La Unión Europea exige reportar ciberincidentes en solo 24 horas

Candado con la bandera de la Unión Europea dentro de un carrito de compras en miniatura

A partir del 11 de septiembre entraron en vigor las primeras obligaciones de reporte de la Ley de Resiliencia Cibernética de la Unión Europea, la Cyber Resilience Act, que exige a los fabricantes de productos con elementos digitales vendidos en el bloque notificar vulnerabilidades explotadas activamente e incidentes graves de seguridad. Las empresas cuentan con apenas 24 horas desde que tienen conocimiento razonable de un incidente para presentar una alerta temprana ante ENISA, la Agencia de la Unión Europea para la Ciberseguridad, a través de su nueva plataforma única de reporte. 

 

El calendario de notificación continúa con un aviso más detallado dentro de las 72 horas siguientes, que debe incluir información sobre la severidad, el impacto y las medidas de mitigación disponibles para los usuarios afectados, y culmina con un informe final a los 14 días. La obligación cubre vulnerabilidades con evidencia de explotación activa e incidentes graves que comprometan la disponibilidad, integridad o confidencialidad de datos o funciones sensibles, incluidos ataques a la cadena de suministro.  Este componente es apenas la primera pieza operativa de la normativa, cuya aplicación plena llegará en diciembre de 2027 e incluirá exigencias adicionales como una política de divulgación coordinada de vulnerabilidades, gestión de vulnerabilidades durante todo el ciclo de vida del producto y un período mínimo de soporte de cinco años. La Comisión Europea ha publicado una guía preliminar, sin carácter vinculante, que precisa cuándo comienza a correr el plazo de 24 horas: en el momento en que el fabricante ha realizado una evaluación inicial y tiene un grado razonable de certeza de que existe una vulnerabilidad explotada o un incidente grave. 

 

Para directivos de tecnología en empresas de energía con infraestructura crítica que venden o integran productos digitales en mercados europeos, la exigencia implica automatizar el monitoreo de vulnerabilidades, ya que ningún flujo manual sostiene con confiabilidad una ventana de respuesta de 24 horas frente al volumen actual de amenazas reportadas.

Para leer más ingrese a:

https://www.darkreading.com/cybersecurity-operations/eu-cyber-resilience-act-reporting-requirements

¡Haz clic para puntuar esta entrada!
(Votos: 0 Promedio: 0)

Compartir artículo

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Busca los documentos, noticias y tendencias más relevantes del sector eléctrico

Buscador de documentos
Buscador de noticias y tendencias

Banco de Información

Descripción del semáforo tecnológico

Los documentos se clasifican en varios colores tipo semáforo tecnológico que indican el nivel de implementación de la tecnología en el país

Tecnología en investigación que no ha sido estudiado o reglamentado por entidades del sector.

La tecnología se aplica de manera focal y se encuentra en estudio por parte de las entidades del sector.

La tecnología se aplica de manera escalable y se encuentran políticas y regulaciones focales establecidas.

La tecnología se aplica a través de servicios  y se encuentran políticas y regulaciones transversales establecidas.

La tecnología se aplica de manera generalizada  y se tiene un despliegue masivo de esta.

Para acceder a todos los documentos publicados y descargarlos ingresa aquí