Lo que las empresas están aprendiendo realmente sobre la Ley de Ciberresiliencia
Bienvenido a la serie de OmniTrust sobre lecciones aprendidas de la CRA.
Cuando se presentó por primera vez la Ley de Ciberresiliencia (CRA) de la Unión Europea, la mayoría de las organizaciones la abordó como cualquier otra regulación nueva. Las preguntas iniciales eran previsibles: ¿Nos aplica? ¿Qué productos están dentro del alcance? ¿Qué documentación será necesaria? ¿Cuánto trabajo requerirá el cumplimiento?
A medida que las empresas han pasado de la planificación a la implementación, ha surgido una realidad diferente.
Las organizaciones que más avanzan ya no se centran en comprender la propia regulación. Se centran en comprender cómo operacionalizarla en carteras completas de productos, organizaciones de ingeniería, cadenas de suministro y ciclos de soporte.
Ahí es donde la situación se vuelve interesante.
Durante el último año, OmniTrust ha tenido la oportunidad de trabajar con fabricantes, proveedores de software, empresas industriales, compañías de dispositivos médicos y proveedores de productos conectados que se están preparando activamente para el cumplimiento de la CRA. También hemos pasado incontables horas hablando con expertos del sector, líderes de seguridad de productos, profesionales de cumplimiento, equipos de ingeniería y ejecutivos que intentan responder a la misma pregunta fundamental:
¿Cómo convertimos el cumplimiento de la CRA de un requisito regulatorio en una realidad operativa?
Lo que hemos descubierto es que los mayores desafíos rara vez son los que las empresas esperaban.
Las organizaciones suelen empezar centrándose en controles de ciberseguridad, prácticas de desarrollo seguro o documentación técnica. Todo eso es importante. Pero muchos equipos descubren rápidamente que los desafíos más difíciles tienen que ver con gobernanza, responsabilidad, gestión de evidencias, visibilidad de la cadena de suministro de software, procesos de respuesta a vulnerabilidades, compromisos de soporte y coordinación interfuncional.
En otras palabras, crear un producto seguro es importante, pero no es suficiente.
La CRA está demostrando ser tanto un desafío operativo como un desafío de ciberseguridad.
Por qué creamos esta serie
Este blog marca el comienzo de nuestra serie de lecciones aprendidas sobre la CRA. El objetivo es sencillo: compartir observaciones prácticas, lecciones de implementación y mejores prácticas emergentes de organizaciones que trabajan activamente en su preparación para la CRA.
En lugar de repetir el lenguaje regulatorio o resumir la legislación, queremos centrarnos en lo que las empresas están experimentando realmente al pasar de la teoría a la ejecución.
En distintos sectores estamos viendo surgir muchos de los mismos patrones.
Los inventarios de productos suelen estar incompletos. Las dependencias de software no siempre se comprenden bien. La documentación suele estar dispersa entre múltiples sistemas. La responsabilidad de las actividades de cumplimiento puede no estar clara. La recopilación de evidencias se vuelve difícil de mantener durante ciclos de vida largos. Los equipos descubren que los programas de seguridad existentes, aunque valiosos, no satisfacen automáticamente las expectativas regulatorias.
No son situaciones poco habituales. De hecho, se están volviendo notablemente comunes.
La buena noticia es que las organizaciones también están descubriendo formas prácticas de abordarlas.
Lo que están aprendiendo los altos directivos
Una de las lecciones más importantes que surgen de los primeros esfuerzos de implementación es que el cumplimiento de la CRA no puede delegarse en un solo departamento.
Los equipos de seguridad no pueden resolverlo solos.
Los equipos de ingeniería no pueden resolverlo solos.
Los equipos legales no pueden resolverlo solos.
Las organizaciones que avanzan más rápido están tratando la CRA como una iniciativa de transformación empresarial en lugar de como un proyecto independiente de cumplimiento.
Eso significa que el patrocinio ejecutivo, la gobernanza interfuncional, las responsabilidades claramente definidas y los procesos repetibles se vuelven tan importantes como los controles técnicos.
La conversación se amplía rápidamente más allá de la ciberseguridad hacia gestión de producto, calidad, operaciones, soporte al cliente, compras y gestión de proveedores.
El resultado es un cambio en la forma de pensar de la organización. Las empresas exitosas dejan de preguntar «¿Cómo completamos una evaluación de la CRA?» y empiezan a preguntar «¿Cómo demostramos continuamente el cumplimiento durante todo el ciclo de vida del producto?»
