estado. “Los grupos de ransomware se comportan cada vez más como intermediarios, atacando a adversarios extranjeros o contribuyendo a esfuerzos de desestabilización más amplios”. Al mismo tiempo, es difícil identificar a los perpetradores, porque las operaciones cibernéticas están diseñadas deliberadamente para brindar a los delincuentes una coartada creíble. “A primera vista, un ataque puede parecer motivado por razones económicas, pero el momento en que se ejecuta, la selección del objetivo o el impacto más amplio pueden sugerir una intención estratégica subyacente”, explica Barlet. Oportunistas frente a estratégicos: Los ataques de los estados nación pueden ser estratégicos u oportunistas. El dinero suele ser un factor motivador en los ataques de estados nación, como los perpetrados por Corea del Norte. No es raro observar cómo los adversarios de los estados nación "monetizan la inseguridad digital para generar ingresos ilícitos", afirma Jamie Moles, gerente técnico sénior de ExtraHop. “Al colaborar con organizaciones ciberdelincuentes, los Estados despliegan ransomware y explotan las vulnerabilidades de la cadena de suministro. Esta extracción financiera permite a los regímenes eludir las sanciones internacionales y financiar operaciones de inteligencia "extraoficiales". A veces, la oportunidad puede influir, y el conflicto en Irán permite a naciones como Rusia pasar desapercibidas. Mientras tanto, los atacantes patrocinados por estados a veces se aprovechan del ecosistema del cibercrimen para ocultar su culpabilidad en los ataques, afirma Andrew Brandt, comandante principal de incidentes de inteligencia de amenazas en Huntress. “¿Para qué invertir tiempo en desarrollar malware personalizado cuando se puede simplemente tomar el código fuente filtrado de Gh0stRAT y usarlo?” Riesgo en la cadena de suministro y la infraestructura crítica El riesgo se está expandiendo aún más a medida que las cadenas de suministro se interconectan digitalmente, lo que hace que hereden nuevos puntos de falla que los atacantes explotan rápidamente. Según Barlet, de Illumio, los ciberdelincuentes suelen abusar de configuraciones incorrectas, API inseguras y autenticaciones débiles para obtener acceso inicial antes de avanzar lateralmente hacia sistemas críticos. Los grupos que utilizan ransomware también saben que interrumpir las cadenas de suministro puede ser mucho más perjudicial y rentable que robar datos. “Incluso una interrupción de corta duración puede tener repercusiones en las cadenas de suministro globales, especialmente en entornos de producción justo a tiempo, donde los retrasos se propagan rápidamente”, afirma Barlet. A medida que crece esta amenaza, los modelos de seguridad tradicionales pueden tener dificultades, ya que están diseñados para incidentes, no para campañas respaldadas por el Estado. Según Barlet, los modelos de seguridad suelen construirse en torno a una "mentalidad basada en el perímetro". “Los equipos de seguridad piensan en términos binarios sobre si un atacante logró entrar o no, lo que significa que a menudo no tienen en cuenta lo que sucede después. Esto crea expectativas poco realistas de que se puede prevenir cualquier brecha de seguridad. Sin embargo, cuando los atacantes vulneran el perímetro, a menudo se mueven lateralmente a través de los sistemas, escalando el acceso y causando interrupciones generalizadas. “Al centrarse demasiado en el perímetro, las organizaciones están defendiendo, en la práctica, un límite finito, mientras que los ciberdelincuentes que utilizan ransomware operan libremente en el interior una vez que lo atraviesan”, explica Barlet. Según él, los ataques a Jaguar Land Rover y al sector minorista el año pasado siguieron este patrón. Los atacantes comprometieron redes, atacaron sistemas críticos para los servicios y las operaciones, y extrajeron información confidencial. Limitar el impacto: A medida que las líneas de ataque se difuminan, es fundamental garantizar una mentalidad de resiliencia, una conciencia intersectorial, visibilidad de la cadena de suministro y responsabilidad a nivel ejecutivo. Marcos de referencia como la norma ISO 27001 pueden proporcionar una base para gestionar el riesgo en un contexto de amenazas crecientes. Ante el aumento de la amenaza de los estados nación en medio de la inestabilidad geopolítica mundial, Barlet cree que las empresas, en particular las que operan en sectores críticos, deben abandonar la idea de la prevención total y centrarse en limitar el impacto del ransomware mediante la contención de las brechas de seguridad. “Una estrategia centrada en la contención obliga a los atacantes a ralentizar sus acciones, lo que les dificulta permanecer ocultos y moverse entre diferentes sistemas”, explica. “Más importante aún, obliga a los atacantes a cambiar sus técnicas y procedimientos, lo que brinda a los equipos de seguridad muchas más posibilidades de detectar, responder y recuperarse de los ataques”. Hannan-Jones, de UBDS Digital, opina que el enfoque debe estar en la resiliencia en lugar de la prevención. “Ninguna organización puede garantizar que no será atacada, por lo que la atención debe centrarse en la resiliencia: la capacidad de detectar, responder y recuperarse mediante una sólida planificación de continuidad del negocio y recuperación ante desastres”. La preparación para la respuesta a incidentes es clave, incluyendo planes ensayados con “rutas de escalamiento claras y protocolos de comunicación para reducir significativamente el impacto de un ataque exitoso”, afirma Hannan-Jones. Las organizaciones también deberían priorizar la integración de la inteligencia sobre amenazas, aconseja. Esto implica ir más allá de las alertas de seguridad genéricas y consumir inteligencia sobre amenazas específica del sector y contextualizada geopolíticamente para comprender qué actores de amenazas están activos, sus tácticas y sus objetivos para una gestión de riesgos proporcional. Podcast Expand Your Knowledge: Phishing for Trouble T01 E02: Seguridad de los sistemas y servicios públicos Blog: Amenazas cibernéticas en tiempos de creciente tensión en Oriente Medio: lo que pueden esperar los CISO del Reino Unido Blog: El factor resiliencia: desglosando el ataque de ransomware BridgePay
ISO 27001,

Los trabajadores informáticos norcoreanos están apuntando al Reino Unido: ¿Qué debería hacer?

