Este blog es el tercero de nuestra serie Historias desde las trincheras sobre la CRA de la UE, donde compartimos lecciones prácticas aprendidas trabajando con fabricantes, proveedores de software y organizaciones de productos conectados que se preparan para la Ley de Ciberresiliencia (CRA) de la UE.

Está surgiendo un tema común. El cumplimiento sostenible de la CRA requiere mucho más que una ciberseguridad sólida. Exige capacidades de gobernanza, visibilidad, rendición de cuentas y gestión del ciclo de vida para las que muchas organizaciones nunca fueron diseñadas.

 

La nueva realidad de cumplimiento a la que se enfrentan fabricantes y proveedores de software

 

Muchas organizaciones comienzan su camino hacia el cumplimiento de la CRA con confianza.

Tienen programas de ciberseguridad maduros. Siguen ciclos de vida de desarrollo seguro, realizan pruebas de penetración, gestionan vulnerabilidades y con frecuencia cuentan con certificaciones alineadas con normas como IEC 62443, ISO 27001, Common Criteria u otros marcos de seguridad reconocidos.

Sin embargo, una lección surge de forma constante entre las organizaciones más avanzadas en sus programas de CRA:

 

Ser seguro y estar preparado para la CRA no son lo mismo.

 

Muchas organizaciones descubren que ya están realizando gran parte del trabajo exigido por la CRA. La sorpresa es que a menudo no pueden demostrarlo de forma coherente.

El desafío ya no consiste simplemente en implementar controles sólidos de ciberseguridad. Cada vez más, consiste en demostrar que esos controles se han implementado, demostrar que siguen siendo eficaces y mantener evidencias durante toda la vida útil del producto.

La CRA amplía la responsabilidad mucho más allá del desarrollo del producto. Introduce obligaciones continuas de supervisión de vulnerabilidades, notificación de incidentes, actualizaciones de software, notificaciones a clientes y soporte durante el ciclo de vida.

Para muchas organizaciones, esto representa uno de los mayores cambios operativos introducidos por la CRA.

 

Perspectivas para ejecutivos

 

Históricamente, los programas de ciberseguridad se centraban en reducir el riesgo.

La CRA sigue exigiendo a las organizaciones reducir el riesgo, pero también les exige demostrar responsabilidad. Esa distinción es importante. Muchas empresas realizan evaluaciones de riesgos, remedian vulnerabilidades, siguen prácticas de codificación segura y completan pruebas de seguridad. Sin embargo, reguladores, clientes y auditores esperan cada vez más que las organizaciones demuestren qué se hizo, por qué se hizo, quién lo aprobó, cuándo cambió y qué evidencias respaldan esas decisiones.

 

La brecha rara vez está en la propia ciberseguridad. La brecha está en la gobernanza, la trazabilidad y la evidencia. Hoy, la evidencia suele estar dispersa entre sistemas de tickets, herramientas de ingeniería, sitios de SharePoint, hojas de cálculo, plataformas de pruebas, repositorios de documentos y correo electrónico. Los productos pueden ser seguros.

La organización simplemente tiene dificultades para demostrarlo. Cada vez más, los ejecutivos reconocen que la preparación para la CRA requiere un sistema de registro vivo para cada producto, que mantenga el riesgo cibernético, la conformidad regulatoria, las evidencias, las aprobaciones y el historial del ciclo de vida en un único entorno gobernado.

 

Por qué los programas de seguridad maduros todavía presentan brechas frente a la CRA

 

La CRA introduce obligaciones que van mucho más allá de las actividades tradicionales de ciberseguridad.

Las organizaciones deben demostrar cumplimiento continuo durante todo el ciclo de vida del producto.

Ya no basta con crear productos seguros. Las organizaciones también deben demostrar que se siguieron procesos de desarrollo seguro, se completaron pruebas de seguridad, se evaluaron riesgos, se documentaron decisiones, se gestionaron vulnerabilidades y los productos continúan supervisándose después del lanzamiento. Y, sobre todo, deben poder producir evidencias que respalden esas actividades.

 

Gestión de evidencias

Toda actividad de ciberseguridad debería producir evidencias.