Errores comunes que seguimos viendo
Aunque el recorrido de cada organización es diferente, varios temas recurrentes aparecen una y otra vez.
Algunas empresas tratan la CRA como un ejercicio legal y esperan orientación adicional antes de actuar. Otras suponen que las certificaciones existentes o los programas de seguridad maduros satisfarán automáticamente los requisitos de la CRA. Muchas organizaciones dependen en gran medida de hojas de cálculo y repositorios de documentación desconectados para gestionar evidencias, solo para descubrir que mantener el cumplimiento con el tiempo se vuelve cada vez más difícil.
Quizá el error más común sea considerar el cumplimiento de la CRA como un proyecto puntual.
La realidad es que muchas de las obligaciones más importantes de la regulación comienzan después de que un producto llega al mercado. La gestión de vulnerabilidades, las actualizaciones de seguridad, la notificación de incidentes, la gobernanza de componentes de software, los compromisos de soporte y el mantenimiento de documentación continúan durante todo el ciclo de vida del producto.
El cumplimiento no es una meta. Se convierte en una disciplina continua.
Por dónde deberían empezar las empresas
Para las organizaciones que acaban de iniciar su recorrido con la CRA, los primeros pasos suelen ser menos complicados de lo que parecen.
Empiece por comprender su cartera de productos. Establezca responsabilidades claras. Clasifique adecuadamente los productos. Inventaríe componentes y dependencias de software. Defina procedimientos de respuesta a vulnerabilidades. Identifique dónde se crea la evidencia y dónde se almacena.
Y, sobre todo, empiece a pensar en cómo se mantendrán estas actividades con el tiempo.
Las empresas más avanzadas no son necesariamente las que tienen los mayores presupuestos de seguridad. A menudo son las que han establecido procesos de gobernanza repetibles y creado un sistema de registro fiable para gestionar información de ciberseguridad de productos durante todo el ciclo de vida.
Qué cubriremos a continuación
En futuros artículos analizaremos algunas de las lecciones más importantes que están surgiendo de los primeros esfuerzos de implementación.
Examinaremos por qué la clasificación de productos se está convirtiendo en uno de los primeros grandes obstáculos que encuentran las organizaciones. Analizaremos la creciente importancia de la gobernanza de la cadena de suministro de software y la visibilidad del software de código abierto. Hablaremos de cómo la CRA está transformando las relaciones con proveedores, por qué las obligaciones posteriores al lanzamiento están resultando más exigentes de lo que muchos esperaban y por qué los programas de seguridad maduros no se traducen automáticamente en preparación regulatoria.
Y, sobre todo, nos centraremos en lecciones prácticas que responsables de producto, líderes de ingeniería, CISO, profesionales de cumplimiento y equipos ejecutivos puedan aplicar de inmediato.
La CRA sigue evolucionando, pero una cosa ya está clara: las organizaciones que empiecen hoy a desarrollar capacidades operativas estarán en una posición mucho más fuerte que aquellas que esperen una claridad perfecta mañana.
Una ayuda durante el camino
Un tema sigue apareciendo en casi todas las conversaciones sobre la CRA que mantenemos con clientes: la mayoría de los equipos puede crear una evaluación inicial de seguridad. La parte difícil es mantenerla actualizada.
Los productos evolucionan, el software cambia, aparecen vulnerabilidades, cambian los proveedores y las regulaciones maduran. Las organizaciones necesitan una forma de mantener un registro vivo del riesgo cibernético de los productos en lugar de depender de documentos estáticos y hojas de cálculo desconectadas.
Por eso OmniTrust creó Certify. Certify ayuda a las organizaciones a transformar el cumplimiento de una evaluación puntual en un proceso continuo de ciclo de vida. Como sistema de registro para el riesgo cibernético de productos, Certify permite a los equipos gestionar evaluaciones, controles, evidencias, SBOM, vulnerabilidades y obligaciones regulatorias en un solo entorno. Certify también permite a las empresas mantener la trazabilidad y la responsabilidad necesarias para respaldar la preparación para la CRA a lo largo del tiempo. Porque el riesgo cibernético de los productos conectados no es un proyecto puntual. Es un proceso de ciclo de vida.
Suscríbase al blog en nuestra página principal del blog para recibir notificaciones sobre futuros blogs de esta serie, que continúa con «Blog #2: El primer problema no es la seguridad. Es el alcance»