Hasta hace poco, se consideraba que el riesgo derivado de la presencia de información privilegiada se limitaba en gran medida a incidentes aislados. Peligroso, sí. Pero, por lo general, son el resultado de empleados negligentes o de algún que otro "lobo solitario" motivado por la avaricia o la venganza. El descubrimiento de una campaña que Corea del Norte llevó a cabo durante años para infiltrarse en empresas occidentales ha dado un vuelco a estas suposiciones. La mala noticia para los CISO del Reino Unido es que, según Google, ya no es solo un problema para las empresas estadounidenses. Ante el auge de las amenazas internas en Pyongyang, ¿qué pueden hacer los responsables de seguridad y sus colegas de recursos humanos para eliminar a los delincuentes? ¿Y evitar que la próxima oleada de espías se infiltre en puestos de TI internos mediante engaños? Según Microsoft, el "fraudulento plan de trabajadores remotos" de Corea del Norte lleva en marcha al menos desde 2020, habiendo colocado a miles de trabajadores informáticos en puestos de trabajo en organizaciones occidentales. Tras estas acusaciones contra espías norcoreanos y colaboradores locales, se ha revelado la magnitud de la operación. Ahora parece estar expandiéndose a Europa, según Jamie Collier, asesor principal del Grupo de Inteligencia de Amenazas de Google (GTIG). “La magnitud de la amenaza que representan los trabajadores informáticos de la RPDC sigue creciendo, y las organizaciones del Reino Unido se encuentran claramente en el punto de mira. “Lo que comenzó como una operación centrada principalmente en Estados Unidos se ha expandido hasta convertirse en una campaña global, con Europa como objetivo clave”, declaró a IO (anteriormente ISMS.online). “En un caso, un informático de la RPDC se valió de intermediarios tanto en EE. UU. como en el Reino Unido, y se descubrió que un ordenador portátil de la empresa, destinado a ser utilizado en Nueva York, estaba operativo en Londres. Esto apunta a una compleja cadena logística, donde los dispositivos y el acceso se gestionan a través de ubicaciones de confianza, lo que permite a los agentes ocultar su verdadera identidad y ubicación. Estos trabajadores crean, alquilan o compran identidades que coinciden con la geolocalización de la organización objetivo y abren nuevas cuentas de correo electrónico, redes sociales y GitHub para construir una imagen profesional convincente. Sus facilitadores validan estas identidades fraudulentas y ayudan reenviando dispositivos de la empresa y gestionando granjas de ordenadores portátiles. Los trabajadores utilizan herramientas de administración remota para conectarse a esos centros de datos, ubicados localmente en la zona donde desempeñan su función, mientras que las VPN, los servidores privados virtuales (VPS) y los servicios proxy ocultan su verdadera identidad. También se utilizan imágenes/vídeos deepfake con tecnología de IA y software de modificación de voz para mantener a los empleadores en la ignorancia. Un informe reciente de Flare e IBM X-Force revela más detalles sobre la sofisticación de estos esquemas. Revela el uso de plataformas de gestión informática norcoreanas como "RB Site" y "NetkeyRegister" para proporcionar "una operación administrativa estructurada para el seguimiento del trabajo, la gestión de dispositivos y la distribución de actualizaciones de software". Y el uso de IP Messenger para comunicaciones encubiertas. La labor de los equipos de seguridad y recursos humanos se ve dificultada por el hecho de que, en la mayoría de los casos, el objetivo de la campaña no es necesariamente el robo de datos o la extorsión, sino simplemente generar dinero para el régimen de Kim Jong-un. Flare estima que genera hasta 500 millones de dólares anuales, y algunos trabajadores desempeñan varios empleos al mismo tiempo. “En algunos casos, no solo consiguen puestos de trabajo, sino que destacan en ellos”, afirma Collier, de Google. “Cuando informamos a un cliente de que un empleado era un agente norcoreano, la respuesta fue: '¿Están 100% seguros? Porque es uno de nuestros mejores empleados'”. Controlar la amenaza interna Aun si los trabajadores informáticos norcoreanos no roban datos ni extorsionan a sus empleadores, su mera presencia representa un importante riesgo de cumplimiento normativo. “El aviso de septiembre de 2024 de la Oficina de Implementación de Sanciones Financieras no deja mucho margen para la ambigüedad. Pagar a un trabajador informático de la RPDC, incluso sin saberlo, puede constituir una violación de las sanciones financieras del Reino Unido y de la ONU. Las sanciones son civiles (responsabilidad objetiva, por lo que la ignorancia no es una defensa) o penales (hasta siete años)”, explica Adrian Cheek, investigador sénior de ciberdelincuencia de Flare. “La OFSI informó de sanciones coercitivas por valor de alrededor de 500,000 libras esterlinas en el ejercicio 2024-25, y firmó un nuevo memorando de entendimiento con el Tesoro de los Estados Unidos ese mismo año, lo que significa que la cooperación transatlántica en estos casos se está intensificando. Si su empresa también opera en los EE. UU., se enfrenta a riesgos en ambos lados y el riesgo para la reputación es evidente. Cheek describe varios pasos que las organizaciones deberían considerar para mitigar la amenaza. Esto debería comenzar por mejorar el proceso de contratación, que es como se puede prevenir la mayoría de los daños. “Empiece por lo básico: verifique la identidad cotejándola con un documento de identidad emitido por el gobierno, confirme el derecho a trabajar y compruebe de forma independiente el historial laboral y las referencias. “No te limites a llamar al número que aparece en el CV”, le dice a IO (antes ISMS.online). “Para cualquier asunto