Este blog es el séptimo de nuestra serie Historias desde las trincheras: lecciones aprendidas sobre la CRA. Nuestro objetivo al desarrollar estos blogs es ayudar a fabricantes, proveedores de software y proveedores de productos conectados a comprender las realidades prácticas de implementación de los programas de cumplimiento de la CRA. Nos basaremos en las lecciones aprendidas trabajando con nuestros clientes y conversando con líderes del sector. Las organizaciones están descubriendo que un cumplimiento sostenible requiere capacidades de gobernanza, visibilidad, responsabilidad y gestión del ciclo de vida que van mucho más allá de las actividades tradicionales de ciberseguridad. Crear un producto seguro no basta para lograr el cumplimiento de la CRA.

 

Por qué la Ley de Ciberresiliencia está derribando los silos organizativos

Cuando muchas organizaciones empezaron a prepararse para la Ley de Ciberresiliencia (CRA) de la Unión Europea, asumieron de forma natural que la responsabilidad recaería principalmente en los equipos de ciberseguridad e ingeniería.

Al fin y al cabo, el reglamento se centra en requisitos de ciberseguridad para productos con elementos digitales. La gestión de vulnerabilidades, el desarrollo seguro, la notificación de incidentes, la gestión de la cadena de suministro de software y las actualizaciones de seguridad parecen actividades centradas en la tecnología.

Sin embargo, la realidad no es tan sencilla.

El cumplimiento de la CRA no es un proyecto de ciberseguridad. Es un desafío de modelo operativo para toda la empresa.

Ningún departamento por sí solo dispone de toda la información, autoridad, procesos o experiencia necesarios para cumplir las obligaciones de la CRA. Los equipos de desarrollo de producto entienden su funcionalidad. Los equipos de seguridad gestionan el riesgo cibernético. Los departamentos legales interpretan las obligaciones regulatorias. Los equipos de calidad supervisan la documentación y las auditorías. Los responsables de producto definen los compromisos de soporte. Los equipos de compras gestionan las relaciones con proveedores. Y la dirección ejecutiva establece la gobernanza y la responsabilidad.

La CRA exige coordinación simultánea entre todas estas funciones. Muchas organizaciones están descubriendo que el cumplimiento de la CRA exige coordinar personas, procesos e información en toda la empresa de una forma que antes no se había contemplado.

Las organizaciones con programas de cumplimiento de la CRA exitosos no se limitan a mejorar la ciberseguridad. Están creando nuevos modelos de gobernanza multifuncional capaces de mantener la responsabilidad de ciberseguridad durante todo el ciclo de vida del producto.

Perspectivas para ejecutivos

Uno de los cambios más importantes introducidos por la CRA es la ampliación de la responsabilidad de ciberseguridad más allá de la organización de seguridad.

Históricamente, las responsabilidades de ciberseguridad solían permanecer relativamente aisladas. Ingeniería desarrollaba productos. Seguridad revisaba diseños y realizaba evaluaciones. Legal revisaba contratos. Calidad gestionaba certificaciones y auditorías. Soporte atendía los problemas de los clientes.

Cada equipo desempeñaba sus propias responsabilidades con una superposición limitada. La CRA cambia esa dinámica.

Hoy, actividades como la clasificación de productos, evaluaciones de riesgos, gestión de SBOM, notificación de vulnerabilidades, comunicaciones con clientes, gobernanza de proveedores, documentación técnica y evaluaciones de conformidad requieren colaboración entre múltiples funciones empresariales. Esto crea un nuevo desafío para los ejecutivos.

El éxito ya no está determinado únicamente por la eficacia de los controles de ciberseguridad. Cada vez depende más de la alineación organizativa.

Los ejecutivos se encuentran planteando preguntas como:

  • ¿Quién es responsable del cumplimiento de la CRA?
  • ¿Quién aprueba las decisiones de aceptación de riesgos?
  • ¿Quién es responsable de la divulgación de vulnerabilidades?
  • ¿Cómo se gestionan las obligaciones de los proveedores?
  • ¿Cómo se documentan los compromisos de soporte del producto?
  • ¿Cómo se mantiene la evidencia de cumplimiento?
  • ¿Cómo se comunican las decisiones entre departamentos?

Las organizaciones que no pueden responder a estas preguntas suelen descubrir que los silos operativos son una de las mayores barreras para el cumplimiento. La CRA está obligando a las organizaciones a evolucionar desde modelos de propiedad funcional hacia modelos de responsabilidad compartida.

Por qué la CRA requiere colaboración multifuncional

La regulación de la CRA abarca mucho más que las actividades tradicionales de ciberseguridad. Requiere apoyo de toda la organización.

Gestión de producto define el alcance

Los responsables de producto entienden las carteras de productos, los compromisos de mercado, los ciclos de vida de los productos y los requisitos de los clientes. Sin la participación de gestión de producto, las organizaciones suelen tener dificultades con la clasificación de productos y la planificación del soporte.

