Este es el quinto blog de nuestra serie Historias desde las trincheras sobre la CRA de la UE, donde compartimos lecciones prácticas aprendidas mientras ayudamos a fabricantes, proveedores de software y empresas de productos conectados a prepararse para la Ley de Ciberresiliencia (CRA) de la Unión Europea. A lo largo de esta serie, un tema se ha vuelto cada vez más claro: lograr un cumplimiento sostenible de la CRA requiere mucho más que crear productos seguros. Exige visibilidad, gobernanza, rendición de cuentas y gestión del ciclo de vida en toda la cartera de productos.
El reloj de 24 horas empieza antes de que la mayoría de las empresas estén preparadas
Uno de los requisitos más comentados de la Ley de Ciberresiliencia de la Unión Europea es la obligación de notificar una vulnerabilidad explotada activamente en un plazo de 24 horas desde que se tiene conocimiento de ella.
A primera vista, el requisito parece sencillo. Se divulga una vulnerabilidad. Su equipo de seguridad evalúa el problema. Si es necesario informar, se notifica a las autoridades correspondientes. En realidad, rara vez funciona así.
Antes de que alguien pueda decidir si debe presentarse una notificación, la organización tiene que responder a un conjunto de preguntas mucho más difíciles:
- ¿Afecta esta vulnerabilidad a alguno de nuestros productos?
- ¿Qué versiones del producto están afectadas?
- ¿Qué componentes de software o módulos de hardware están implicados?
- ¿Qué clientes podrían verse afectados?
- ¿Qué proveedores están implicados?
- ¿Es realmente explotable la vulnerabilidad en nuestra implementación?
- ¿Qué mitigaciones existen ya?
- ¿Qué evidencias respaldan nuestras conclusiones?
Solo después de responder a estas preguntas puede una organización determinar si debe informar y qué acciones debe tomar.
El requisito de notificación en 24 horas de la CRA no está poniendo a prueba realmente su capacidad para redactar un informe. Está poniendo a prueba lo bien que conoce sus productos.
El verdadero desafío es la inteligencia de producto
Históricamente, la gestión de vulnerabilidades se centraba en identificar vulnerabilidades, evaluar su gravedad, priorizar la remediación e implementar parches.
La CRA cambia el problema.
Ahora las organizaciones deben determinar rápidamente cómo afecta una vulnerabilidad recién divulgada a los productos de toda una cartera, que a menudo abarca hardware, software integrado, aplicaciones móviles, servicios en la nube, API, productos heredados y tecnologías adquiridas.
Eso requiere mucho más que escaneo de vulnerabilidades. Requiere inteligencia de producto.
Cuando se publica un nuevo CVE o un proveedor emite un aviso de seguridad, las organizaciones necesitan respuestas inmediatas, no días de investigación manual entre repositorios de ingeniería, sistemas PLM, herramientas SBOM, portales de proveedores, hojas de cálculo e hilos de correo electrónico.
Por desgracia, así siguen operando muchas organizaciones hoy en día.
El requisito de notificación no es el desafío.
La falta de inteligencia de producto sí lo es.
Por qué la visibilidad se ha convertido en un requisito regulatorio
La mayoría de los fabricantes nunca ha creado una visión centralizada de sus productos conectados. En su lugar, la información crítica está dispersa entre múltiples sistemas empresariales.
Ingeniería mantiene la documentación de diseño. Los equipos de desarrollo gestionan el código fuente. Los equipos de seguridad gestionan las vulnerabilidades. Los equipos de cumplimiento gestionan las evidencias regulatorias. Los responsables de producto hacen seguimiento de las versiones. Compras gestiona a los proveedores. Los equipos de soporte gestionan las versiones desplegadas.
Cada sistema contiene una parte de la imagen. Ninguno contiene la imagen completa.
Cuando se divulga una vulnerabilidad, las organizaciones suelen dedicar un tiempo valioso simplemente a reunir suficiente información para comprender si tienen un problema.
El reloj de notificación de 24 horas sigue corriendo mientras se realiza esa investigación.
Por qué este problema sigue creciendo
Varias tendencias del sector están haciendo cada vez más difícil realizar un análisis rápido del impacto.