que involucre sistemas o datos sensibles, vaya más allá. El proceso de selección, conforme a la norma BS 7858, abarca un historial laboral verificado de cinco años sin lagunas inexplicables, comprobaciones de sanciones y listas de vigilancia, y verificaciones de integridad financiera cuando la ley lo permite. A continuación, debería mejorarse el proceso de selección durante las entrevistas. “Este es el aspecto que la mayoría de las guías pasan por alto. Las entrevistas técnicas estándar son extremadamente fáciles de superar con una IA ejecutándose en una segunda pantalla, que es precisamente lo que hacen estos agentes. “Hay que diseñar entrevistas que rompan con ese flujo de trabajo”, afirma Cheek. “Introduce algo falso y mira qué pasa.” Y haz preguntas que requieran una opinión sincera, no una respuesta de libro de texto. Evite cualquier pregunta que un candidato pueda responder simplemente copiando y pegando la pregunta en un archivo de LLM. Los reclutadores también deberían insistir en compartir la pantalla en directo y cambiar los formatos de entrevista entre rondas para despistar a un posible impostor. “Si su fluidez disminuye drásticamente cuando no pueden prepararse y no cuentan con asistencia de IA, eso es un indicador significativo”, afirma Cheek. Para los puestos que implican acceso a datos confidenciales, es imprescindible al menos una reunión presencial. Finalmente, Cheek concluye que las organizaciones pueden mitigar el riesgo de tener entre sus filas a un posible trabajador norcoreano aplicando el principio de mínimo privilegio, deshabilitando las cuentas de administrador local y restringiendo la capacidad de instalar herramientas de escritorio remoto. “No le entregue a un nuevo contratista las llaves de todos los repositorios y herramientas internas el primer día. “Proporcione acceso de forma gradual y revíselo periódicamente”, afirma. “Y si no puede emitir un dispositivo administrado, asegúrese de que exista un registro equivalente y visibilidad del punto final”. Colaboración con RR. HH. Muchos de estos esfuerzos requerirán que los equipos de seguridad establezcan vínculos con sus homólogos de RR. HH., afirma Adenike Cosgrove, estratega de ciberseguridad de Mimecast. “La colaboración debe integrarse en el proceso de contratación como práctica habitual, y no tratarse como un paso adicional para agravar un problema”, declara a IO. “El departamento de recursos humanos suele ser la primera línea de defensa. Detectan las primeras señales: candidatos que evaden las preguntas sobre su identidad, se resisten a la verificación o se comportan de forma inconsistente.  Sin un canal claro para comunicar esas preocupaciones al departamento de seguridad, esas señales desaparecen. Lo mismo debería aplicarse a la baja de empleados, para garantizar que se elimine el acceso a la red inmediatamente después de la rescisión del contrato de un empleado sospechoso de ser malintencionado, afirma. “Nada de esto funciona sin un acuerdo previo: sobre qué aspectos comunica Recursos Humanos a Seguridad, qué información responde Seguridad y cómo se toman las decisiones cuando la situación es ambigua”, añade Cosgrove. “El riesgo interno es, en última instancia, un problema de personas.” Los equipos que están más cerca de las personas y los equipos que están más cerca de los datos deben trabajar con las mismas directrices. Si los departamentos de recursos humanos y seguridad no funcionan como un solo sistema, esta amenaza se cuela directamente por la brecha que existe entre ellos. El papel de los marcos de mejores prácticas La buena noticia es que, aunque las normas como la ISO 27001 pueden parecer "desconectadas" de amenazas como esta, "en la práctica son más relevantes que nunca", afirma Cosgrove. “Lo que proporciona la norma ISO 27001 es estructura”, añade. “Esto obliga a alinear los procesos de selección de personal, los controles de acceso y la supervisión de la seguridad, que es precisamente donde reside esta amenaza”. Flare's Cheek va más allá. Cita el marco NIST CSF 2.0 como relevante para las multinacionales o las empresas que trabajan con clientes estadounidenses. Y Cyber ​​Essentials como básico, pero con útiles requisitos de control de acceso. Pero, según argumenta, la norma ISO 27001 es la más completa para hacer frente a la amenaza norcoreana. Cheek hace referencia a lo siguiente como útil y relevante aquí: Anexo A 6.1 (Selección), que requiere verificaciones de antecedentes proporcionales al nivel de riesgo del rol y selección continua Anexo A 5.16 (Gestión de identidad), que requiere identificación de usuario única y prohíbe cuentas compartidas Anexo A 6.5 y 6.6, que requieren que las obligaciones de confidencialidad sobrevivan a la terminación y el acceso se revoque de inmediato, mitigando los riesgos de extorsión Anexo A 6.7 (Trabajo remoto), que cubre los riesgos de los dispositivos no administrados que verifican físicamente a los trabajadores remotos "El verdadero valor de ISO 27001, sin embargo, es cultural", concluye. “Los investigadores llevan más de un año afirmando que el riesgo interno debe ser una responsabilidad compartida entre los departamentos de seguridad, recursos humanos, legal, auditoría y finanzas. La norma ISO 27001 le proporciona la estructura necesaria para lograrlo. Blog Amplíe sus conocimientos: Cuando el servicio de asistencia técnica es la amenaza Podcast: Phishing para causar problemas S02 E02: De la sala de juntas a la sala de descanso: Construyendo una cultura de cumplimiento Guía: Informe sobre el estado de la seguridad de la información 2025
ISO 27001,

La brecha de gobernanza: por qué la Ley de IA de la UE marca el momento en que los consejos de administración ya no pueden considerar el cumplimiento normativo como un problema ajeno.