Ingeniería es responsable de la implementación técnica

Los equipos de ingeniería aportan visibilidad sobre arquitecturas de producto, componentes de software, controles de seguridad y procesos de desarrollo. Ingeniería desempeña un papel central en la generación de la evidencia técnica necesaria para el cumplimiento.

Seguridad proporciona gestión de riesgos

Los equipos de ciberseguridad evalúan amenazas, vulnerabilidades y controles de seguridad. También realizan evaluaciones de riesgos y son responsables de las actividades de respuesta a incidentes. Sin embargo, rara vez poseen toda la información necesaria para tomar decisiones de cumplimiento.

Legal interpreta las obligaciones regulatorias

Los equipos legales ayudan a las organizaciones a comprender los requisitos regulatorios, obligaciones de notificación, consideraciones de responsabilidad e implicaciones contractuales.

Compras y gestión de proveedores administran las dependencias

Los proveedores desempeñan un papel cada vez más crítico en la preparación para la CRA. Por ello, los equipos de compras deben ayudar a garantizar que las organizaciones reciban SBOM, documentación de seguridad, divulgaciones de vulnerabilidades y evidencia de cumplimiento de sus proveedores.

La dirección ejecutiva impulsa la responsabilidad

Sin patrocinio ejecutivo, las iniciativas multifuncionales suelen tener dificultades para ganar impulso. La alineación del liderazgo es con frecuencia la diferencia entre programas de cumplimiento exitosos y estancados.

Desafíos del mundo real

Las empresas que encargan a su equipo de ciberseguridad las iniciativas de preparación para la CRA suelen encontrar dificultades. Estos equipos normalmente comienzan centrándose en la gestión de vulnerabilidades y las prácticas de desarrollo seguro. Pueden implementar marcos que aborden un subconjunto de los requisitos de la CRA. Sin embargo, los equipos de seguridad descubren rápidamente que no tienen acceso a la información del ciclo de vida del producto, contratos de proveedores, compromisos de soporte y documentación regulatoria necesarios para alcanzar el cumplimiento completo de la CRA. La lección es que los esfuerzos de cumplimiento requieren una participación más amplia de las partes interesadas.

Los esfuerzos de cumplimiento liderados por ingeniería también afrontan desafíos. Los intentos liderados por ingeniería para clasificar productos según la aplicabilidad de la CRA suelen tener problemas cuando distintos equipos aplican supuestos y criterios de riesgo diferentes. Crear un proceso de clasificación coherente y defendible exige que las organizaciones establezcan un comité de revisión multifuncional con participación de ingeniería, legal, gestión de producto y seguridad.

Muchas empresas también tienen dificultades con la notificación de vulnerabilidades. Identificar los productos afectados requiere información de los equipos de ingeniería, atención al cliente, gestión de producto, legal y seguridad. Ningún departamento por sí solo dispone de toda la información necesaria. Esto también pone de relieve la necesidad de una coordinación organizativa más sólida antes de que ocurra un incidente real.

Mejores prácticas para la gobernanza de la CRA en toda la empresa

Las organizaciones que avanzan con éxito hacia la preparación para la CRA están implementando varias prácticas comunes.

Establecer un comité directivo multifuncional de la CRA

Sin coordinación entre equipos, los programas de la CRA tienen un alto riesgo de fracaso. Un comité directivo multifuncional puede aliviar este problema. Este equipo debería incluir representantes de gestión de producto, ingeniería, ciberseguridad, legal, calidad, cumplimiento y compras. Esto garantiza que las decisiones reflejen todas las perspectivas relevantes.

El equipo también debe incluir ejecutivos con suficiente nivel de responsabilidad para permitir la asignación de recursos y presupuesto necesarios para impulsar cambios reales en las operaciones de la organización.

Definir funciones y responsabilidades claras

Las organizaciones deben establecer una responsabilidad formal para la clasificación de productos, evaluaciones de riesgos, notificación de vulnerabilidades, gestión de documentación, gobernanza de proveedores y comunicaciones con clientes. No definir responsabilidades claras suele provocar brechas de cumplimiento.

Crear flujos de trabajo estandarizados

Los procesos estandarizados mejoran la coherencia y la escalabilidad. Para el cumplimiento de la CRA, esto debería incluir procedimientos de revisión de riesgo cibernético, procesos de escalado de vulnerabilidades, recopilación de evidencia de cumplimiento y flujos de evaluación de proveedores.

Centralizar la información de cumplimiento

Las organizaciones deben evitar almacenar información de cumplimiento en sistemas desconectados. Los procesos de cumplimiento de la CRA requieren un sistema centralizado para mejorar la visibilidad, la responsabilidad y la preparación para auditorías.

Alinear la gobernanza con los ciclos de vida de los productos

Las responsabilidades de cumplimiento deben abarcar desde la concepción del producto hasta el fin del soporte. Esto debe reflejarse desde las etapas iniciales de planificación de nuevos productos, ya que la gobernanza del ciclo de vida es un requisito crítico de la CRA.

Errores comunes

Las organizaciones se encuentran repetidamente con varios errores evitables.