Las cadenas de suministro de software siguen creciendo
Los productos conectados modernos suelen contener cientos de componentes de software procedentes de equipos internos de desarrollo, proyectos de código abierto, proveedores comerciales de software, desarrolladores subcontratados, proveedores de semiconductores y bibliotecas de terceros.
Muchas organizaciones soportan simultáneamente múltiples revisiones de hardware, versiones de software, versiones de firmware y ramas de soporte a largo plazo.
Cuando se divulga una vulnerabilidad, determinar exactamente qué productos están afectados se convierte en un problema complejo de datos, no en un problema de seguridad.
Las carteras de productos son más grandes que nunca
Los fabricantes gestionan cada vez más carteras que abarcan:
- Hardware conectado
- Software integrado
- Aplicaciones móviles
- Plataformas en la nube
- API
- Servicios digitales
Cada producto puede tener arquitecturas, proveedores, obligaciones regulatorias, despliegues de clientes y ciclos de soporte diferentes.
Mantener la visibilidad en este ecosistema en crecimiento se ha convertido en un desafío operativo.
La información de producto está fragmentada
Incluso las organizaciones con procesos de ingeniería maduros suelen tener dificultades para responder preguntas sencillas porque la información existe en sistemas desconectados.
El equipo de ingeniería sabe cómo está construido el producto. Seguridad comprende las vulnerabilidades emergentes. Cumplimiento comprende las obligaciones regulatorias. Soporte conoce los despliegues de clientes. Gestión de producto conoce las hojas de ruta.
Sin un sistema de registro común, reunir una imagen completa requiere una coordinación manual considerable.
Las vulnerabilidades no dejan de aparecer
La inteligencia de amenazas cambia continuamente. Cada día aparecen nuevos CVE, avisos de proveedores, vulnerabilidades de código abierto, técnicas de explotación y actualizaciones de software. Las organizaciones necesitan poder correlacionar continuamente esta inteligencia cambiante con sus productos, componentes de software, proveedores y versiones desplegadas, no realizar investigaciones manuales cada vez que aparece una vulnerabilidad.
Desafíos del mundo real
Considere un escenario habitual. Un proveedor le notifica que un componente de software utilizado en sus productos contiene una vulnerabilidad crítica. La primera pregunta no es con qué rapidez puede emitir un informe. La primera pregunta es:
«¿Dónde utilizamos ese componente?»
¿Puede identificar inmediatamente todos los productos afectados?
¿Cada versión afectada? ¿Cada despliegue de cliente? ¿Cada SBOM asociado? ¿Cada relación con proveedores? ¿Cada mitigación existente?
Muchas organizaciones no pueden. En su lugar, los ingenieros comienzan a buscar en repositorios, revisar documentación histórica, contactar con equipos de desarrollo y comparar manualmente versiones de software. Pueden desaparecer horas, o incluso días, antes de que la organización comprenda si realmente está afectada.
El requisito de notificación no las está frenando. Su falta de inteligencia de producto sí.
Mejores prácticas para cumplir el requisito de 24 horas
Las organizaciones que están avanzando significativamente hacia la preparación para la CRA están invirtiendo en capacidades que mejoran la inteligencia de producto en toda la empresa.
Mantenga perfiles de producto completos
Cada producto conectado debería tener un registro digital actualizado que contenga arquitectura, versiones de software, componentes, proveedores, propietarios, documentación y estado del ciclo de vida.
Mantenga SBOM precisos
Las listas de materiales de software proporcionan visibilidad crítica sobre las dependencias de software. Debería existir un SBOM para cada versión de producto compatible y mantenerse actualizado durante todo el ciclo de vida del producto.
Correlacione continuamente las vulnerabilidades
La inteligencia de amenazas debería evaluarse continuamente frente a inventarios de productos, componentes de software, información de proveedores y SBOM para determinar rápidamente el impacto en los productos.
Establezca una gobernanza clara
Las organizaciones deberían definir responsables del análisis de vulnerabilidades, la respuesta de ingeniería, la notificación regulatoria, las comunicaciones con clientes y la toma de decisiones ejecutivas antes de que ocurran incidentes.
Practique antes de que importe
Los ejercicios de simulación ayudan a las organizaciones a identificar brechas de visibilidad mucho antes de que llegue un plazo real de notificación.