La Ley de IA de la UE ya está en vigor, las sanciones ya están activas y la mayoría de las empresas no pueden clasificar sus propios sistemas de IA. La brecha en la gobernanza ya no es teórica; es un pasivo que figura en el balance. Durante los últimos tres años, los consejos de administración han estado implementando con entusiasmo la IA en áreas como la contratación, la toma de decisiones crediticias, el servicio al cliente, las operaciones y la estrategia. La mayoría lo ha hecho sin construir la arquitectura de gobernanza necesaria para gestionarlo. Ahora que ha llegado el marco regulatorio, ha llegado con fuerza. Algunos aspectos de la Ley de IA de la UE ya están en vigor. Las prohibiciones sobre prácticas inaceptables de IA entraron en vigor en febrero de 2025. Las sanciones para los proveedores de modelos de IA de uso general entraron en vigor en agosto de 2025. La aplicación plena de las regulaciones contra los sistemas de IA de alto riesgo entrará en vigor por etapas entre agosto y diciembre de 2027. El lapso entre ahora y entonces no es un respiro. Es toda la pista de aterrizaje. Y, sin embargo, la brecha en la preparación es sorprendente. Un estudio de appliedAI realizado con 106 sistemas de IA empresariales reveló que el 40% no podía identificar claramente su propia clasificación de riesgo según la Ley. El paso más básico del proceso de cumplimiento normativo sigue incompleto en una gran proporción de implementaciones empresariales. Actualmente, la mayoría de los directivos de alto nivel identifican el incumplimiento normativo como su principal preocupación en materia de inteligencia artificial. El factor de retraso es la respuesta operativa. Éste es el quid de la cuestión. La inversión en IA es una realidad. La presión competitiva para desplegar es real. La obligación regulatoria es ahora una realidad. Lo que no ha avanzado al mismo ritmo es la gobernanza. La brecha de la que nadie habla La mayoría de las conversaciones sobre IA en el ámbito empresarial siguen centrándose en la capacidad y la inversión. El debate sobre la gobernanza se ha estancado y las consecuencias ya se están dejando sentir. Según datos del informe IO State of Information Security, el 79% de las organizaciones han adoptado la IA o el aprendizaje automático en los últimos 12 meses, y otro 19% planea hacerlo. Eso hace que el despliegue de la IA sea prácticamente universal. Lo que agrava aún más la brecha de gobernanza que se desata a continuación es lo siguiente: el 37% de las organizaciones informan que sus empleados utilizan inteligencia artificial generativa sin permiso. Investigaciones adicionales de IBM indican que los incidentes relacionados con la IA en la sombra representaron el 20% de las filtraciones de datos durante el último año, y el 11% de las organizaciones afectadas no estaban seguras de si habían experimentado un incidente de IA en la sombra. La implicación para el cumplimiento de la Ley de IA es directa: cuando los empleados implementan IA sin el conocimiento de la organización, esta puede estar operando sistemas de IA de alto riesgo que no puede clasificar, supervisar ni sobre los que puede demostrar su gobernanza. Según la ley, esa es una responsabilidad del operador. No puedes gobernar lo que no puedes ver. Y la mayoría de las organizaciones aún no pueden visualizar toda su IA. Este problema no reside en una sola parte de la empresa. La Ley de IA de la UE crea obligaciones simultáneas en materia de seguridad de la información, privacidad de los datos y gobernanza de la IA. Cualquier sistema de IA que procese datos personales está sujeto tanto a la Ley como al RGPD. Cualquier sistema integrado en los procesos de contratación, crédito o toma de decisiones de clientes conlleva obligaciones para el implementador, independientemente de si fue desarrollado internamente o adquirido a un proveedor. Los contratos con los proveedores ahora deben asignar responsabilidades de cumplimiento en materia de IA. La cadena de suministro de gobernanza de la IA es responsabilidad de la organización. La mayoría de las organizaciones tienen estas funciones en salas separadas, con conversaciones independientes. Esa fragmentación es precisamente la vulnerabilidad estructural que la ley pondrá de manifiesto. La normativa va más allá de lo que la mayoría de los consejos de administración comprenden actualmente. La estructura de sanciones es significativa: multas de hasta 35 millones de euros o el 7 % de la facturación anual global para las infracciones más graves, un límite que supera incluso el RGPD. La ley prevé la responsabilidad personal de la alta dirección. Y su alcance es extraterritorial. Cualquier organización cuyos sistemas de IA afecten a usuarios o mercados en la UE está incluida en el ámbito de aplicación, independientemente de su sede. Londres, Nueva York, Singapur: si tu IA tiene contacto con la UE, tienes la obligación de hacerlo. Para las empresas del Reino Unido que operan bajo la premisa de que la distancia regulatoria posterior al Brexit ofrece algún tipo de protección en este sentido, no es así. La obligación se rige por el sistema, no por la bandera. La cronología es una secuencia, no una única fecha futura. Las prohibiciones ya están en vigor. Las penalizaciones de IA de uso general ya están activas. Diciembre de 2027 no es una fecha límite lejana. Construir una infraestructura de gobernanza integrada que abarque funciones que actualmente operan de forma independiente, en ciclos diferentes y con herramientas diferentes, requiere más tiempo del que les queda a la mayoría de las organizaciones que ejecutan programas de cumplimiento