Las organizaciones deben poder demostrar evaluaciones de riesgos, revisiones de seguridad, decisiones de aprobación, actividades de remediación, resultados de pruebas y documentación de respaldo durante todo el ciclo de vida del producto.

 

Responsabilidad durante el ciclo de vida

Las responsabilidades de seguridad no terminan cuando se lanza un producto.

La CRA exige a las organizaciones supervisar los productos en busca de vulnerabilidades, entregar actualizaciones de software, gestionar la respuesta a incidentes, comunicarse con los clientes y mantener registros de respaldo durante toda la vida útil del producto.

Estas actividades deben documentarse y permanecer fácilmente disponibles para futuras auditorías.

 

Gobernanza interfuncional

El cumplimiento de la CRA ya no es únicamente responsabilidad de ciberseguridad.

Ingeniería, Gestión de Producto, Calidad, Asuntos Legales, Cumplimiento, Soporte al Cliente y Dirección Ejecutiva tienen funciones que desempeñar.

Sin responsabilidades claras y una gobernanza coordinada, mantener evidencias coherentes se vuelve difícil rápidamente.

 

Preparación para auditorías

Las organizaciones deben asumir que podrían tener que justificar decisiones años después de que los productos entren en el mercado.

Las versiones actuales, y cualquier producto puesto en el mercado después de que la CRA sea aplicable, pueden requerir evidencias de respaldo.

Esto exige un nivel de disciplina documental y gobernanza del ciclo de vida que muchas organizaciones nunca habían necesitado anteriormente.

 

Lecciones que estamos viendo en la práctica

 

Las organizaciones suelen descubrir que, aunque ya realizan revisiones de diseño, evaluaciones de riesgos, pruebas de penetración y gestión de vulnerabilidades, las evidencias de respaldo están fragmentadas entre numerosos sistemas desconectados.

Construir una pista de auditoría completa se convierte con frecuencia en un ejercicio manual.

Las empresas también descubren que mantener un excelente programa de gestión de vulnerabilidades por sí solo es insuficiente.

 

La CRA exige a las organizaciones demostrar cómo se evaluaron las vulnerabilidades, quién aprobó las decisiones de remediación, qué comunicaciones se enviaron a los clientes y por qué se tomaron esas decisiones. Las organizaciones que han crecido mediante adquisiciones suelen encontrarse con otro desafío. Distintas unidades de negocio utilizan con frecuencia herramientas de ingeniería, estándares de documentación y procesos de seguridad diferentes.

Los propios productos pueden ser seguros. El proceso de cumplimiento no está estandarizado.

Cada vez más, las organizaciones descubren que una gobernanza estandarizada es tan importante como la experiencia en ciberseguridad.

 

Mejores prácticas para lograr la preparación para la CRA

Las organizaciones que avanzan más rápido suelen adoptar varias prácticas comunes.

 

Establezca un sistema de registro del producto

Mantenga un entorno centralizado que capture:

  • Perfiles de Producto
  • Evaluaciones de Riesgo Cibernético
  • Evaluaciones Regulatorias
  • Controles de Seguridad
  • Evidencias de Respaldo
  • Documentación del Producto
  • Mapeos Regulatorios

Una única fuente de verdad mejora drásticamente la preparación para auditorías y reduce la carga operativa.

 

Trate la evidencia como un entregable de primera clase

Toda actividad de seguridad debería generar evidencia que pueda recuperarse años después.

La documentación debería explicar no solo qué decisiones se tomaron, sino por qué.

 

Realice una evaluación formal de brechas de la CRA

La mayoría de las organizaciones maduras ya realiza muchas actividades exigidas por la CRA.

Las evaluaciones de brechas identifican dónde deben reforzarse la gobernanza, la documentación, las evidencias y la gestión del ciclo de vida.

 

Estandarice los procesos de seguridad de productos

Las metodologías coherentes mejoran la calidad de las evidencias, los informes, la preparación para auditorías y la gobernanza del ciclo de vida en todas las carteras de productos.

 

Cree cumplimiento continuo

La preparación para la CRA no es un proyecto.

