Este informe analiza la interrupción de Crowdstrike/Microsoft de julio de 2024 y el creciente impacto de la Directiva NIS2 de la UE. Obtenga informaci

Este informe analiza la interrupción de Crowdstrike/Microsoft de julio de 2024 y el creciente impacto de la Directiva NIS2 de la UE. Obtenga informaci

Este informe analiza la interrupción de Crowdstrike/Microsoft de julio de 2024 y el creciente impacto de la Directiva NIS2 de la UE. Obtenga informaci

El incidente de Crowdstrike y Microsoft del pasado julio de 2024 afectó a hospitales, servicios de emergencia, bancos, aerolíneas, cadenas de televisión, entre otras muchas empresas, que vieron cómo sus servicios se veían afectados. . Tal vez la única buena noticia fue que no se trataba de un incidente de seguridad, sino más bien de una actualización defectuosa de ciberseguridad defectuosa y que a pesar de su alcance, podría haber sido mucho peor.

Además de un importante aprendizaje, «Crowdstrike Friday» demuestra lo vulnerables que pueden ser las infraestructuras críticas.

La realidad lleva a pesar en que es un buen momento para comprobar el progreso de la Directiva NIS2 de la Unión Europea que busca ayudar a las empresas a poner al día sus medidas de ciberseguridad.

Nos sentamos con Peter Sandkuijl, de Check Point Software, para conocer su opinión.

NIS2: ¿Reglamento, marco o guía? NIS2 está en vigor desde enero de 2023, pero la realidad es que hay mucho que destacar ni que nos permita decir «esto es NIS2 en acción». A diferencia del Reglamento General de Protección de Datos (RGPD) o la Ley de Resiliencia Operativa Digital (DORA), NIS2 es una guía más que un reglamento y, en consecuencia, tiene muchas zonas de sombra.

Con DORA, por ejemplo, los bancos no pueden operar más allá de la fecha de aplicación si no están conformes. No ocurre lo mismo con NIS2, donde no es necesario registrar conformidad.

NIS2: Por qué todo el mundo está conforme hasta que deja de estarlo

1

Esto no significa que no se pueda multar a las empresas, sino que, con NIS2, se da por hecho que la normativa se cumple, hasta que se produzca una infracción grave y en la auditoría posterior se pueda demostrar que se han infringido las recomendaciones de NIS2.

Así que, a pesar de que entró en vigor antes que DORA, los plazos de NIS2 son en realidad mucho más largos. Estamos esperando a que se produzca el primer caso destacado para sentar precedente. ¿Qué pasará después? Ni siquiera eso está claro ahora mismo.

Mencionaste DORA. ¿Has que punto se solapa esta regulación y la NIS2? Depende de en qué ámbitos te enfoques. DORA se limita al sector de los servicios financieros, mientras que NIS2 se aplica a cualquier empresa que sea vital para la economía de la UE. Así que NIS2 tiene un alcance mucho más amplio, pero también es bastante menos riguroso. Además, no incluye la cadena de suministro, que es uno de los elementos clave de DORA. Con NIS2, no hay que garantizar la integridad de toda la cadena de suministro, sólo la de tu propia empresa.

Tecnológicamente, sin embargo, muchos de los condicionantes son los mismos: autenticación multifactor, segmentación, resiliencia empresarial, implantación de Zero Trust, etc.

Por tanto, si se cumple con DORA, ¿se estará también en conformidad con NIS2? Diría que prácticamente seguro que sí, pero no se da el mismo caso al revés. DORA es específico para las empresas de servicios financieros y es mucho más exigente que NIS2.

Con DORA, hay que llevar a cabo pruebas de ciberresiliencia, red-teaming, acciones que no forman parte de NIS2, al menos no de forma obligatoria ya que depende de la madurez de cada compañía determinar hasta dónde necesita llegar. Así, mientras que algunas acabarán con marcos muy rigurosos al estilo DORA en torno a NIS2, otras se limitarán a decir «tenemos un sistema de prevención de amenazas y con eso es suficiente».

2

Entonces, ¿habrá variaciones? ¿Podrías tener dos empresas que cumplan con NIS2, pero una sea considerablemente más segura que la otra? Sí. Todo depende de cómo entiendas las directrices y de cómo decidas implementarlas. La naturaleza interpretativa de NIS2 implica un cierto elemento de “inocente hasta que se demuestre lo contrario”. Si no has sufrido una brecha en los últimos 10 años, ¿por qué la tendrías mañana? Ahora bien, obviamente, esto es una simplificación, pero es muy difícil lograr que las compañías den prioridad a la ciberseguridad, y es comprensible.

Pongamos como ejemplo una empresa que está en el sector de los supermercados, un negocio de alto volumen y bajo margen (2-3%). Si alguien llega y dice: “necesitamos que inviertas entre el 10 y el 12% de tu presupuesto total de TI en ciberseguridad”, te puedes imaginar cuál será la respuesta. Es un porcentaje normal si quieres hacer un buen trabajo, pero la mentalidad es muy diferente, y su realidad, también.

Incluso si planteas esa necesidad en el contexto de NIS2, sigue siendo un desafío obtener el apoyo adecuado. Piensa en todas las otras cosas con las que un minorista debe lidiar: salud y seguridad, prevención de pérdidas, la cadena de suministro…la lista es interminable. Y no estoy señalando solo al comercio minorista, esto ocurre en muchísimas industrias incluidas en NIS2. Por lo tanto, una gran parte del trabajo del CISO es lograr que el resto de la empresa se preocupe lo suficiente como para tomar medidas.

¿Y cómo deberían hacerlo? Bueno, parte del trabajo se hará cuando los primeros grandes casos lleguen a los titulares. Nada impulsa más a la junta directiva a plantear preguntas sobre cumplimiento que ver a una empresa de su sector sufrir una brecha. Digamos que en enfoque no es precisamente proactivo.

En última instancia, ser un CISO consiste en equilibrar un presupuesto limitado que aumentará o disminuirá según tu capacidad para convencer a los decisores de la necesidad de reforzar las defensas. Por eso es tan importante tener un enfoque en múltiples capas. Si no consigues presupuesto para la opción A, necesitas tener preparadas las opciones B, C, D, E para gestionar el riesgo lo mejor posible. Siempre habrá otra vía hacia el éxito.

Cómo abordarías ese trabajo? Personalmente, empezaría por erradicar cualquier posible fallo de mi sistema. Correos electrónicos, cortafuegos, bases de datos... Si alguien puede vulnerar eso, tienes un problema. Solo hace falta un error, un fallo o una vulnerabilidad zero-day, y todo está perdido. Es un riesgo demasiado grande.

Y ese riesgo seguirá creciendo. La situación en torno a NIS2 mejorará, habrá mucha más claridad. Nadie quiere ser la empresa que permitió que un administrador hiciera un cambio en las políticas que provocó el colapso. Así que, aunque por ahora solo sea una “guía”, NIS2 debe tomarse muy en serio.

Para obtener más información sobre NIS2 y cómo gestionar su implementación, haz clic aquí.

© 2024 Check Point Software Technologies Ltd. Reservados todos los derechos. 3


Item Type: pdf