reactivos. Por qué falla el modelo de casilla de verificación: La respuesta tradicional de cumplimiento, que consiste en elaborar un documento de evaluación de riesgos, asignar un responsable de la política y programar una revisión anual, no funciona. Los requisitos de la ley son técnicos y operativos. Los sistemas de IA deben ser monitoreados, registrados y probados continuamente en función de su rendimiento actual. Los modelos evolucionan. Los datos de entrenamiento se vuelven obsoletos. Los contextos de despliegue cambian. Un modelo de gobernanza diseñado en torno a revisiones periódicas no puede seguir el ritmo. Los datos de E/S dejan clara la magnitud de esto. El 54% de los encuestados afirma haber adoptado la tecnología de IA demasiado rápido y ahora se enfrenta a dificultades para reducir su uso o implementarla de forma más responsable. Solo el 21% considera prioritario para el próximo año el establecimiento de políticas de uso responsable de la IA. El contraste es sorprendente: despliegue casi universal, mínima prioridad en materia de gobernanza. Más fundamentalmente, ninguna función por sí sola abarca la totalidad del ámbito de cumplimiento que examina la Ley. Un equipo legal que se centre únicamente en la amenaza a la privacidad deja expuestos los riesgos de seguridad y de inteligencia artificial. Un CISO que se centra únicamente en la seguridad deja de lado la clasificación y la gobernanza de datos. Un equipo de producto que se centra únicamente en el riesgo de la IA no tiene visibilidad sobre la privacidad ni la seguridad de los sistemas que gestiona. Las respuestas aisladas a las regulaciones interfuncionales no dan como resultado un cumplimiento parcial. Producen la ilusión de cumplimiento, y esa ilusión es precisamente lo que los reguladores buscan comprobar. El ciclo de resiliencia La clave que distingue a las organizaciones que desarrollan una resiliencia genuina de aquellas que gestionan obligaciones aisladas es la siguiente: la gobernanza de la IA no puede tratarse de forma aislada de la seguridad de la información y la privacidad de los datos, porque en la práctica estos riesgos son inseparables. El ciclo de resiliencia, la gestión continua y unificada de la seguridad de la información, la privacidad de los datos y la gobernanza de la IA como un único sistema integrado, es la respuesta arquitectónica a esa realidad. Una solución que genere una visión general clara de los riesgos y las medidas de mitigación, se adapte a los nuevos requisitos normativos y ofrezca el tipo de resiliencia demostrable y auditable que los reguladores, los inversores y los clientes empresariales exigen cada vez más. Los tres ámbitos que activa simultáneamente la Ley de IA de la UE son precisamente los tres ámbitos que unifica el ciclo de resiliencia. Una organización que ya opera de esta manera no necesita adaptar posteriormente los programas existentes para cumplir con la Ley de IA. La infraestructura ya está implementada y regula toda la superficie multifuncional que examina la normativa. Las organizaciones que aún no han realizado este cambio no se enfrentan a una falta de documentación. Se enfrentan a un problema arquitectónico. En el contexto competitivo, los sectores regulados, como los servicios financieros, la atención médica y las infraestructuras críticas, están acelerando los requisitos de gobernanza de la IA para proveedores y socios. Los procesos de contratación empresarial incluyen cada vez más evaluaciones de gobernanza de la IA. Los inversores institucionales están empezando a considerar el nivel de madurez en la supervisión de la IA como parte de su evaluación de riesgos. Los datos de E/S apuntan a lo que ya está sucediendo. Los encuestados informan que los mayores incrementos en el retorno de la inversión en cumplimiento normativo provinieron de una mejor toma de decisiones empresariales, la retención de clientes y nuevas oportunidades de venta, y que esos beneficios se han fortalecido considerablemente año tras año. El patrón es consistente: las organizaciones que adoptan primero la gobernanza integrada se distancian de aquellas que aún gestionan el cumplimiento de forma reactiva, no porque la gobernanza en sí misma sea una ventaja competitiva, sino porque la infraestructura que construye permite un despliegue más rápido y seguro de las capacidades que sí lo son. La Ley de IA no es el límite máximo de lo que exige la gobernanza. Es el suelo. El plazo es más corto de lo que la mayoría de los consejos de administración entienden actualmente. Diciembre de 2027 es la fecha límite para los sistemas de IA de alto riesgo. La construcción de la infraestructura de gobernanza integrada para cumplir con ese plazo no es un proyecto que comience en el tercer trimestre de 2026. Comienza ahora. Las organizaciones que actúen durante este periodo estarán preparadas para la aplicación de la ley desde una posición de fortaleza. Quienes esperen tendrán que realizar adaptaciones bajo presión, con una fecha límite que ya se vislumbra en el horizonte de todos los organismos reguladores. La pregunta que toda junta directiva debería hacerse no es si debe actuar. La cuestión es si aún hay tiempo. Y la respuesta, por ahora, es sí. Podcast Expand Your Knowledge: Phishing for Trouble S02 Ep02: IA: Confianza, ética y cómo hacerlo bien desde el principio Blog: Cerrando la brecha de resiliencia: Donde el gobierno dice que UK PLC sigue fallando Seminario web: ISO 42001 en acción: Lecciones de una de las primeras certificaciones ISO 42001 del mundo
ISO 27001,

¿Por qué la ciberresiliencia aún está lejos de ser una realidad para muchas empresas del Reino Unido?