Es una disciplina operativa que continúa durante toda la vida útil de cada producto conectado.

 

Errores comunes

 

Las organizaciones se encuentran repetidamente con varios errores evitables.

  • Suponer que las certificaciones existentes satisfacen automáticamente las obligaciones de la CRA.
  • Centrarse intensamente en controles técnicos y descuidar las evidencias y la gobernanza.
  • Tratar la CRA como una responsabilidad exclusiva de ciberseguridad.
  • Depender de hojas de cálculo, cadenas de correo electrónico y repositorios desconectados.
  • Retrasar la planificación de las obligaciones posteriores a la comercialización durante el ciclo de vida.

 

Acciones para OEM y proveedores de software

 

Las organizaciones que comienzan su preparación para la CRA deberían considerar las siguientes prioridades:

  • Realizar una evaluación formal de brechas de la CRA.
  • Inventariar las fuentes de evidencia existentes.
  • Identificar brechas de gobernanza y documentación.
  • Establecer responsables de los artefactos de cumplimiento.
  • Estandarizar flujos de revisión y aprobación.
  • Definir políticas de conservación de evidencias.
  • Implementar procesos de supervisión del ciclo de vida.
  • Desarrollar procedimientos de preparación para auditorías.
  • Establecer informes ejecutivos.
  • Crear una gobernanza de cumplimiento continuo.

Las organizaciones que empiecen pronto dispondrán de mucho más tiempo para madurar sus procesos antes de que aumente el escrutinio regulatorio.

 

Cómo puede ayudar OmniTrust Certify

 

Una de las mayores lecciones que están aprendiendo las organizaciones es que la preparación para la CRA no se logra creando más documentos, sino manteniendo un registro vivo de la postura de ciberseguridad y regulación de cada producto durante todo su ciclo de vida.

Certify proporciona esa base.  En lugar de depender de hojas de cálculo, correos electrónicos, sistemas de tickets, herramientas de ingeniería, repositorios de documentos y plataformas de cumplimiento desconectados, Certify crea un Perfil de Producto centralizado que se convierte en el sistema de registro para el riesgo cibernético y la conformidad regulatoria del producto.

 

Con Certify, las organizaciones pueden:

  • Crear y mantener Perfiles de Producto vivos para cada producto conectado.
  • Generar y mantener Evaluaciones de Riesgo Cibernético (TARA) de referencia.
  • Evaluar productos frente a la CRA de la UE y otras regulaciones y normas compatibles.
  • Capturar evidencias, decisiones de ingeniería, aprobaciones y validación Human-in-the-Loop.
  • Generar informes estandarizados de riesgo cibernético, informes regulatorios y paquetes de evidencias listos para auditoría.
  • Realizar seguimiento de cambios de producto y reevaluar continuamente el riesgo cibernético y la postura regulatoria durante todo el ciclo de vida del producto.
  • Proporcionar a los ejecutivos visibilidad de toda la cartera sobre riesgo cibernético y preparación regulatoria.

 

En lugar de tratar el cumplimiento como una serie de proyectos desconectados, Certify ayuda a las organizaciones a establecer un proceso operativo repetible que escala a carteras completas de productos y respalda el cumplimiento continuo durante todo el ciclo de vida del producto.

 

Resumen

 

Como están descubriendo las organizaciones, la preparación para la CRA no consiste simplemente en implementar buenas prácticas de ciberseguridad. Consiste en demostrar, mantener y defender esas prácticas durante todo el ciclo de vida del producto. Las organizaciones que tengan éxito no serán necesariamente las que posean los programas de ciberseguridad más maduros. Serán las que puedan demostrar, gobernar y mejorar continuamente esos programas a medida que evolucionan los productos, manteniendo las evidencias, la responsabilidad y la trazabilidad necesarias para satisfacer por igual a clientes, auditores y reguladores. Esa es la verdadera diferencia entre estar seguro y estar preparado para la CRA.

 

Siguiente en la serie: Historias desde las trincheras sobre la CRA de la UE #4 – El verdadero trabajo para cumplir la CRA comienza después del lanzamiento del producto.