Tratar la CRA como un proyecto de seguridad

Muchas empresas abordan inicialmente el cumplimiento de la CRA como un proyecto puntual. El cumplimiento de la CRA no es un proyecto de una sola vez. Requiere gestión continua, procesos definidos y flujos de trabajo repetibles durante todo el ciclo de vida del producto.

Suponer que el equipo de seguridad puede gestionar el cumplimiento de la CRA

Quizá el error más común sea asignar la responsabilidad de la CRA exclusivamente a los equipos de ciberseguridad. El cumplimiento requiere una amplia participación organizativa.

No establecer patrocinio ejecutivo

Sin apoyo ejecutivo, las iniciativas multifuncionales suelen carecer de la autoridad y los recursos necesarios para lograr el cumplimiento de la CRA.

No definir claramente la responsabilidad de cumplimiento

Cuando las responsabilidades no están claramente definidas, las actividades críticas pueden quedar desatendidas. Las empresas deben definir claramente la responsabilidad de cada actividad de cumplimiento de la CRA.

Mantener información aislada

Los sistemas de documentación desconectados generan ineficiencias y aumentan el riesgo de auditoría.

Subestimar las dependencias de los proveedores

Las organizaciones suelen pasar por alto el papel que desempeñan los proveedores para respaldar las obligaciones de cumplimiento.

Acciones para OEM y proveedores de software

Las organizaciones que buscan reforzar la gobernanza de la CRA deberían considerar las siguientes acciones.

Prioridades inmediatas

  1. Identificar a todas las partes interesadas involucradas en el cumplimiento de la CRA.
  2. Establecer un equipo de gobernanza multifuncional.
  3. Definir funciones y responsabilidades para las actividades de cumplimiento.
  4. Revisar los procesos de gobernanza del ciclo de vida del producto.
  5. Evaluar los procedimientos de gobernanza de proveedores.
  6. Establecer responsabilidad a nivel ejecutivo, incluida la presentación de informes a un ejecutivo de nivel C, para los programas de cumplimiento.
  7. Realizar ejercicios de preparación multifuncionales.

Las organizaciones que aborden temprano los desafíos de gobernanza estarán considerablemente mejor posicionadas para cumplir los requisitos de la CRA a medida que se aproximan los plazos de aplicación.

Cómo puede ayudar OmniTrust Certify

Uno de los desafíos fundamentales del cumplimiento de la CRA es que la información necesaria para comprender un producto, evaluar su riesgo cibernético, demostrar la conformidad y mantener evidencia suele estar distribuida entre equipos, proveedores, documentos y sistemas.

OmniTrust Certify proporciona un sistema de registro compartido y vivo para el riesgo cibernético del producto y la conformidad regulatoria. Reúne a gestión de producto, ingeniería, ciberseguridad, calidad, legal, cumplimiento, proveedores y liderazgo en torno al mismo perfil de producto, riesgos, requisitos, evidencia y actividades de cumplimiento.

Con OmniTrust Certify, las organizaciones pueden:

  • Crear y mantener un perfil vivo del producto a partir de la documentación del producto y la evidencia técnica
  • Crear o incorporar SBOM a partir de código fuente, firmware, binarios o SBOM existentes
  • Identificar activos, componentes, interfaces, flujos de datos y controles de seguridad
  • Realizar evaluaciones de riesgo cibernético y generar análisis de amenazas y mitigaciones
  • Evaluar productos frente a los requisitos de la CRA y otras regulaciones y normas aplicables
  • Convertir las brechas identificadas en actividades de remediación asignadas con responsables, fechas de vencimiento y evidencia de soporte
  • Mantener trazabilidad entre información del producto, riesgos, controles, requisitos regulatorios y evidencia
  • Generar registros estructurados de riesgo, cumplimiento y conformidad
  • Reevaluar continuamente a medida que cambian los productos, vulnerabilidades, evidencias y requisitos regulatorios

Al crear un registro y flujo de trabajo común del producto entre equipos tradicionalmente desconectados, Certify ayuda a las organizaciones a llevar el cumplimiento de la CRA desde un conjunto de actividades periódicas y aisladas hacia un enfoque continuo y colaborativo de ciberseguridad de productos y conformidad regulatoria.  ¡Mira el video!

Resumen

La lección más importante que surge de los primeros esfuerzos de implementación de la CRA es que el cumplimiento no consiste simplemente en controles de seguridad. Consiste en coordinar toda la organización.

Las empresas que tengan éxito no serán necesariamente las que tengan los equipos de seguridad más grandes o las tecnologías más avanzadas. Serán las organizaciones capaces de alinear personas, procesos e información en toda la empresa para crear una cultura de responsabilidad continua en ciberseguridad.

Con la Ley de Ciberresiliencia, la ciberseguridad ya no pertenece a un solo departamento. Se está convirtiendo en una responsabilidad compartida en toda la organización.

Suscríbete al blog en nuestra página principal del blog para recibir notificaciones sobre futuras publicaciones de esta serie, que continúa con «Blog #8: Tus proveedores pueden ser tu mayor riesgo de cumplimiento».