La ciberresiliencia se ha convertido en una de las áreas clave de interés para la industria cibernética en los últimos años. Incluso el gobierno lo ha citado en un proyecto de ley crucial que está pendiente de aprobación. Pero lograrlo está resultando algo difícil para los seis millones de empresas del Reino Unido. Si nos guiamos por las últimas investigaciones del gobierno británico, la distancia entre las ambiciones de la industria en materia de resiliencia y lo que las organizaciones están logrando en realidad sigue siendo considerable. Ya está disponible la encuesta de este año sobre brechas de ciberseguridad. Y esto demuestra, una vez más, que las empresas del país están estancadas en lo que respecta a sus esfuerzos de ciberresiliencia. Tan solo la mitad (57%) de las empresas medianas y tres cuartas partes (74%) de las grandes empresas cuentan con una estrategia de seguridad, una cifra prácticamente sin cambios respecto al año pasado. Todavía queda mucho trabajo por hacer. El camino hacia la resiliencia. La resiliencia consiste en replantear la ciberseguridad en el contexto de un panorama de amenazas volátil, un creciente escrutinio regulatorio y las insaciables demandas de inversión digital por parte de los consejos de administración. En un mundo donde la economía del cibercrimen mueve billones de dólares, el Centro Nacional de Ciberseguridad (NCSC) se enfrenta a cuatro ataques de "importancia nacional" por semana y circulan miles de millones de credenciales comprometidas, los equipos de seguridad deben aceptar que ninguna organización es 100% inmune a las brechas de seguridad. En este contexto, la atención se desplaza más allá de la prevención hacia la capacidad de prepararse, responder, recuperarse y aprender de cualquier ataque que logre infiltrarse. Esto cobra más importancia que nunca, ya que las superficies de ataque se expanden con la proliferación de dispositivos IoT, agentes de IA, chatbots y sistemas de gestión del lenguaje natural (LLM), muchos de los cuales se utilizan sin el conocimiento del departamento de TI. El informe sobre el estado de la seguridad de la información de IO (anteriormente ISMS.online) de 2025 revela que un tercio (34%) de los encuestados están preocupados por la IA en la sombra durante el próximo año, una de las respuestas más populares. Lo que descubrió el Gobierno: La verdadera resiliencia exige defensas por capas. Lamentablemente, el último informe del gobierno sobre infracciones revela que muchas organizaciones no están implementando las medidas básicas. Estos son algunos de los hallazgos más destacados: Capacitación y sensibilización del personal: Si bien la proporción de encuestados que participan en estas actividades aumentó en las empresas más grandes (del 76% el año pasado al 84% este año), en general se mantuvo estancada en un decepcionante 19%. Evaluaciones de riesgos: Se observa un incremento anual muy pequeño en el número de encuestados que realizan evaluaciones de riesgos de ciberseguridad, tanto en empresas medianas (del 57% al 62%) como en grandes (del 70% al 72%). Sin embargo, la cifra global se mantuvo prácticamente sin cambios en el 30%. Gestión de riesgos en la cadena de suministro: Menos de un tercio (30%) de las empresas medianas y la mitad (48%) de las grandes empresas analizan los riesgos cibernéticos que plantean los proveedores directos. Eso prácticamente no ha variado con respecto al 32% y el 45% del año pasado, respectivamente. En el conjunto de la cadena de suministro, las cifras fueron aún más bajas: entre el 13% y el 24%, frente al 15% y el 25%. En general, solo el 15% de las empresas revisaron a sus proveedores directos y el 6% la cadena de suministro en general, cifras similares a las del año pasado (14% y 7%). Seguros: La mitad (47%) de las empresas afirma estar asegurada contra el riesgo cibernético, cifra que aumenta en el caso de las empresas medianas (61%). Esto coincide en líneas generales con el año pasado (45% y 65%). Sin embargo, lo más preocupante es que solo el 10% afirma tener una póliza de seguro cibernético específica, y más de una quinta parte (22%) no lo sabe en absoluto. Ambas estadísticas fueron similares a las del año pasado (7% y 20%). La junta directiva: La ciberseguridad se considera una "alta prioridad" para la alta dirección en el 72% de los encuestados. ¿Pero es realmente? La responsabilidad del consejo de administración al respecto aumentó ligeramente, del 27% al 31%. Respuesta ante incidentes: El porcentaje de encuestados con un plan formal de respuesta a incidentes se mantuvo prácticamente sin cambios (25%), al igual que las cifras para las empresas medianas (del 53% al 57%) y grandes (del 75% al ​​76%). Conocimiento de las iniciativas gubernamentales: Un mayor número de encuestados que el año pasado afirma haber oído hablar de programas gubernamentales como Cyber ​​Aware (del 24 % al 30 %), la guía de los 10 pasos (del 12 % al 17 %) y Cyber ​​Essentials (del 12 % al 17 %). Pero estas cifras, y las del nuevo Código de Buenas Prácticas de Seguridad del Software (22%) y el Código de Buenas Prácticas de Gobernanza Cibernética (16%), siguen siendo demasiado bajas. Además, el porcentaje de encuestados que poseen Cyber ​​Essentials ha aumentado solo ligeramente, del 3% al 5% en general, y del 21% al 35% en el caso de las grandes empresas. IA: Alrededor de una quinta parte (21%) de los encuestados afirma haber adoptado algunas herramientas de inteligencia artificial en la organización. Sin embargo, casi la mitad (45%) afirma que la IA no es relevante para su organización. Más allá de la seguridad basada en casillas de verificación, Merlin Gillespie, CTO de Cybanetix, explica a IO que el informe ilustra