Toda organización debería poder responder rápidamente:
- ¿Estamos afectados?
- ¿Qué productos están afectados?
- ¿Qué evidencias respaldan nuestra conclusión?
- ¿Qué acciones debemos tomar?
Errores comunes
Las organizaciones suelen tener dificultades porque:
- Suponen que generar el informe es la parte difícil.
- Mantienen SBOM incompletos o desactualizados.
- Almacenan información de producto en sistemas desconectados.
- Carecen de visibilidad sobre las dependencias de proveedores.
- Nunca prueban sus flujos de trabajo de notificación antes de un incidente real.
En casi todos los casos, el problema no es la capacidad de respuesta a incidentes.
Es una inteligencia de producto incompleta.
Acciones para fabricantes y proveedores de software
Las organizaciones que se preparan para la CRA deberían comenzar reforzando las bases que permiten tomar decisiones rápidamente.
Entre las actividades prioritarias se incluyen:
- Mantener inventarios completos de productos.
- Identificar propietarios de productos y contactos de escalamiento.
- Mejorar los procesos de gestión de SBOM.
- Reforzar la visibilidad de la cadena de suministro de software.
- Integrar la inteligencia de vulnerabilidades con la información de producto.
- Definir flujos de trabajo de notificación regulatoria.
- Ejercitar regularmente la preparación para notificaciones mediante escenarios de simulación.
Las organizaciones que inviertan hoy en inteligencia de producto estarán mucho mejor posicionadas para cumplir las obligaciones de notificación del futuro.
Cómo puede ayudar OmniTrust Certify
Cumplir el requisito de notificación en 24 horas de la CRA comienza mucho antes de que se descubra una vulnerabilidad.
Comienza por comprender sus productos.
OmniTrust Certify proporciona un Sistema de Registro para Riesgo Cibernético y Conformidad Regulatoria colaborativo, reuniendo la información que las organizaciones necesitan para comprender, gobernar y evaluar continuamente los productos conectados durante todo su ciclo de vida.
Con Certify, las organizaciones pueden:
- Crear y mantener Perfiles de Producto vivos para cada producto o sistema conectado.
- Mantener la arquitectura del producto, documentación, componentes de software, proveedores y evidencias de respaldo en un repositorio centralizado.
- Realizar Evaluaciones de Riesgo Cibernético (TARA) de referencia y mantenerlas a medida que evolucionan los productos.
- Evaluar productos frente a múltiples marcos regulatorios, incluida la CRA de la UE, utilizando un perfil de producto común y evidencias compartidas.
- Hacer seguimiento de brechas de documentación, actividades de remediación, decisiones de ingeniería y evidencias de cumplimiento mediante flujos de trabajo colaborativos Human-in-the-Loop.
- Generar informes coherentes, paquetes de auditoría y paneles ejecutivos que proporcionen visibilidad de las carteras de productos.
Cuando aparecen nuevas vulnerabilidades, las organizaciones ya disponen de la inteligencia de producto necesaria para determinar rápidamente qué productos están afectados, comprender las obligaciones regulatorias, coordinar a los equipos de ingeniería y cumplimiento, y demostrar las evidencias que respaldan sus decisiones.
En lugar de tratar la notificación de la CRA como una actividad aislada, Certify ayuda a las organizaciones a establecer un proceso repetible durante el ciclo de vida que refuerza continuamente la gestión del riesgo cibernético, la preparación regulatoria y la visibilidad operativa en toda su cartera de productos conectados.
Resumen
El requisito de notificación en 24 horas de la CRA de la UE suele considerarse un desafío de generación de informes. No lo es. Es un desafío de inteligencia de producto.
Las organizaciones que conocen sus productos, mantienen inventarios de software actualizados, comprenden sus cadenas de suministro y gobiernan continuamente el riesgo cibernético durante el ciclo de vida del producto podrán tomar decisiones informadas con rapidez y confianza cuando aparezcan nuevas vulnerabilidades. Las que dependan de documentación fragmentada, sistemas desconectados e investigaciones manuales descubrirán que el plazo de notificación se convierte en el menor de sus problemas.
En la era de los productos conectados, la inteligencia de producto ya no es simplemente una buena práctica de ingeniería. Se está convirtiendo en un requisito fundamental para el cumplimiento regulatorio.