una vez más dos realidades: las empresas más grandes son, en general, competentes, mientras que sus competidoras más pequeñas están expuestas. “La receta estándar está bien ensayada. “Adopte una postura de asumir que se producirán brechas de seguridad, elabore un plan de respuesta a incidentes probado con rutas de escalamiento claras, implemente una serie de controles de seguridad, MDR, gestión de identidades, refuerzo de la autenticación y comience a revisar formalmente su cadena de suministro”, explica. “Todas estas opciones constituyen la respuesta adecuada para las empresas que cuentan con una función de seguridad formalizada y recursos capaces de ejecutarla. El problema es que esta recomendación presupone una capacidad que la mayoría de las empresas del Reino Unido no tienen. Richard Groome, especialista en ciberseguridad de tecnología operativa en e2e-assure, está preocupado por la deficiente capacidad de respuesta ante incidentes. “La mayoría de las empresas pueden escalar los problemas internamente, pero solo un tercio cuenta con procesos claros de denuncia externa. “Eso no es resiliencia, es reacción”, le dice a IO. “Las empresas deben ir más allá de las medidas de seguridad superficiales y centrarse en la observabilidad y la resiliencia operativa. Esto requiere una supervisión continua, una detección más rápida y una respuesta ante incidentes que haya sido probada realmente, no solo documentada. Con la entrada en vigor de los requisitos de notificación en 24 horas, no podrá responder a un incidente que no haya detectado. La visibilidad y la rapidez son fundamentales. Dan Lattimer, vicepresidente de Semperis para EMEA, añade que la identificación debe formar parte de cualquier plan de respuesta ante incidentes. “Invertir en la monitorización y recuperación de identidades, junto con la prevención, es esencial para reducir el tiempo de inactividad, los incidentes recurrentes y los daños a largo plazo para el negocio”, afirma. “Una respuesta a incidentes sin recuperación de identidad es una respuesta incompleta”. Formalización de las mejores prácticas A pesar del bajo conocimiento y la escasa adopción de estándares y marcos de mejores prácticas, estos pueden ser un aliado útil en el impulso para mejorar la resiliencia cibernética, según otros expertos con los que habló IO. Graeme Stewart, director del sector público para el Reino Unido e Irlanda en Check Point, describe las conclusiones del informe como una "llamada de atención" para organizaciones de todos los tamaños. “El triángulo mágico formado por personas, procesos y tecnología requiere atención.” El personal debe estar informado y al tanto de la situación. “Los procesos deben ser sólidos, abarcando tanto la prevención como la respuesta posterior a los incidentes, y la tecnología debe estar debidamente actualizada, utilizada correctamente y recibir los parches necesarios”, explica a IO. “Marcos de referencia como Cyber ​​Essentials, ISO 27001 y las directrices del NIST proporcionan salvaguardas vitales, especialmente para las organizaciones más pequeñas cuyos líderes no son expertos en ciberseguridad. Estos marcos de trabajo ofrecen a las empresas una hoja de ruta estructurada, y eso supone un progreso realmente positivo. Muhammad Yahya Patel, vCISO de Huntress, está de acuerdo. “Los marcos de referencia como Cyber ​​Essentials y las normas ISO son valiosos porque proporcionan un enfoque coherente y regulado para la gestión de controles, riesgos y políticas”, explica a IO. “Cyber ​​Essentials, en particular, se centra en gran medida en los controles de higiene fundamentales, y la realidad es que muchos de los ataques que vemos hoy tienen éxito precisamente porque esos controles básicos no están implementados”. En nuestro informe sobre la encuesta del año pasado, también señalamos cómo los esfuerzos de resiliencia se habían estancado en las empresas británicas. Esperemos no tener que decir lo mismo el año que viene. Guía para ampliar sus conocimientos: Informe sobre el estado de la seguridad de la información 2025 Blog: Cerrando la brecha de resiliencia: Donde el gobierno dice que UK PLC aún está fallando Blog: Cumpliendo con la Ley de uso y acceso a datos con confianza: Por qué el ciclo ISO 27001, 27701 y 42001 funciona
ISO 27001,

Cuando el servicio de asistencia técnica es la amenaza

Los antiguos atacantes que utilizan técnicas de ingeniería social nunca mueren; simplemente evolucionan y mejoran. Esta es la historia de un grupo de atacantes lo suficientemente audaz como para comprometer la infraestructura a plena vista, y consejos sobre qué hacer al respecto. A finales de mayo de 2024, Microsoft observó cómo un grupo de ciberdelincuentes con motivaciones económicas, al que rastrea como Storm-1811, hacía algo que los controles perimetrales tradicionales no estaban diseñados para detectar: ​​iniciaba sesión en Teams, saludaba y pedía ayuda. El equipo de inteligencia de amenazas del gigante de la nube y el software ya había documentado que los mismos operadores estaban abusando de la herramienta de soporte remoto Quick Assist desde mediados de abril de ese año, pero el cambio a Teams les brindó una nueva puerta de entrada. Según escribieron los analistas de Microsoft, Storm-1811 "es un grupo de ciberdelincuentes con motivaciones económicas conocido por desplegar el ransomware BlackBasta", y los inquilinos que registraron para la operación tenían nombres de usuario tan genéricos que pasaban desapercibidos: "Help Desk", "Help Desk IT", "Help Desk Support", "IT Support". Desde entonces, el patrón se ha mantenido. El 4 de noviembre del año pasado, un usuario externo inició sesión en un entorno de cliente con el nombre de usuario "Soporte de TI", utilizando la cuenta mostafa.s@dhic.edu.eg. En veintiocho minutos habían iniciado una sesión de pantalla compartida de Asistencia Rápida contra un objetivo que creía estar hablando con sus compañeros. Cinco meses después, en marzo de este año, BlueVoyant publicó el análisis forense de una campaña relacionada que desplegaba una carga útil previamente no documentada llamada A0Backdoor y la calificó como "una evolución de las tácticas, técnicas y procedimientos asociados con la banda de ransomware BlackBasta, que se disolvió después de que se filtraran los registros de chat internos de la operación". El equipo ha cambiado; la estrategia sigue siendo la misma. Este es un problema recurrente. Teams tiene un historial de cuatro años permitiendo que impostores manipulen el modelo de confianza desde dentro. Check Point Research, en una divulgación que se extendió desde marzo de 2024 hasta la publicación del parche final a finales de octubre de 2025, documentó que los atacantes podían sobrescribir silenciosamente los chats reutilizando un clientmessageid, suplantar a los remitentes de notificaciones, alterar los nombres de usuario en los chats privados y falsificar las identidades de las personas que llaman en las llamadas de audio y vídeo. Herramientas legítimas en manos de delincuentes. La razón por la que esto funciona a gran escala es arquitectónica, no conductual. Casi todos los componentes están homologados. Quick Assist viene instalado de forma predeterminada en Windows 11 y se activa mediante un código de seis dígitos; los instaladores MSI están firmados digitalmente y alojados en el almacenamiento en la nube personal de Microsoft; el archivo malicioso hostfxr.dll se carga a sí mismo en un proceso legítimo y descifra A0Backdoor solo una vez que reside en la memoria, donde la mayor parte de la inspección de puntos finales ya ha terminado su trabajo. Incluso el mando y control se oculta a plena vista: en lugar de utilizar los túneles DNS basados ​​en registros TXT que los centros de operaciones de seguridad más avanzados han aprendido a detectar, A0Backdoor codifica sus instrucciones en consultas DNS MX. Es hora de una gobernanza integrada. Entonces, ¿cómo se ve la gobernanza cuando los atacantes utilizan tus propios flujos de trabajo en tu contra, aprovechando funciones que están activadas por defecto? Un análisis más exhaustivo de estas funciones es el punto de partida, junto con la desactivación de aquellas que puedan estar configuradas por defecto. Los equipos de seguridad podrían denegar las invitaciones de chat B2B cambiando la configuración predeterminada en Set-CsTeamsMessagingPolicy. Podrían basar la función de Asistencia rápida en un flujo de trabajo de soporte conocido, al tiempo que tratan los eventos ChatCreated de Teams como una señal de primera clase junto con la telemetría de identidad y de punto final. Pero estas no son decisiones que deban tomarse de forma independiente. Estos ataques funcionan precisamente porque ningún propietario individual tiene suficiente información para actuar. El equipo de identidad no tiene ninguna señal en un evento ChatCreated que no consume, mientras que el SOC no tiene ninguna regla para una consulta MX que nunca ha definido. Un enfoque de gobernanza unificada implica una visión integral y unificada de los flujos de trabajo de la empresa que los utilizan. Un sistema de gestión integrado (SGI) es el principio organizativo para un flujo de trabajo de gobernanza integral. Por ejemplo, según la norma ISO 27001, los equipos de seguridad y gobernanza pueden revisar la política de chat externo conforme a las reglas de acceso A.5.15. Las organizaciones pueden arrojar luz sobre el canal DNS MX decidiendo monitorear MX en lugar de solo TXT según A.8.16 (actividades de monitoreo). Ese tipo de pensamiento integrado puede hacer que ChatCreated y la telemetría MX aparezcan en la misma pantalla del analista. De manera similar, la función de compartir pantalla de Asistencia rápida pertenece a la ingeniería de escritorio según A.8.2 (derechos de acceso privilegiado, incluidas las herramientas de escritorio remoto). La solicitud de autenticación multifactor que se omite se incluye en la sección A.5.15 (IAM), mientras que las instalaciones MSI se pueden supervisar sistemáticamente en la sección A.8.19 (instalación de software). Una comprensión integral de estos riesgos también allana el camino para una mejor respuesta ante incidentes. Si ya ha incorporado este tipo de riesgo a su marco de control, es más fácil tratar una vulneración de la seguridad mediante software de colaboración como un escenario reconocido y elaborar un plan de acción para ello en la sección A.5.24 (planificación y preparación de la gestión de incidentes). La norma ISO 27001 es el marco lógico para este tipo de trabajo, ya que obliga a que la identidad, el acceso y la respuesta a incidentes se integren en un único sistema auditado continuamente, en lugar de en tres conjuntos de responsables de control desconectados entre sí. Ese es precisamente el hueco que Storm-1811 y sus sucesores siguen atravesando. Podcast Expand Your Knowledge: Phishing for Trouble Episodio #8: Software más seguro, negocio más seguro Blog: ¿Cómo pueden los equipos de seguridad prepararse para un futuro post-Mythos? Blog: Cómo la IA agencial está creando una nueva clase de riesgo para los equipos de ciberseguridad

Controles del Anexo A de ISO 27001:2022

Controles organizacionales

Vea una demostración de la plataforma.

Descubre cómo más de 1,000 equipos gestionan sus marcos de cumplimiento en un recorrido por la plataforma de 3 minutos.

Panel de control de la plataforma completo en Mint

¿Listo para empezar?